KURUMSAL GÜVENLIK MIMARISI

Sıfır Güven (Zero Trust) Mimarisi: NIST SP 800-207 Uygulama Rehberi

"Asla Güvenme, Daima Doğrula" felsefesiyle mikro segmentasyon, kimlik tabanlı çevre (SDP) ve dinamik erişim politikaları tasarımı.

Tarih: 20 Eylül 2024 · Yazar/Yetki: Akıner Kısa · Okuma Süresi: 14 dk
  • #zero-trust
  • #nist
  • #iam
  • #ztna
  • #network-security

1. Sıfır Güven (Zero Trust) Temel Felsefesi

Geleneksel “Kale ve Hendek” (Castle-and-Moat) modelinde kurum içi ağa giren tüm cihazlara varsayılan olarak güvenilirdi. Zero Trust yaklaşımı, ağın içindekiler dahil hiçbir kullanıcıya veya cihaza doğrulama yapılmaksızın güvenilmeyeceğini kabul eder: “Never Trust, Always Verify”.


2. NIST SP 800-207’nin Yedi İlkesi

NIST SP 800-207 (Bölüm 2.1) sıfır güven mimarisini yedi ilke üzerine kurar:

  1. Tüm veri kaynakları ve bilgi işlem hizmetleri birer kaynak (resource) kabul edilir.
  2. Ağ konumundan bağımsız olarak tüm iletişim güvence altına alınır.
  3. Her bir kaynağa erişim oturum bazında verilir.
  4. Kaynaklara erişim dinamik politika ile belirlenir (istemci kimliği, uygulama/hizmet, talep eden varlığın gözlemlenebilir durumu, davranışsal ve çevresel öznitelikler).
  5. Kurum, sahip olduğu ve ilişkili tüm varlıkların bütünlüğünü ve güvenlik durumunu izler ve ölçer.
  6. Tüm kimlik doğrulama ve yetkilendirme işlemleri dinamiktir ve erişime izin verilmeden önce sıkı biçimde uygulanır.
  7. Kurum; varlıkların, ağ altyapısının ve iletişimin mevcut durumu hakkında mümkün olduğunca çok bilgi toplar ve bunu güvenlik durumunu iyileştirmek için kullanır.

Kaynak: NIST SP 800-207, Zero Trust Architecture


3. ZTNA (Zero Trust Network Access) Dönüşüm Adımları

  • VPN’lerden ZTNA’ya Geçiş: Kullanıcıları tüm alt ağa dahil etmek yerine, yalnızca yetkili oldukları tekil uygulama ve porta (Micro-Tunnels) bağlayın.
  • Sürekli Doğrulama: Oturum açıldıktan sonra bile cihazda şüpheli bir proses başladığında erişimi anında askıya alın.
  • Mikro Segmentasyon: Doğu-Batı (East-West) ağ trafiğini host tabanlı güvenlik duvarları ve yazılım tanımlı çevre (SDP) kuralları ile izole edin.