ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogSiber Güvenlik

Sıfır Güven (Zero Trust) Mimarisini KOBİ'de Uygulamak

14.08.2026 5 dk okuma

Sıfır güven yaklaşımı büyük kurumlara özgü değil. Kimlik, cihaz, uygulama ve ağ katmanlarında KOBİ bütçesiyle uygulanabilir somut adımlar.

Klasik güvenlik modeli, kurumsal ağın içini güvenli, dışını tehlikeli sayardı. Uzaktan çalışma, SaaS uygulamaları ve kişisel cihazlar bu ayrımı geçersiz kıldı. Sıfır güven (Zero Trust) modeli tek bir cümleyle özetlenir: hiçbir kullanıcıya, cihaza veya isteğe konumu nedeniyle güvenilmez; her erişim talebi ayrı ayrı doğrulanır. Bu, pahalı bir ürün almak değil, mevcut araçları doğru yapılandırmakla başlayan bir disiplindir.

1. Kimlik yeni çevre güvenliğidir

Sıfır güvenin merkezi kimliktir. Tüm uygulamaları tek bir kimlik sağlayıcıya bağlayın, çok faktörlü doğrulamayı (MFA) istisnasız zorunlu kılın ve SMS yerine kimlik doğrulayıcı uygulama veya FIDO2 anahtarı tercih edin. Yönetici hesapları günlük işlerde kullanılmamalı; ayrı, yalnızca yönetim için açılan hesaplar üzerinden çalışılmalıdır. Kimlik katmanındaki eksikleri hızlıca görmek için siber güvenlik skoru değerlendirmesi iyi bir başlangıç noktasıdır.

2. Koşullu erişim: bağlamı karara katın

Koşullu erişim politikaları, doğru şifreyi bilmenin tek başına yeterli olmamasını sağlar. Erişim kararına cihazın kurumsal yönetimde olup olmadığı, konum, oturum riski ve uygulama hassasiyeti gibi bağlam bilgileri katılır. Tipik başlangıç seti şu şekildedir: yönetilmeyen cihazlardan yalnızca tarayıcı erişimi, yurt dışı oturumlarda ek doğrulama, eski (legacy) kimlik doğrulama protokollerinin tamamen kapatılması.

3. Cihaz uyumluluğu ve uç nokta koruması

  • Disk şifreleme (BitLocker/FileVault) tüm dizüstü bilgisayarlarda zorunlu olmalı.
  • İşletim sistemi ve tarayıcı güncellemeleri 14 gün içinde uygulanmalı.
  • EDR/XDR ajanı yüklü olmayan cihaz kurumsal veriye erişememeli.
  • Yerel yönetici yetkisi standart kullanıcılardan kaldırılmalı.
  • Kayıp cihaz için uzaktan silme yeteneği test edilmiş olmalı.

Bu kontrollerin merkezî olarak dayatılması, tek tek bilgisayar başında yapılan ayarlardan çok daha sürdürülebilirdir. Uç nokta yönetimi ve güvenlik operasyonlarını kapsayan hizmetler portföyümüz bu politikaların uygulanmasını ve raporlanmasını içerir.

4. En az yetki ve mikro segmentasyon

Kullanıcılar yalnızca işlerini yapmak için gereken veriye erişmelidir. Paylaşımlı dosya sunucularındaki "Herkes: Tam Yetki" izinleri, sızıntıların en sık nedenidir. Yetkileri rol bazlı tanımlayın ve altı ayda bir gözden geçirin. Ağ tarafında sunucu, kullanıcı ve OT segmentlerini ayırarak yatay hareketi sınırlayın; bu ayrımın nasıl kurgulanacağını kurumsal ağ altyapısı rehberimizde ayrıntılı ele aldık.

5. Görünürlük: doğrulayamadığınızı savunamazsınız

Kimlik, uç nokta ve ağ günlüklerini merkezî bir yerde toplayın; en az 6-12 ay saklayın. Başarısız oturum denemeleri, olağan dışı saatlerde erişim ve büyük hacimli dosya indirmeleri için uyarı kuralları tanımlayın. Uyarıya kimin, hangi sürede müdahale edeceği yazılı olmalıdır; aksi halde bildirimler zamanla görmezden gelinir.

6. 90 günlük gerçekçi plan

İlk 30 gün: MFA'nın herkese açılması, eski protokollerin kapatılması, yönetici hesaplarının ayrılması. 31-60 gün: cihaz uyumluluk politikaları ve disk şifreleme, EDR yaygınlaştırma. 61-90 gün: dosya izinlerinin gözden geçirilmesi, ağ segmentasyonu ve merkezî log toplama. Bu planı kurumunuzun büyüklüğüne göre boyutlandırmak için ücretsiz BT denetimi talep edebilir, kapsam ve bütçeyi teklif sihirbazı ile netleştirebilirsiniz.

Sıkça sorulan sorular

Zero Trust için yeni ürün almak şart mı?
Çoğu KOBİ, mevcut kimlik sağlayıcısı ve uç nokta yönetim araçlarının yapılandırmasını sıkılaştırarak önemli mesafe alır. Yeni yatırım genellikle log toplama ve EDR katmanında gerekir.
MFA kullanıcı deneyimini bozar mı?
Doğru kurgulanırsa hayır. Güvenilir cihazlarda oturum ömrünü uzatan koşullu erişim politikalarıyla kullanıcı günde bir kez, çoğu zaman haftada bir doğrulama yapar.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar