Çözüm Alanları · Sıfır güven ağ erişimi
Sıfır Güven Ağ Erişimi (ZTNA) Nedir? VPN Yerine Uygulama Bazlı Erişim
Sıfır güven ağ erişimi (Zero Trust Network Access, ZTNA), kullanıcıyı kurum ağının tamamına değil, yalnız yetkili olduğu uygulamaya bağlayan erişim modelidir. Her bağlantıda kimlik, cihazın durumu ve bağlam yeniden doğrulanır.
VPN, bağlanan kullanıcıyı ağın içine alır. Çalınan bir parola ya da ele geçirilmiş bir dizüstü bu yüzden bütün iç ağa açılan bir kapıya dönüşür. ZTNA bu kapıyı uygulama başına küçük kapılara böler; ofis, veri merkezi ve bulut aynı kurallarla korunur.
- YaklaşımAğa değil, uygulamaya erişim
- DoğrulamaKimlik, cihaz ve bağlam, her oturumda
- ReferansNIST SP 800-207
Son güncelleme:
Tanım
Sıfır güven (zero trust) ve ZTNA nedir?
Sıfır güven (zero trust), ağın içinde olmanın tek başına güven sebebi sayılmadığı güvenlik yaklaşımıdır. İlkesi “asla güvenme, her zaman doğrula” diye özetlenir: her erişim isteği, geldiği yerden bağımsız olarak kimlik, cihaz ve bağlama göre değerlendirilir ve yalnız gereken kadar yetki verilir. Kavram 2010'da Forrester analisti John Kindervag'ın çalışmasıyla yaygınlaştı.
Sıfır güven mimarisinin (zero trust architecture) en çok başvurulan tanımı, ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) Ağustos 2020'de yayımladığı SP 800-207'dir. Belge bir ürün tarif etmez; ilkeleri ve mantıksal bileşenleri tanımlar:
- Politika motoru (Policy Engine): Erişim isteğine izin verilip verilmeyeceğine karar verir.
- Politika yöneticisi (Policy Administrator): Kararı uygular; oturumu açar ya da kapatır.
- Politika uygulama noktası (Policy Enforcement Point): Kullanıcı ile kaynak arasındaki geçittir; bağlantıyı yalnız karar izin verirse kurar.
ZTNA, bu yaklaşımın uygulamalara erişimde hayata geçmiş hâlidir. Kullanıcı ağa değil uygulamaya bağlanır; yetkisi olmayan uygulamayı tarayamaz, adresini göremez. “Sıfır güven erişimi”, “güvenli uzaktan erişim” ve “VPN alternatifi” aramalarının anlattığı model de budur.
Çalışma mantığı
ZTNA nasıl çalışır?
Tipik bir ZTNA bağlantısı şu adımlarla kurulur:
- Kimlik doğrulama: Kullanıcı kurumun kimlik sağlayıcısıyla (Active Directory, Entra ID ya da SAML ve OIDC uyumlu bir dizin) ve çok faktörlü doğrulamayla oturum açar.
- Cihaz kontrolü: Cihazın kuruma ait olup olmadığı, işletim sistemi sürümü, disk şifrelemesi, EDR ajanının çalışıp çalışmadığı gibi durum (posture) bilgileri okunur.
- Politika kararı: Kullanıcının rolü, cihazın durumu, saat, konum ve risk sinyalleri birlikte değerlendirilir; kullanıcının görebileceği uygulamalar bu karara göre belirlenir.
- Uygulamaya bağlantı: Kullanıcı ile uygulama arasında şifreli, uygulamaya özel bir tünel kurulur. Ağın geri kalanına yol açılmaz.
- Sürekli değerlendirme: Oturum boyunca koşul değişirse (EDR durursa, cihaz riskli bir ağa geçerse) erişim daraltılır ya da kesilir.
İki dağıtım modeli vardır. Ajanlı modelde kullanıcı cihazındaki istemci bağlantıyı başlatır ve cihaz durumunu bildirir; RDP, SSH ve kalın istemcili uygulamalar dahil her protokol için uygundur. Ajansız modelde erişim tarayıcı üzerinden bir geçitle verilir; tedarikçi ve yönetilmeyen cihazlar için pratiktir ama genellikle web uygulamalarıyla sınırlıdır. Geçitler kurumun kendi veri merkezinde, bulutta ya da hizmet olarak çalışabilir; hibrit ortamlarda üçü bir arada kullanılır.
