1. Zero Trust Nedir, Klasik “Perimetre Güvenliği”nden Farkı Ne?

Perimetre güvenliği; ağı “iç/dış” diye böler ve içerideki trafiğe daha çok güvenme eğilimindedir. Zero Trust ise “trust-nothing, verify-always” yaklaşımıyla; içeride bile her isteği doğrulayıp yetkiyi minimize eder. Bu fark özellikle düz ağ ve geniş VPN erişimi olan yapılarda kritiktir.
Zero Trust nedir, klasik VPN/perimetre modelinden farkı nedir?
Zero Trust, ağın içinde olmayı “güven” kabul etmez; her istekte kullanıcı kimliği, cihaz durumu ve bağlamı doğrular. Klasik VPN modelinde kullanıcı iç ağa girince geniş erişim elde edebilir; Zero Trust’ta erişim uygulama/kaynak bazında sınırlandırılır ve oturumlar sürekli izlenir.
Neden otel ve B2B’de daha kritik?
- •Otel: rezervasyon, PMS ve call center erişimleri çok paydaşlıdır.
- •B2B: portal, raporlama ve CRM entegrasyonları sık vendor erişimi içerir.
- •Uzaktan erişim ve üçüncü taraflar arttıkça “iç ağ” güven varsayımı zayıflar.
☑ Mini Check : Perimetre modelinin risk sinyalleri
- •VPN’e giren kullanıcı “çok geniş” kaynaklara erişebiliyor mu?
- •Ajans/vendor erişimi süreli ve kayıtlı mı?
- •Aynı ağda web–app–DB düz erişim var mı?
- •Cihaz uyumu (managed mı?) kontrol ediliyor mu?
- •Erişim logları “kim, neye erişti?”yi net gösteriyor mu?
Ne yapmalıyım?
- • “VPN’e girince her şey” yaklaşımını hedef olarak bitir.
- • Erişimi uygulama bazında daralt (least privilege).
- • Cihaz ve oturum bağlamını erişim kararına ekle.
- • Log/audit’i KVKK teknik tedbir kanıtına dönüştür.

