Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

Zero Trust Nedir? "Asla Güvenme, Her Zaman Doğrula" Modeli KOBİ'de Nasıl Uygulanır?

Zero trust nedir, KOBİ'de nasıl uygulanır? Sıfır güven ilkelerini öğrenin, kontrol tablosuyla eksiklerinizi görün ve 7 adımlık yol haritasıyla başlayın.

8 dk okuma  · Digital Bridge Mühendislik Ekibi
Zero Trust Nedir? "Asla Güvenme, Her Zaman Doğrula" Modeli KOBİ'de Nasıl Uygulanır?

Zero trust (sıfır güven), ağın içinde olan hiçbir kullanıcıya, cihaza ya da uygulamaya kendiliğinden güvenmeyen bir güvenlik modelidir. Her erişim talebi; kimin istediğine, hangi cihazdan geldiğine ve neye erişmek istediğine göre ayrı ayrı doğrulanır ve yalnızca işin gerektirdiği kadar yetki verilir. Kısaca: "asla güvenme, her zaman doğrula."

Zero trust nedir, neden gerekli? Ofis ağı artık güvenli bölge değil

Klasik güvenlik anlayışı bir kaleye benzer: dışarıda güvenlik duvarı, içeride güvenilen herkes. Ofise giren ya da VPN ile bağlanan kullanıcı ağın büyük bölümünü görür; muhasebe klasörü, üretim sunucusu ve yazıcı aynı düz ağdadır. Bu model, çalışanların tek binada, tek sunucuya bağlandığı yıllarda makuldü.

Bugün aynı KOBİ'de satış ekibi sahadan telefonla bağlanıyor, muhasebe bulut uygulaması kullanıyor, mali müşavir dışarıdan dosya istiyor, üretimdeki PLC'ler uzaktan izleniyor. "İçerisi" diye tek bir yer kalmadı. Saldırgan tek bir çalınmış parola ya da yaması eksik bir VPN cihazıyla içeri girdiğinde, kale modelinde önünde duran başka bir kapı yoktur.

Zero trust bu yüzden tek bir ürün değil, bir tasarım ilkesidir. NIST SP 800-207 Zero Trust Architecture belgesi modeli, savunmayı sabit ve ağ tabanlı çevrelerden kullanıcılara, varlıklara ve kaynaklara kaydıran bir paradigma olarak tanımlar; fiziksel ya da ağ konumuna dayalı örtük güven varsaymaz. Yani "ofis ağındasın, o hâlde güvenilirsin" cümlesi artık geçerli değildir.

Örtük güvenin maliyeti: rakamlar ne söylüyor?

Kale modelinin en zayıf noktası kimliktir; saldırganlar içeri girmek için genellikle duvarı delmez, geçerli bir kullanıcı adı ve parola kullanır.

Verizon'un 2026 veri ihlali raporuna göre çalıntı kimlik bilgilerinin kullanımı ihlallerin %36'sında görülen bir eylem oldu. (Verizon 2026 Data Breach Investigations Report)

Kimlik saldırıları yaygınlaşıyor. Sophos State of Identity Security 2026 araştırmasına göre 17 ülkedeki kurumların %71'i son bir yılda en az bir kimlikle ilgili ihlal yaşadı. Olayların yaklaşık %43'ünde çalışanların kandırılarak kimlik bilgisi vermesi etkendi. Parola tek başına kaldığında, bir oltalama maili bütün ağın anahtarı olabilir.

İkinci kapı ağın kenarındaki cihazlardır. Aynı Verizon 2026 DBIR verisine göre zafiyet istismarı %31 ile ihlallerde en yaygın ilk erişim yolu oldu. Rapor, üçüncü tarafların dahil olduğu ihlallerin %60 artarak toplamın %48'ine ulaştığını da gösteriyor. Kenar cihazlarını güncel tutmak için yama yönetimi süreci şarttır; tedarikçiye, servis firmasına ya da uzaktan destek aracına verilen sınırsız ağ erişimi ise zero trust'ın ilk kapattığı açıklardandır.

Ortak nokta şu: saldırgan içeri girdikten sonra ne kadar ilerleyebildiği, hasarın boyutunu belirler. Zero trust saldırıyı her zaman engellemeyi vaat etmez; bir hesabın ya da cihazın ele geçirilmesinin tüm şirketin ele geçirilmesi anlamına gelmemesini hedefler.

