DIABOLIKSS
RehberlerZero Trust Altyapısı: Türkiye'deki Kurumsal Gerçeklik ve Aşamalı Geçiş Rehberi
Teknik Rehber · Siber Güvenlik · İleri Seviye

Zero Trust Altyapısı: Türkiye'deki Kurumsal Gerçeklik ve Aşamalı Geçiş

NIST SP 800-207 · CISA ZT Maturity Model Seviye: İleri Haziran 2026 · ~32 dk okuma

"Never trust, always verify" — Zero Trust (Sıfır Güven), çevre tabanlı güvenliğin artık yeterli olmadığı bir dönemde kurumsal ağları yeniden tanımlıyor. Türkiye'deki kuruluşlar için KVKK, BDDK ve BTK düzenlemeleri bu dönüşümü hem zorunlu hem acil kılıyor. Bu rehber; NIST SP 800-207 temelinden Türkiye özelinde düzenleyici uyumluluk, kimlik/cihaz/ağ/uygulama/veri katmanları ve aşamalı geçiş planına kadar uçtan uca pratik bir yol haritası sunar.

01

Zero Trust Nedir? NIST SP 800-207 Perspektifi

Zero Trust, çevre güvenliğine (perimeter security) dayanan "iç ağ güvenlidir" varsayımını tamamen reddeden bir güvenlik paradigmasıdır. NIST SP 800-207 (Ağustos 2020) bu modeli şöyle tanımlar: "Never trust, always verify" — konum, ağ segmenti veya önceki kimlik doğrulamadan bağımsız olarak her erişim isteği doğrulanmalı, yetkilendirilmeli ve sürekli izlenmelidir.

Verizon 2024 DBIR verilerine göre veri ihlallerinin %61'i çalınan kimlik bilgilerini, %49'u dahili aktörleri (kasıtlı veya ihmalkar) içeriyor. Geleneksel VPN + flat network mimarisinde bir kez içeri giren saldırgan ağda serbestçe hareket edebiliyor. Zero Trust bu hareketi tasarım gereği engelliyor.

NIST SP 800-207'nin 7 Temel İlkesi

🌐
İlke 1
Tüm veri kaynakları ve servisler potansiyel kaynak olarak değerlendirilir
Uç nokta, bulut, IoT, SaaS dahil
🚫
İlke 2
Ağ konumuna bakılmaksızın tüm iletişim güvensiz kabul edilir
İç ağ = dış ağ; implicit trust yok
🔑
İlke 3
Kaynaklara erişim her oturum için ayrı grant edilir
Tek bir onay tüm oturumu kapsamaz
📊
İlke 4
Erişim dinamik politika ile belirlenir
Kimlik, cihaz sağlığı, konum, davranış
📡
İlke 5
Tüm cihazların bütünlüğü ve güvenliği sürekli izlenir
Compliance durumu anlık değerlendirme
İlke 6
Kimlik doğrulama ve yetkilendirme dinamik olarak zorlanır
Risk arttıkça MFA adımı eklenir
📈
İlke 7
Toplanan veriler güvenlik durumunu iyileştirmek için kullanılır
SIEM/SOAR ile sürekli öğrenme döngüsü

CISA Zero Trust Maturity Model: 5 Pillar

CISA (Cybersecurity and Infrastructure Security Agency) Zero Trust Maturity Model, Zero Trust'ı beş temel sütun üzerine inşa eder. Her sütun bağımsız olarak olgunlaştırılabilir; hangi sütundan başlanacağına kurumun risk profili karar verir.

👤
Identity
IAM · MFA · SSO · PAM · Risk-based Auth
💻
Device
EDR · MDM · NAC · Device Compliance · Asset Inventory
🌐
Network
ZTNA · Microsegmentation · SD-WAN · DNS Filtering
🧩
Application
API Gateway · WAF · App-level Auth · CASB
🗄️
Data
Sınıflandırma · DLP · Şifreleme · IRM
Zero Trust Mimari: Veri Düzlemi vs Kontrol Düzlemi
Kullanıcı / Cihaz Endpoint · Remote · IoT
istek
Policy Engine (PE) NIST ZTA Karar Noktası
karar
Policy Administrator (PA) Erişim izni / reddi
CDM · Threat Intel Bağlam verisi
Policy Enforcement Point ZTNA · API GW · Proxy
Kaynak Uygulama · Veri · Servis
Kaynak: NIST SP 800-207, Şekil 1 — Zero Trust Architecture (Abstract)
02

Türkiye'deki Kurumsal Altyapı: Mevcut Durum Tespiti

Türkiye'deki kurumsal ortamı inceleyen teknik ekipler benzer bir tablo ile karşılaşır: on yılı aşkın süredir yerleşik site-to-site VPN tünelleri, flat (düz) iç ağlar, Active Directory merkezli kimlik yönetimi ve çoğunlukla imzalı ama uygulanmayan güvenlik politikaları. Bu tablo, bir Zero Trust geçişinin neden hem teknik hem kültürel dönüşüm gerektirdiğini açıklıyor.

Tipik Kurumsal Ağ: Mevcut Sorunlar

🔓
Flat Network
Segment yok; içeri giren her şey her yere ulaşır
Lateral movement için mükemmel ortam
🔌
VPN Ağırlıklı
Ağ seviyesinde erişim; implicit trust
VPN hesabı = şirkete tam kapı
👥
AD Merkezli IAM
MFA yok ya da seçili kullanıcılarda
Privileged hesaplar genellikle korumasız
📋
Log Eksikliği
East-west trafik loglanmıyor
Saldırı tespiti saatler/günler sürüyor
🚨
VPN Tuzağı: Türkiye'deki kuruluşların büyük çoğunluğu uzak çalışma için standart SSL-VPN kullanıyor. Bu yapıda bir çalışan hesabının ele geçirilmesi veya cihazın tehlikeye girmesi, saldırganın tüm iç ağda hareket etmesine olanak tanır. ZTNA bu riski tasarım gereği ortadan kaldırır: uygulama seviyesinde erişim, ağ seviyesinde değil.

Sektörel dağılım açısından Türkiye'de finans (bankacılık + sigortacılık), kamu ve enerji sektöründe görece ileri düzey güvenlik olgunluğu gözlemleniyor; ancak KOBİ ölçeğindeki kurulumlarda ve sağlık sektöründe tablo çok daha kaygı verici. Microsoft Defender for Endpoint telemetri verileri, Türkiye'nin Avrupa'da en fazla fidye yazılımı hedeflenen ülkeler arasında sürekli üst sıralarda yer aldığını gösteriyor.

Türkiye Kurumsal Pazarında Yaygın Ürünler

Katman Yaygın Çözümler Notlar
Identity / IAM Microsoft Entra ID (Azure AD), Okta Hybrid AD hâlâ yaygın; cloud-only geçiş sürüyor
PAM CyberArk, Thycotic (Delinea) Bankacılıkta zorunlu; diğer sektörlerde az
ZTNA / Network Palo Alto Prisma Access, Zscaler ZPA, Fortinet ZTNA, Check Point Harmony Palo Alto ve Fortinet yerel partner desteği güçlü
EDR CrowdStrike Falcon, Microsoft Defender for Endpoint, SentinelOne MDE penetrasyonu kurumsal Windows ortamında yüksek
SIEM Microsoft Sentinel, Splunk, IBM QRadar Yerli: BilgiSistem LogAgg (belirli kamu kurumları)
MDM Microsoft Intune, Jamf (Mac/iOS), VMware Workspace ONE BYOD politikası çoğu kurumda hâlâ tanımsız
03

KVKK ve BDDK'nın Zero Trust'a Yansımaları

Türkiye'deki kurumsal kuruluşlar, Zero Trust'a yalnızca teknik nedenlerle değil yasal yaptırım baskısıyla da yönelmek durumunda. İki temel düzenleyici çerçeve öne çıkıyor: KVKK (Kişisel Verilerin Korunması Kanunu, 6698 sayılı) ve BDDK Bilgi Güvenliği Yönetmeliği.

KVKK (6698 Sayılı Kanun)

KVKK, kişisel veri işleyen tüm kuruluşları kapsar. Kanunun 12. maddesi, veri sorumlusuna veri güvenliğini sağlamak için "uygun güvenlik düzeyini temin etmek" yükümlülüğü yükler. Zero Trust bu yükümlülüğün teknik karşılığıdır:

  • Erişim kontrolü: Kişisel veriye yalnızca ihtiyaç duyan kullanıcı/sistem erişebilmeli (least privilege — ZT ilkesi 4)
  • Log tutma: Kişisel veriye yapılan tüm erişimler kayıt altına alınmalı; Zero Trust'ın "tüm erişimleri izle" ilkesiyle örtüşüyor
  • Güvenlik olayı bildirimi: 72 saat içinde KVKK Kurulu'na bildirim; SIEM + SOAR entegrasyonu bu süreyi sağlıyor
  • Veri minimizasyonu: Gereksiz erişimi kaldırmak, mikrosegmentasyon ile doğrudan uygulanabilir

BDDK Bilgi Güvenliği Yönetmeliği (2022)

Bankacılık Düzenleme ve Denetleme Kurumu'nun 2022 tarihli yönetmeliği, bankalar ve finansal kuruluşlar için açıkça kimlik ve erişim yönetimi, ayrıcalıklı hesap kontrolü ve ağ segmentasyonu gerektiriyor. Yönetmelik maddeleri ZT pillar'larıyla birebir örtüşüyor:

BDDK Yönetmelik Maddesi ZT Karşılığı Örnek Kontrol
Kimlik ve Erişim Yönetimi Identity Pillar MFA zorunluluğu, SSO, PAM
Ayrıcalıklı Hesap Yönetimi PAM (Identity Pillar) CyberArk ile oturum kaydı, just-in-time access
Ağ Güvenliği ve Segmentasyon Network Pillar Mikrosegmentasyon, ZTNA, güvenlik duvarı politikaları
Güvenlik İzleme ve Loglama Tüm Pillar'lar SIEM, NDR, EDR telemetrisi
Veri Sınıflandırma ve DLP Data Pillar Microsoft Purview, Forcepoint DLP
ℹ️
Diğer Düzenleyiciler: SPK (Sermaye Piyasası Kurulu) ve EPDK da kendi bilgi güvenliği gereksinimleri kapsamında erişim kontrolü ve loglama yükümlülükleri getiriyor. BTK ise kritik altyapı operatörleri için yerli veri merkezi zorunluluğunu uyguluyor; bu durum ZTNA seçiminde cloud locality'yi önemli kılıyor. TS ISO/IEC 27001:2022 sertifikasyonu Türkiye'de artık ihale şartı haline gelmiş durumda.
⚠️
Yanlış Anlaşılan ZT Miti #1 — "Zero Trust bir ürün satın alarak kurulur": Türkiye pazarında ZTNA lisansı alıp VPN'i kapatmak Zero Trust geçişi değildir. Zero Trust bir mimari stratejidir; kimlik, cihaz, ağ, uygulama ve veri katmanlarını kapsayan politika tabanlı bir yönetim paradigması. Ürün, bu stratejinin teknik aracıdır.
04

Kimlik Katmanı: IAM, MFA ve PAM

Zero Trust'ın en yüksek ROI'u kısa sürede sunan katmanı kimlik (Identity) katmanıdır. NIST SP 800-207 perspektifinden kimlik, yeni çevredir (new perimeter). Kullanıcı kim olduğunu kanıtlamadan hiçbir kaynağa ulaşamaz; kimlik doğrulama tek seferlik değil, risk odaklı süreklidir.

MFA: En Kritik Adım

Microsoft'un kendi verilerine göre MFA, hesap ele geçirme saldırılarının %99.9'unu engelliyor. Türkiye kurumsal ortamında MFA penetrasyonu hâlâ düşük; bu, en hızlı kapanabilecek risk açığıdır.

📱
TOTP / Authenticator App
Microsoft Authenticator, Google Authenticator
En yaygın yöntem; phishing'e kısmen açık
🔐
FIDO2 / Passkey
Hardware key (YubiKey) veya platform authenticator
Phishing-resistant; yüksek güvenlik senaryoları
🧠
Risk-Based / Adaptive MFA
Microsoft Entra ID P2, Okta Adaptive MFA
Risk yüksekse ek adım; düşükse geçerken dokunmaz

PAM: Ayrıcalıklı Hesapların Korunması

Ayrıcalıklı hesaplar (Domain Admin, SA, root) saldırganların birincil hedefidir. PAM (Privileged Access Management) çözümleri bu hesaplara erişimi vault'lar ve oturum kayıtlarıyla kontrol altına alır.

# CyberArk: Just-in-Time Access örneği — domain admin erişimi 2 saat için Policy: just-in-time Duration: 2h Approval: manager + security-team Session Recording: enabled Command Filtering: blocklist [rm -rf, format, del /f]

SSO ile Kullanıcı Deneyimi

SSO (Single Sign-On) Zero Trust'ta kullanıcıyı her uygulamada ayrı doğrulamaktan kurtarır; ancak SSO sunucusunun kendisi kritik hedef haline gelir. Bu nedenle SSO altyapısı her şeyden önce korunmalı ve FIDO2 ile güçlendirilmelidir.

  • Tüm kritik sistemlerde MFA zorunlu hale getir (Conditional Access)
  • Service account'ları döngüsel parola rotasyonu ile yönet
  • Domain Admin hesaplarına PAM vault üzerinden JIT erişim
  • Kullanılmayan hesapları 30 günde bir denetle ve devre dışı bırak
  • Identity Protection (Entra ID P2) ile riskli giriş uyarılarını aktifleştir
  • SSO oturum token sürelerini risk profiline göre kısalt
05

Cihaz Güveni: EDR, MDM ve NAC

NIST SP 800-207'nin 5. ilkesi gereği, ağa erişen her cihazın güvenlik ve bütünlük durumu sürekli izlenmelidir. "Cihaz güveni" (device trust) olmadan kimlik doğrulaması yeterli değildir: doğru kullanıcı, ele geçirilmiş bir cihazdan bağlanıyor olabilir.

EDR: Uç Nokta Tehdit Tespiti

EDR (Endpoint Detection and Response), geleneksel antivirüsün çok ötesine geçer. Davranış tabanlı algılama, bellek analizi ve tehdit avı (threat hunting) sunar. Zero Trust context'inde EDR, cihazın "sağlıklı" olup olmadığını Policy Engine'e bildiren birincil veri kaynağıdır.

Çözüm Öne Çıkan Özellik ZT Entegrasyonu
Microsoft Defender for Endpoint Entra ID Conditional Access ile native entegrasyon ✓ Doğrudan — cihaz uyumluluk sinyali
CrowdStrike Falcon Bulut-native, Zero Trust Assessment skoru Okta / Zscaler entegrasyonu
SentinelOne AI-driven, singularity XDR SIEM ve SOAR beslemesi

MDM: Cihaz Yönetimi ve Compliance

MDM (Mobile Device Management), kurumsal cihazlara politika dağıtır; BYOD cihazları MAM (Mobile Application Management) ile yönetilir. Microsoft Intune, Türkiye kurumsal ortamında en yaygın MDM çözümü ve Entra ID ile native entegre.

⚠️
BYOD Tuzağı: "Kişisel cihazım MDM'e kayıt olmaz" direnci Türkiye'de yaygın. Çözüm: kişisel cihazı MDM'e kayıt ettirmek yerine, Intune MAM ile yalnızca kurumsal uygulamayı kontrol altına almak. Kullanıcının kişisel verilerine dokunulmaz, kurumsal veri uygulama container'ında korunur. Bu yaklaşım KVKK açısından da doğrudur.

NAC: Ağa Kabul Kontrolü

NAC (Network Access Control), ağa bağlanan cihazın kimliğini ve compliance durumunu doğrular. 802.1X ile kablolu/kablosuz ağda kimlik doğrulama zorunlu hale gelir. Kurumsal ortamda Cisco ISE veya Aruba ClearPass yaygın; Zero Trust olgunlaşmasıyla NAC, ZTNA'nın tamamlayıcısı haline gelir.

06

Ağ Katmanı: ZTNA ile VPN'den Çıkış

Zero Trust Network Access (ZTNA), VPN'in kurumsal ağ güvenliğindeki rolünü devralacak teknolojidir. Ancak "ZTNA = VPN'i kapat" değildir; geçiş planlı, aşamalı ve paralel çalıştırmayı içeren bir süreçtir.

ZTNA vs VPN: Kapsamlı Karşılaştırma

Özellik Geleneksel VPN ZTNA
Erişim granülaritesi Ağ seviyesi (subnet / VLAN) Uygulama / servis seviyesi
Güven modeli Implicit trust — bağlandıktan sonra serbest Explicit, her istek için doğrulama
Lateral movement riski Yüksek — ağda serbestçe hareket Minimum — yalnızca izin verilen uygulama görünür
Performans Backhauling sorunu (tüm trafik merkeze) Split tunnel / cloud-native routing
Kullanıcı deneyimi Bağlantı kopmalar, yavaş tünel Şeffaf; SSO ile tek oturum
Ölçeklendirme Donanım kapasitesiyle sınırlı Cloud-native elastik ölçek
MFA entegrasyonu Eklenti ile mümkün ama karmaşık Native; Conditional Access ile
Görünürlük (visibility) Sınırlı; tünel içi trafik şifreli Uygulama bazında tam log
Bulut uygulamaları Backhauling gerektirir Doğrudan erişim, SSE ile optimize

ZTNA Modelleri: Agent-Based vs Agentless

🖥️
Agent-Based ZTNA
Cihaza yazılım kurulur; tam görünürlük ve kontrol
Zscaler ZPA, Palo Alto GlobalProtect, Fortinet ZTNA
🌐
Agentless ZTNA
Tarayıcı tabanlı; kurulum gerektirmez
BYOD, yükleniciler, kurumsalsız cihazlar için ideal
# Zscaler ZPA: Uygulama Segmenti Politikası (örnek yapılandırma mantığı) App Segment: ERP-SAP-Production Connector Group: Istanbul-DC-Connectors Server Group: SAP-App-Servers [10.10.5.0/24] Allowed Ports: 8443, 3200-3299 User Policy: group:SAP-Users AND device:compliant AND mfa:verified Network Access: application-only (ağın geri kalanı görünmez)
💡
Türkiye'de Geçiş Stratejisi: VPN'i birden kapamak yerine aşamalı yaklaşım uygulayın. Önce yeni kullanıcı grubunu (yükleniciler, hibrit çalışanlar) ZTNA'ya alın. İç kullanıcılar için önce kritik uygulamaları ZTNA üzerine taşıyın. 6-12 ay paralel çalıştırdıktan sonra VPN'i dekommisyon edin.
07

Mikrosegmentasyon: Doğu-Batı Trafiğini Kontrol Altına Almak

Geleneksel güvenlik duvarları kuzey-güney (north-south) trafiği — dışarıdan içeriye — korur. Ancak modern saldırıların çoğu iç ağda doğu-batı (east-west) hareketi içerir: ele geçirilen bir sunucudan diğerine lateral movement. Mikrosegmentasyon bu hareketi yazılım katmanında engeller.

Mikrosegmentasyon: Lateral Movement Engelleme
Ele Geçirilmiş Sunucu Web-Server-01
engellendi
DB-Server-01 Policy: sadece App-Server izinli
engellendi
ERP-Server-01 Farklı segment
Saldırgan Web-Server'dan çıkamaz — her segment kendi politikasıyla korunuyor

Mikrosegmentasyon Yaklaşımları

Yaklaşım Teknoloji Kullanım Alanı
Hypervisor tabanlı VMware NSX-T (vDefend) VMware ortamı; distributed firewall
Agent tabanlı Illumio, Guardicore (Akamai) Heterojen ortam; fiziksel + sanal + bulut
Network tabanlı Cisco ACI, Arista CloudVision Büyük data center; fabric seviyesi
Kubernetes Network Policy Calico, Cilium, Istio (service mesh) Containerized workloads

Uygulama Adımları

1
Mevcut trafiği görselleştir (discovery)

Segment etmeden önce hangi sistemlerin hangisiyle konuştuğunu haritala. VMware NSX-T Flow Analysis, Illumio Illumination veya NetFlow verileri kullan. Keşif aşaması olmadan uygulanan politika iş servislerini kesintiye uğratır.

2
İş uygulamalarını iletişim gruplarına ayır

ERP, CRM, finans, üretim gibi iş birimlerine göre segment edin. Her segmentin neye erişmesi gerektiğini belge haline getirin.

3
Deny-by-default politikasını izleme modunda uygula

İlk aşamada politikaları "log only" modunda çalıştırın. İzin verilmeyen trafiği tespit edin ve gerekli olanları beyazlisteye alın.

4
Enforce moduna geç ve sürekli iyileştir

Politikaları enforce edin. Yeni uygulamalar devreye alındıkça segmentasyon politikasını CI/CD pipeline'a entegre edin.

08

Uygulama ve Veri Katmanı

Uygulama Katmanı

Uygulama düzeyinde Zero Trust, her API çağrısının ve her uygulama erişiminin doğrulanmasını gerektirir. ZTNA'nın ağ katmanında yaptığını API Gateway ve WAF, uygulama katmanında yapar.

