Ana içeriğe geç

Zero Trust

Sıfır Güven Modeli

Okunuşu
ziro trast
Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/zero-trust

Kısaca

Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.

Zero trust nedir?

Geleneksel ağ güvenliği, hendekli bir kaleye benzer: şirket ağının içindeki her şeye güvenilir ve kenarı bir güvenlik duvarı korur. Zero trust bu varsayımı bırakır ve “asla güvenme, her zaman doğrula” ilkesini izler. Bir uygulamaya veya servise gelen her isteğin, ofisten, ev ağından ya da aynı veri merkezindeki başka bir sunucudan gelmesinden bağımsız olarak kimin yaptığını ve izin verilip verilmemesi gerektiğini kanıtlaması gerekir.

Pratikte zero trust birkaç kontrolü bir araya getirir: kullanıcılar için, ideal olarak phishing'e dirençli MFA ile güçlü kimlik doğrulama; işletim sisteminin güncel olup olmadığı gibi cihaz sağlığı kontrolleri; en az ayrıcalıkla ince taneli yetkilendirme; dahili servisler arasındaki trafik dahil, tüm trafiğin karşılıklı TLS ile şifrelenmesi; ve sürekli izleme. Erişim kararları, biri VPN'e bağlandığında bir kez değil, her istek ve her kaynak için verilir.

Rozetinizin yalnızca ana girişte değil her kapıda okutulması gerektiği, sistemin ayrıca saati ve hangi katta çalıştığınızı da denetlediği modern bir ofis binasını düşünün. Bir saldırgan bir dizüstü bilgisayarı çalsa veya tek bir sunucuya girse, ağ içinde yanal hareket (lateral movement) adı verilen bir saldırı tekniğiyle serbestçe dolaşamaz.

Zero trust, NIST SP 800-207 gibi kılavuzlarda tanımlanan bir strateji ve mimaridir; birçok ürün bu etiketi taşısa da satın alabileceğiniz tek bir ürün değildir. Çalışanlara güvenmemek anlamına da gelmez; ağ konumunu güvenin kanıtı saymamak demektir. Kuruluşlar genellikle onu kademeli olarak benimser: önce güçlü kimlik ve MFA ile başlar, ardından ağları segmentlere ayırır ve önce en hassas uygulamaları korur.

Önemli noktalar

  • Zero trust, hiçbir kullanıcıya, cihaza veya ağa varsayılan olarak güvenilmediğini varsayar.
  • Her istek doğrulanır, yetkilendirilir ve şifrelenir.
  • Şirket ağının içinde olmak otomatik erişim sağlamaz.
  • En az ayrıcalık ve segmentasyon, bir ihlalden sonra yanal hareketi sınırlar.
  • Zero trust, tek bir ürün değil, bir mimari ve stratejidir.

Örnek

Servisten servise her isteği doğrulamak (Express)javascript
// Every request is verified, even from "internal" services on the same network
// (verifyServiceToken and policy are defined elsewhere)
app.use(async (req, res, next) => {
  // 1. Who is calling? Check a signed, short-lived token, not the source IP
  const caller = await verifyServiceToken(req.headers.authorization);
  if (!caller) return res.sendStatus(401);

  // 2. May this caller perform this action on this resource?
  if (!policy.allows(caller, req.method, req.path)) {
    return res.sendStatus(403);
  }

  req.caller = caller;
  next();
});

Sık sorulan sorular

“Asla güvenme, her zaman doğrula” ne anlama gelir?

Zero trust'ın temel fikridir: hiçbir istek yalnızca geldiği yer nedeniyle güvenilir sayılmaz. Şirket ağının içinden gelse bile her istek kimlik doğrulamasından ve yetkilendirmeden geçmelidir.

Zero trust, VPN'lerin yerini alır mı?

Çoğu zaman evet. Zero trust erişim araçları, geleneksel bir VPN'in yaptığı gibi kullanıcıları tüm iç ağa yerleştirmek yerine, kimliklerini ve cihaz sağlığını doğruladıktan sonra onlara belirli uygulamalara erişim verir.

Zero trust bir ürün müdür?

Hayır. Zero trust; kimlik, cihaz kontrolleri, en az ayrıcalıklı erişim, şifreleme ve izlemeyi birleştiren bir güvenlik modelidir. Satıcılar bunu uygulamaya yardımcı araçlar satar, ancak hiçbir tek ürün bir kuruluşu zero trust yapmaz.

İlgili sayfalar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar