Sıfır Güven (Zero Trust) Mimarisi: NIST SP 800-207 Uygulama Rehberi
"Asla Güvenme, Daima Doğrula" felsefesiyle mikro segmentasyon, kimlik tabanlı çevre (SDP) ve dinamik erişim politikaları tasarımı.
- #zero-trust
- #nist
- #iam
- #ztna
- #network-security
1. Sıfır Güven (Zero Trust) Temel Felsefesi
Geleneksel “Kale ve Hendek” (Castle-and-Moat) modelinde kurum içi ağa giren tüm cihazlara varsayılan olarak güvenilirdi. Zero Trust yaklaşımı, ağın içindekiler dahil hiçbir kullanıcıya veya cihaza doğrulama yapılmaksızın güvenilmeyeceğini kabul eder: “Never Trust, Always Verify”.
2. NIST SP 800-207’nin Yedi İlkesi
NIST SP 800-207 (Bölüm 2.1) sıfır güven mimarisini yedi ilke üzerine kurar:
- Tüm veri kaynakları ve bilgi işlem hizmetleri birer kaynak (resource) kabul edilir.
- Ağ konumundan bağımsız olarak tüm iletişim güvence altına alınır.
- Her bir kaynağa erişim oturum bazında verilir.
- Kaynaklara erişim dinamik politika ile belirlenir (istemci kimliği, uygulama/hizmet, talep eden varlığın gözlemlenebilir durumu, davranışsal ve çevresel öznitelikler).
- Kurum, sahip olduğu ve ilişkili tüm varlıkların bütünlüğünü ve güvenlik durumunu izler ve ölçer.
- Tüm kimlik doğrulama ve yetkilendirme işlemleri dinamiktir ve erişime izin verilmeden önce sıkı biçimde uygulanır.
- Kurum; varlıkların, ağ altyapısının ve iletişimin mevcut durumu hakkında mümkün olduğunca çok bilgi toplar ve bunu güvenlik durumunu iyileştirmek için kullanır.
Kaynak: NIST SP 800-207, Zero Trust Architecture
3. ZTNA (Zero Trust Network Access) Dönüşüm Adımları
- VPN’lerden ZTNA’ya Geçiş: Kullanıcıları tüm alt ağa dahil etmek yerine, yalnızca yetkili oldukları tekil uygulama ve porta (Micro-Tunnels) bağlayın.
- Sürekli Doğrulama: Oturum açıldıktan sonra bile cihazda şüpheli bir proses başladığında erişimi anında askıya alın.
- Mikro Segmentasyon: Doğu-Batı (East-West) ağ trafiğini host tabanlı güvenlik duvarları ve yazılım tanımlı çevre (SDP) kuralları ile izole edin.