Makale No: 3487
Siber Güvenlik Stratejisinde Ağ Segmentasyonunun Rolü
Siber güvenlikte en pahalı hata, her şeyi birbirine bağlamaktır. Düz ağ tasarımı, saldırgan için otoyol demektir. Bir uç nokta ele geçirildiğinde, tüm veri tabanına kadar yanal hareket serbesttir.
Ağ segmentasyonu, bu otoyolu bölerek saldırganı yavaşlatan, görünürlüğü artıran ve zararı sınırlayan temel bir stratejidir. Güvenlik duvarı almak segmentasyon değildir. Segmentasyon bir mimari karardır.
QIH kurucusu Ömer Akın’a göre, modern siber güvenlik stratejisinde segmentasyon, sıfır güven mimarisinin fiziksel karşılığıdır. Kimlik doğrulama olmadan hiçbir segment diğerine konuşamaz.
Bu makalede ağ segmentasyonunun rolünü, türlerini, uygulama adımlarını ve sık yapılan hataları saha deneyimi ile ele alıyorum.
Neden segmentasyon
Saldırganlar artık doğrudan veri tabanına saldırmıyor. Önce bir kullanıcı hesabını ele geçiriyor, sonra ağ içinde keşif yapıyor, ayrıcalık yükseltiyor ve yanal hareket ediyor.
Düz ağda bu hareket görünmez. Segmentli ağda her geçiş bir kontrol noktasıdır.
Segmentasyon üç temel fayda sağlar.
- Patlama yarıçapını sınırlar.Bir segment ele geçirilse bile diğer segmentlere geçiş ek kimlik doğrulama gerektirir.
- Görünürlüğü artırır.Doğu batı trafiği izlenir hale gelir. Anormal segmentler arası iletişim hemen fark edilir.
- Uyumluluğu kolaylaştırır.PCI DSS, ISO 27001 ve KVKK, kritik verinin izole edilmesini ister. Segmentasyon bu gerekliliği teknik olarak karşılar.
Segmentasyon türleri
Fiziksel segmentasyon. Ayrı anahtarlar ve kablolama. En güvenli ama en pahalı ve esnek değil.
VLAN tabanlı segmentasyon. Mantıksal ayrım. Maliyet etkin ama yanlış yapılandırılırsa VLAN atlama riski var.
Mikro segmentasyon. İş yükü düzeyinde izolasyon. Yazılım tanımlı ağ ile her sunucu, hatta her uygulama kendi segmentinde. Sıfır güven için ideal.
Kimlik tabanlı segmentasyon. Kullanıcı ve cihaz kimliğine göre dinamik erişim. Aynı VLAN içinde bile farklı politikalar.
Nereden başlamalı
Segmentasyon projesi envanter ile başlar. Ne koruyacağını bilmeden bölemezsin.
Adım 1: Kritik varlık haritası. Veri tabanları, SCADA sistemleri, finans uygulamaları, yedekleme altyapısı.
Adım 2: Trafik analizi. 30 gün boyunca doğu batı trafiğini izle. Kim kimle konuşuyor, hangi portlar kullanılıyor.
Adım 3: Segment tasarımı. En az 5 temel segment önerilir:
- Kullanıcı segmenti
- Sunucu segmenti
- Veri tabanı segmenti
- Yönetim segmenti
- Misafir ve IoT segmenti
Adım 4: Politika tanımlama. Varsayılan reddet. Sadece bilinen iyi trafiğe izin ver.
Adım 5: Aşamalı uygulama. Önce izleme modunda başla, sonra zorunlu hale getir.
OT ve endüstriyel ağlarda segmentasyon
Üretim ağları en kritik alan. Purdue modeli hala geçerli. Seviye 0-1 sensörler, seviye 2 kontrol, seviye 3 operasyon, seviye 4-5 kurumsal ağ.
Bu seviyeler arasında tek yönlü veri diyodu veya sıkı güvenlik duvarı olmalı. Üretim ağından internete doğrudan çıkış olmamalı.
QIH olarak endüstriyel tesislerde yaptığımız segmentasyon projelerinde en büyük kazanım, fidye yazılımının üretim hattına sıçramasını engellemek oldu.
Sık yapılan hatalar
- Çok fazla izin veren kurallar yazmak. Herkes her şeye erişmesin.
- Segmentasyonu yapıp izlemeyi unutmak. Log yoksa segmentasyon kördür.
- Yönetim segmentini kullanıcı segmenti ile aynı yere koymak.
- Mikro segmentasyonu tüm ağa bir anda uygulamaya çalışmak.
- Üçüncü parti erişimlerini ayrı segmente almamak.
Segmentasyon ve sıfır güven
Sıfır güven, asla güvenme hep doğrula der. Segmentasyon bu ilkenin ağ katmanındaki uygulamasıdır.
Kimlik doğrulama, cihaz sağlığı ve bağlam analizi olmadan segmentler arası geçiş olmaz. Bu sayede ele geçirilmiş bir hesap bile ağda serbest dolaşamaz.
Ömer Akın’ın notu: Segmentasyon bir kere yapılan bir proje değil, yaşayan bir politikadır. Yeni uygulama geldiğinde segment politikası güncellenir.
Sonuç
Ağ segmentasyonu, siber güvenlik stratejisinde lüks değil, temel hijyendir. Saldırıyı önleyemezsin ama yayılmasını durdurabilirsin.
Doğru tasarlanmış segmentasyon, SOC ekibine zaman kazandırır, uyum denetimlerini kolaylaştırır ve iş sürekliliğini korur.
Güvenlik duvarı satın almak kolaydır. Ağı doğru bölmek zordur. Fark yaratan da budur.
Not: Siber güvenlik, dijital dönüşüm ve endüstriyel sistemler konusunda danışmanlık ihtiyacı duyan kurumlar için destek sağlıyoruz. Şirketine dijital departman kurmak isteyenler için www.qihnetwork.com üzerinden dijital departman hizmeti sunuyoruz. Siber güvenlik kursları ve akademik eğitimler yakında academy.qihhub.com üzerinden başlayacak, duyurular qih.omerakin.nl/ adresinden yapılacaktır.
Yazar
Ömer Akın
Founder – Quantum Intelligence Hub (QIH)
International Trade Strategist & Digital Intelligence Expert
Website: qih.omerakin.nl/
Webshop: www.qihnetwork.com
Academy: www.academy.qihhub.com ve www.edu.qihhub.com