Zero trust mimarisinin üç temel ilkesi

Uygulamada zero trust mimarisi genellikle üç ilkeyle özetlenir; her teknik karar bu ilkelerle sınanır:

  1. Açıkça doğrula. Her erişim talebi; kullanıcı kimliği, cihaz durumu, konum ve talep edilen kaynak üzerinden ayrı ayrı değerlendirilir. Bir kez giriş yapmak, gün boyu her şeye erişim anlamına gelmez.
  2. En az yetki ver. Kullanıcı yalnızca işinin gerektirdiği kaynağa, gerektiği kadar erişir. Muhasebe çalışanı üretim sunucusunu görmez; stajyer ortak klasörde silme yetkisi taşımaz.
  3. İhlali varsay. Bir hesabın bir gün ele geçirileceği kabul edilir. Ağ bölümlere ayrılır, oturumlar izlenir, anormal hareket fark edildiğinde erişim tek işlemle kesilir.

Bu ilkeleri somutlaştırmak için sık kullanılan çerçeve, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın CISA Zero Trust Maturity Model belgesidir. Sürüm 2.0; kimlik, cihazlar, ağlar, uygulamalar ve iş yükleri ile veri olmak üzere beş sütun tanımlar ve her sütunda geleneksel, başlangıç, ileri ve optimal olmak üzere dört olgunluk aşaması öngörür. KOBİ için değerli olan kısım, herkesin "optimal"e çıkması gerekmediğini göstermesidir; hedef, her sütunda bir sonraki basamağa geçmektir.

Kale modeli ile sıfır güven modeli karşılaştırması

AlanKale (çevre) modeliSıfır güven modeli
KimlikAğa bir kez giren her şeye yakın erişirHer uygulamada kimlik ve bağlam yeniden değerlendirilir
ParolaUygulama başına ayrı parola, sık tekrarTek merkezî kimlik, güçlü doğrulama
AğDüz ağ; ofis, üretim ve misafir aynı yerdeBölümlere ayrılmış ağ; bölümler arası geçiş kurala bağlı
Uzaktan erişimVPN ile tüm ağa tünelUygulama bazlı erişim, yalnızca gereken kaynağa
Yetki"Herkes her klasörü görsün" varsayılanıRol ve departman bazlı, en az yetki
TedarikçiKalıcı ve geniş erişimSüreli, kapsamı belli, kayıtlı erişim
Çalışan ayrılışıHesaplar tek tek, bazen hiç kapanmazTek kimlik kapanınca tüm erişim kapanır
İzlemeOlaydan sonra log aranırOturumlar ve yetki değişiklikleri sürekli kayıtlı

Tablo bir tercih listesi değil, bir yön gösterir. Çoğu KOBİ'de sağ sütuna geçiş, yeni bir güvenlik duvarı almaktan çok mevcut yetki ve kimlik düzenini sadeleştirmekle başlar.

KOBİ'de zero trust'a geçiş: 7 adımlık yol haritası

Zero trust'a tek seferde geçilmez; aşağıdaki sıra, küçük bir BT ekibinin bile yürütebileceği şekilde kurgulanmıştır:

  1. Varlık ve kimlik envanteri çıkarın. Hangi uygulamalar, sunucular, bulut hesapları ve cihazlar var; kimler hangisine erişiyor? Envanteri olmayan kaynağa kural yazılamaz.
  2. Kimliği tek merkeze toplayın. Uygulama başına ayrı kullanıcı listesi yerine tek kimlik kullanın. Bunun faydalarını tek oturum açma (SSO) rehberinde, protokol seçimini SAML mi OIDC mi karşılaştırmamızda anlattık.
  3. Güçlü doğrulamayı zorunlu kılın. Önce yöneticiler, e-posta ve uzaktan erişim hesapları olmak üzere iki adımlı doğrulamayı devreye alın; kurumsal parola politikasını buna göre güncelleyin.
  4. Yetkileri en aza indirin. Ortak klasörlerde okuma, düzenleme ve silme yetkilerini ayırın; departman bazlı bir yetki matrisi kurun. Ayrıntılar dosya paylaşım yetkilendirme yazısında.
  5. Ağı bölümlere ayırın. Ofis, misafir, üretim (OT) ve sunucu ağlarını ayırın; bölümler arası trafiği yalnızca gerekli portlara açın. Üretim tarafı için OT güvenliği ve SCADA rehberine bakın.
  6. Oturumları ve ayrılışları yönetin. Açık oturumları cihaz bazında görün, şüpheli olanı uzaktan kapatın. İşten ayrılan çalışanın hesapları aynı gün kapanmalı; e-posta tarafını ayrılan çalışanın e-posta erişimi yazısında ele aldık.
  7. Test edin ve düzenli gözden geçirin. Kuralların gerçekte işe yarayıp yaramadığını sızma testiyle sınayın, erişim kayıtlarını SIEM ve merkezi log yönetimiyle izleyin; yetki listesini üç ayda bir yöneticilerle birlikte gözden geçirin.

Zero trust kontrol tablosu: nereden başlamalı?

SoruEvet iseHayır ise ilk iş
Tüm uygulamalar tek kimlikle mi açılıyor?Adım 3'e geçinKimlik birleştirme
Yönetici hesaplarında ikinci doğrulama var mı?Tüm kullanıcılara yayınBu hafta yöneticilerden başlayın
Misafir Wi-Fi ile ofis ağı ayrı mı?Üretim ve sunucu ağını ayırınÖnce misafir ağını ayırın
Ayrılan çalışanın erişimi aynı gün kapanıyor mu?Süreci yazıya dökünAyrılış kontrol listesi hazırlayın
Tedarikçi erişimi süreli ve kayıtlı mı?Kapsamı yıllık gözden geçirinKalıcı erişimleri kaldırın
Yedekler ana ağdan yalıtılmış mı?Geri yükleme testi yapın3-2-1 yedekleme kurun

Bu sorulara verilen cevaplar, genel güvenlik temelinizin de göstergesidir; eksik kalan temel önlemleri KOBİ siber güvenlik kontrol listesi ile tamamlayabilirsiniz.

Zero trust yalnızca dijital dünyaya ait değildir. Kartlı geçişte bölge bazlı yetki de aynı ilkeyi fiziksel alana taşır; örnekleri fabrikada bölge bazlı yetkilendirme yazısında bulabilirsiniz.

Digital Bridge'de zero trust'ı nasıl uyguluyoruz?

Hazır bir "zero trust paketi" satmıyoruz; mevcut altyapınızdan başlayıp adım adım ilerliyoruz:

  • Keşif ve ihtiyaç analizi. Siber güvenlik danışmanlığı kapsamında kullanıcı, uygulama, cihaz ve ağ envanterinizi çıkarıyor, yukarıdaki tablolara göre hangi sütunda nerede olduğunuzu raporluyoruz. Sonunda kapsamı, aşamaları ve bedeli belli yazılı bir teklif veriyoruz.
  • Pilot. İlk aşamayı genellikle tek bir departmanla ya da yalnızca yönetici hesaplarıyla yapıyoruz: tek kimlik, güçlü doğrulama ve yetki matrisi. İş akışını bozan bir kural varsa bunu küçük ölçekte görüyoruz.
  • Bulut ve ağ tasarımı. Sunucuların bir kısmını buluta taşıyorsanız, bulut geçiş ve altyapı danışmanlığı ile ağ bölümlerini, uzaktan erişim yöntemini ve yedek yalıtımını baştan zero trust ilkesine göre kuruyoruz. Maliyet kalemlerini bulut geçişi maliyeti yazısında anlattık.
  • Entegrasyon. ERP, PDKS, e-posta ve dosya sistemleri farklı kullanıcı listeleri tutuyorsa, sistem entegrasyonları ile kimlik ve departman bilgisini tek kaynaktan besliyoruz; böylece yetki bir yerde değişince her yerde değişiyor.
  • KVKK boyutu. 6698 sayılı Kanun'un 12. maddesi, kişisel verilere hukuka aykırı erişimi önlemek için teknik ve idari tedbir almayı şart koşar. Erişim kayıtlarını ve yetki süreçlerini KVKK uyum danışmanlığı kapsamında bu yükümlülükle ilişkilendiriyoruz.

Smart360 ile e-posta ve dosyada sıfır güven

Zero trust'ın en hızlı sonuç verdiği yer, her gün kullanılan e-posta ve dosya sistemleridir. Kendi geliştirdiğimiz Smart360 ailesi, SmartMail (kurumsal e-posta) ve SmartFiles'ı (kurumsal dosya yönetimi) tek panel ve SmartID ile tek kimlik altında birleştirir.

Somut bir senaryo düşünün: 40 kişilik bir mühendislik firmasında proje müdürü satış departmanına geçiyor, bir tekniker de işten ayrılıyor. Smart360'ta departman değiştiğinde erişim tüm ürünlerde birlikte değişir; proje klasörleri kapanır, satış kutusu açılır. Ayrılan teknikerin erişimi ise tek işlemle kapanır ve parola değiştiğinde tüm açık oturumlar sonlanır.

