Yıllarca kurumsal güvenlik modeli basitti: “ağ içindeyseniz güvenlisiniz, dışarıdaysanız VPN ile içeri girin.” Ancak hibrit çalışma, bulut uygulamaları ve artan kimlik tabanlı saldırılar, bu modelin temel varsayımını çökertti.
Geleneksel Modelin Kırılma Noktası
Klasik “kale ve hendek” (castle-and-moat) modelinde, bir kez VPN ile içeri giren bir kullanıcı/cihaz, ağ içindeki çoğu kaynağa nispeten serbest erişebilir. Sorun şu: bir saldırgan çalınmış kimlik bilgileriyle VPN’e bağlandığında, aynı “içeride, dolayısıyla güvenilir” statüsünü kazanır. Sahada gördüğüm vakaların çoğunda, asıl kırılma noktası ağın dışı değil, çalınan bir kimlik bilgisiydi.
Zero Trust’ın Temel Prensibi: “Asla Güvenme, Her Zaman Doğrula”
Zero Trust, konumdan (ağ içi/dışı) bağımsız olarak, her erişim talebini kimlik, cihaz durumu ve bağlam (konum, zaman, risk skoru) açısından ayrı ayrı doğrular. “İçeride olmak” artık otomatik güven anlamına gelmez.
Pratik Bileşenler
- Güçlü kimlik doğrulama: Entra ID ile MFA, her erişimde zorunlu
- Cihaz uyumluluğu: Intune ile yönetilmeyen/güvensiz cihazların erişiminin otomatik kısıtlanması
- Mikro segmentasyon: Ağı geniş bir “içeri” alanı olarak değil, birbirinden izole küçük bölgelere ayırmak
- Sürekli izleme: Bir oturumun ortasında bile risk sinyali (anormal davranış) tespit edilirse erişimin yeniden değerlendirilmesi
VPN’in Sonu mu?
VPN tamamen ortadan kalkmıyor, ancak rolü değişiyor. Modern yaklaşımda, “ağa genel erişim” veren geleneksel VPN yerine, kullanıcıyı doğrudan ihtiyaç duyduğu tek bir uygulamaya bağlayan, kimlik doğrulamalı erişim çözümleri (ZTNA – Zero Trust Network Access) öne çıkıyor. Bu, “bir kez içeri gir, her şeye eriş” modelinden “her erişim için ayrı doğrulan” modeline geçiş anlamına geliyor.
Geçiş Sürecinde Gerçekçi Bir Yaklaşım
Zero Trust’a “bir gecede” geçmek gerçekçi değil. Kurumsal ortamda kademeli bir yol izliyorum: önce MFA’yı tüm kritik sistemlerde zorunlu kılmak, ardından koşullu erişim politikalarını (cihaz uyumluluğu şartı) devreye almak, son olarak ağ segmentasyonunu kademeli olarak sıkılaştırmak.
Sonuç
Zero Trust, tek bir ürün satın alarak elde edilen bir durum değil, kimlik, cihaz ve ağ katmanlarında sürekli doğrulama ilkesine dayanan bir mimari felsefe. Geleneksel VPN’in “içeride = güvenli” varsayımının artık geçerli olmadığı bir tehdit ortamında, bu dönüşüm kaçınılmaz hale geliyor.