Zero Trust Güvenlik Modeli Nedir? Erişimler Nasıl Doğrulanıyor?
Zero Trust, bir kullanıcının şirket ağına bağlı olmasını tek başına güvenilirlik göstergesi saymaz. Erişim kararlarını kimlik, cihaz durumu, istenen kaynak ve ilgili riskler üzerinden verir. Amaç herkese sürekli parola sormak değil; gerekli erişimi uygun koşullarda sağlamak ve koşullar değiştiğinde bu erişimi yeniden değerlendirmektir.
10/10/2026 22:19 | Son Güncelleme : 11/10/2026 01:12 | Netosfer
Bir çalışan şirket ağına bağlandığında bütün dosyalara ve uygulamalara erişmeli mi? Kuruma ait bir bilgisayar, güvenlik güncellemeleri eksik olsa bile güvenilir kabul edilmeli mi?
Geleneksel ağ sınırı yaklaşımı, dışarıdan gelen bağlantılarla içerideki bağlantıları belirgin biçimde ayırabilir. Ancak bir saldırgan geçerli bir hesabı ele geçirdiğinde veya kurum içindeki bir cihaz zarar gördüğünde, ağın içinde olmak güvenlik sağlamaz.
Zero Trust, bu soruna kaynak ve erişim odaklı yaklaşır. Güvenlik kararını yalnızca bağlantının nereden geldiğine bağlamaz.
Zero Trust Nedir?
Zero Trust, kullanıcılara, cihazlara ve uygulamalara yalnızca ağ konumları veya kurumla ilişkileri nedeniyle örtük güven verilmemesini temel alan güvenlik yaklaşımıdır.
Zero Trust Architecture, bu ilkeleri uygulayan mimariyi ifade eder.
Yaklaşımın merkezinde şu sorular bulunur:
- Erişim isteyen kim?
- Hangi cihaz veya uygulama üzerinden bağlanıyor?
- Hangi kaynağa, hangi işlem için erişmek istiyor?
- Bu erişim için gerekli yetkisi var mı?
- Mevcut koşullar izin vermek için uygun mu?
“Asla güvenme, her zaman doğrula” ifadesi yaygın bir özettir. Ancak Zero Trust, bütün kullanıcıların kötü niyetli olduğunu varsaymak veya bütün erişimleri reddetmek değildir. Örtük güven yerine açık politikalar ve değerlendirilmiş koşullar kullanır.
Şirket Ağında Olmak Neden Yeterli Değil?
Bir cihazın kurum ağına bağlanması, üzerinde zararlı yazılım bulunmadığını göstermez. Benzer şekilde geçerli bir kullanıcı hesabı, saldırgan tarafından kullanılıyor olabilir.
Bulut uygulamaları ve uzaktan çalışma da tek bir fiziksel ağ sınırına dayanan yaklaşımı zorlaştırır. Kullanıcılar farklı cihazlardan, farklı konumlardan ve birden fazla hizmete erişebilir.
Bu nedenle Zero Trust’ta kurum içindeki ve dışındaki bağlantılar için erişim koşulları değerlendirilir. “İçeride” olmak, kendiliğinden geniş yetki sağlamaz.
Güvenlik duvarları ve ağ kontrolleri yine kullanılabilir. Zero Trust, bu araçların tamamen kaldırılması anlamına gelmez.
Bir Erişim İsteği Nasıl Değerlendiriliyor?
Bir çalışanın finansal rapora erişmek istediğini düşünelim. Sistem yalnızca hesabın parolasını kontrol etmekle yetinmeyebilir.
Kararda kullanılabilecek bilgiler şunlardır:
| Bilgi | Değerlendirilebilecek konu |
|---|---|
| Kullanıcı kimliği | Hesabın doğrulanması ve ilgili rol |
| Cihaz durumu | Yönetim kaydı, güncellemeler ve güvenlik koşulları |
| İstenen kaynak | Verinin hassasiyeti |
| Yapılacak işlem | Görüntüleme, indirme veya değiştirme |
| Oturum bağlamı | Zaman, bağlantı ve risk sinyalleri |
| Mevcut politika | Erişimin hangi koşullarda izinli olduğu |
Sonuç, yalnızca izin verme veya reddetme olmayabilir. Sistem ek doğrulama isteyebilir, erişimi sınırlandırabilir veya yalnızca belirli işlemlere izin verebilir.
Örneğin kullanıcı raporu görüntüleyebilirken indirme yetkisi bulunmayabilir.
Sürekli Doğrulama Sürekli Parola Sormak mı?
Hayır. Kullanıcının her işlemde yeniden parola girmesi, Zero Trust’ın zorunlu çalışma biçimi değildir.
Kimlik doğrulama ve yetkilendirme farklı işlemlerdir:
Kimlik doğrulama, erişim isteyenin kim olduğunu belirlemeye çalışır.
Yetkilendirme, bu kimliğin hangi işlemleri yapabileceğini belirler.
Sistem mevcut oturum, cihaz bilgileri ve risk sinyallerinden yararlanarak erişimi değerlendirebilir. Koşullar değiştiğinde ek doğrulama isteyebilir veya erişimi sonlandırabilir.
Kontrollerin sürekliliği, kullanıcıya gösterilen ekranların sıklığıyla aynı şey değildir.
En Az Yetki Prensibi Nasıl Uygulanır?
Kullanıcının işi için gereken kaynaklara ve işlemlere erişmesi hedeflenir. Bütün uygulamalara kalıcı yönetici yetkisi vermek yerine daha sınırlı izinler kullanılabilir.
Bu yaklaşım şu ayrımları gerektirir:
- Okuma ile değiştirme yetkisi.
- Normal kullanıcı ile yönetici işlemi.
- Kalıcı erişim ile süreli erişim.
- Kişisel hesap ile hizmet hesabı.
Geçici yönetici erişimi, görev tamamlandığında kaldırılabilir. Kullanıcının rolü değiştiğinde eski izinler gözden geçirilmelidir.
En az yetki, yalnızca ilk kurulumda yapılan bir ayar değildir. İzinlerin yaşam döngüsü yönetilmelidir.
Zero Trust Mimarisi Hangi Bileşenleri İçerir?
NIST SP 800-207’deki kavramsal model, erişim kararını veren işlevlerle kararı uygulayan işlevleri ayırır.
Policy Engine, mevcut bilgiler ve politikalar üzerinden erişim kararını değerlendirir.
Policy Administrator, bu karar doğrultusunda erişimin kurulması veya sonlandırılması gibi işlemleri yönetir.
Policy Enforcement Point, kullanıcı veya sistem ile kaynak arasındaki erişimi uygular ve denetler.
Gerçek ürünlerde bu işlevler farklı bileşenlerde veya aynı çözüm içinde bulunabilir. Önemli olan, karar verme ile uygulamanın güvenilir biçimde birbirine bağlanmasıdır.
Mikro Segmentasyonun Rolü Ne?
Ağ veya iş yüklerini daha küçük erişim alanlarına ayırmak, bir saldırganın farklı sistemlere yayılmasını zorlaştırabilir.
Örneğin ele geçirilmiş bir çalışan cihazının bütün sunuculara ulaşması yerine yalnızca gerekli hizmetlerle iletişim kurması sağlanabilir.
Ancak mikro segmentasyon, Zero Trust’ın tamamı değildir. Kimlik, uygulama erişimi, cihaz güvenliği ve veri politikaları da önemlidir.
Çok sayıda küçük ağ bölümü oluşturmak da tek başına iyi güvenlik tasarımı anlamına gelmez. Kuralların anlaşılır, uygulanabilir ve sürdürülebilir olması gerekir.
MFA Tek Başına Yeterli mi?
Çok faktörlü kimlik doğrulama (MFA), kimlik güvenliğine katkı sağlayan önemli bir kontroldür. Ancak Zero Trust yalnızca MFA’dan oluşmaz.
Doğrulanmış kullanıcı gereğinden fazla yetkiye sahip olabilir. Cihaz zarar görmüş olabilir veya geçerli bir oturum ele geçirilmiş olabilir.
Bu nedenle MFA’nın yanında erişim politikaları, cihaz durumu, oturum yönetimi ve izleme gerekir.
Bir güvenlik kontrolünün başarılı olması, bütün erişim zincirinin güvenli olduğunu göstermez.
Uygulamalar ve Hizmet Hesapları Nasıl Korunur?
Erişim isteyen taraf her zaman insan değildir. Uygulamalar, otomasyonlar ve hizmet hesapları da diğer kaynaklarla iletişim kurar.
Bu kimliklerin de ihtiyaç duydukları erişimle sınırlandırılması gerekir. Kimlik bilgilerinin korunması, kullanılmayan izinlerin kaldırılması ve işlemlerin izlenmesi önemlidir.
Geniş yetkili bir hizmet hesabı, yanlış yapılandırma veya ele geçirilme durumunda büyük etki oluşturabilir. Zero Trust tasarımında makine kimlikleri insan hesapları kadar dikkate alınmalıdır.
Geçiş Nasıl Planlanır?
Zero Trust tek bir ürün satın alarak tamamlanmaz. Önce mevcut kaynaklar, kullanıcılar ve erişim ilişkileri anlaşılmalıdır.
Aşamalı bir çalışma şu adımlarla ilerleyebilir:
- Korunacak verileri ve uygulamaları belirlemek.
- Mevcut erişim yollarını çıkarmak.
- Kimlik ve cihaz kayıtlarını düzenlemek.
- Gerekli erişim politikalarını tanımlamak.
- Sınırlı kapsamda uygulamak ve test etmek.
- Sonuçlara göre genişletmek.
Eski uygulamalar modern kimlik veya cihaz kontrollerini desteklemeyebilir. Böyle durumlarda geçiş çözümleri ve ek korumalar gerekebilir.
Hatalı bir politika, yetkili kullanıcıların işini de durdurabilir. Bu nedenle uygulanmadan önce test, izleme ve geri dönüş planı hazırlanmalıdır.
Başarı Nasıl Ölçülmeli?
Kontrol sayısının artması tek başına başarı değildir. Gereksiz yetkilerin azalması, erişim kararlarının uygulanması ve şüpheli durumlara verilen tepki değerlendirilmelidir.
Kullanıcıların işlerini tamamlayabilmesi de önemlidir. Çok karmaşık kontroller, güvenlik dışı kestirme yolların oluşmasına neden olabilir.
Güvenlik, kullanılabilirlik ve operasyonel dayanıklılık birlikte ele alınmalıdır.
Sık Sorulan Sorular
Zero Trust kullanınca VPN gereksiz mi olur?
Her durumda değil. VPN bağlantı sağlayabilir; kaynak bazlı yetkilendirme ve diğer kontroller ayrı ihtiyaçlardır.
Küçük işletmeler uygulayabilir mi?
Evet. Kapsam, ihtiyaçlara göre belirlenebilir. Hesap güvenliği, sınırlı izinler ve cihaz yönetimi gibi alanlardan başlanabilir.
Zero Trust saldırıları tamamen önler mi?
Hayır. Yetkisiz erişimi ve saldırının yayılmasını sınırlandırmayı amaçlar; kusursuz koruma sağlamaz.
Tek bir güvenlik ürünüyle tamamlanır mı?
Hayır. Kimlik, cihaz, uygulama, veri ve işletme süreçlerinin birlikte düzenlenmesi gerekir.
Kaynaklar: NIST — Zero Trust Architecture, SP 800-207; NIST — A Zero Trust Architecture Model for Access Control in Cloud-Native Applications in Multi-Cloud Environments, SP 800-207A; Google — BeyondCorp: A New Approach to Enterprise Security.
Editör Notu
Bu içerik, Zero Trust yaklaşımının temel ilkelerini ve uygulama koşullarını ele alan bir araştırma ve değerlendirme yazısıdır. İçerikte yer alan değerlendirmeler editoryal yorum niteliğindedir. Güvenlik kazanımları; kimlik yönetimine, cihaz durumuna, erişim politikalarına ve kontrollerin doğru uygulanmasına bağlıdır. Zero Trust, tek bir ürün veya bütün siber tehditleri ortadan kaldıran bir garanti değildir.
Bunlar da ilginizi çekebilir
Sovereign SDK Nedir? Kendi Rollup Ağınızı Oluşturmayı Nasıl Kolaylaştırıyor?
Sovereign SDK, geliştiricilerin sıfırdan blockchain altyapısı oluşturmak yerine modüler bileşenleri kullanarak uygulamalarına özel ve özelleştirilebilir rollup'lar geliştirmesini sağlayan açık kaynaklı bir geliştirme kitidir.
1 ay önceTAC (TON Application Chain) Nedir? Ethereum Uygulamalarını TON Ekosistemine Taşıyan Blockchain Nasıl Çalışır?
TAC (TON Application Chain), EVM uyumlu Ethereum uygulamalarını TON ve Telegram kullanıcılarıyla buluşturmayı amaçlayan blockchain altyapısıdır. EVM uyumluluğu, çalışma modeli ve sunduğu avantajlarla TAC'ın nasıl çalıştığını keşfedin.
1 ay önceOpenSocial Nedir? Web3 Sosyal Uygulama Altyapısı Nasıl Çalışır?
Web3 sosyal uygulamalarının yaygınlaşmasıyla birlikte geliştiricilerin kullanıcı profilleri, sosyal grafikler, topluluklar ve mesajlaşma gibi temel bileşenleri tekrar tekrar oluşturması önemli bir altyapı ihtiyacı ortaya çıkarıyor. OpenSocial, bu bileşenleri ortak ve modüler bir yapı altında sunarak yeni nesil sosyal uygulamaların geliştirilmesini kolaylaştırmayı amaçlıyor.
1 ay önce