🚨 Siber Güvenliğin 12 Temel Bileşeni

Kapsayıcı Bir Güvenlik Stratejisi için Yol Haritası

Siber güvenlik artık yalnızca antivirüs, firewall veya parola politikasıyla sınırlı değildir.

Modern kurumların güvenliği; kimlik, veri, ağ, uç nokta, bulut, uygulama, tedarikçi, olay müdahalesi ve felaket kurtarma süreçlerinin birlikte ele alındığı çok katmanlı bir yaklaşıma dayanır.

Kısa ifade:

Tek ürün güvenlik sağlamaz.
Doğru mimari + doğru süreç + doğru görünürlük + doğru müdahale güvenlik sağlar.

Bu nedenle güçlü bir siber güvenlik programı, yalnızca saldırıları engellemeye değil; varlıkları tanımaya, riskleri yönetmeye, tehditleri tespit etmeye, olaylara müdahale etmeye ve kesinti sonrası hızlı toparlanmaya odaklanmalıdır.

Aşağıda modern bir kurumun siber güvenlik stratejisinde bulunması gereken 12 temel bileşen yer almaktadır.


1️⃣ Kimlik Doğrulama — Authentication

Kimlik doğrulama, kullanıcının gerçekten iddia ettiği kişi olup olmadığını kontrol eder.

Temel soru şudur:

Bu kullanıcı gerçekten kim?

Temel Kontroller

  • Güçlü parola politikası
  • Çok Faktörlü Kimlik Doğrulama — MFA
  • Parolasız kimlik doğrulama — Passkey / FIDO2
  • Risk bazlı oturum açma
  • Cihaz güvenilirliği kontrolü
  • Koşullu erişim politikaları
  • SSO entegrasyonu

Neden Önemlidir?

Zayıf veya ele geçirilmiş kimlik bilgileri, birçok saldırının ilk adımıdır. Bu nedenle yalnızca parola ile güvenlik sağlamak artık yeterli değildir.

Tasarım Önerisi

SSO + MFA + Conditional Access + Risk-Based Authentication

2️⃣ Yetkilendirme — Authorization

Kimlik doğrulama kullanıcının kim olduğunu belirler. Yetkilendirme ise kullanıcının neye erişebileceğini belirler.

Temel soru:

Bu kullanıcı ne yapabilir?

Temel Kontroller

  • En az ayrıcalık ilkesi
  • Rol Tabanlı Erişim Kontrolü — RBAC
  • Attribute Based Access Control — ABAC
  • Düzenli yetki gözden geçirme
  • Ayrıcalıklı hesapların sınırlandırılması
  • Segregation of Duties — görev ayrılığı
  • Just-in-Time / Just-Enough-Access modeli

Neden Önemlidir?

Kullanıcının sisteme giriş yapabilmesi, her kaynağa erişebileceği anlamına gelmez. Yetki fazlalığı, saldırganın yatay hareketini ve veri erişimini kolaylaştırır.

Tasarım Önerisi

RBAC + Least Privilege + Düzenli Yetki Denetimi

3️⃣ Veri Güvenliği ve Şifreleme — Data Security & Encryption

Veri, kurumların en kritik varlıklarından biridir.

Korunması gereken veri türleri:

  • Kişisel veriler
  • Finansal veriler
  • Müşteri verileri
  • Fikri mülkiyet
  • Kimlik bilgileri
  • Log ve denetim kayıtları
  • Yedekler
  • API secret ve anahtarlar

Temel Kontroller

  • TLS 1.2 / TLS 1.3
  • Disk ve dosya şifreleme
  • Veritabanı şifreleme
  • Anahtar Yönetim Sistemi — KMS
  • Secret management
  • Veri sınıflandırma
  • Veri maskeleme
  • Tokenization
  • DLP politikaları

Neden Önemlidir?

Veri ele geçirildiğinde şifreleme, saldırganın bu veriyi anlamlı şekilde kullanmasını zorlaştırır.

Tasarım Önerisi

Data Classification + Encryption at Rest + Encryption in Transit + KMS

4️⃣ Zafiyet ve Yama Yönetimi — Vulnerability & Patch Management

Siber güvenlikte en temel risklerden biri güncel olmayan sistemlerdir.