"En az yetki" ilkesi burada ayrıntıya iner. SmartFiles'ta okuma, yazma, düzenleme, silme, klasör oluşturma, yapay zeka, geçmiş ve not olmak üzere sekiz bağımsız yetki kişiye ya da departmana tek matriste verilir. SmartMail ortak kutularda erişimi dokuz izne böler; silme ve karantina yönetimi yeni atamada kapalı gelir. SmartFiles'ın indirme ve önizleme bağlantıları da dakikalar içinde geçersizleşir.

"İhlali varsay" ilkesi için oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir. Giriş ekranlarındaki insan doğrulaması parola deneme saldırılarını sunucuya ulaşmadan durdurur. Her kurumun verisi her ürün için ayrı veritabanında tutulur; birden çok şirket tek hesaptan yönetilse de hiçbiri diğerinin verisini görmez.

Sonraki adım

Başlamak için büyük bir bütçe gerekmez: bu hafta yukarıdaki kontrol tablosunu BT sorumlunuzla doldurun ve "hayır" cevaplarını önceliklendirin. Ardından iletişim sayfamızdan bize ulaşın; envanterinizi birlikte değerlendirelim, pilot kapsamını belirleyelim ve Smart360'ın tek kimlik ve yetki yapısını kendi kullanıcılarınızla gösterelim. Diğer güvenlik ve uyum rehberleri için Siber Güvenlik ve KVKK sayfamıza göz atabilirsiniz.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

Zero trust bir ürün mü, satın alınabilir mi?

Hayır. Zero trust bir güvenlik ürünü değil, erişimin nasıl verileceğine dair bir tasarım ilkesidir. Kimlik yönetimi, iki adımlı doğrulama, ağ bölümlendirme ve yetki matrisi gibi araçlar bu ilkeyi uygulamaya yardım eder. "Zero trust çözümü" olarak satılan tek bir ürün, kimlik, cihaz, ağ, uygulama ve veri katmanlarının hepsini tek başına kapsamaz.

Küçük bir işletme için zero trust gereksiz karmaşık değil mi?

Değil, çünkü ilk adımlar büyük yatırım gerektirmez. Tek kimlik kullanmak, yönetici hesaplarında ikinci doğrulamayı açmak, misafir ağını ayırmak ve ayrılan çalışanın erişimini aynı gün kapatmak zero trust'ın temelidir. Küçük işletmede kullanıcı ve uygulama sayısı az olduğu için bu adımlar büyük kurumlara göre daha hızlı tamamlanır.

Zero trust VPN'i tamamen ortadan kaldırır mı?

Her zaman değil. Zero trust'ın itirazı VPN teknolojisine değil, VPN'e bağlanan kullanıcının tüm ağa erişmesinedir. Uygulama bazlı erişime geçilebilir ya da VPN korunup arkasındaki ağ bölümlere ayrılabilir. Önemli olan, bağlanan kişinin yalnızca işi için gereken kaynağa ulaşması ve VPN cihazının güncel tutulmasıdır.

Zero trust'a geçiş ne kadar sürer?

Süre, kullanıcı ve uygulama sayısına, mevcut altyapının dağınıklığına ve bulut kullanımına göre değişir. Zero trust bitirilen bir proje değil, olgunluğu kademeli artan bir süreçtir. Tek kimlik ve güçlü doğrulama gibi ilk adımlar kısa sürede devreye alınabilir; ağ bölümlendirme ve eski uygulamaların uyarlanması daha fazla planlama ister.

Zero trust'a geçişin maliyetini neler belirler?

Maliyeti tek bir lisans değil, birkaç kalem belirler: kullanıcı ve uygulama sayısı, kimliklerin kaç ayrı sistemde dağınık durduğu, ağ cihazlarının bölümlendirmeye uygun olup olmadığı, eski uygulamaların uyarlanma ihtiyacı ve bulut kullanımı. İlk adımlar çoğu zaman mevcut araçların doğru yapılandırılmasıyla atılır; asıl emek envanter, yetki matrisi ve ağ tasarımındadır.

Zero trust ile KVKK arasında nasıl bir ilişki var?

KVKK, veri sorumlusundan kişisel verilere hukuka aykırı erişimi önleyecek teknik ve idari tedbirleri almasını ister. En az yetki, erişim kaydı ve ayrılan çalışanın erişiminin hızla kapatılması bu tedbirlerin somut karşılığıdır. Zero trust tek başına KVKK uyumu sağlamaz, ancak erişim kontrolü ve kayıt tutma tarafını güçlü biçimde destekler.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.