Zero Trust Erişim Modeli: Otel ve Kurumsal Altyapılarda Zero Trust’a Geçiş

Zero Trust Erişim Modeli: Otel ve Kurumsal Altyapılarda Zero Trust’a Geçiş

10 dk okuma22 Temmuz 2026DGTLFACE Editorial

Klasik erişim modeli çoğu kurumda şuna dayanır: “VPN’e girdiysen içerisi güvenli.” Fakat otel ve B2B dünyasında gerçeklik farklıdır; call center, dış ofisler, ajanslar, üçüncü taraf vendor’lar ve remote ekipler arttıkça “içerisi” giderek büyür ve düz ağda bir sızıntı kolayca yayılır. Zero Trust; bu varsayımı terk ederek her isteği kullanıcı+cihaz+bağlam üzerinden doğrular ve erişimi uygulama/kaynak bazında sınırlar. Bu rehber, teorik tanımı “otel ve B2B topolojisine” oturtup kademeli geçiş yol haritası sunar.

Öne Çıkan Cevap

Zero Trust, “ağın içindeyse güvenlidir” varsayımını terk eder; her isteği kullanıcı, cihaz ve bağlam üzerinden yeniden doğrulayıp sadece gerekli kaynağa erişim verir. Otel ve B2B altyapılarında uzaktan erişim ve üçüncü taraf bağlantılarında risk; VPN + düz ağ yaklaşımında büyür. Kademeli geçiş; kimlik merkezileştirme (SSO/MFA), cihaz durumu (posture), politika motoru, mikro segmentasyon ve erişim loglarının korelasyonu ile yapılır; böylece sızıntı ve lateral movement riski azalır.

Özet

Zero Trust’ta kullanıcı+cihaz+bağlam her istekte doğrulanır; erişim uygulama bazlı verilir ve mikro segmentasyonla yayılım azaltılır. VPN tek çözüm olmaktan çıkar, kademeli modernize edilir.

Maddeler

  • Hedef kitle: BT lideri, güvenlik yöneticisi, otel IT, B2B platform ekibi, ajans/partner erişimi yöneten ekip
  • KPI: Yetkisiz erişim denemesi, lateral movement olayları, erişim geri alma süresi, MFA kapsaması, cihaz uyum oranı
  • Entity: Zero Trust, Identity-Centric Security, Device Posture, Policy Engine, Micro-Segmentation, Resource Access, Audit Logs
  • Geo: Türkiye geneli; uzaktan erişim ve çok paydaşlı altyapılar (otel/B2B)
  • Funnel: MoFu (strateji + yol haritası) → BoFu (geçiş analizi)
  • SERP hedefi: Featured snippet + PAA
  • Refresh: 365 gün (kimlik sağlayıcılar, cihaz yönetimi, topoloji değiştikçe)

Kısa Cevap

Zero Trust, VPN’e ek kimlik+cihaz doğrulaması ve mikro segmentasyonla erişimi uygulama bazında sınırlar.

Hızlı Özet

  • 1) SSO + MFA ile kimliği merkezileştir ve rol matrisini oluştur.
  • 2) Kullanıcıyı ağa değil, yalnız gerekli uygulama ve kaynağa yetkilendir.
  • 3) Cihaz durumu ve oturum bağlamını erişim kararına dahil et.
  • 4) Tier segmentasyondan mikro segmentasyona kademeli geç ve erişimleri merkezi audit ile izle.

1. Zero Trust Nedir, Klasik “Perimetre Güvenliği”nden Farkı Ne?

Identity policy segment resource akışı, Zero Trust mimarisi ve erişim kayıtlarıyla güvenli erişim
Identity policy segment resource akışı, Zero Trust mimarisi ve erişim kayıtlarıyla güvenli erişim

Perimetre güvenliği; ağı “iç/dış” diye böler ve içerideki trafiğe daha çok güvenme eğilimindedir. Zero Trust ise “trust-nothing, verify-always” yaklaşımıyla; içeride bile her isteği doğrulayıp yetkiyi minimize eder. Bu fark özellikle düz ağ ve geniş VPN erişimi olan yapılarda kritiktir.

Zero Trust nedir, klasik VPN/perimetre modelinden farkı nedir?

Zero Trust, ağın içinde olmayı “güven” kabul etmez; her istekte kullanıcı kimliği, cihaz durumu ve bağlamı doğrular. Klasik VPN modelinde kullanıcı iç ağa girince geniş erişim elde edebilir; Zero Trust’ta erişim uygulama/kaynak bazında sınırlandırılır ve oturumlar sürekli izlenir.

Neden otel ve B2B’de daha kritik?

