Hızlı cevap: Sıfır Güven (Zero Trust), "içerideki her şeye güven, dışarıdakine güvenme" varsayımını reddeden bir güvenlik modelidir; temel ilkesi "asla güvenme, her zaman doğrula" cümlesidir. Eski "kale ve hendek" yaklaşımında güvenlik duvarını geçen herkes güvenilir sayılırdı; oysa saldırgan içeri bir kez girince serbestçe yayılıyordu. Sıfır Güven'de hiçbir kullanıcı, cihaz ya da istek varsayılan olarak güvenilmez; her erişim talebi, kaynağa ulaşmadan önce kimlik, cihaz durumu, bağlam ve yetki açısından yeniden doğrulanır. ABD standart kurumu NIST'in kılavuzuna (SP 800-207) göre modelin dayandığı ilkeler şunlardır: en az yetki (herkes yalnızca ihtiyacı kadar erişir), mikrosegmentasyon (ağ küçük güvenli bölgelere ayrılır), sürekli doğrulama (güven tek seferlik değil, her istekte yeniden ölçülür) ve ihlal varsay (saldırganın zaten içeride olduğunu kabul et). Sıfır Güven bir ürün değil, bir mimari yaklaşımdır; kimlik, cihaz, ağ ve veri katmanlarının birlikte tasarlanmasıyla kurulur.

Uzaktan çalışma, bulut ve mobil cihazlar "içerisi" ile "dışarısı" arasındaki çizgiyi sildi. Artık korunacak tek bir çevre yok; kullanıcılar her yerden, her cihazdan bağlanıyor. Sıfır Güven, tam da bu yeni gerçeklik için tasarlanmış bir güvenlik felsefesidir. Bu rehber, modeli ilkelerinden uygulama adımlarına kadar tek bir referansta, dünya standardında netlikle toplar.

Eski çevre modeli ile sıfır güven

SIFIR GÜVEN · ESKİ ÇEVRE vs SÜREKLİ DOĞRULAMA ESKİ · KALE VE HENDEK Güvenlik duvarı = tek sınır içeri İçeri giren her şeye güvenilir (tehlike) SIFIR GÜVEN · ASLA GÜVENME, HEP DOĞRULA Politikamotoru kimlik cihaz bağlam kaynak Her istek yeniden doğrulanır İlke: örtük güven yok · en az yetki · sürekli doğrulama (NIST 800-207)

Fark özünde bir varsayım farkıdır. Eski model "içerisi güvenli" der ve tek bir sınırı savunur; sıfır güven "hiçbir yer güvenli değil" der ve her isteği tek tek doğrular. Bu yüzden bir kimlik ele geçse bile saldırganın yayılması çok zorlaşır.

Sıfır güven ilkeleri referans tablosu

İlke Anlamı Uygulama
Örtük güven yok Konum güven vermez Her istek doğrulanır
En az yetki İhtiyaç kadar erişim Rol tabanlı erişim, PAM
Sürekli doğrulama Güven tek seferlik değil MFA, oturum yeniden değerlendirme
Mikrosegmentasyon Ağı küçük bölgelere böl Ağ segmentasyonu
İhlal varsay Saldırgan zaten içeride İzleme, yanal hareket tespiti
Cihaz güveni Sağlıksız cihaz erişemez Cihaz duruş kontrolü

Sıfır güvene geçiş adımları

  1. Kimlikle başlayın. Güçlü kimlik doğrulama ve MFA/passkey her erişimin temeli olsun.
  2. En az yetkiyi uygulayın. Herkese değil, ihtiyaç duyana erişim; ayrıcalıklı hesapları PAM ile sıkılaştırın.
  3. Ağı segmentleyin. Düz ağ yerine mikrosegmentasyon; yanal hareketi durdurun.
  4. Cihaz duruşunu değerlendirin. Yalnızca sağlıklı, uyumlu cihazlar erişebilsin.
  5. Sürekli izleyin. Her isteği ve oturumu değerlendirin; anomaliyi SOC/SIEM ile yakalayın.
  6. İhlali varsayın. Saldırganın içeride olduğunu kabul edip tespit ve müdahale yeteneğinizi güçlendirin.

Sıfır Güven, MITRE ATT&CK yanal hareket tekniklerini kırmanın en etkili yapısal yoludur; saldırgan bir kapıdan girse bile ikinci kapıyı açamaz.

Sık sorulan sorular

Sıfır güven bir ürün müdür? Hayır. Sıfır Güven bir mimari yaklaşım ve ilkeler bütünüdür; tek bir üründe satın alınmaz. Kimlik, cihaz, ağ ve veri katmanlarındaki çözümlerin bu ilkelere göre birlikte tasarlanmasıyla kurulur.

VPN ile sıfır güven aynı şey mi? Hayır. Klasik VPN kullanıcıyı ağın "içine" alır ve genelde geniş erişim verir, bu eski çevre modelidir. Sıfır güven ise ağ konumuna değil, her istekteki kimlik ve bağlama güvenir; erişim kaynağa özel ve en az yetkilidir.

Küçük bir kurum sıfır güven uygulayabilir mi? Evet. MFA, en az yetki ve temel segmentasyonla başlamak bile büyük fark yaratır. Sıfır güven kademeli bir yolculuktur; her şeyi bir anda değiştirmek gerekmez.

Sıfır güven kullanıcı deneyimini bozar mı? Doğru kurulduğunda tersine iyileştirir. Bağlam temelli ve risk temelli doğrulama, düşük riskli erişimleri akıcı bırakırken yalnızca şüpheli durumlarda ek adım ister.

Kaynaklar

Kurumunuza sıfır güven mimarisi tasarımı, kimlik ve segmentasyon dönüşümü için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, KVKK uyum ve olay müdahale hizmeti veriyoruz.