Çözüm Alanları · Mikrosegmentasyon

Mikrosegmentasyon Nedir? Yanal Hareketi ve Fidye Yazılımının Yayılmasını Durdurmak

Mikrosegmentasyon (microsegmentation), veri merkezindeki ve buluttaki sunucuları, iş yüklerini ve uygulamaları birbirinden ayıran, aralarında yalnız gerçekten gereken trafiğe izin veren güvenlik yaklaşımıdır. Klasik ağ segmentasyonu ağı birkaç büyük bölgeye ayırır; mikrosegmentasyon sınırı her iş yükünün etrafına çeker.

Saldırgan içeri girdikten sonra amacına ulaşmak için sistemden sisteme geçer. Bu yanal hareket (lateral movement) durdurulursa tek bir sunucuda kalan olay, bütün veri merkezini kilitleyen bir fidye yazılımı saldırısına dönüşmez.

Son güncelleme:

Tanım

Mikrosegmentasyon nedir?

Veri merkezinde trafiğin iki yönü vardır. Kuzey-güney trafiği, internet ya da kullanıcılar ile veri merkezi arasındaki trafiktir ve çevre güvenlik duvarından geçer. Doğu-batı trafiği ise sunucuların kendi aralarındaki trafiktir; çoğu kurumda ya hiç denetlenmez ya da kaba VLAN kurallarıyla denetlenir. Saldırganın yanal hareketi bu ikinci yönde olur.

Mikrosegmentasyon doğu-batı trafiğine iş yükü düzeyinde kural koyar. Kural IP adresine değil, sunucunun rolüne ve ait olduğu uygulamaya bağlıdır: “Ödeme uygulamasının web sunucuları yalnız aynı uygulamanın uygulama sunucularına 443 numaralı porttan bağlanabilir” gibi. Sunucu taşınsa ya da IP adresi değişse kural geçerli kalır.

NIST SP 800-207, mikrosegmentasyonu sıfır güven mimarisini kurmanın yollarından biri olarak sayar; bu yüzden “zero trust segmentation” (sıfır güven segmentasyonu) adıyla da anılır. Pazarlamadaki müşteri segmentasyonuyla ilgisi yoktur.

Çalışma mantığı

Mikrosegmentasyon nasıl çalışır?

Uygulamada üç teknik yaklaşım vardır:

  • Ağ tabanlı: VLAN, erişim listeleri ve iç güvenlik duvarlarıyla bölümleme. Mevcut altyapıyla yapılır ama kural sayısı arttıkça yönetimi zorlaşır ve aynı VLAN içindeki sunucular birbirine açık kalır.
  • Sanallaştırma katmanında: Kural hipervizörde ya da yazılım tanımlı ağda uygulanır. Sanal makineler için uygundur; fiziksel sunucu ve bulut iş yükleri için ayrı çözüm gerekir.
  • Ajan (host) tabanlı: Sunucudaki hafif bir ajan trafiği izler ve kuralı işletim sisteminin kendi güvenlik duvarına (Windows Filtering Platform, Linux'ta iptables ya da nftables) yazar. Fiziksel, sanal, konteyner ve bulut iş yüklerinde aynı politika uygulanabilir.

Proje genellikle şu sırayla ilerler:

  1. Trafik haritası: Hangi sunucunun hangisiyle, hangi portlardan konuştuğu birkaç hafta izlenir. Çoğu kurum burada bilmediği bağlantılarla karşılaşır.
  2. Etiketleme: Her iş yüküne rol, uygulama, ortam (üretim, test) ve konum etiketi verilir.
  3. Hızlı kazanımlar: Önce fidye yazılımının sık kullandığı yollar kapatılır: iş istasyonları arası SMB, gereksiz RDP, WinRM ve uzaktan yönetim portları, test ortamından üretime giden trafik.
  4. Uygulama çevreleme (ring-fencing): Kritik uygulamalar tek tek çevrelenir; dışarıdan yalnız tanımlı bağlantılar girer.
  5. Test ve uygulama: Kurallar önce izleme modunda denenir, neyin engelleneceği görülür, sonra uygulamaya alınır.

Karşılaştırma

Ağ segmentasyonu (VLAN, güvenlik duvarı) ile mikrosegmentasyon farkı

Ağ segmentasyonu ve mikrosegmentasyon karşılaştırması
KonuAğ segmentasyonuMikrosegmentasyon
SınırAğ bölgesi, VLAN, alt ağTek iş yükü ya da uygulama
Kural dayanağıIP adresi ve portRol, uygulama ve ortam etiketi
Uygulandığı yerAnahtar, yönlendirici, güvenlik duvarıSunucunun kendisi ya da hipervizör
Aynı bölge içi trafikGenellikle serbestKuralla sınırlı
DeğişiklikAğ yeniden tasarımı gerektirebilirAğ yapısına dokunmadan kural değişir
Bulut ve konteynerAyrı araçlar gerekirAynı politika uygulanabilir

İkisi birbirinin yerine geçmez. Ağ segmentasyonu kaba bölgeleri (kullanıcı, sunucu, OT ve misafir ağları) ayırır; mikrosegmentasyon bu bölgelerin içini böler. Kart verisi ortamında segmentasyon, PCI DSS kapsamını daraltmanın yoludur; PCI DSS segmentasyon kontrollerinin en az 12 ayda bir sızma testiyle doğrulanmasını ister.

Endüstriyel ortamlarda aynı fikir IEC 62443 standardının bölge ve kanal (zones and conduits) modelidir: varlıklar güvenlik gereksinimine göre bölgelere ayrılır, bölgeler arası iletişim yalnız tanımlı kanallardan geçer.

Tehdit

Yanal hareket (lateral movement) nedir?

Yanal hareket, saldırganın ilk ele geçirdiği cihazdan ağdaki diğer sistemlere geçmesidir. MITRE ATT&CK bu davranışı ayrı bir taktik olarak tanımlar (TA0008, Lateral Movement). Sık görülen teknikler:

  • Uzak hizmetler: Çalınan hesapla RDP, SMB yönetim paylaşımları, WinRM ya da SSH üzerinden bağlanmak.
  • Kimlik bilgisini yeniden kullanmak: Parolanın kendisi yerine özetini ya da Kerberos biletini kullanmak (pass-the-hash, pass-the-ticket).
  • Uzak hizmet açıklarını sömürmek: Yaması eksik bir iç sunucudaki açıktan geçmek.
  • Araç taşımak: Saldırı araçlarını paylaşımlar üzerinden diğer sistemlere kopyalamak.

Fidye yazılımı saldırılarında şifreleme çoğu zaman son adımdır; öncesinde saldırgan ağda dolaşır, yedek sunucularını ve etki alanı denetleyicilerini bulur. Mikrosegmentasyon bu yolları kapatır ya da daraltır: ele geçirilen iş istasyonu, işi gereği konuşmadığı sunuculara ulaşamaz. Yanal hareketi kimlik tarafında sınırlamak için ayrıcalıklı erişim yönetimi, uç noktada fark etmek için EDR aynı zincirin parçalarıdır.

Gerçek vakalar

Mikrosegmentasyon saldırının hangi adımında devreye girer? Gerçek vakalar

Her vakanın son satırı, mikrosegmentasyonun saldırının hangi adımında devreye girdiğini anlatır:

  • Triton · 2017 · Emniyet sisteminin hedef alınması

    Hedef, tesisi tehlike anında güvenli biçimde kapatan emniyet sistemiydi. Saldırganlar mühendislik istasyonu üzerinden emniyet kontrolörlerine ulaştı ve kontrol mantığını değiştirmeye çalıştı. Yaptıkları bir hata tesisi kapattı; saldırı böyle ortaya çıktı.

    Sonuç: Endüstriyel emniyet sistemlerinin doğrudan siber saldırı hedefi olabileceğini gösterdi; tesis günlerce durdu.

    Mikrosegmentasyon ile: Emniyet sistemleri ayrı bölgeye alınır; oraya yalnız izinli trafik geçer.

  • NotPetya · 2017 · Güvenilir güncellemeden yayılan yıkıcı saldırı

    Bir muhasebe yazılımının güncelleme altyapısı ele geçirildi; zararlı kod meşru bir güncellemenin içinde dağıtıldı. Ağda hızla yayıldı, fidye mesajı gösterse de veriyi geri vermedi. Küresel bir lojistik şirketi sistemlerini, elektrik kesintisi yüzünden çevrimdışı kalan sağlam bir kopyadan kurdu.

    Sonuç: Küresel ekonomik zararın 10 milyar doları aştığı tahmin edildi; limanlar günlerce elle yönetildi.

    Mikrosegmentasyon ile: Ağ bölümlere ayrılır; sunucular arasında yalnız izin verilen bağlantılar açılır.

  • Industroyer · 2016 · Elektrik şebekesi protokollerini kullanan zararlı

    Zararlı, elektrik dağıtım sistemlerinin endüstriyel haberleşme protokollerini doğrudan konuşacak biçimde geliştirilmişti. Şalter ve kesicilere komut gönderebiliyor, silme bileşenleriyle toparlanmayı zorlaştırıyordu. Aralık ayındaki saldırıda bir başkentin bazı bölgelerinde elektrik kesildi.