🔀
API Gateway
Her API çağrısı OAuth2 / JWT ile doğrulanır
Kong, AWS API GW, Azure API Management
🛡️
WAF
Uygulama seviyesi saldırı koruması
Cloudflare, F5 Advanced WAF, Imperva
☁️
CASB
SaaS uygulamalarında görünürlük ve kontrol
Microsoft Defender for Cloud Apps, Netskope

Veri Katmanı: Sınıflandırma ve DLP

Zero Trust'ın son savaş alanı veridir. Verinin nerede olduğu, kim tarafından işlendiği ve nasıl korunduğu KVKK uyumluluğunun da temel sorusudur.

  • Veri keşfi ve sınıflandırma: Gizli, Kurumsal, Halka Açık etiketlemesi — Microsoft Purview veya Varonis
  • DLP (Data Loss Prevention): Hassas verinin e-posta, USB veya buluta çıkmasını engelle
  • Şifreleme: Hem bekleme (at rest) hem iletim (in transit) sırasında — FIPS 140-2 uyumlu
  • IRM (Information Rights Management): Belge tabanlı erişim kontrolü — sınıflandırılmış dokümanlar kurum dışına çıksa bile korunur
  • Database Activity Monitoring (DAM): Veritabanı sorgularını izle; anormal veri çekme girişimlerini tespit et
ℹ️
KVKK + Veri Katmanı: KVKK'nın 12. maddesi kapsamında kişisel veri içeren veritabanlarına erişim logları en az 2 yıl saklanmalıdır. Bu gereksinim, DAM çözümlerini KVKK uyumluluğunun teknik kanıtı haline getirir.
09

Aşamalı Geçiş Planı: Nereden Başlamalı?

Zero Trust'a geçiş tek bir projede tamamlanamaz; 18-36 aylık stratejik bir dönüşümdür. Aşağıdaki plan Türkiye kurumsal gerçekliğine göre önceliklendirilmiştir: en hızlı risk azaltımı ve en düşük operasyonel kesinti hedefleniyor.

⚠️
Yanlış Anlaşılan ZT Miti #2 — "Mikrosegmentasyondan başla": Mikrosegmentasyon güçlüdür ama başlangıç noktası değildir. Kimliği ve cihazı çözmeden ağı segmente etseniz de ihlal meydana gelebilir. Doğru sıra: Kimlik → Cihaz → Ağ → Uygulama → Veri.
Faz Süre Odak Öncelikli Eylemler Ürün Önerileri (TR Pazarı)
Faz 1
Acil
0–3 ay Kimlik ve MFA Tüm kritik sistemlerde MFA, PAM kurulumu, AD audit, service account envanteri Microsoft Entra ID P2, CyberArk / Delinea
Faz 2
Yüksek
3–6 ay Cihaz Güveni EDR deployment, MDM kayıt, cihaz compliance politikası, Conditional Access Microsoft Defender for Endpoint + Intune, CrowdStrike
Faz 3
Yüksek
6–12 ay ZTNA Geçişi Pilot ZTNA grubu, VPN paralel çalıştırma, kritik uygulamaları ZTNA'ya taşıma Palo Alto Prisma Access, Zscaler ZPA, Fortinet ZTNA
Faz 4 12–24 ay Mikrosegmentasyon East-west trafik analizi, segment tanımlama, deny-default politika uygulama VMware NSX-T, Illumio, Cisco ACI
Faz 5 18–36 ay Veri ve Olgunluk Veri sınıflandırma, DLP, DAM, SIEM entegrasyonu, CISA maturity ölçümü Microsoft Purview, Splunk / Sentinel, Forcepoint DLP

Başarı Kriterleri (KPI)

  • MFA kapsama oranı: kritik sistemlerde %100, tüm kullanıcılarda >%95
  • VPN kullanıcı oranı: başlangıçtan 12. aya kadar <%20'ye düşürme
  • EDR kapsama: tüm yönetilen uç noktalarda %100
  • East-west trafik görünürlüğü: %100 loglanıyor
  • PAM kapsamı: tüm ayrıcalıklı hesaplarda vault üzerinden erişim
  • Ortalama ihlal tespit süresi (MTTD): 24 saat altına çekme
10

Ölçüm ve Olgunluk Modeli: CISA ZT Maturity

CISA Zero Trust Maturity Model v2.0 (2023), beş pillar'da dört olgunluk seviyesi tanımlar: Traditional → Initial → Advanced → Optimal. Türkiye kurumsal ortamının büyük çoğunluğu Traditional veya Initial seviyesinde konumlanıyor.

Pillar Traditional (1) Initial (2) Advanced (3) Optimal (4)
Identity Statik parola MFA mevcut Risk-based auth FIDO2 + sürekli
Device Envanter yok MDM/EDR var Compliance ile erişim Otomatik yanıt
Network Flat network Temel segm. ZTNA + mikroseg. Dinamik politika
Application Açık API Basic auth OAuth2 / OIDC Sürekli doğrulama
Data Sınıflandırma yok Manuel etiket Otomatik DLP AI destekli

Mevcut Durum Değerlendirmesi Nasıl Yapılır?

1
CISA ZT Self-Assessment Anketini Uygula

CISA'nın resmi maturity model belgesi her pillar için denetim soruları içeriyor. Her soruya Traditional/Initial/Advanced/Optimal yanıtı verilerek pillar bazında olgunluk skoru çıkarılır.

2
Gap Analizi Yap

Mevcut durum ile hedef olgunluk arasındaki boşlukları pillar bazında belgele. Her gap için risk puanı, maliyet tahmini ve süre ata.

3
12 Aylık Roadmap Oluştur

Gap analizine göre önceliklendirilmiş eylem planı. Risk/maliyet matrisi hangi pillar'a önce yatırım yapılacağını belirler.

4
6 Ayda Bir Yeniden Değerlendir

Zero Trust olgunluğu statik değildir. Tehdit peyzajı değişir, yeni teknolojiler devreye girer. Düzenli değerlendirme ile yatırım odağı güncellenir.

💡
Yönetim Kuruluna Sunum İpucu: CISA Maturity Model Türkiye kurumsal ortamında üst yönetime Zero Trust yatırımını meşrulaştırmanın en etkili aracıdır. "Rakiplerimiz Initial seviyesinde, biz hâlâ Traditional'dayız" mesajı, teknik jargondan çok daha ikna edicidir.
11

Kaynaklar ve Referanslar

Bu rehberin teknik içeriği aşağıdaki birincil kaynaklara dayanmaktadır. Türkiye'ye özgü düzenleyici referanslar resmi kurum yayınlarından alınmıştır.

  • [1]
    NIST SP 800-207: Zero Trust Architecture
    Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020, Ağustos). National Institute of Standards and Technology.
    doi.org/10.6028/NIST.SP.800-207
  • [2]
    CISA Zero Trust Maturity Model v2.0
    Cybersecurity and Infrastructure Security Agency. (2023, Nisan).
    cisa.gov/zero-trust-maturity-model
  • [3]
    Verizon Data Breach Investigations Report 2024
    Verizon Business. (2024). 17th Annual Report.
    verizon.com/business/resources/reports/dbir
  • [4]
    KVKK 6698 Sayılı Kişisel Verilerin Korunması Kanunu
    T.C. Kişisel Verileri Koruma Kurumu. Resmi Gazete: 07.04.2016 / 29677.
    kvkk.gov.tr
  • [5]
    BDDK Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik (2022)
    Bankacılık Düzenleme ve Denetleme Kurumu. Resmi Gazete: 15.03.2020 / 31069 (Güncelleme: 2022).
    bddk.org.tr/Mevzuat
  • [6]
    NIST SP 800-63B: Digital Identity Guidelines — Authentication
    Grassi, P. A. et al. (2020). NIST.
    doi.org/10.6028/NIST.SP.800-63b
  • [7]
    Microsoft Zero Trust Guidance Center
    Microsoft. (Sürekli güncellenen teknik dokümantasyon).
    learn.microsoft.com — Zero Trust
  • [8]
    Gartner: Market Guide for Zero Trust Network Access (2024)
    Gartner Research. (2024). Analyst Report ID: G00782113.
  • [9]
    BTK Kritik Bilgi Altyapılarının Korunması Hakkında Genelge
    Bilgi Teknolojileri ve İletişim Kurumu. (2022).
    btk.gov.tr
zero-trust ztna kvkk bddk nist-sp-800-207 mikrosegmentasyon iam mfa edr kurumsal-guvenlik
↑ Yukarı dön