Zero Trust
Sıfır Güven Modeli
- Okunuşu
- ziro trast
Kısaca
Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
Zero trust nedir?
Geleneksel ağ güvenliği, hendekli bir kaleye benzer: şirket ağının içindeki her şeye güvenilir ve kenarı bir güvenlik duvarı korur. Zero trust bu varsayımı bırakır ve “asla güvenme, her zaman doğrula” ilkesini izler. Bir uygulamaya veya servise gelen her isteğin, ofisten, ev ağından ya da aynı veri merkezindeki başka bir sunucudan gelmesinden bağımsız olarak kimin yaptığını ve izin verilip verilmemesi gerektiğini kanıtlaması gerekir.
Pratikte zero trust birkaç kontrolü bir araya getirir: kullanıcılar için, ideal olarak phishing'e dirençli MFA ile güçlü kimlik doğrulama; işletim sisteminin güncel olup olmadığı gibi cihaz sağlığı kontrolleri; en az ayrıcalıkla ince taneli yetkilendirme; dahili servisler arasındaki trafik dahil, tüm trafiğin karşılıklı TLS ile şifrelenmesi; ve sürekli izleme. Erişim kararları, biri VPN'e bağlandığında bir kez değil, her istek ve her kaynak için verilir.
Rozetinizin yalnızca ana girişte değil her kapıda okutulması gerektiği, sistemin ayrıca saati ve hangi katta çalıştığınızı da denetlediği modern bir ofis binasını düşünün. Bir saldırgan bir dizüstü bilgisayarı çalsa veya tek bir sunucuya girse, ağ içinde yanal hareket (lateral movement) adı verilen bir saldırı tekniğiyle serbestçe dolaşamaz.
Zero trust, NIST SP 800-207 gibi kılavuzlarda tanımlanan bir strateji ve mimaridir; birçok ürün bu etiketi taşısa da satın alabileceğiniz tek bir ürün değildir. Çalışanlara güvenmemek anlamına da gelmez; ağ konumunu güvenin kanıtı saymamak demektir. Kuruluşlar genellikle onu kademeli olarak benimser: önce güçlü kimlik ve MFA ile başlar, ardından ağları segmentlere ayırır ve önce en hassas uygulamaları korur.
Önemli noktalar
- Zero trust, hiçbir kullanıcıya, cihaza veya ağa varsayılan olarak güvenilmediğini varsayar.
- Her istek doğrulanır, yetkilendirilir ve şifrelenir.
- Şirket ağının içinde olmak otomatik erişim sağlamaz.
- En az ayrıcalık ve segmentasyon, bir ihlalden sonra yanal hareketi sınırlar.
- Zero trust, tek bir ürün değil, bir mimari ve stratejidir.
Örnek
// Every request is verified, even from "internal" services on the same network
// (verifyServiceToken and policy are defined elsewhere)
app.use(async (req, res, next) => {
// 1. Who is calling? Check a signed, short-lived token, not the source IP
const caller = await verifyServiceToken(req.headers.authorization);
if (!caller) return res.sendStatus(401);
// 2. May this caller perform this action on this resource?
if (!policy.allows(caller, req.method, req.path)) {
return res.sendStatus(403);
}
req.caller = caller;
next();
});Sık sorulan sorular
“Asla güvenme, her zaman doğrula” ne anlama gelir?
Zero trust'ın temel fikridir: hiçbir istek yalnızca geldiği yer nedeniyle güvenilir sayılmaz. Şirket ağının içinden gelse bile her istek kimlik doğrulamasından ve yetkilendirmeden geçmelidir.
Zero trust, VPN'lerin yerini alır mı?
Çoğu zaman evet. Zero trust erişim araçları, geleneksel bir VPN'in yaptığı gibi kullanıcıları tüm iç ağa yerleştirmek yerine, kimliklerini ve cihaz sağlığını doğruladıktan sonra onlara belirli uygulamalara erişim verir.
Zero trust bir ürün müdür?
Hayır. Zero trust; kimlik, cihaz kontrolleri, en az ayrıcalıklı erişim, şifreleme ve izlemeyi birleştiren bir güvenlik modelidir. Satıcılar bunu uygulamaya yardımcı araçlar satar, ancak hiçbir tek ürün bir kuruluşu zero trust yapmaz.
İlgili sayfalar
- Kimlik DoğrulamaGüvenlik, s. 19Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
- YetkilendirmeGüvenlik, s. 48Yetkilendirme, kimliği doğrulanmış bir kullanıcının ya da servisin hangi verileri okuyabileceğine, değiştirebileceğine veya silebileceğine karar vermektir.
- İki Faktörlü Kimlik DoğrulamaGüvenlik, s. 16İki faktörlü kimlik doğrulama, kimliği doğrulamak için parola artı bir kod ya da güvenlik anahtarı gibi iki farklı türde kanıt isteyen bir giriş yöntemidir.
- TLSGüvenlik, s. 44TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.
- ŞifrelemeGüvenlik, s. 42Şifreleme, veriyi bir anahtarla karıştırarak yalnızca doğru anahtara sahip olanın onu özgün ve okunabilir hâline geri çevirebilmesini sağlama işlemidir.
- MikroservislerYazılım Mimarisi, s. 24Mikroservisler, bir uygulamanın ağ üzerinden iletişim kuran, küçük ve bağımsız olarak dağıtılabilen servislere bölündüğü bir mimari tarzdır.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin