Kapsayıcı Bir Güvenlik Stratejisi için Yol Haritası
Siber güvenlik artık yalnızca antivirüs, firewall veya parola politikasıyla sınırlı değildir.
Modern kurumların güvenliği; kimlik, veri, ağ, uç nokta, bulut, uygulama, tedarikçi, olay müdahalesi ve felaket kurtarma süreçlerinin birlikte ele alındığı çok katmanlı bir yaklaşıma dayanır.
Kısa ifade:
Tek ürün güvenlik sağlamaz.
Doğru mimari + doğru süreç + doğru görünürlük + doğru müdahale güvenlik sağlar.
Bu nedenle güçlü bir siber güvenlik programı, yalnızca saldırıları engellemeye değil; varlıkları tanımaya, riskleri yönetmeye, tehditleri tespit etmeye, olaylara müdahale etmeye ve kesinti sonrası hızlı toparlanmaya odaklanmalıdır.
Aşağıda modern bir kurumun siber güvenlik stratejisinde bulunması gereken 12 temel bileşen yer almaktadır.
1️⃣ Kimlik Doğrulama — Authentication
Kimlik doğrulama, kullanıcının gerçekten iddia ettiği kişi olup olmadığını kontrol eder.
Temel soru şudur:
Bu kullanıcı gerçekten kim?
Temel Kontroller
- Güçlü parola politikası
- Çok Faktörlü Kimlik Doğrulama — MFA
- Parolasız kimlik doğrulama — Passkey / FIDO2
- Risk bazlı oturum açma
- Cihaz güvenilirliği kontrolü
- Koşullu erişim politikaları
- SSO entegrasyonu
Neden Önemlidir?
Zayıf veya ele geçirilmiş kimlik bilgileri, birçok saldırının ilk adımıdır. Bu nedenle yalnızca parola ile güvenlik sağlamak artık yeterli değildir.
Tasarım Önerisi
SSO + MFA + Conditional Access + Risk-Based Authentication
2️⃣ Yetkilendirme — Authorization
Kimlik doğrulama kullanıcının kim olduğunu belirler. Yetkilendirme ise kullanıcının neye erişebileceğini belirler.
Temel soru:
Bu kullanıcı ne yapabilir?
Temel Kontroller
- En az ayrıcalık ilkesi
- Rol Tabanlı Erişim Kontrolü — RBAC
- Attribute Based Access Control — ABAC
- Düzenli yetki gözden geçirme
- Ayrıcalıklı hesapların sınırlandırılması
- Segregation of Duties — görev ayrılığı
- Just-in-Time / Just-Enough-Access modeli
Neden Önemlidir?
Kullanıcının sisteme giriş yapabilmesi, her kaynağa erişebileceği anlamına gelmez. Yetki fazlalığı, saldırganın yatay hareketini ve veri erişimini kolaylaştırır.
Tasarım Önerisi
RBAC + Least Privilege + Düzenli Yetki Denetimi
3️⃣ Veri Güvenliği ve Şifreleme — Data Security & Encryption
Veri, kurumların en kritik varlıklarından biridir.
Korunması gereken veri türleri:
- Kişisel veriler
- Finansal veriler
- Müşteri verileri
- Fikri mülkiyet
- Kimlik bilgileri
- Log ve denetim kayıtları
- Yedekler
- API secret ve anahtarlar
Temel Kontroller
- TLS 1.2 / TLS 1.3
- Disk ve dosya şifreleme
- Veritabanı şifreleme
- Anahtar Yönetim Sistemi — KMS
- Secret management
- Veri sınıflandırma
- Veri maskeleme
- Tokenization
- DLP politikaları
Neden Önemlidir?
Veri ele geçirildiğinde şifreleme, saldırganın bu veriyi anlamlı şekilde kullanmasını zorlaştırır.
Tasarım Önerisi
Data Classification + Encryption at Rest + Encryption in Transit + KMS
4️⃣ Zafiyet ve Yama Yönetimi — Vulnerability & Patch Management
Siber güvenlikte en temel risklerden biri güncel olmayan sistemlerdir.
