Zero trust (sıfır güven), ağın içinde olan hiçbir kullanıcıya, cihaza ya da uygulamaya kendiliğinden güvenmeyen bir güvenlik modelidir. Her erişim talebi; kimin istediğine, hangi cihazdan geldiğine ve neye erişmek istediğine göre ayrı ayrı doğrulanır ve yalnızca işin gerektirdiği kadar yetki verilir. Kısaca: "asla güvenme, her zaman doğrula."
Zero trust nedir, neden gerekli? Ofis ağı artık güvenli bölge değil
Klasik güvenlik anlayışı bir kaleye benzer: dışarıda güvenlik duvarı, içeride güvenilen herkes. Ofise giren ya da VPN ile bağlanan kullanıcı ağın büyük bölümünü görür; muhasebe klasörü, üretim sunucusu ve yazıcı aynı düz ağdadır. Bu model, çalışanların tek binada, tek sunucuya bağlandığı yıllarda makuldü.
Bugün aynı KOBİ'de satış ekibi sahadan telefonla bağlanıyor, muhasebe bulut uygulaması kullanıyor, mali müşavir dışarıdan dosya istiyor, üretimdeki PLC'ler uzaktan izleniyor. "İçerisi" diye tek bir yer kalmadı. Saldırgan tek bir çalınmış parola ya da yaması eksik bir VPN cihazıyla içeri girdiğinde, kale modelinde önünde duran başka bir kapı yoktur.
Zero trust bu yüzden tek bir ürün değil, bir tasarım ilkesidir. NIST SP 800-207 Zero Trust Architecture belgesi modeli, savunmayı sabit ve ağ tabanlı çevrelerden kullanıcılara, varlıklara ve kaynaklara kaydıran bir paradigma olarak tanımlar; fiziksel ya da ağ konumuna dayalı örtük güven varsaymaz. Yani "ofis ağındasın, o hâlde güvenilirsin" cümlesi artık geçerli değildir.
Örtük güvenin maliyeti: rakamlar ne söylüyor?
Kale modelinin en zayıf noktası kimliktir; saldırganlar içeri girmek için genellikle duvarı delmez, geçerli bir kullanıcı adı ve parola kullanır.
Verizon'un 2026 veri ihlali raporuna göre çalıntı kimlik bilgilerinin kullanımı ihlallerin %36'sında görülen bir eylem oldu. (Verizon 2026 Data Breach Investigations Report)
Kimlik saldırıları yaygınlaşıyor. Sophos State of Identity Security 2026 araştırmasına göre 17 ülkedeki kurumların %71'i son bir yılda en az bir kimlikle ilgili ihlal yaşadı. Olayların yaklaşık %43'ünde çalışanların kandırılarak kimlik bilgisi vermesi etkendi. Parola tek başına kaldığında, bir oltalama maili bütün ağın anahtarı olabilir.
İkinci kapı ağın kenarındaki cihazlardır. Aynı Verizon 2026 DBIR verisine göre zafiyet istismarı %31 ile ihlallerde en yaygın ilk erişim yolu oldu. Rapor, üçüncü tarafların dahil olduğu ihlallerin %60 artarak toplamın %48'ine ulaştığını da gösteriyor. Kenar cihazlarını güncel tutmak için yama yönetimi süreci şarttır; tedarikçiye, servis firmasına ya da uzaktan destek aracına verilen sınırsız ağ erişimi ise zero trust'ın ilk kapattığı açıklardandır.
Ortak nokta şu: saldırgan içeri girdikten sonra ne kadar ilerleyebildiği, hasarın boyutunu belirler. Zero trust saldırıyı her zaman engellemeyi vaat etmez; bir hesabın ya da cihazın ele geçirilmesinin tüm şirketin ele geçirilmesi anlamına gelmemesini hedefler.
Zero trust mimarisinin üç temel ilkesi
Uygulamada zero trust mimarisi genellikle üç ilkeyle özetlenir; her teknik karar bu ilkelerle sınanır:
- Açıkça doğrula. Her erişim talebi; kullanıcı kimliği, cihaz durumu, konum ve talep edilen kaynak üzerinden ayrı ayrı değerlendirilir. Bir kez giriş yapmak, gün boyu her şeye erişim anlamına gelmez.
- En az yetki ver. Kullanıcı yalnızca işinin gerektirdiği kaynağa, gerektiği kadar erişir. Muhasebe çalışanı üretim sunucusunu görmez; stajyer ortak klasörde silme yetkisi taşımaz.
- İhlali varsay. Bir hesabın bir gün ele geçirileceği kabul edilir. Ağ bölümlere ayrılır, oturumlar izlenir, anormal hareket fark edildiğinde erişim tek işlemle kesilir.