2. Kimlik Temelli Erişim (Identity-Centric)
Zero Trust’ın omurgası kimliktir: kullanıcı kimliği doğrulanmadan ve rol/politika belirlenmeden erişim verilmez. Burada hedef; dağınık hesapları tek merkezden yönetmek ve “erişim geri alma”yı hızlandırmaktır.
SSO + MFA ile merkezi kimlik
- •Tek kimlik sağlayıcı (SSO)
- •MFA zorunluluğu
- •Rol bazlı yetki (RBAC)
- •Offboarding: tek noktadan kapatma
Uygulama bazlı yetkilendirme
Kullanıcı “ağa” değil “uygulamaya/kaynağa” yetkilendirilir. Örneğin call center ekibi sadece rezervasyon uygulamasına erişir; DB segmentine erişmez.
☑ Mini Check : Kimlik temelli temel set
- •SSO merkezileşti mi?
- •MFA prod erişimde zorunlu mu?
- •Rol matrisi var mı (otel/B2B senaryolarına göre)?
- •Offboarding tek adım mı?
- •Uygulama bazlı erişim tanımlı mı?
Ne yapmalıyım?
- • Kimlik sağlayıcıyı tekleştir (SSO).
- • Prod erişimde MFA ve süreli yetkiyi standart yap.
- • Rol matrisini “iş akışlarına” göre yaz (rezervasyon/portal/CRM).
- • Audit log ile erişimi kanıtla (Internal link: /tr/raporlama/kvkk-veri-guvenligi).
3. Cihaz ve Konum Güven Değerlendirmesi
Zero Trust’ta “kim” kadar “hangi cihazdan ve hangi bağlamdan” sorusu da önemlidir. Managed cihaz mı, güncel mi, güvenlik ajanı var mı, konum anomali mi? Bu bağlam sinyalleri, erişim kararını etkiler.
Device posture (cihaz durumu) örnek sinyaller
- •Kurumsal yönetimde (MDM) mi?
- •Disk şifreleme açık mı?
- •Güncel patch seviyesi var mı?
- •Güvenlik ajanı/EDR var mı?
Konum ve oturum bağlamı
- •Beklenmeyen ülke/şehir/ASN
- •İş saati dışı erişim
- •Kısa sürede çok deneme (anormal davranış)
☑ Mini Check : Bağlam sinyali kullanımı
- •Managed cihaz şartı var mı?
- •Patch/EDR kontrolleri erişim kararına giriyor mu?
- •Anomali konum için step-up doğrulama var mı?
- •Oturum kayıtları ve alarm kuralları var mı?
- •Ajans/vendor cihazları için ayrı politika var mı?
Ne yapmalıyım?
- • Prod erişimde managed cihaz şartını hedefle (kademeli).
- • Anomali konum/oturumda step-up doğrulama uygula.
- • Ajans/vendor için ayrı cihaz/politika profili oluştur.
- • Bağlam sinyallerini SIEM/alert ile korele et.
4. Mikro Segmentasyon
Mikro segmentasyon, Zero Trust’ın ağ tarafındaki karşılığıdır: “ağa girdin” yerine “sadece gereken mikro kaynağa girebilirsin.” Bu; segmentasyon (DMZ/web–app–DB) yaklaşımını daha ince politika katmanına taşır.
Mikro segmentasyon neyi değiştirir?
- •Lateral movement’i zorlaştırır
- •İhlal alanını küçültür
- •Her servis/uygulama için ayrı policy uygular
Politika katmanları ve uygulama bazlı erişim
- •Rezervasyon servisi → sadece ilgili DB ve PMS entegrasyonu
- •Raporlama servisi → sadece raporlama DB
- •CRM entegrasyonu → sadece belirli API uçları
☑ Mini Check : Segmentasyon olgunluğu
- •Web–app–DB katmanları ayrık mı?
- •Uygulama bazlı izinler var mı?
- •“Default deny” yaklaşımı uygulanıyor mu?
- •Geçici açılan portlar kalıcılaşmıyor mu?
- •Segment logları izleniyor mu?
Ne yapmalıyım?
- • Önce kaba segmentasyon (tier) kur; sonra mikro seviyeye in.
- • Servisler arası erişimi allowlist mantığıyla tanımla.
- • Policy değişikliklerini versiyonla ve review ile yönet.
- • Segment loglarını KVKK teknik tedbirlerine bağla.

5. Otel ve B2B İçin Zero Trust Yol Haritası
Zero Trust “bir projede biten” bir dönüşüm değil; kademeli bir modernizasyondur. En iyi yaklaşım; hızlı kazanımlarla başlamak ve riskli erişimleri önce ele almaktır.
0–30 gün: hızlı kazanımlar
- •SSO + MFA zorunluluğu (prod erişim)
- •Ajans/vendor erişimlerinin rol + süre ile sınırlandırılması
- •Erişim loglarının merkezi toplanması (kim neye erişti?)
30–90 gün: erişimi daraltma
- •Uygulama bazlı erişim (VPN yerine app access)
- •Bastion/SSM ile doğrudan SSH/RDP yüzeyini azaltma
- •Segmentasyon iyileştirmeleri (web→app→DB)
90–180 gün: mikro segmentasyon ve posture
- •Device posture entegrasyonu (managed cihaz şartları)
- •Mikro segmentasyon/policy motoru olgunlaştırma
- •Anomali tabanlı erişim kararları (step-up)
Zero Trust ile VPN tamamen kaldırılır mı?
Her zaman tamamen kaldırılmaz; çoğu kurumda VPN bir süre “geçiş katmanı” olarak kalır. Zero Trust yaklaşımı VPN’i tek güvenlik katmanı olmaktan çıkarır; erişimi uygulama bazında daraltıp kimlik/cihaz doğrulamasıyla modernize eder. Hedef, zamanla VPN bağımlılığını azaltmaktır.
KVKK ve erişim kayıtları (teknik tedbir)
Zero Trust geçişi planlanırken erişim logları ve audit izleri KVKK teknik tedbirlerinde güçlü kanıt üretir. Bu nedenle /tr/yazilim/kvkk-uyum-hizmeti ve /tr/raporlama/kvkk-veri-guvenligi ile korelasyon kurulmalı; erişim kayıtlarının saklama ve erişim yetkileri netleştirilmelidir.
☑ Mini Check : Zero Trust geçiş readiness
- •SSO + MFA altyapısı hazır
- •Rol matrisi ve süreli erişim kuralı var
- •Erişim logları merkezi
- •Segmentasyon en az tier seviyesinde mevcut
- •Ajans/vendor erişimi politikası yazılı
Ne yapmalıyım?
- • Önce kimliği merkezileştir (SSO/MFA).
- • Ajans/vendor erişimini rol + süre + log ile standardize et.
- • Uygulama bazlı erişime geç; VPN’i daralt.
- • Mikro segmentasyonu ve posture’u kademeli ekle; 365 günde olgunlaştır.


6. İçerik İçi Tablo: Klasik VPN vs Zero Trust Karşılaştırması
| Başlık | Klasik VPN/Perimetre | Zero Trust |
|---|---|---|
| Güven varsayımı | İçerisi daha güvenli | İçeride de doğrula |
| Yetkilendirme | Ağa giriş sonrası geniş | Uygulama/kaynak bazlı |
| Bağlam | Sınırlı | Kullanıcı+cihaz+konum |
| Yayılım riski | Yüksek (düz ağ) | Düşer (mikro segment) |
| Kayıt/audit | Dağınık | Merkezi ve policy odaklı |

7. Zero Trust Erişim Mimarisi & Geçiş Checklist Şablonunu İndir
Zero Trust Erişim Mimarisi & Geçiş Checklist Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)
Bu asset, Zero Trust geçişini “tek seferlik büyük dönüşüm” yerine kademeli yol haritası olarak planlamak için hazırlanmıştır. Kimlik merkezileştirme, cihaz durumu, politika motoru ve mikro segmentasyonu adım adım sıraya koyar. Erişim loglarını KVKK teknik tedbirlerine bağlayacak audit yaklaşımını da içerir.
Kim Kullanır?
BT/güvenlik lideri, DevOps, otel IT ve B2B platform ekipleri.
Nasıl Kullanılır?
- Mevcut erişim modelini (VPN, segmentler, roller) envanterle.
- SSO/MFA → uygulama bazlı erişim → mikro segmentasyon adımlarını sırala.
- Audit log, ölçüm KPI ve 90/180 günlük planla uygulamaya al.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ SSO merkezi kimlik mevcut
- ▢ ✅ MFA prod erişimde zorunlu
- ▢ ✅ Rol matrisi (RBAC) yazılı
- ▢ ✅ Ajans/vendor erişimi süreli
- ▢ ✅ Erişim logları merkezi ve saklama politikası net
- ▢ ✅ Uygulama bazlı erişim hedefleri belirlendi
- ▢ ✅ Segmentasyon (en az tier) mevcut
- ▢ ✅ Mikro segmentasyon roadmap’i yazıldı
- ▢ ✅ Device posture sinyalleri tanımlı
- ▢ ✅ Allowed access policy seti versiyonlanıyor
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Bir Sonraki Adım
VPN merkezli düz ağ yaklaşımını kimlik+cihaz+bağlam doğrulamalı Zero Trust modeline kademeli taşımak isteyen otel ve B2B ekipleri için.
Sık Sorulan Sorular
Zero Trust nedir, klasik VPN/perimetre modelinden farkı nedir?▾
Otel ve kurumsal altyapılarda Zero Trust’a nasıl kademeli geçilir?▾
Zero Trust için kimlik, cihaz ve ağ tarafında neler kurmalıyım?▾
Zero Trust ile VPN tamamen kaldırılır mı?▾
Zero Trust’ın en hızlı kazanımı nedir?▾
İlgili İçerikler