Zafiyet yönetimi yalnızca tarama yapmak değildir. Asıl değer, bulunan açıkların risk seviyesine göre önceliklendirilip kapatılmasıdır.
Temel Kontroller
- Sürekli zafiyet taraması
- CVE takibi
- Risk bazlı önceliklendirme
- Patch management
- Konfigürasyon zafiyeti kontrolü
- Dış yüzey taraması
- Kritik zafiyetler için acil aksiyon süreci
- Telafi edici kontroller
Neden Önemlidir?
Saldırganlar bilinen zafiyetleri çok hızlı silahlandırır. Yamalanmamış sistemler, kurum ağına giriş kapısı haline gelir.
Tasarım Önerisi
Asset Inventory + Vulnerability Scan + Risk-Based Remediation + Patch SLA
5️⃣ Denetim, Loglama ve Uyumluluk — Audit & Compliance
Güvenlik olaylarını anlayabilmek için kayıt gerekir. Log yoksa olay sonrası analiz yapılamaz.
Temel Kontroller
- Merkezi log toplama
- Audit trail
- SIEM entegrasyonu
- Uyumluluk raporları
- GDPR / KVKK / PCI DSS / ISO 27001 gereksinimleri
- Log bütünlüğü koruması
- Zaman senkronizasyonu — NTP
- Yetkili erişim kayıtları
- Değişiklik kayıtları
Neden Önemlidir?
Denetim ve uyumluluk yalnızca regülasyon için değil, olay müdahalesi ve hesap verebilirlik için de kritiktir.
Tasarım Önerisi
Central Logging + SIEM + Immutable Log Storage + Compliance Reporting
6️⃣ Ağ Güvenliği — Network Security
Ağ güvenliği, kurum içi ve dışı trafiğin kontrollü şekilde yönetilmesini sağlar.
Amaç yalnızca internetten gelen saldırıları engellemek değildir. İç ağdaki yatay hareketi sınırlamak da kritik öneme sahiptir.
Temel Kontroller
- Firewall
- Segmentasyon
- Mikro segmentasyon
- IDS / IPS
- DNS güvenliği
- NAC / 802.1X
- VPN / ZTNA
- DDoS koruması
- Network Access Control
- Zero Trust Network Access
- Güvenli uzaktan erişim
- Ağ görünürlüğü ve trafik analizi
Neden Önemlidir?
Ağ segmentasyonu zayıfsa, bir uç nokta ele geçirildiğinde saldırgan tüm kuruma yayılabilir.
Tasarım Önerisi
Segmentation + Firewall Policy + DNS Security + IDS/IPS + ZTNA
7️⃣ Uç Nokta Güvenliği — Endpoint Security
Kullanıcı bilgisayarları, sunucular, POS cihazları ve mobil cihazlar saldırıların en sık başladığı noktalardır.
Temel Kontroller
- EDR / XDR
- Antimalware
- Disk şifreleme
- Application control
- USB kontrolü
- Local admin kısıtlaması
- Güvenli konfigürasyon
- Device compliance
- Host firewall
- İşletim sistemi güncellemeleri
- MDM / UEM
Neden Önemlidir?
Phishing, zararlı ekler, kötü amaçlı scriptler ve kullanıcı hataları çoğu zaman uç noktada başlar.
Tasarım Önerisi
EDR + Disk Encryption + Local Admin Control + Patch + Device Compliance
8️⃣ Olay Müdahale — Incident Response
Saldırıları tamamen engellemek mümkün değildir. Bu nedenle kurumun olay olduğunda ne yapacağını önceden planlaması gerekir.
Temel Kontroller
- Incident response planı
- Rol ve sorumluluklar
- Olay sınıflandırma
- İletişim planı
- Teknik müdahale prosedürleri
- Forensic veri toplama
- SIEM/SOAR playbook
- Düzenli tatbikat
- Ransomware müdahale senaryosu
- Yönetim ve hukuk ekibi entegrasyonu
Neden Önemlidir?