Bu ilkeleri somutlaştırmak için sık kullanılan çerçeve, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın CISA Zero Trust Maturity Model belgesidir. Sürüm 2.0; kimlik, cihazlar, ağlar, uygulamalar ve iş yükleri ile veri olmak üzere beş sütun tanımlar ve her sütunda geleneksel, başlangıç, ileri ve optimal olmak üzere dört olgunluk aşaması öngörür. KOBİ için değerli olan kısım, herkesin "optimal"e çıkması gerekmediğini göstermesidir; hedef, her sütunda bir sonraki basamağa geçmektir.
Kale modeli ile sıfır güven modeli karşılaştırması
| Alan | Kale (çevre) modeli | Sıfır güven modeli |
|---|---|---|
| Kimlik | Ağa bir kez giren her şeye yakın erişir | Her uygulamada kimlik ve bağlam yeniden değerlendirilir |
| Parola | Uygulama başına ayrı parola, sık tekrar | Tek merkezî kimlik, güçlü doğrulama |
| Ağ | Düz ağ; ofis, üretim ve misafir aynı yerde | Bölümlere ayrılmış ağ; bölümler arası geçiş kurala bağlı |
| Uzaktan erişim | VPN ile tüm ağa tünel | Uygulama bazlı erişim, yalnızca gereken kaynağa |
| Yetki | "Herkes her klasörü görsün" varsayılanı | Rol ve departman bazlı, en az yetki |
| Tedarikçi | Kalıcı ve geniş erişim | Süreli, kapsamı belli, kayıtlı erişim |
| Çalışan ayrılışı | Hesaplar tek tek, bazen hiç kapanmaz | Tek kimlik kapanınca tüm erişim kapanır |
| İzleme | Olaydan sonra log aranır | Oturumlar ve yetki değişiklikleri sürekli kayıtlı |
Tablo bir tercih listesi değil, bir yön gösterir. Çoğu KOBİ'de sağ sütuna geçiş, yeni bir güvenlik duvarı almaktan çok mevcut yetki ve kimlik düzenini sadeleştirmekle başlar.
KOBİ'de zero trust'a geçiş: 7 adımlık yol haritası
Zero trust'a tek seferde geçilmez; aşağıdaki sıra, küçük bir BT ekibinin bile yürütebileceği şekilde kurgulanmıştır:
- Varlık ve kimlik envanteri çıkarın. Hangi uygulamalar, sunucular, bulut hesapları ve cihazlar var; kimler hangisine erişiyor? Envanteri olmayan kaynağa kural yazılamaz.
- Kimliği tek merkeze toplayın. Uygulama başına ayrı kullanıcı listesi yerine tek kimlik kullanın. Bunun faydalarını tek oturum açma (SSO) rehberinde, protokol seçimini SAML mi OIDC mi karşılaştırmamızda anlattık.
- Güçlü doğrulamayı zorunlu kılın. Önce yöneticiler, e-posta ve uzaktan erişim hesapları olmak üzere iki adımlı doğrulamayı devreye alın; kurumsal parola politikasını buna göre güncelleyin.
- Yetkileri en aza indirin. Ortak klasörlerde okuma, düzenleme ve silme yetkilerini ayırın; departman bazlı bir yetki matrisi kurun. Ayrıntılar dosya paylaşım yetkilendirme yazısında.
- Ağı bölümlere ayırın. Ofis, misafir, üretim (OT) ve sunucu ağlarını ayırın; bölümler arası trafiği yalnızca gerekli portlara açın. Üretim tarafı için OT güvenliği ve SCADA rehberine bakın.
- Oturumları ve ayrılışları yönetin. Açık oturumları cihaz bazında görün, şüpheli olanı uzaktan kapatın. İşten ayrılan çalışanın hesapları aynı gün kapanmalı; e-posta tarafını ayrılan çalışanın e-posta erişimi yazısında ele aldık.
- Test edin ve düzenli gözden geçirin. Kuralların gerçekte işe yarayıp yaramadığını sızma testiyle sınayın, erişim kayıtlarını SIEM ve merkezi log yönetimiyle izleyin; yetki listesini üç ayda bir yöneticilerle birlikte gözden geçirin.
Zero trust kontrol tablosu: nereden başlamalı?
| Soru | Evet ise | Hayır ise ilk iş |
|---|---|---|
| Tüm uygulamalar tek kimlikle mi açılıyor? | Adım 3'e geçin | Kimlik birleştirme |
| Yönetici hesaplarında ikinci doğrulama var mı? | Tüm kullanıcılara yayın | Bu hafta yöneticilerden başlayın |
| Misafir Wi-Fi ile ofis ağı ayrı mı? | Üretim ve sunucu ağını ayırın | Önce misafir ağını ayırın |
| Ayrılan çalışanın erişimi aynı gün kapanıyor mu? | Süreci yazıya dökün | Ayrılış kontrol listesi hazırlayın |
| Tedarikçi erişimi süreli ve kayıtlı mı? | Kapsamı yıllık gözden geçirin | Kalıcı erişimleri kaldırın |
| Yedekler ana ağdan yalıtılmış mı? | Geri yükleme testi yapın | 3-2-1 yedekleme kurun |
Bu sorulara verilen cevaplar, genel güvenlik temelinizin de göstergesidir; eksik kalan temel önlemleri KOBİ siber güvenlik kontrol listesi ile tamamlayabilirsiniz.
Zero trust yalnızca dijital dünyaya ait değildir. Kartlı geçişte bölge bazlı yetki de aynı ilkeyi fiziksel alana taşır; örnekleri fabrikada bölge bazlı yetkilendirme yazısında bulabilirsiniz.
Digital Bridge'de zero trust'ı nasıl uyguluyoruz?
Hazır bir "zero trust paketi" satmıyoruz; mevcut altyapınızdan başlayıp adım adım ilerliyoruz:
- Keşif ve ihtiyaç analizi. Siber güvenlik danışmanlığı kapsamında kullanıcı, uygulama, cihaz ve ağ envanterinizi çıkarıyor, yukarıdaki tablolara göre hangi sütunda nerede olduğunuzu raporluyoruz. Sonunda kapsamı, aşamaları ve bedeli belli yazılı bir teklif veriyoruz.
- Pilot. İlk aşamayı genellikle tek bir departmanla ya da yalnızca yönetici hesaplarıyla yapıyoruz: tek kimlik, güçlü doğrulama ve yetki matrisi. İş akışını bozan bir kural varsa bunu küçük ölçekte görüyoruz.
- Bulut ve ağ tasarımı. Sunucuların bir kısmını buluta taşıyorsanız, bulut geçiş ve altyapı danışmanlığı ile ağ bölümlerini, uzaktan erişim yöntemini ve yedek yalıtımını baştan zero trust ilkesine göre kuruyoruz. Maliyet kalemlerini bulut geçişi maliyeti yazısında anlattık.
- Entegrasyon. ERP, PDKS, e-posta ve dosya sistemleri farklı kullanıcı listeleri tutuyorsa, sistem entegrasyonları ile kimlik ve departman bilgisini tek kaynaktan besliyoruz; böylece yetki bir yerde değişince her yerde değişiyor.
- KVKK boyutu. 6698 sayılı Kanun'un 12. maddesi, kişisel verilere hukuka aykırı erişimi önlemek için teknik ve idari tedbir almayı şart koşar. Erişim kayıtlarını ve yetki süreçlerini KVKK uyum danışmanlığı kapsamında bu yükümlülükle ilişkilendiriyoruz.
Smart360 ile e-posta ve dosyada sıfır güven
Zero trust'ın en hızlı sonuç verdiği yer, her gün kullanılan e-posta ve dosya sistemleridir. Kendi geliştirdiğimiz Smart360 ailesi, SmartMail (kurumsal e-posta) ve SmartFiles'ı (kurumsal dosya yönetimi) tek panel ve SmartID ile tek kimlik altında birleştirir.
Somut bir senaryo düşünün: 40 kişilik bir mühendislik firmasında proje müdürü satış departmanına geçiyor, bir tekniker de işten ayrılıyor. Smart360'ta departman değiştiğinde erişim tüm ürünlerde birlikte değişir; proje klasörleri kapanır, satış kutusu açılır. Ayrılan teknikerin erişimi ise tek işlemle kapanır ve parola değiştiğinde tüm açık oturumlar sonlanır.
"En az yetki" ilkesi burada ayrıntıya iner. SmartFiles'ta okuma, yazma, düzenleme, silme, klasör oluşturma, yapay zeka, geçmiş ve not olmak üzere sekiz bağımsız yetki kişiye ya da departmana tek matriste verilir. SmartMail ortak kutularda erişimi dokuz izne böler; silme ve karantina yönetimi yeni atamada kapalı gelir. SmartFiles'ın indirme ve önizleme bağlantıları da dakikalar içinde geçersizleşir.
"İhlali varsay" ilkesi için oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir. Giriş ekranlarındaki insan doğrulaması parola deneme saldırılarını sunucuya ulaşmadan durdurur. Her kurumun verisi her ürün için ayrı veritabanında tutulur; birden çok şirket tek hesaptan yönetilse de hiçbiri diğerinin verisini görmez.
Sonraki adım
Başlamak için büyük bir bütçe gerekmez: bu hafta yukarıdaki kontrol tablosunu BT sorumlunuzla doldurun ve "hayır" cevaplarını önceliklendirin. Ardından iletişim sayfamızdan bize ulaşın; envanterinizi birlikte değerlendirelim, pilot kapsamını belirleyelim ve Smart360'ın tek kimlik ve yetki yapısını kendi kullanıcılarınızla gösterelim. Diğer güvenlik ve uyum rehberleri için Siber Güvenlik ve KVKK sayfamıza göz atabilirsiniz.