Zafiyet yönetimi yalnızca tarama yapmak değildir. Asıl değer, bulunan açıkların risk seviyesine göre önceliklendirilip kapatılmasıdır.

Temel Kontroller

  • Sürekli zafiyet taraması
  • CVE takibi
  • Risk bazlı önceliklendirme
  • Patch management
  • Konfigürasyon zafiyeti kontrolü
  • Dış yüzey taraması
  • Kritik zafiyetler için acil aksiyon süreci
  • Telafi edici kontroller

Neden Önemlidir?

Saldırganlar bilinen zafiyetleri çok hızlı silahlandırır. Yamalanmamış sistemler, kurum ağına giriş kapısı haline gelir.

Tasarım Önerisi

Asset Inventory + Vulnerability Scan + Risk-Based Remediation + Patch SLA

5️⃣ Denetim, Loglama ve Uyumluluk — Audit & Compliance

Güvenlik olaylarını anlayabilmek için kayıt gerekir. Log yoksa olay sonrası analiz yapılamaz.

Temel Kontroller

  • Merkezi log toplama
  • Audit trail
  • SIEM entegrasyonu
  • Uyumluluk raporları
  • GDPR / KVKK / PCI DSS / ISO 27001 gereksinimleri
  • Log bütünlüğü koruması
  • Zaman senkronizasyonu — NTP
  • Yetkili erişim kayıtları
  • Değişiklik kayıtları

Neden Önemlidir?

Denetim ve uyumluluk yalnızca regülasyon için değil, olay müdahalesi ve hesap verebilirlik için de kritiktir.

Tasarım Önerisi

Central Logging + SIEM + Immutable Log Storage + Compliance Reporting

6️⃣ Ağ Güvenliği — Network Security

Ağ güvenliği, kurum içi ve dışı trafiğin kontrollü şekilde yönetilmesini sağlar.

Amaç yalnızca internetten gelen saldırıları engellemek değildir. İç ağdaki yatay hareketi sınırlamak da kritik öneme sahiptir.

Temel Kontroller

  • Firewall
  • Segmentasyon
  • Mikro segmentasyon
  • IDS / IPS
  • DNS güvenliği
  • NAC / 802.1X
  • VPN / ZTNA
  • DDoS koruması
  • Network Access Control
  • Zero Trust Network Access
  • Güvenli uzaktan erişim
  • Ağ görünürlüğü ve trafik analizi

Neden Önemlidir?

Ağ segmentasyonu zayıfsa, bir uç nokta ele geçirildiğinde saldırgan tüm kuruma yayılabilir.

Tasarım Önerisi

Segmentation + Firewall Policy + DNS Security + IDS/IPS + ZTNA

7️⃣ Uç Nokta Güvenliği — Endpoint Security

Kullanıcı bilgisayarları, sunucular, POS cihazları ve mobil cihazlar saldırıların en sık başladığı noktalardır.

Temel Kontroller

  • EDR / XDR
  • Antimalware
  • Disk şifreleme
  • Application control
  • USB kontrolü
  • Local admin kısıtlaması
  • Güvenli konfigürasyon
  • Device compliance
  • Host firewall
  • İşletim sistemi güncellemeleri
  • MDM / UEM

Neden Önemlidir?

Phishing, zararlı ekler, kötü amaçlı scriptler ve kullanıcı hataları çoğu zaman uç noktada başlar.

Tasarım Önerisi

EDR + Disk Encryption + Local Admin Control + Patch + Device Compliance

8️⃣ Olay Müdahale — Incident Response

Saldırıları tamamen engellemek mümkün değildir. Bu nedenle kurumun olay olduğunda ne yapacağını önceden planlaması gerekir.

Temel Kontroller

  • Incident response planı
  • Rol ve sorumluluklar
  • Olay sınıflandırma
  • İletişim planı
  • Teknik müdahale prosedürleri
  • Forensic veri toplama
  • SIEM/SOAR playbook
  • Düzenli tatbikat
  • Ransomware müdahale senaryosu
  • Yönetim ve hukuk ekibi entegrasyonu

Neden Önemlidir?

Olay anında plansız hareket etmek, saldırının etkisini büyütür. Hazır müdahale planı, toparlanma süresini kısaltır.

Tasarım Önerisi

IR Plan + Playbook + Tabletop Exercise + SIEM/SOAR + Forensic Readiness

9️⃣ Konteyner ve Kubernetes Güvenliği — Container Security

Modern uygulamalar container, microservice ve Kubernetes mimarileri üzerinde çalışır. Bu ortamların güvenliği klasik sunucu güvenliğinden farklıdır.

Temel Kontroller

  • Güvenli base image
  • Image vulnerability scanning
  • Image signing
  • Registry güvenliği
  • Kubernetes RBAC
  • Secret management
  • Network policy
  • Runtime protection
  • Admission controller
  • Pod security
  • Container escape risklerinin izlenmesi
  • IaC güvenlik kontrolleri

Neden Önemlidir?

Container ortamında küçük bir yanlış konfigürasyon, tüm cluster’ın ele geçirilmesine neden olabilir.

Tasarım Önerisi

Secure Image + Registry Control + K8s RBAC + Runtime Security + Network Policy

🔟 API Güvenliği — API Security

Modern uygulamalar API’ler üzerinden konuşur. Bu nedenle API güvenliği, uygulama güvenliğinin merkezinde yer alır.

Temel Kontroller

  • OAuth 2.0 / OpenID Connect
  • Token doğrulama
  • Rate limiting
  • Input validation
  • Schema validation
  • API gateway
  • WAF / WAAP
  • mTLS
  • API discovery
  • Shadow API tespiti
  • Broken Object Level Authorization kontrolü
  • Loglama ve izleme

Neden Önemlidir?

API’ler doğrudan veri ve iş mantığına erişim sağlar. Yetkilendirme hataları, veri sızıntılarına ve hesap ele geçirme riskine yol açabilir.

Tasarım Önerisi

API Gateway + OAuth2/OIDC + Rate Limit + Schema Validation + API Monitoring

1️⃣1️⃣ Üçüncü Taraf ve Tedarikçi Risk Yönetimi — Third-Party Risk Management

Kurumlar artık yalnızca kendi sistemlerinden sorumlu değildir. Tedarikçiler, SaaS uygulamaları, entegratörler ve dış servisler de risk yüzeyinin parçasıdır.

Temel Kontroller

  • Tedarikçi risk değerlendirmesi
  • Güvenlik anketleri
  • Sözleşmesel güvenlik maddeleri
  • Veri paylaşım kontrolü
  • Vendor access management
  • Dış bağlantı denetimi
  • SaaS güvenlik değerlendirmesi
  • Tedarikçi denetimleri
  • SBOM ve supply chain kontrolleri
  • Üçüncü taraf erişim logları

Neden Önemlidir?

Bir tedarikçinin zafiyeti, doğrudan kurumun güvenlik olayına dönüşebilir.

Tasarım Önerisi

Vendor Risk Assessment + Contractual Controls + Access Review + Monitoring

1️⃣2️⃣ Felaket Kurtarma ve İş Sürekliliği — Disaster Recovery & Business Continuity

Siber güvenlik yalnızca saldırıyı önlemek değildir. Saldırı veya kesinti sonrası işin devam edebilmesini sağlamak da güvenliğin parçasıdır.

Temel Kontroller

  • Backup stratejisi
  • Immutable backup
  • Offline backup
  • Restore testi
  • Disaster Recovery planı
  • Business Continuity planı
  • RTO / RPO tanımları
  • Veri merkezi yedekliliği
  • Cloud recovery
  • Ransomware kurtarma senaryosu
  • Kriz iletişim planı

Neden Önemlidir?

Yedeğin olması yeterli değildir. Geri dönüşün çalıştığı düzenli olarak test edilmelidir.

