Zero Trust nedir? Sıfır Güven Mimarisi, NIST SP 800-207 çerçevesi ve Türkiye’deki yansımaları

ağ konumuna dayalı örtük güven varsayımını reddeden ve her erişim isteğini
sürekli doğrulama gerektiren güvenlik modelidir. Klasik “ağ içi güvenli,
dışı güvensiz” anlayışının yerine geçer; kimlik, cihaz doğruluğu, oturum
riski ve erişilen kaynağın hassasiyetine göre kararı sürekli yeniden verir.
NIST SP 800-207, modelin referans mimarisini tanımlar. Uygulama katmanında
en yaygın karşılıkları Zero Trust Network Access (ZTNA), mikrosegmentasyon,
güçlü kimlik yönetimi ve sürekli davranışsal izlemedir.
- Zero Trust nedir?
- Neden Zero Trust’e geçiliyor?
- Zero Trust’ın temel ilkeleri
- NIST SP 800-207 referans mimarisi
- Zero Trust mimarisinin bileşenleri
- VPN ile ZTNA arasındaki fark
- Zero Trust ve SASE ilişkisi
- Mikrosegmentasyon
- Türkiye’de mevzuat çerçevesi
- Zero Trust’e geçiş yol haritası
- Sık yapılan hatalar
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
Zero Trust nedir?
Zero Trust, Türkçe karşılığıyla Sıfır Güven; kurumsal ağ içindeki ya da
dışındaki hiçbir istemcinin, cihazın veya oturumun otomatik olarak
güvenilir sayılmadığı, her erişim isteğinin ayrı ayrı ve sürekli
doğrulandığı bir güvenlik modelidir. Kaynak ile talep eden arasına açık
kimlik doğrulama, cihaz doğruluğu, en az ayrıcalık yetkilendirmesi ve
sürekli izleme yerleştirir.
Modelin adı, klasik çevresel güvenliğin (perimeter security) örtük
güvenini reddetmesinden gelir. Ağ içindeki bir istemciye “ağ içi olduğu
için güven” varsayımı, saldırganların bir kez sızdıktan sonra rahatça
yanal hareket etmesine imkân verdi. Zero Trust bu varsayımı ortadan
kaldırır ve her isteği ilk defa yapılmış bir istek gibi ele alır.
Neden Zero Trust’e geçiliyor?
- Uzaktan çalışma: Kullanıcı ve cihazların büyük bölümü ağ
dışından bağlanır hâle geldi; klasik çevresel savunma bu tabloya yeterli
değildir. - Bulut ve SaaS: Uygulamaların önemli bir kısmı bulut ve SaaS
platformlarında çalışıyor; ağ tabanlı güven modeli bu ortamlarda
işlemez. - Yanal hareket riski: Sızmanın kaçınılmaz olarak yaşanabileceği
varsayımı, saldırganın hareket alanının en aza indirilmesini
gerektirmektedir. - Fidye yazılımı ve kimlik saldırıları: Modern saldırıların büyük
bölümü kimlik istismarına dayanır; kimlik odaklı güvenlik zorunlu hâle
gelmiştir. - Mevzuat baskısı: Kritik altyapı ve kişisel veri güvenliği
mevzuatı, en az ayrıcalık, ağ segmentasyonu ve güçlü kimlik doğrulama
gibi Zero Trust ilkeleriyle örtüşen yükümlülükler getirmektedir.
Zero Trust’ın temel ilkeleri
- Örtük güven yok: Ağ konumu tek başına güven kaynağı değildir;
her istek doğrulanır. - En az ayrıcalık: Kullanıcı ve süreçlere yalnızca iş için
gerekli en dar yetki verilir; kalıcı yönetici hakları en aza
indirilir. - Açık doğrulama: Kimlik, cihaz, oturum ve talep edilen kaynak
her istekte açıkça doğrulanır. - İhlal varsay: Sistem, saldırganın sızmış olabileceği varsayımı
üzerine kurulur; segmentasyon ve gözlem her katmanda vardır. - Sürekli izleme: Erişim kararı bir kereye mahsus değildir;
oturum boyunca risk sinyalleri değerlendirilir, gerekirse yeniden
doğrulama istenir. - Politika merkezliliği: Kararlar merkezi bir politika motoru
tarafından verilir; tekil ürünlerin ayrı kuralları değil, ortak politika
yönetilir.
NIST SP 800-207 referans mimarisi
ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), Zero Trust’ın
referans çerçevesini SP 800-207 dokümanında tanımlar. Bu doküman,
Zero Trust mimarisinin üç ana bileşenini şöyle listeler:
- Politika Karar Noktası (PDP): Politika Motoru (Policy Engine)
ve Politika Yöneticisi (Policy Administrator) bileşenlerinden oluşur;
erişim kararını verir ve uygulamak üzere aktarır. - Politika Uygulama Noktası (PEP): Talep edilen kaynak ile
istemci arasındaki bağlantıyı kurma ya da reddetme kararını uygular. - Veri kaynakları: Kimlik yönetimi, cihaz uyumluluğu, tehdit
istihbaratı, olay yönetimi (SIEM), veri sınıflandırma ve varlık envanteri
gibi bağlamsal sinyallerin sağlandığı kaynaklardır.
NIST SP 800-207, Zero Trust’ı bir mimari yaklaşım olarak tanımlar;
kurumların ürünleri farklı olsa da bu bileşenlerin işlevlerinin
karşılanması beklenir.
Zero Trust mimarisinin bileşenleri
| Bileşen | İşlevi |
|---|---|
| Kimlik yönetimi (IAM) | Kullanıcı ve makine kimliklerinin merkezî yönetimi; çok faktörlü kimlik doğrulama. |
| Ayrıcalıklı erişim yönetimi (PAM) | Yönetici hesaplarının vault, oturum kaydı, geçici yetkilendirme ile yönetilmesi. |
| Cihaz doğruluğu | Uç nokta uyumluluğu, disk şifreleme, yama seviyesi ve EDR ajanının varlığı gibi cihaz posture kontrolleri. |
| ZTNA (Zero Trust Network Access) | Kullanıcı-uygulama düzeyinde en az ayrıcalıklı erişim tüneli; her uygulama için ayrı politika. |
| Mikrosegmentasyon | Ağı iş yükü, uygulama ve kimlik bazlı küçük bölgelere ayırır; yanal hareketi kısıtlar. |
| Politika motoru | Bağlamsal sinyalleri değerlendirir, izin/red kararını verir; NIST’in Policy Engine bileşenidir. |
| Sürekli izleme | XDR, SIEM ve UEBA kaynaklarından gelen sinyaller; oturum içi risk değişimlerinde yeniden doğrulama tetikler. |
| Veri güvenliği | Veri sınıflandırma, DLP ve şifreleme; erişilen içeriğin hassasiyetine göre politika. |
VPN ile ZTNA arasındaki fark
| Kriter | Klasik VPN | ZTNA |
|---|---|---|
| Erişim modeli | Kullanıcıya ağ segmentine geniş tünel. | Kullanıcı-uygulama çiftine dar ve politika kontrollü erişim. |
| Görünürlük | Kullanıcı, tünel içinde tüm ağı görebilir. | Kullanıcı yalnızca yetkilendirildiği uygulamayı görür. |
| Yanal hareket | Bir kez erişilen ağda geniş. | Uygulama bazlı erişim; yanal hareket alanı çok dardır. |
| Politika | Ağ kuralları merkezli. | Kimlik, cihaz, oturum riski merkezli. |
| Ölçek | Konsantratör kapasitesiyle sınırlı. | Bulut yerel; küresel ölçek. |
Zero Trust ve SASE ilişkisi
SASE (Secure Access Service Edge), ağ (SD-WAN) ve güvenlik (ZTNA, SWG,
CASB, FWaaS) katmanlarını bulut tabanlı tek bir servis olarak sunan
mimaridir. SASE bir mimari kararı, Zero Trust ise güvenlik modelidir.
SASE mimarisinin güvenlik omurgası genellikle Zero Trust ilkeleri
üzerinde kurulur; ZTNA, SASE’nin merkezî bileşenlerinden biridir.
Kurum sadece Zero Trust benimseyip yerinde ürünlerle uygulayabileceği
gibi, SASE’ye geçerek Zero Trust ilkelerini bulut tabanlı bir servisle
teslim almayı da tercih edebilir.
Mikrosegmentasyon
Mikrosegmentasyon, ağı iş yükü, uygulama, kimlik ve veri hassasiyetine
göre küçük bölgelere ayırma pratiğidir. Klasik segmentasyondan farkı,
segmentlerin ağ topolojisiyle değil kimlik ve iş yükü etiketleriyle
tanımlanmasıdır. Sonuç olarak:
- bir sunucudan diğerine trafik, açıkça izin verilmediği sürece
akmaz; - saldırganın yanal hareket alanı çok dardır;
- kayıt ve gözlem, her segment arası akışı görünür kılar;
- uyumluluk kapsamındaki sistemler (kart verisi, kişisel veri, kritik
altyapı iş yükleri) net biçimde ayrıştırılır.