    Sonuç: Elektrik şebekesini doğrudan kontrol etmeye yönelik özel protokoller kullanan en önemli OT zararlılarından biri oldu.

    Mikrosegmentasyon ile: OT ağı BT'den ayrılır; kontrol cihazlarına yalnız izinli bağlantı ulaşır.

Seçim

Mikrosegmentasyon çözümü seçerken nelere bakılmalı?

  1. Trafik görünürlüğü: Kural yazmadan önce uygulamalar arası bağlantıların haritası çıkarılabiliyor mu?
  2. Ortam kapsamı: Fiziksel ve sanal sunucular, bulut iş yükleri, konteynerler ve kullanıcı uç noktaları aynı politikayla yönetilebiliyor mu?
  3. Etiket tabanlı kural: Kural IP adresine değil role ve uygulamaya mı bağlı; etiketler mevcut CMDB'den ya da envanterden alınabiliyor mu?
  4. Test modu: Kural uygulanmadan önce neyin engelleneceği görülebiliyor mu?
  5. Olay anında müdahale: Fidye yazılımı şüphesinde bir sunucu ya da bütün bir bölge tek adımda yalıtılabiliyor mu?
  6. İşletim yükü: Ajanın performans etkisi, eski işletim sistemleri ve büyüyen kural sayısı nasıl yönetiliyor?

Regülasyonlar

Regülasyonlarda mikrosegmentasyon

Aşağıdaki tablo bir uyum beyanı değildir; uluslararası regülasyon ve standartlardaki hangi gerekliliğin bu alandaki teknik kontrollerle ilişkili olduğunu gösterir. “Ne istiyor” sütunu maddenin istediğini anlatır; bu alanın o maddeye katkısı bizim yorumumuzdur ve madde metninin yerine geçmez, ayrıntı bağlantılı regülasyon sayfasındadır. SR, IEC 62443-3-3'teki sistem gereksinimidir.

Mikrosegmentasyon ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO 223018.3 · Stratejiler ve çözümlerÖncelikli faaliyetleri koruyan, kesinti olasılığını azaltan, süresini ve etkisini sınırlayan çözümlerin seçilmesi (fidye yazılımına karşı uç nokta koruması ve ağ bölümleme bu çözümlerden olabilir)
TISAX5.2.7Ağ yönetimi ve risk temelli ağ bölümlendirme
IEC 62443SR 5.1 · SR 5.2Ağ bölümlendirme ve bölge sınırı koruması

Ürünler

Innoset portföyünde mikrosegmentasyon ürünleri

Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

  • Illumio: Mikrosegmentasyonla yanal hareketi durdurur, fidye yazılımının yayılmasını sınırlar.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Mikrosegmentasyon hakkında sık sorulan sorular

Mikrosegmentasyon nedir?

Veri merkezi ve buluttaki iş yüklerini birbirinden ayırıp aralarında yalnız gereken trafiğe izin veren güvenlik yaklaşımıdır. Sınır ağ bölgesine değil, her iş yükünün etrafına çekilir.

Yanal hareket (lateral movement) nedir?

Saldırganın ilk ele geçirdiği cihazdan ağdaki diğer sistemlere geçmesidir. MITRE ATT&CK'te ayrı bir taktiktir (TA0008); RDP, SMB, çalınan kimlik bilgileri ve iç sunucu açıkları sık kullanılan yollardır.

Ağ segmentasyonu nedir?

Ağı VLAN, alt ağ ve güvenlik duvarı kurallarıyla bölgelere ayırmaktır; kullanıcı, sunucu, OT ve misafir ağları birbirinden ayrılır. Mikrosegmentasyon bu bölgelerin içini iş yükü düzeyinde böler.

Mikrosegmentasyon VLAN'ın yerini tutar mı?

Tam olarak değil, onu tamamlar. VLAN kaba bölgeleri ayırır; mikrosegmentasyon aynı bölgedeki sunucular arasındaki trafiği de kurala bağlar ve ağ yeniden tasarlanmadan değiştirilebilir.

Mikrosegmentasyon fidye yazılımını durdurur mu?

Şifrelemenin kendisini durdurmaz, yayılmasını sınırlar. Ele geçirilen cihaz izinli olmadığı sunuculara ulaşamadığı için olay tek bir bölgede kalır ve kurtarma kısalır.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Önce veri merkezinizin trafik haritasını çıkarın

Birkaç haftalık izleme, sunucularınızın gerçekte kiminle konuştuğunu ve hangi yolların gereksiz yere açık olduğunu gösterir. Kısa bir görüşmede PoC kapsamını birlikte belirleyelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00