Tasarım Önerisi

3-2-1 Backup + Immutable Copy + Restore Test + DR Plan + BCP Exercise

Siber Güvenlik Bileşenleri Kısa Tablo

BileşenTemel Amaç
AuthenticationKullanıcının kimliğini doğrulamak
AuthorizationKullanıcının neye erişeceğini belirlemek
EncryptionVeriyi korumak
Vulnerability ManagementAçıkları bulup kapatmak
Audit & Complianceİzlenebilirlik ve uyumluluk sağlamak
Network SecurityTrafiği ve segmentleri korumak
Endpoint SecurityKullanıcı ve sunucu cihazlarını korumak
Incident ResponseOlaylara hızlı ve kontrollü müdahale etmek
Container SecurityModern uygulama altyapılarını korumak
API SecurityAPI erişimlerini ve veri akışını korumak
Third-Party RiskTedarikçi kaynaklı riskleri yönetmek
Disaster RecoveryKesinti sonrası güvenli toparlanmak

48s Mini-PoC Planı

  1. Kurum varlık envanterini çıkarın.
  2. Kritik sistemleri ve veri sınıflarını belirleyin.
  3. MFA kapsamını genişletin.
  4. Yetki denetimi yapıp gereksiz admin hesaplarını azaltın.
  5. Zafiyet tarama ve patch SLA süreci oluşturun.
  6. Ağ segmentasyonunu gözden geçirin.
  7. EDR kapsamını sunucu ve kullanıcı cihazlarında doğrulayın.
  8. SIEM’e kritik kimlik, firewall, endpoint ve uygulama loglarını alın.
  9. API ve container güvenliği için pipeline kontrolleri ekleyin.
  10. Tedarikçi erişimlerini listeleyip risk sınıflandırması yapın.
  11. Ransomware senaryosu için incident response tatbikatı yapın.
  12. Backup restore testini düzenli hale getirin.

Sık Yapılan Hatalar

1️⃣ Güvenliği Sadece Ürün Alımı Sanmak

Ürün önemlidir; ancak süreç, politika, insan ve operasyon olmadan tek başına güvenlik sağlamaz.

2️⃣ MFA’yı Sadece VPN İçin Kullanmak

MFA kritik SaaS, e-posta, admin erişimi, bulut konsolu ve privileged hesaplar için de uygulanmalıdır.

3️⃣ Yetki Denetimi Yapmamak

Kullanıcılar yıllar içinde gereğinden fazla yetki biriktirebilir. Düzenli access review şarttır.

4️⃣ Log Toplayıp Analiz Etmemek

SIEM’e log almak yeterli değildir. Korelasyon, alarm kalitesi ve olay müdahale süreci gerekir.

5️⃣ Backup’ı Test Etmemek

Yedek varsa ama restore başarısızsa gerçek koruma yoktur.

6️⃣ Tedarikçi Erişimini Kontrolsüz Bırakmak

Vendor hesapları, VPN erişimleri ve entegrasyon kullanıcıları düzenli denetlenmelidir.

7️⃣ API ve Container Güvenliğini Sonradan Düşünmek

Modern uygulamalarda güvenlik CI/CD ve DevSecOps sürecine entegre edilmelidir.


Sonuç

Siber güvenlik, tek bir katmandan oluşmaz. Kimlikten ağa, uç noktadan API’ye, tedarikçiden felaket kurtarmaya kadar her alan birlikte yönetilmelidir.

Güçlü bir güvenlik stratejisi şu sorulara cevap verebilmelidir:

Neyi koruyoruz?
Kim erişiyor?
Hangi veri kritik?
Hangi zafiyetler açık?
Hangi olayları görüyoruz?
Olay olursa ne yapacağız?
Sistemleri nasıl geri döndüreceğiz?

Bu 12 temel bileşen doğru tasarlandığında kurum yalnızca saldırılara karşı korunmaz; aynı zamanda görünür, denetlenebilir, müdahale edebilir ve toparlanabilir bir güvenlik yapısına kavuşur.

Kısa özet:

Önce görünürlük.
Sonra kontrol.
Sonra tespit.
Sonra müdahale.
Sonra kurtarma.

Modern siber güvenlik stratejisinin temelinde bu bütünsel yaklaşım yer alır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın