Çözüm Alanları · Mikrosegmentasyon
Mikrosegmentasyon Nedir? Yanal Hareketi ve Fidye Yazılımının Yayılmasını Durdurmak
Mikrosegmentasyon (microsegmentation), veri merkezindeki ve buluttaki sunucuları, iş yüklerini ve uygulamaları birbirinden ayıran, aralarında yalnız gerçekten gereken trafiğe izin veren güvenlik yaklaşımıdır. Klasik ağ segmentasyonu ağı birkaç büyük bölgeye ayırır; mikrosegmentasyon sınırı her iş yükünün etrafına çeker.
Saldırgan içeri girdikten sonra amacına ulaşmak için sistemden sisteme geçer. Bu yanal hareket (lateral movement) durdurulursa tek bir sunucuda kalan olay, bütün veri merkezini kilitleyen bir fidye yazılımı saldırısına dönüşmez.
- HedefDoğu-batı trafiği, yanal hareket
- Kural birimiİş yükü, uygulama, ortam
- BaşlangıçÖnce trafik haritası, sonra kural
Son güncelleme:
Tanım
Mikrosegmentasyon nedir?
Veri merkezinde trafiğin iki yönü vardır. Kuzey-güney trafiği, internet ya da kullanıcılar ile veri merkezi arasındaki trafiktir ve çevre güvenlik duvarından geçer. Doğu-batı trafiği ise sunucuların kendi aralarındaki trafiktir; çoğu kurumda ya hiç denetlenmez ya da kaba VLAN kurallarıyla denetlenir. Saldırganın yanal hareketi bu ikinci yönde olur.
Mikrosegmentasyon doğu-batı trafiğine iş yükü düzeyinde kural koyar. Kural IP adresine değil, sunucunun rolüne ve ait olduğu uygulamaya bağlıdır: “Ödeme uygulamasının web sunucuları yalnız aynı uygulamanın uygulama sunucularına 443 numaralı porttan bağlanabilir” gibi. Sunucu taşınsa ya da IP adresi değişse kural geçerli kalır.
NIST SP 800-207, mikrosegmentasyonu sıfır güven mimarisini kurmanın yollarından biri olarak sayar; bu yüzden “zero trust segmentation” (sıfır güven segmentasyonu) adıyla da anılır. Pazarlamadaki müşteri segmentasyonuyla ilgisi yoktur.
Çalışma mantığı
Mikrosegmentasyon nasıl çalışır?
Uygulamada üç teknik yaklaşım vardır:
- Ağ tabanlı: VLAN, erişim listeleri ve iç güvenlik duvarlarıyla bölümleme. Mevcut altyapıyla yapılır ama kural sayısı arttıkça yönetimi zorlaşır ve aynı VLAN içindeki sunucular birbirine açık kalır.
- Sanallaştırma katmanında: Kural hipervizörde ya da yazılım tanımlı ağda uygulanır. Sanal makineler için uygundur; fiziksel sunucu ve bulut iş yükleri için ayrı çözüm gerekir.
- Ajan (host) tabanlı: Sunucudaki hafif bir ajan trafiği izler ve kuralı işletim sisteminin kendi güvenlik duvarına (Windows Filtering Platform, Linux'ta iptables ya da nftables) yazar. Fiziksel, sanal, konteyner ve bulut iş yüklerinde aynı politika uygulanabilir.
Proje genellikle şu sırayla ilerler:
- Trafik haritası: Hangi sunucunun hangisiyle, hangi portlardan konuştuğu birkaç hafta izlenir. Çoğu kurum burada bilmediği bağlantılarla karşılaşır.
- Etiketleme: Her iş yüküne rol, uygulama, ortam (üretim, test) ve konum etiketi verilir.
- Hızlı kazanımlar: Önce fidye yazılımının sık kullandığı yollar kapatılır: iş istasyonları arası SMB, gereksiz RDP, WinRM ve uzaktan yönetim portları, test ortamından üretime giden trafik.
- Uygulama çevreleme (ring-fencing): Kritik uygulamalar tek tek çevrelenir; dışarıdan yalnız tanımlı bağlantılar girer.
- Test ve uygulama: Kurallar önce izleme modunda denenir, neyin engelleneceği görülür, sonra uygulamaya alınır.
Karşılaştırma
Ağ segmentasyonu (VLAN, güvenlik duvarı) ile mikrosegmentasyon farkı
| Konu | Ağ segmentasyonu | Mikrosegmentasyon |
|---|---|---|
| Sınır | Ağ bölgesi, VLAN, alt ağ | Tek iş yükü ya da uygulama |
| Kural dayanağı | IP adresi ve port | Rol, uygulama ve ortam etiketi |
| Uygulandığı yer | Anahtar, yönlendirici, güvenlik duvarı | Sunucunun kendisi ya da hipervizör |
| Aynı bölge içi trafik | Genellikle serbest | Kuralla sınırlı |
| Değişiklik | Ağ yeniden tasarımı gerektirebilir | Ağ yapısına dokunmadan kural değişir |
| Bulut ve konteyner | Ayrı araçlar gerekir | Aynı politika uygulanabilir |
İkisi birbirinin yerine geçmez. Ağ segmentasyonu kaba bölgeleri (kullanıcı, sunucu, OT ve misafir ağları) ayırır; mikrosegmentasyon bu bölgelerin içini böler. Kart verisi ortamında segmentasyon, PCI DSS kapsamını daraltmanın yoludur; PCI DSS segmentasyon kontrollerinin en az 12 ayda bir sızma testiyle doğrulanmasını ister.
Endüstriyel ortamlarda aynı fikir IEC 62443 standardının bölge ve kanal (zones and conduits) modelidir: varlıklar güvenlik gereksinimine göre bölgelere ayrılır, bölgeler arası iletişim yalnız tanımlı kanallardan geçer.
Tehdit
Yanal hareket (lateral movement) nedir?
Yanal hareket, saldırganın ilk ele geçirdiği cihazdan ağdaki diğer sistemlere geçmesidir. MITRE ATT&CK bu davranışı ayrı bir taktik olarak tanımlar (TA0008, Lateral Movement). Sık görülen teknikler:
- Uzak hizmetler: Çalınan hesapla RDP, SMB yönetim paylaşımları, WinRM ya da SSH üzerinden bağlanmak.
- Kimlik bilgisini yeniden kullanmak: Parolanın kendisi yerine özetini ya da Kerberos biletini kullanmak (pass-the-hash, pass-the-ticket).
- Uzak hizmet açıklarını sömürmek: Yaması eksik bir iç sunucudaki açıktan geçmek.
- Araç taşımak: Saldırı araçlarını paylaşımlar üzerinden diğer sistemlere kopyalamak.
Fidye yazılımı saldırılarında şifreleme çoğu zaman son adımdır; öncesinde saldırgan ağda dolaşır, yedek sunucularını ve etki alanı denetleyicilerini bulur. Mikrosegmentasyon bu yolları kapatır ya da daraltır: ele geçirilen iş istasyonu, işi gereği konuşmadığı sunuculara ulaşamaz. Yanal hareketi kimlik tarafında sınırlamak için ayrıcalıklı erişim yönetimi, uç noktada fark etmek için EDR aynı zincirin parçalarıdır.
Gerçek vakalar
Mikrosegmentasyon saldırının hangi adımında devreye girer? Gerçek vakalar
Her vakanın son satırı, mikrosegmentasyonun saldırının hangi adımında devreye girdiğini anlatır:
Triton · 2017 · Emniyet sisteminin hedef alınması
Hedef, tesisi tehlike anında güvenli biçimde kapatan emniyet sistemiydi. Saldırganlar mühendislik istasyonu üzerinden emniyet kontrolörlerine ulaştı ve kontrol mantığını değiştirmeye çalıştı. Yaptıkları bir hata tesisi kapattı; saldırı böyle ortaya çıktı.
Sonuç: Endüstriyel emniyet sistemlerinin doğrudan siber saldırı hedefi olabileceğini gösterdi; tesis günlerce durdu.
Mikrosegmentasyon ile: Emniyet sistemleri ayrı bölgeye alınır; oraya yalnız izinli trafik geçer.
NotPetya · 2017 · Güvenilir güncellemeden yayılan yıkıcı saldırı
Bir muhasebe yazılımının güncelleme altyapısı ele geçirildi; zararlı kod meşru bir güncellemenin içinde dağıtıldı. Ağda hızla yayıldı, fidye mesajı gösterse de veriyi geri vermedi. Küresel bir lojistik şirketi sistemlerini, elektrik kesintisi yüzünden çevrimdışı kalan sağlam bir kopyadan kurdu.
Sonuç: Küresel ekonomik zararın 10 milyar doları aştığı tahmin edildi; limanlar günlerce elle yönetildi.
Mikrosegmentasyon ile: Ağ bölümlere ayrılır; sunucular arasında yalnız izin verilen bağlantılar açılır.
Industroyer · 2016 · Elektrik şebekesi protokollerini kullanan zararlı
Zararlı, elektrik dağıtım sistemlerinin endüstriyel haberleşme protokollerini doğrudan konuşacak biçimde geliştirilmişti. Şalter ve kesicilere komut gönderebiliyor, silme bileşenleriyle toparlanmayı zorlaştırıyordu. Aralık ayındaki saldırıda bir başkentin bazı bölgelerinde elektrik kesildi.
Sonuç: Elektrik şebekesini doğrudan kontrol etmeye yönelik özel protokoller kullanan en önemli OT zararlılarından biri oldu.
Mikrosegmentasyon ile: OT ağı BT'den ayrılır; kontrol cihazlarına yalnız izinli bağlantı ulaşır.
Seçim
Mikrosegmentasyon çözümü seçerken nelere bakılmalı?
- Trafik görünürlüğü: Kural yazmadan önce uygulamalar arası bağlantıların haritası çıkarılabiliyor mu?
- Ortam kapsamı: Fiziksel ve sanal sunucular, bulut iş yükleri, konteynerler ve kullanıcı uç noktaları aynı politikayla yönetilebiliyor mu?
- Etiket tabanlı kural: Kural IP adresine değil role ve uygulamaya mı bağlı; etiketler mevcut CMDB'den ya da envanterden alınabiliyor mu?
- Test modu: Kural uygulanmadan önce neyin engelleneceği görülebiliyor mu?
- Olay anında müdahale: Fidye yazılımı şüphesinde bir sunucu ya da bütün bir bölge tek adımda yalıtılabiliyor mu?
- İşletim yükü: Ajanın performans etkisi, eski işletim sistemleri ve büyüyen kural sayısı nasıl yönetiliyor?
Regülasyonlar
Regülasyonlarda mikrosegmentasyon
Aşağıdaki tablo bir uyum beyanı değildir; uluslararası regülasyon ve standartlardaki hangi gerekliliğin bu alandaki teknik kontrollerle ilişkili olduğunu gösterir. “Ne istiyor” sütunu maddenin istediğini anlatır; bu alanın o maddeye katkısı bizim yorumumuzdur ve madde metninin yerine geçmez, ayrıntı bağlantılı regülasyon sayfasındadır. SR, IEC 62443-3-3'teki sistem gereksinimidir.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO 22301 | 8.3 · Stratejiler ve çözümler | Öncelikli faaliyetleri koruyan, kesinti olasılığını azaltan, süresini ve etkisini sınırlayan çözümlerin seçilmesi (fidye yazılımına karşı uç nokta koruması ve ağ bölümleme bu çözümlerden olabilir) |
| TISAX | 5.2.7 | Ağ yönetimi ve risk temelli ağ bölümlendirme |
| IEC 62443 | SR 5.1 · SR 5.2 | Ağ bölümlendirme ve bölge sınırı koruması |
Ürünler
Innoset portföyünde mikrosegmentasyon ürünleri
Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- Illumio: Mikrosegmentasyonla yanal hareketi durdurur, fidye yazılımının yayılmasını sınırlar.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- ISO 22301:2019 · iso.org: Regülasyon tablosu: Madde 8.3
- ENX · TISAX: Regülasyon tablosu: VDA ISA 5.2.7
- IEC 62443-3-3:2013 · IEC Webstore: Regülasyon tablosu: SR 5.1, SR 5.2
Sık Sorulan Sorular
Mikrosegmentasyon hakkında sık sorulan sorular
Mikrosegmentasyon nedir?
Veri merkezi ve buluttaki iş yüklerini birbirinden ayırıp aralarında yalnız gereken trafiğe izin veren güvenlik yaklaşımıdır. Sınır ağ bölgesine değil, her iş yükünün etrafına çekilir.
Yanal hareket (lateral movement) nedir?
Saldırganın ilk ele geçirdiği cihazdan ağdaki diğer sistemlere geçmesidir. MITRE ATT&CK'te ayrı bir taktiktir (TA0008); RDP, SMB, çalınan kimlik bilgileri ve iç sunucu açıkları sık kullanılan yollardır.
Ağ segmentasyonu nedir?
Ağı VLAN, alt ağ ve güvenlik duvarı kurallarıyla bölgelere ayırmaktır; kullanıcı, sunucu, OT ve misafir ağları birbirinden ayrılır. Mikrosegmentasyon bu bölgelerin içini iş yükü düzeyinde böler.
Mikrosegmentasyon VLAN'ın yerini tutar mı?
Tam olarak değil, onu tamamlar. VLAN kaba bölgeleri ayırır; mikrosegmentasyon aynı bölgedeki sunucular arasındaki trafiği de kurala bağlar ve ağ yeniden tasarlanmadan değiştirilebilir.
Mikrosegmentasyon fidye yazılımını durdurur mu?
Şifrelemenin kendisini durdurmaz, yayılmasını sınırlar. Ele geçirilen cihaz izinli olmadığı sunuculara ulaşamadığı için olay tek bir bölgede kalır ve kurtarma kısalır.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Önce veri merkezinizin trafik haritasını çıkarın
Birkaç haftalık izleme, sunucularınızın gerçekte kiminle konuştuğunu ve hangi yolların gereksiz yere açık olduğunu gösterir. Kısa bir görüşmede PoC kapsamını birlikte belirleyelim.