Türkiye’de mevzuat çerçevesi
7545
sayılı Siber Güvenlik Kanunu ve Cumhurbaşkanlığı Dijital Dönüşüm
Ofisi tarafından yayımlanan Bilgi ve İletişim Güvenliği Rehberi (BİGR);
kritik altyapı işletmecileri ile kamu kurumları için en az ayrıcalık,
güçlü kimlik doğrulama, ağ segmentasyonu, erişim kayıtları ve düzenli
erişim gözden geçirmesi gibi Zero Trust ilkeleriyle örtüşen
yükümlülükler tanımlar. KVKK kapsamında kişisel veri işleyen kurumlar
için de erişim yetkilendirmesi ve olay kaydı gereklilikleri Zero Trust
mimarisinin doğal çıktısıdır.
ABD federal düzeyinde OMB M-22-09 memorandumu, federal kurumlar için
belirli bir tarihe kadar Zero Trust mimarisine geçişi hedeflemiştir.
Avrupa’da ise ENISA ve ulusal siber güvenlik ajansları, kritik altyapı
işletmecileri için Zero Trust ilkelerini referans çerçeve olarak
tavsiye etmektedir.
Zero Trust’e geçiş yol haritası
- Envanter: Kullanıcı, cihaz, uygulama, veri ve ağ akışlarının
görünürlüğü sağlanır. “Neyi koruyoruz?” sorusu net biçimde
yanıtlanır. - Kimlik omurgası: Tüm kullanıcı ve yönetici hesapları için
merkezî kimlik sağlayıcı ve çok faktörlü kimlik doğrulama
kurulur. - Ayrıcalıklı erişim: Yönetici hesapları için PAM devreye
alınır; kalıcı yetkiler azaltılır, geçici yetkilendirme
tercih edilir. - Cihaz posture: Uç nokta uyumluluğu politikaları tanımlanır;
EDR ajanı ve yama seviyesi erişim kararına dahil edilir. - Uygulama erişimi: Klasik VPN yerine ZTNA’ya geçiş kademeli
olarak yapılır; kullanıcı-uygulama düzeyinde politika yazılır. - Segmentasyon: Veri merkezi ve bulut iş yükleri için
mikrosegmentasyon politikaları uygulanır; kritik iş yükleri
öncelikli. - Sürekli izleme: XDR, SIEM ve UEBA sinyalleri politika
motoruna beslenir; oturum içi risk değişimlerinde yeniden doğrulama
tetiklenir. - Ölçüm ve iyileştirme: Kapsanan uygulama sayısı, MFA
uygulanan hesap oranı, ZTNA arkasındaki uygulama oranı gibi ölçütler
düzenli olarak raporlanır.
Sık yapılan hatalar
- Tek ürüne indirgeme: “Zero Trust ürünü aldık, bitti” yaklaşımı
mimariyi tamamlamaz; birden fazla bileşen ve ortak politika
gerekir. - Kimlik altyapısını atlama: Zayıf kimlik yönetimi üzerine Zero
Trust kurulamaz; başlangıç noktası MFA ve güçlü IAM’dir. - Uygulama envanterinin çıkarılmaması: Erişim politikaları,
uygulama envanteri olmadan doğru yazılamaz. - Bir gecede geçiş beklentisi: Zero Trust’e geçiş yıllara
yayılan, iterasyonlu bir süreçtir; en riskli uygulamalardan
başlanır. - Sürekli izlemenin ihmal edilmesi: Politika kararı bir kereye
mahsus değildir; oturum içi risk gözlemi yapılmadan Zero Trust
tamamlanmış sayılmaz. - Kullanıcı deneyimini görmezden gelme: Çok katı politikalar
gölge BT’ye yönelim yaratır; risk azaltmayı hedeflerken kullanıcının
akışını da hesaba katmak gerekir.
Sıkça sorulan sorular
Zero Trust nedir?
Zero Trust ile VPN arasındaki fark nedir?
Zero Trust ile SASE arasındaki fark nedir?
Türkiye’de Zero Trust zorunluluğu var mı?
Zero Trust kurulumu nereden başlar?
Zero Trust bir ürün müdür yoksa strateji midir?
Kaynaklar ve doğrulama notu
- NIST SP 800-207 — Zero Trust Architecture (Ağustos 2020).
- NIST SP 800-207A — A Zero Trust Architecture Model for Access Control in Cloud-Native Applications in Multi-Cloud Environments.
- CISA — Zero Trust Maturity Model (v2.0).
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu.
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi.
- OMB M-22-09 — Federal Zero Trust Strategy (ABD federal Zero Trust hedefi).
- ENISA — Kritik altyapı için Zero Trust çerçevesi tavsiyeleri.
İçerikte yer alan referans mimari çerçeve NIST SP 800-207 dokümanına, olgunluk modeli CISA’nın Zero Trust Maturity Model belgesine, Türkiye’deki mevzuat çerçevesi Resmî Gazete metni ve BİGR yayınına dayanmaktadır. Envanter Medya bu içerikte hiçbir ürün veya hizmetin ticari tavsiyesini yapmamaktadır.
Son güncelleme: 2 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