  • Otel: rezervasyon, PMS ve call center erişimleri çok paydaşlıdır.
  • B2B: portal, raporlama ve CRM entegrasyonları sık vendor erişimi içerir.
  • Uzaktan erişim ve üçüncü taraflar arttıkça “iç ağ” güven varsayımı zayıflar.

☑ Mini Check : Perimetre modelinin risk sinyalleri

  • VPN’e giren kullanıcı “çok geniş” kaynaklara erişebiliyor mu?
  • Ajans/vendor erişimi süreli ve kayıtlı mı?
  • Aynı ağda web–app–DB düz erişim var mı?
  • Cihaz uyumu (managed mı?) kontrol ediliyor mu?
  • Erişim logları “kim, neye erişti?”yi net gösteriyor mu?

Ne yapmalıyım?

  • “VPN’e girince her şey” yaklaşımını hedef olarak bitir.
  • Erişimi uygulama bazında daralt (least privilege).
  • Cihaz ve oturum bağlamını erişim kararına ekle.
  • Log/audit’i KVKK teknik tedbir kanıtına dönüştür.
Zero Trust ve klasik VPN modeli farkları, otel ve kurumsal erişim güvenliği için bölüm ayırıcı
Zero Trust ve klasik VPN modeli farkları, otel ve kurumsal erişim güvenliği için bölüm ayırıcı

2. Kimlik Temelli Erişim (Identity-Centric)

Zero Trust’ın omurgası kimliktir: kullanıcı kimliği doğrulanmadan ve rol/politika belirlenmeden erişim verilmez. Burada hedef; dağınık hesapları tek merkezden yönetmek ve “erişim geri alma”yı hızlandırmaktır.

SSO + MFA ile merkezi kimlik

  • Tek kimlik sağlayıcı (SSO)
  • MFA zorunluluğu
  • Rol bazlı yetki (RBAC)
  • Offboarding: tek noktadan kapatma

Uygulama bazlı yetkilendirme

Kullanıcı “ağa” değil “uygulamaya/kaynağa” yetkilendirilir. Örneğin call center ekibi sadece rezervasyon uygulamasına erişir; DB segmentine erişmez.

☑ Mini Check : Kimlik temelli temel set

  • SSO merkezileşti mi?
  • MFA prod erişimde zorunlu mu?
  • Rol matrisi var mı (otel/B2B senaryolarına göre)?
  • Offboarding tek adım mı?
  • Uygulama bazlı erişim tanımlı mı?

Ne yapmalıyım?

  • Kimlik sağlayıcıyı tekleştir (SSO).
  • Prod erişimde MFA ve süreli yetkiyi standart yap.
  • Rol matrisini “iş akışlarına” göre yaz (rezervasyon/portal/CRM).
  • Audit log ile erişimi kanıtla (Internal link: /tr/raporlama/kvkk-veri-guvenligi).

3. Cihaz ve Konum Güven Değerlendirmesi

Zero Trust’ta “kim” kadar “hangi cihazdan ve hangi bağlamdan” sorusu da önemlidir. Managed cihaz mı, güncel mi, güvenlik ajanı var mı, konum anomali mi? Bu bağlam sinyalleri, erişim kararını etkiler.

Device posture (cihaz durumu) örnek sinyaller

  • Kurumsal yönetimde (MDM) mi?
  • Disk şifreleme açık mı?
  • Güncel patch seviyesi var mı?
  • Güvenlik ajanı/EDR var mı?

Konum ve oturum bağlamı

  • Beklenmeyen ülke/şehir/ASN
  • İş saati dışı erişim
  • Kısa sürede çok deneme (anormal davranış)

☑ Mini Check : Bağlam sinyali kullanımı

  • Managed cihaz şartı var mı?
  • Patch/EDR kontrolleri erişim kararına giriyor mu?
  • Anomali konum için step-up doğrulama var mı?
  • Oturum kayıtları ve alarm kuralları var mı?
  • Ajans/vendor cihazları için ayrı politika var mı?

Ne yapmalıyım?

  • Prod erişimde managed cihaz şartını hedefle (kademeli).
  • Anomali konum/oturumda step-up doğrulama uygula.
  • Ajans/vendor için ayrı cihaz/politika profili oluştur.
  • Bağlam sinyallerini SIEM/alert ile korele et.

4. Mikro Segmentasyon

Mikro segmentasyon, Zero Trust’ın ağ tarafındaki karşılığıdır: “ağa girdin” yerine “sadece gereken mikro kaynağa girebilirsin.” Bu; segmentasyon (DMZ/web–app–DB) yaklaşımını daha ince politika katmanına taşır.

Mikro segmentasyon neyi değiştirir?

  • Lateral movement’i zorlaştırır
  • İhlal alanını küçültür
  • Her servis/uygulama için ayrı policy uygular

Politika katmanları ve uygulama bazlı erişim

  • Rezervasyon servisi → sadece ilgili DB ve PMS entegrasyonu
  • Raporlama servisi → sadece raporlama DB
  • CRM entegrasyonu → sadece belirli API uçları

☑ Mini Check : Segmentasyon olgunluğu

  • Web–app–DB katmanları ayrık mı?
  • Uygulama bazlı izinler var mı?
  • “Default deny” yaklaşımı uygulanıyor mu?
  • Geçici açılan portlar kalıcılaşmıyor mu?
  • Segment logları izleniyor mu?

Ne yapmalıyım?

  • Önce kaba segmentasyon (tier) kur; sonra mikro seviyeye in.
  • Servisler arası erişimi allowlist mantığıyla tanımla.
  • Policy değişikliklerini versiyonla ve review ile yönet.
  • Segment loglarını KVKK teknik tedbirlerine bağla.
    Mikro segmentasyon ve politika katmanları, Zero Trust geçiş planı için bölüm ayırıcı
Mikro segmentasyon ve politika katmanları, Zero Trust geçiş planı için bölüm ayırıcı

5. Otel ve B2B İçin Zero Trust Yol Haritası

Zero Trust “bir projede biten” bir dönüşüm değil; kademeli bir modernizasyondur. En iyi yaklaşım; hızlı kazanımlarla başlamak ve riskli erişimleri önce ele almaktır.

0–30 gün: hızlı kazanımlar

  • SSO + MFA zorunluluğu (prod erişim)
  • Ajans/vendor erişimlerinin rol + süre ile sınırlandırılması
  • Erişim loglarının merkezi toplanması (kim neye erişti?)

30–90 gün: erişimi daraltma

  • Uygulama bazlı erişim (VPN yerine app access)
  • Bastion/SSM ile doğrudan SSH/RDP yüzeyini azaltma
  • Segmentasyon iyileştirmeleri (web→app→DB)

90–180 gün: mikro segmentasyon ve posture

  • Device posture entegrasyonu (managed cihaz şartları)
  • Mikro segmentasyon/policy motoru olgunlaştırma
  • Anomali tabanlı erişim kararları (step-up)

Zero Trust ile VPN tamamen kaldırılır mı?

Her zaman tamamen kaldırılmaz; çoğu kurumda VPN bir süre “geçiş katmanı” olarak kalır. Zero Trust yaklaşımı VPN’i tek güvenlik katmanı olmaktan çıkarır; erişimi uygulama bazında daraltıp kimlik/cihaz doğrulamasıyla modernize eder. Hedef, zamanla VPN bağımlılığını azaltmaktır.

KVKK ve erişim kayıtları (teknik tedbir)

Zero Trust geçişi planlanırken erişim logları ve audit izleri KVKK teknik tedbirlerinde güçlü kanıt üretir. Bu nedenle /tr/yazilim/kvkk-uyum-hizmeti ve /tr/raporlama/kvkk-veri-guvenligi ile korelasyon kurulmalı; erişim kayıtlarının saklama ve erişim yetkileri netleştirilmelidir.

☑ Mini Check : Zero Trust geçiş readiness

  • SSO + MFA altyapısı hazır
  • Rol matrisi ve süreli erişim kuralı var
  • Erişim logları merkezi
  • Segmentasyon en az tier seviyesinde mevcut
  • Ajans/vendor erişimi politikası yazılı

Ne yapmalıyım?

  • Önce kimliği merkezileştir (SSO/MFA).
  • Ajans/vendor erişimini rol + süre + log ile standardize et.
  • Uygulama bazlı erişime geç; VPN’i daralt.
  • Mikro segmentasyonu ve posture’u kademeli ekle; 365 günde olgunlaştır.
Zero Trust katman diyagramı identity policy segment resource, otel ve B2B erişim topolojisi
Zero Trust katman diyagramı identity policy segment resource, otel ve B2B erişim topolojisi
Zero Trust geçiş checklist’i, SSO MFA cihaz posture ve segmentasyon ile uygulanabilir yol haritası
Zero Trust geçiş checklist’i, SSO MFA cihaz posture ve segmentasyon ile uygulanabilir yol haritası

6. İçerik İçi Tablo: Klasik VPN vs Zero Trust Karşılaştırması

Tablo: Başlık → Klasik VPN/Perimetre → Zero Trust
BaşlıkKlasik VPN/PerimetreZero Trust
Güven varsayımıİçerisi daha güvenliİçeride de doğrula
YetkilendirmeAğa giriş sonrası genişUygulama/kaynak bazlı
BağlamSınırlıKullanıcı+cihaz+konum
Yayılım riskiYüksek (düz ağ)Düşer (mikro segment)
Kayıt/auditDağınıkMerkezi ve policy odaklı
MFA kapsaması ve yetkisiz erişim KPI paneli, Zero Trust olgunluk göstergeleri
MFA kapsaması ve yetkisiz erişim KPI paneli, Zero Trust olgunluk göstergeleri

7. Zero Trust Erişim Mimarisi & Geçiş Checklist Şablonunu İndir

PDFv1.0Checklist + Sprint

Zero Trust Erişim Mimarisi & Geçiş Checklist Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)

Bu asset, Zero Trust geçişini “tek seferlik büyük dönüşüm” yerine kademeli yol haritası olarak planlamak için hazırlanmıştır. Kimlik merkezileştirme, cihaz durumu, politika motoru ve mikro segmentasyonu adım adım sıraya koyar. Erişim loglarını KVKK teknik tedbirlerine bağlayacak audit yaklaşımını da içerir.

Kim Kullanır?

BT/güvenlik lideri, DevOps, otel IT ve B2B platform ekipleri.

Nasıl Kullanılır?

  1. Mevcut erişim modelini (VPN, segmentler, roller) envanterle.
  2. SSO/MFA → uygulama bazlı erişim → mikro segmentasyon adımlarını sırala.
  3. Audit log, ölçüm KPI ve 90/180 günlük planla uygulamaya al.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ SSO merkezi kimlik mevcut
  • ▢ ✅ MFA prod erişimde zorunlu
  • ▢ ✅ Rol matrisi (RBAC) yazılı
  • ▢ ✅ Ajans/vendor erişimi süreli
  • ▢ ✅ Erişim logları merkezi ve saklama politikası net
  • ▢ ✅ Uygulama bazlı erişim hedefleri belirlendi
  • ▢ ✅ Segmentasyon (en az tier) mevcut
  • ▢ ✅ Mikro segmentasyon roadmap’i yazıldı
  • ▢ ✅ Device posture sinyalleri tanımlı
  • ▢ ✅ Allowed access policy seti versiyonlanıyor

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Şablonu İndir Ücretsiz • PDF / Excel
Zero Trust deliverable seti, rol matrisi ve policy planıyla denetlenebilir erişim dönüşümü
Zero Trust deliverable seti, rol matrisi ve policy planıyla denetlenebilir erişim dönüşümü

Bir Sonraki Adım

VPN merkezli düz ağ yaklaşımını kimlik+cihaz+bağlam doğrulamalı Zero Trust modeline kademeli taşımak isteyen otel ve B2B ekipleri için.

Sık Sorulan Sorular

Zero Trust nedir, klasik VPN/perimetre modelinden farkı nedir?
Zero Trust, ağ içinde olmayı güven saymaz; her isteği kullanıcı+cihaz+bağlam ile doğrular ve erişimi kaynak bazında sınırlar. VPN modelinde iç ağa girince erişim genişleyebilir; Zero Trust’ta daralır.
Otel ve kurumsal altyapılarda Zero Trust’a nasıl kademeli geçilir?
Önce SSO/MFA ile kimliği merkezileştirip rol bazlı erişim kurun. Sonra uygulama bazlı erişim ve segmentasyonu güçlendirin; en son device posture ve mikro segmentasyonla olgunlaştırın.
Zero Trust için kimlik, cihaz ve ağ tarafında neler kurmalıyım?
Kimlikte SSO/MFA ve RBAC; cihazda posture/uyum kontrolleri; ağda tier segmentasyon ve mikro segmentasyon/policy katmanları gerekir. Audit log ve alarm seti tüm katmanlarda olmalıdır.
Zero Trust ile VPN tamamen kaldırılır mı?
Her zaman tamamen kaldırılmaz; çoğu yapıda VPN bir süre geçiş katmanı olarak kalır. Zero Trust, VPN’i tek güven katmanı olmaktan çıkarır ve uygulama bazlı erişimle bağımlılığı kademeli azaltır.
Zero Trust’ın en hızlı kazanımı nedir?
Prod erişimde SSO+MFA zorunluluğu ve ajans/vendor erişimini süreli+loglu hale getirmektir. Bu iki adım risk ve denetim sorunlarını hızlı azaltır.
Zero Trust Erişim Modeliyle Güvenli Geçiş | DGTLFACE