Olay anında plansız hareket etmek, saldırının etkisini büyütür. Hazır müdahale planı, toparlanma süresini kısaltır.
Tasarım Önerisi
IR Plan + Playbook + Tabletop Exercise + SIEM/SOAR + Forensic Readiness
9️⃣ Konteyner ve Kubernetes Güvenliği — Container Security
Modern uygulamalar container, microservice ve Kubernetes mimarileri üzerinde çalışır. Bu ortamların güvenliği klasik sunucu güvenliğinden farklıdır.
Temel Kontroller
- Güvenli base image
- Image vulnerability scanning
- Image signing
- Registry güvenliği
- Kubernetes RBAC
- Secret management
- Network policy
- Runtime protection
- Admission controller
- Pod security
- Container escape risklerinin izlenmesi
- IaC güvenlik kontrolleri
Neden Önemlidir?
Container ortamında küçük bir yanlış konfigürasyon, tüm cluster’ın ele geçirilmesine neden olabilir.
Tasarım Önerisi
Secure Image + Registry Control + K8s RBAC + Runtime Security + Network Policy
🔟 API Güvenliği — API Security
Modern uygulamalar API’ler üzerinden konuşur. Bu nedenle API güvenliği, uygulama güvenliğinin merkezinde yer alır.
Temel Kontroller
- OAuth 2.0 / OpenID Connect
- Token doğrulama
- Rate limiting
- Input validation
- Schema validation
- API gateway
- WAF / WAAP
- mTLS
- API discovery
- Shadow API tespiti
- Broken Object Level Authorization kontrolü
- Loglama ve izleme
Neden Önemlidir?
API’ler doğrudan veri ve iş mantığına erişim sağlar. Yetkilendirme hataları, veri sızıntılarına ve hesap ele geçirme riskine yol açabilir.
Tasarım Önerisi
API Gateway + OAuth2/OIDC + Rate Limit + Schema Validation + API Monitoring
1️⃣1️⃣ Üçüncü Taraf ve Tedarikçi Risk Yönetimi — Third-Party Risk Management
Kurumlar artık yalnızca kendi sistemlerinden sorumlu değildir. Tedarikçiler, SaaS uygulamaları, entegratörler ve dış servisler de risk yüzeyinin parçasıdır.
Temel Kontroller
- Tedarikçi risk değerlendirmesi
- Güvenlik anketleri
- Sözleşmesel güvenlik maddeleri
- Veri paylaşım kontrolü
- Vendor access management
- Dış bağlantı denetimi
- SaaS güvenlik değerlendirmesi
- Tedarikçi denetimleri
- SBOM ve supply chain kontrolleri
- Üçüncü taraf erişim logları
Neden Önemlidir?
Bir tedarikçinin zafiyeti, doğrudan kurumun güvenlik olayına dönüşebilir.
Tasarım Önerisi
Vendor Risk Assessment + Contractual Controls + Access Review + Monitoring
1️⃣2️⃣ Felaket Kurtarma ve İş Sürekliliği — Disaster Recovery & Business Continuity
Siber güvenlik yalnızca saldırıyı önlemek değildir. Saldırı veya kesinti sonrası işin devam edebilmesini sağlamak da güvenliğin parçasıdır.
Temel Kontroller
- Backup stratejisi
- Immutable backup
- Offline backup
- Restore testi
- Disaster Recovery planı
- Business Continuity planı
- RTO / RPO tanımları
- Veri merkezi yedekliliği
- Cloud recovery
- Ransomware kurtarma senaryosu
- Kriz iletişim planı
Neden Önemlidir?
Yedeğin olması yeterli değildir. Geri dönüşün çalıştığı düzenli olarak test edilmelidir.
Tasarım Önerisi
3-2-1 Backup + Immutable Copy + Restore Test + DR Plan + BCP Exercise
Siber Güvenlik Bileşenleri Kısa Tablo
| Bileşen | Temel Amaç |
|---|---|
| Authentication | Kullanıcının kimliğini doğrulamak |
| Authorization | Kullanıcının neye erişeceğini belirlemek |
| Encryption | Veriyi korumak |
| Vulnerability Management | Açıkları bulup kapatmak |
| Audit & Compliance | İzlenebilirlik ve uyumluluk sağlamak |
| Network Security | Trafiği ve segmentleri korumak |
| Endpoint Security | Kullanıcı ve sunucu cihazlarını korumak |
| Incident Response | Olaylara hızlı ve kontrollü müdahale etmek |
| Container Security | Modern uygulama altyapılarını korumak |
| API Security | API erişimlerini ve veri akışını korumak |
| Third-Party Risk | Tedarikçi kaynaklı riskleri yönetmek |
| Disaster Recovery | Kesinti sonrası güvenli toparlanmak |
48s Mini-PoC Planı
- Kurum varlık envanterini çıkarın.
- Kritik sistemleri ve veri sınıflarını belirleyin.
- MFA kapsamını genişletin.
- Yetki denetimi yapıp gereksiz admin hesaplarını azaltın.
- Zafiyet tarama ve patch SLA süreci oluşturun.
- Ağ segmentasyonunu gözden geçirin.
- EDR kapsamını sunucu ve kullanıcı cihazlarında doğrulayın.
- SIEM’e kritik kimlik, firewall, endpoint ve uygulama loglarını alın.
- API ve container güvenliği için pipeline kontrolleri ekleyin.
- Tedarikçi erişimlerini listeleyip risk sınıflandırması yapın.
- Ransomware senaryosu için incident response tatbikatı yapın.
- Backup restore testini düzenli hale getirin.
Sık Yapılan Hatalar
1️⃣ Güvenliği Sadece Ürün Alımı Sanmak
Ürün önemlidir; ancak süreç, politika, insan ve operasyon olmadan tek başına güvenlik sağlamaz.
2️⃣ MFA’yı Sadece VPN İçin Kullanmak
MFA kritik SaaS, e-posta, admin erişimi, bulut konsolu ve privileged hesaplar için de uygulanmalıdır.
3️⃣ Yetki Denetimi Yapmamak
Kullanıcılar yıllar içinde gereğinden fazla yetki biriktirebilir. Düzenli access review şarttır.
4️⃣ Log Toplayıp Analiz Etmemek
SIEM’e log almak yeterli değildir. Korelasyon, alarm kalitesi ve olay müdahale süreci gerekir.
5️⃣ Backup’ı Test Etmemek
Yedek varsa ama restore başarısızsa gerçek koruma yoktur.
6️⃣ Tedarikçi Erişimini Kontrolsüz Bırakmak
Vendor hesapları, VPN erişimleri ve entegrasyon kullanıcıları düzenli denetlenmelidir.
7️⃣ API ve Container Güvenliğini Sonradan Düşünmek
Modern uygulamalarda güvenlik CI/CD ve DevSecOps sürecine entegre edilmelidir.
Sonuç
Siber güvenlik, tek bir katmandan oluşmaz. Kimlikten ağa, uç noktadan API’ye, tedarikçiden felaket kurtarmaya kadar her alan birlikte yönetilmelidir.
Güçlü bir güvenlik stratejisi şu sorulara cevap verebilmelidir:
Neyi koruyoruz?
Kim erişiyor?
Hangi veri kritik?
Hangi zafiyetler açık?
Hangi olayları görüyoruz?
Olay olursa ne yapacağız?
Sistemleri nasıl geri döndüreceğiz?
Bu 12 temel bileşen doğru tasarlandığında kurum yalnızca saldırılara karşı korunmaz; aynı zamanda görünür, denetlenebilir, müdahale edebilir ve toparlanabilir bir güvenlik yapısına kavuşur.
Kısa özet:
Önce görünürlük.
Sonra kontrol.
Sonra tespit.
Sonra müdahale.
Sonra kurtarma.
Modern siber güvenlik stratejisinin temelinde bu bütünsel yaklaşım yer alır.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler