Terim · Segmentasyon ve Zero Trust
Zero Trust Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026
Tanım
Güven kararının ağdaki konumdan değil, her erişim isteğinde yeniden değerlendirilen kimlik, cihaz durumu ve istenen kaynaktan türetildiği model. Bir ürün sınıfı değildir. Güvenlik duvarını ortadan kaldırmaz; ona tek karar mercii muamelesi yapmayı bırakır.
Terim pazarlama diline fazlasıyla karıştığı için altındaki fikir çoğu zaman gözden kaçar. Fikir tek bir varsayımın reddine dayanır: bir makinenin ağdaki konumu, ona ne kadar güvenileceği hakkında yeterli bilgi vermez.
Klasik tasarım bu varsayımı kullanıyordu. İç ağdaki bir makine, iç ağda olduğu için ayrıcalıklıydı. Uzaktan çalışma, buluttaki uygulamalar ve şube çıkışları o eşitliği bozdu; “içeride olmak” artık tek bir şeyi tarif etmiyor.
Kararın Bileşenleri
Model, her erişim isteğinde üç sorunun ayrı ayrı sorulmasını ister:
- Kim istiyor. Kullanıcı kimliği doğrulanmış mıdır, hangi yetki grubundadır, çok adımlı doğrulamadan geçmiş midir.
- Hangi cihazdan. Cihaz kuruma kayıtlı mıdır, güncel midir, uç nokta koruması çalışıyor mudur.
- Neye erişmek için. İstenen kaynağın hassasiyeti nedir, bu kullanıcı için gerekli midir.
Cevaplar oturum boyunca sabit değildir. Cihazın durumu değişirse yetki de değişir.
Güvenlik Duvarının Yeri
En sık sorulan soru, bu modelin güvenlik duvarını gereksiz kılıp kılmadığıdır. Kılmaz.
Kimlik tabanlı karar, uygulama katmanında verilen bir karardır. Ağ katmanında hangi bölümün hangi bölümle konuşabileceği hâlâ tanımlanmak zorundadır ve bunu yapan cihaz güvenlik duvarıdır. İkisi farklı sorulara cevap verir: biri “bu kullanıcı bu uygulamayı açabilir mi”, diğeri “bu ağ bölümünden şuraya paket gidebilir mi”.
Uygulamada Nereden Başlanır
Model bir defada kurulmaz. Pratikte ilk adım envanterdir: hangi kullanıcı hangi uygulamaya gerçekten erişiyor, bugünkü izinlerin ne kadarı kullanılıyor. İkinci adım genellikle mikrosegmentasyondur, çünkü yanal hareketi sınırlamak en somut kazancı verir.
Tek seferde her yere uygulanmaya çalışıldığında ortaya çıkan şey, kimsenin bakmadığı bir istisna listesidir.
Ayrıca şöyle geçer: sıfır güven, zero trust architecture
Kaynaklar
- NIST SP 800-207 — Zero Trust Architecturecsrc.nist.gov