Sıfır Güven (Zero Trust) Mimarisi: Asla Güvenme, Hep Doğrula
Sıfır güven, örtük güveni reddeden bir güvenlik modelidir: asla güvenme, her zaman doğrula. NIST 800-207 ilkeleri, eski çevre vs sürekli doğrulama infografiği, ilkeler referans tablosu, geçiş adımları ve sık sorulan sorular.
Hızlı cevap: Sıfır Güven (Zero Trust), "içerideki her şeye güven, dışarıdakine güvenme" varsayımını reddeden bir güvenlik modelidir; temel ilkesi "asla güvenme, her zaman doğrula" cümlesidir. Eski "kale ve hendek" yaklaşımında güvenlik duvarını geçen herkes güvenilir sayılırdı; oysa saldırgan içeri bir kez girince serbestçe yayılıyordu. Sıfır Güven'de hiçbir kullanıcı, cihaz ya da istek varsayılan olarak güvenilmez; her erişim talebi, kaynağa ulaşmadan önce kimlik, cihaz durumu, bağlam ve yetki açısından yeniden doğrulanır. ABD standart kurumu NIST'in kılavuzuna (SP 800-207) göre modelin dayandığı ilkeler şunlardır: en az yetki (herkes yalnızca ihtiyacı kadar erişir), mikrosegmentasyon (ağ küçük güvenli bölgelere ayrılır), sürekli doğrulama (güven tek seferlik değil, her istekte yeniden ölçülür) ve ihlal varsay (saldırganın zaten içeride olduğunu kabul et). Sıfır Güven bir ürün değil, bir mimari yaklaşımdır; kimlik, cihaz, ağ ve veri katmanlarının birlikte tasarlanmasıyla kurulur.
Uzaktan çalışma, bulut ve mobil cihazlar "içerisi" ile "dışarısı" arasındaki çizgiyi sildi. Artık korunacak tek bir çevre yok; kullanıcılar her yerden, her cihazdan bağlanıyor. Sıfır Güven, tam da bu yeni gerçeklik için tasarlanmış bir güvenlik felsefesidir. Bu rehber, modeli ilkelerinden uygulama adımlarına kadar tek bir referansta, dünya standardında netlikle toplar.
Eski çevre modeli ile sıfır güven
Fark özünde bir varsayım farkıdır. Eski model "içerisi güvenli" der ve tek bir sınırı savunur; sıfır güven "hiçbir yer güvenli değil" der ve her isteği tek tek doğrular. Bu yüzden bir kimlik ele geçse bile saldırganın yayılması çok zorlaşır.
Sıfır güven ilkeleri referans tablosu
| İlke | Anlamı | Uygulama |
|---|---|---|
| Örtük güven yok | Konum güven vermez | Her istek doğrulanır |
| En az yetki | İhtiyaç kadar erişim | Rol tabanlı erişim, PAM |
| Sürekli doğrulama | Güven tek seferlik değil | MFA, oturum yeniden değerlendirme |
| Mikrosegmentasyon | Ağı küçük bölgelere böl | Ağ segmentasyonu |
| İhlal varsay | Saldırgan zaten içeride | İzleme, yanal hareket tespiti |
| Cihaz güveni | Sağlıksız cihaz erişemez | Cihaz duruş kontrolü |
Sıfır güvene geçiş adımları
- Kimlikle başlayın. Güçlü kimlik doğrulama ve MFA/passkey her erişimin temeli olsun.
- En az yetkiyi uygulayın. Herkese değil, ihtiyaç duyana erişim; ayrıcalıklı hesapları PAM ile sıkılaştırın.
- Ağı segmentleyin. Düz ağ yerine mikrosegmentasyon; yanal hareketi durdurun.
- Cihaz duruşunu değerlendirin. Yalnızca sağlıklı, uyumlu cihazlar erişebilsin.
- Sürekli izleyin. Her isteği ve oturumu değerlendirin; anomaliyi SOC/SIEM ile yakalayın.
- İhlali varsayın. Saldırganın içeride olduğunu kabul edip tespit ve müdahale yeteneğinizi güçlendirin.
Sıfır Güven, MITRE ATT&CK yanal hareket tekniklerini kırmanın en etkili yapısal yoludur; saldırgan bir kapıdan girse bile ikinci kapıyı açamaz.
Sık sorulan sorular
Sıfır güven bir ürün müdür? Hayır. Sıfır Güven bir mimari yaklaşım ve ilkeler bütünüdür; tek bir üründe satın alınmaz. Kimlik, cihaz, ağ ve veri katmanlarındaki çözümlerin bu ilkelere göre birlikte tasarlanmasıyla kurulur.
VPN ile sıfır güven aynı şey mi? Hayır. Klasik VPN kullanıcıyı ağın "içine" alır ve genelde geniş erişim verir, bu eski çevre modelidir. Sıfır güven ise ağ konumuna değil, her istekteki kimlik ve bağlama güvenir; erişim kaynağa özel ve en az yetkilidir.
Küçük bir kurum sıfır güven uygulayabilir mi? Evet. MFA, en az yetki ve temel segmentasyonla başlamak bile büyük fark yaratır. Sıfır güven kademeli bir yolculuktur; her şeyi bir anda değiştirmek gerekmez.
Sıfır güven kullanıcı deneyimini bozar mı? Doğru kurulduğunda tersine iyileştirir. Bağlam temelli ve risk temelli doğrulama, düşük riskli erişimleri akıcı bırakırken yalnızca şüpheli durumlarda ek adım ister.
Kaynaklar
- NIST SP 800 207, Zero Trust Architecture: https://csrc.nist.gov/pubs/sp/800/207/final
- CISA, Zero Trust Maturity Model: https://www.cisa.gov/zero-trust-maturity-model
- NIST, Zero Trust resources: https://www.nist.gov
- ENISA, Zero Trust: https://www.enisa.europa.eu
Kurumunuza sıfır güven mimarisi tasarımı, kimlik ve segmentasyon dönüşümü için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, KVKK uyum ve olay müdahale hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.