Geçişte bütün uygulamalar bir günde taşınmaz. Önce tedarikçi erişimi ve yönetici erişimi gibi en riskli bağlantılar ZTNA'ya alınır, sonra kullanıcı uygulamaları gruplar hâlinde taşınır ve VPN en son kapatılır.
Karşılaştırma
VPN ile ZTNA farkı
| Konu | VPN | ZTNA |
|---|---|---|
| Erişim birimi | Ağ ya da alt ağ | Tek uygulama |
| Güven | Bağlantı kurulunca kullanıcı içeride sayılır | Her istekte yeniden değerlendirilir |
| Cihaz durumu | Çoğunlukla bağlanırken bir kez ya da hiç | Oturum boyunca |
| İnternetten görünürlük | Geçit internete açık port dinler | Çoğu mimaride uygulama dışarıdan görünmez |
| Yanal hareket | Ele geçirilen cihaz iç ağı tarayabilir | Yalnız yetkili uygulamalara yol açılır |
| Tedarikçi erişimi | Genellikle çalışanla aynı ağ erişimi | Uygulamaya ve süreye göre kısıtlı |
VPN geçitleri internete açık durduğu için saldırganların ilk hedefleri arasındadır; CISA'nın aktif olarak sömürülen açıklar listesinde (KEV) birçok VPN ürününe ait açık yer alır. ZTNA'nın bir farkı da erişim kararlarının uygulama bazında kayda geçmesidir: kimin hangi uygulamaya, hangi cihazdan ve ne zaman bağlandığı denetimde gösterilebilir.
ZTNA her şeyi tek başına çözmez. Bağlandıktan sonra yetkili kullanıcının ne yaptığı için ayrıcalıklı erişim yönetimi, veri merkezinin içindeki sunucular arası trafik için mikrosegmentasyon gerekir.
Kavramlar
Sıfır güven, ZTNA, SDP ve SASE: kavramlar
- Sıfır güven (zero trust): Yaklaşımın adıdır. Ürün değildir; kimlik, cihaz, ağ, uygulama ve veri katmanlarında uygulanan bir mimari ilkedir.
- SDP (Software Defined Perimeter, yazılım tanımlı çevre): Kaynakları ağdan gizleyen ve bağlantıyı ancak kimlik doğrulandıktan sonra açan mimaridir; Cloud Security Alliance (CSA) tarafından tanımlanmıştır. Tek paketle yetkilendirme (Single Packet Authorization, SPA) gibi tekniklerle geçit, doğrulanmamış bağlantı isteğine cevap vermez. “SDP nedir” ya da “SDP ne demek” sorusunun kısa cevabı budur.
- ZTNA: Sıfır güven ilkesinin uygulamaya erişimde hayata geçtiği ürün kategorisidir; ZTNA ürünlerinin çoğu SDP mimarisine dayanır.
- SASE (Secure Access Service Edge): Gartner'ın 2019'da tanımladığı, ağ hizmetlerini (SD-WAN) ve güvenlik hizmetlerini (güvenli web geçidi, CASB, hizmet olarak güvenlik duvarı ve ZTNA) tek bir bulut hizmetinde birleştiren mimaridir. ZTNA, SASE'nin bileşenlerinden biridir ve tek başına da kullanılır. Araçlardaki şaseyle ilgisi yoktur.
Kısaca: sıfır güven hedef, SDP mimari, ZTNA üründür; SASE ise ZTNA'yı da içine alan daha geniş bir hizmet paketidir.
Gerçek vakalar
ZTNA saldırının hangi adımında devreye girer? Gerçek vakalar
Her vakanın son satırı, ZTNA'nın saldırının hangi adımında devreye girdiğini anlatır:
Sağlık ödeme altyapısı · 2024 · Çok faktörlü doğrulaması olmayan uzak erişim
Saldırganlar ele geçirilmiş kullanıcı bilgileriyle, çok faktörlü doğrulamanın etkin olmadığı bir uzak erişim sistemine girdi. Ağda günlerce dolaşıp veri topladıktan sonra fidye yazılımını çalıştırdılar. Ödeme altyapısı durunca eczanelerden hastanelere bütün sağlık zinciri etkilendi.
Sonuç: Haftalar süren kesintinin ardından yaklaşık 22 milyon dolar fidye ödendi; toplam ekonomik etki milyarlarca dolara ulaştı.
ZTNA ile: Uzak erişimde kimlik, cihaz ve bağlam her oturumda yeniden doğrulanır.
Kimlik platformu destek sistemi · 2023 · Destek dosyasından oturum ele geçirme
Müşterilerin destek taleplerine yüklediği bazı tarayıcı kayıt dosyalarında aktif oturum anahtarları vardı. Destek sistemine giren saldırgan bu anahtarlarla, parola girmeden müşteri oturumlarını devraldı. Parola çalınmadı, çok faktörlü doğrulama aşılmadı; oturumun kendisi çalındı.
Sonuç: 134 müşteriye ait destek dosyalarına erişildi; çalınan anahtarlarla beş müşterinin oturumları ele geçirildi.
ZTNA ile: Oturum cihaz ve bağlamla sürekli doğrulanır; çalınan anahtar tek başına yetmez.
Seçim
ZTNA çözümü seçerken nelere bakılmalı?
- Protokol kapsamı: Yalnız web uygulamaları mı, yoksa RDP, SSH, veritabanı ve kalın istemcili uygulamalar da ZTNA üzerinden yayımlanabiliyor mu?
- Cihaz durumu: Hangi sinyaller okunuyor (EDR, şifreleme, yama seviyesi, sertifika) ve oturum sırasındaki değişiklik erişimi etkiliyor mu?
- Dağıtım yeri: Geçit kendi veri merkezinizde ve kapalı ağlarda çalışabiliyor mu, yoksa yalnız üreticinin bulutundan mı hizmet veriyor? Trafik yurt dışından geçiyorsa KVKK açısından da değerlendirilmeli.
- Kimlik entegrasyonu: Mevcut dizin ve çok faktörlü doğrulama altyapısıyla çalışıyor mu?
- Tedarikçi ve yüklenici erişimi: Kurum dışı kullanıcıya süreli, uygulamaya özel ve kayıtlı erişim verilebiliyor mu?
- VPN'den geçiş: VPN ile bir süre yan yana çalışabiliyor mu; bağlantı kullanıcı açısından ne kadar şeffaf?
Ürünler
Innoset portföyünde ZTNA ürünleri
Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- AppGate: VPN'e alternatif güvenli erişim: sıfır güven ağ erişimi (ZTNA) ve yazılım tanımlı çevre (SDP).
- ManageEngine Secure Private Access: Kullanıcıyı ağın tamamına değil, yalnız yetkili iç uygulamalara kimlik ve cihaz doğrulamasıyla bağlar.
Sık Sorulan Sorular
ZTNA hakkında sık sorulan sorular
ZTNA nedir?
Sıfır güven ağ erişimi (Zero Trust Network Access), kullanıcıyı ağın tamamına değil yalnız yetkili olduğu uygulamaya bağlayan ve her bağlantıda kimliği, cihazı ve bağlamı yeniden doğrulayan erişim modelidir.
Zero trust (sıfır güven) nedir?
Ağın içinde olmanın tek başına güven sebebi sayılmadığı güvenlik yaklaşımıdır: her erişim isteği kimlik, cihaz ve bağlama göre değerlendirilir, yalnız gereken kadar yetki verilir. Mimari için temel referans NIST SP 800-207'dir.
VPN ile ZTNA arasındaki fark nedir?
VPN kullanıcıyı ağa bağlar ve bağlantıdan sonra içeride sayar; ZTNA yalnız yetkili uygulamaya bağlar ve oturum boyunca doğrulamayı sürdürür. Ele geçirilen bir cihaz ZTNA ile iç ağı tarayamaz.
SDP ne demek?
Software Defined Perimeter, yani yazılım tanımlı çevre. Kaynakları ağdan gizleyen ve bağlantıyı ancak kimlik doğrulandıktan sonra açan, Cloud Security Alliance'ın tanımladığı mimaridir. ZTNA ürünlerinin çoğu bu mimariye dayanır.
ZTNA ile SASE aynı şey mi?
Hayır. SASE, SD-WAN ile güvenli web geçidi, CASB, bulut güvenlik duvarı ve ZTNA gibi güvenlik hizmetlerini buluttan birleştiren daha geniş bir mimaridir. ZTNA bu mimarinin bileşenlerinden biridir ve tek başına da kullanılır.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
VPN erişiminizi uygulama bazına indirin
Tedarikçi ve yönetici erişimi gibi en riskli bağlantılarla başlayalım. Kendi ortamınızda yapılacak bir PoC'de kullanıcı deneyimini ve erişim kayıtlarını birlikte görelim; kapsamı kısa bir görüşmede çıkaralım.