Çoğu KOBİ'de güvenlik bütçeleri sınırsız değildir. Bunu siz biliyorsunuz. Yönetim kurulu bunu biliyor. Ve maalesef saldırganlar da bunu biliyor.
Ciddi bulut güvenliğinin bir hyperscaler ile altı haneli bir sözleşme veya özel bir güvenlik operasyon merkezi gerektirdiği varsayımı, birçok orta ölçekli ekibin, kimsenin itiraf etmek istemeyeceği kadar uzun süre umut ve eski çevre savunmalarıyla çalışmasına neden oldu. Bu arada, tehdit ortamı kibarca beklemiyor. Cloud Security Alliance'ın 2026 endüstri durumu raporuna göre, yanlış yapılandırma, kimlik kötüye kullanımı ve uygulama katmanı saldırıları, her boyuttaki bulut ortamlarında olay raporlarına hakim olmaya devam ediyor.
Zero Trust, çoğu güvenlik çerçevesinin birleştiği cevaptır. Aynı zamanda, bir şekilde, hem bir terim olarak aşırı kullanılmış hem de bir uygulama olarak yetersiz uygulanmıştır. Bu kılavuz, pazarlama gürültüsünü keser ve size gerçekten inşa edebileceğiniz, gerçekçi bir bütçeyle, 20 güvenlik mühendisi ekibine ihtiyaç duymadan katman katman bir mimari sunar.
İçindekiler
- Anahtar Çıkarımlar
- 2026'da Zero Trust Neden Artık Opsiyonel Değil (ve Çoğu Ekip Neden Bunu Aşırı Karmaşık Hale Getiriyor)
- Bulut Altyapısı İçin Gerçekten Önemli Olan Zero Trust İlkeleri
- Katman 1: Durumlu Güvenlik Duvarı Kuralları, Önce Ne Kilitlenmeli
- Katman 2: WAF ve OWASP Top 10, Her Web Uygulamasına Vuran Saldırıları Engellemek
- Katman 3: Her Zaman Açık DDoS Azaltma, Neden Hacim Tek Tehdit Değil
- Katman 4: Ağ Segmentasyonu, Genel, Özel, DMZ ve Yönetim Bölgeleri
- Zero Trust Dağıtımınızı Üretimi Bozmadan Nasıl Sıralayabilirsiniz
- Uyumluluk Bağlantısı: Bu Katmanlar ISO 27001, SOC 2 ve GDPR ile Nasıl Eşleşir
- Tamamen Güçlendirilmiş PlusClouds Yığını Baştan Sona Nasıl Görünür
- Birleştirmek
Anahtar Çıkarımlar
- Zero Trust bulut güvenliği üç ilkeye dayanır: açıkça doğrula, en az ayrıcalık kullan ve ihlali varsay.
- Dört teknik katman, gerçek dünya bulut saldırı vektörlerinin büyük çoğunluğunu kapsar: durumlu güvenlik duvarı kuralları, OWASP Top 10 kapsamına sahip bir WAF, her zaman açık DDoS azaltma ve ağ segmentasyonu.
- Her katman, ISO 27001, SOC 2 Tip II ve GDPR Madde 32 uyumluluk gereksinimlerine doğrudan eşlenir, böylece güvenlik çalışması ve uyumluluk çalışması aynı iştir.
- Beş haftalık aşamalı bir dağıtım, değiştirmeden önce denetleyerek, WAF'ı engellemeden önce algılama modunda dağıtarak ve veritabanından dışa doğru segmentasyon yaparak üretim riskini en aza indirir.
- Paketlenmiş bulut güvenlik platformları, birden fazla satıcı sözleşmesine olan ihtiyacı ortadan kaldırır, bu da küçük ve orta ölçekli ekipler için kurumsal düzeyde Zero Trust'ı erişilebilir hale getirir.
2026'da Zero Trust Neden Artık Opsiyonel Değil (ve Çoğu Ekip Neden Bunu Aşırı Karmaşık Hale Getiriyor)
Orijinal çevre modeli, ağınızın içindeki her şeyin güvenilir olduğunu ve dışındaki her şeyin düşmanca olduğunu varsaydı. Bu model, kuruluşlar SaaS araçlarını, uzaktan çalışanları ve bulut barındırılan altyapıyı kullanmaya başladığı anda çöktü. Bugün, kuruluşların %88'i hibrit veya çoklu bulut ortamları çalıştırıyor, "içeride" tutarlı bir kavram olarak neredeyse var olmuyor.
Zero Trust, çevre varsayımını daha basit bir kuralla değiştirir: varsayılan olarak hiçbir şeye güvenme, her şeyi açıkça doğrula ve her etkileşim için gereken minimum erişimi ver. Bu kadar. İlke karmaşık değil.
Karmaşık olan şey satıcı pazarlamasıdır. Güvenlik satıcıları, yıllardır "Zero Trust"ı orijinal çerçeveyle pek ilgisi olmayan ürünlere ekleyerek, BT yöneticilerini, yılda yüz binlerce dolara mal olan özel bir Zero Trust platformuna ihtiyaç duyduklarına inandırdı. Çoğu ekip buna ihtiyaç duymaz. İhtiyaçları olan şey, muhtemelen zaten erişim sağladıkları kontrollerin disiplinli bir şekilde uygulanması ve bunların tutarlı bir mimariye organize edilmesidir.
Bulut altyapısı için en önemli dört katman: durumlu güvenlik duvarı kuralları, OWASP Top 10'u kapsayan bir Web Uygulama Güvenlik Duvarı (WAF), her zaman açık Dağıtılmış Hizmet Reddi (DDoS) azaltma ve uygun ağ segmentasyonudur. Bunları doğru bir şekilde yığınlayın ve çoğu uyumluluk denetçisini memnun edecek ve gerçek dünya saldırılarının büyük çoğunluğunu durduracak bir Zero Trust duruşuna sahip olursunuz.
Bulut Altyapısı İçin Gerçekten Önemli Olan Zero Trust İlkeleri

Herhangi bir yapılandırmaya dokunmadan önce, her kararı yönlendirmesi gereken üç ilkeyi içselleştirmek faydalıdır:
Açıkça doğrula. Her bağlantı, her API çağrısı, her yönetici oturumu kimlik doğrulaması ve yetkilendirme gerektirir. Girişte bir kez değil, sürekli. Bu, kısa ömürlü kimlik bilgileri, tüm ayrıcalıklı erişimlerde çok faktörlü kimlik doğrulama (MFA) ve agresif bir şekilde sona eren oturum belirteçleri anlamına gelir.
En az ayrıcalık kullan. Bir web sunucusunun veritabanı yönetici haklarına sahip olmaması gerekir. Bir izleme aracısının nesne depolamanıza yazma erişimi olmamalıdır. Her rolü, her hizmet hesabını ve her güvenlik duvarı kuralını gereken minimum düzeyde kapsamlandırın. Aşırı izinli kurallar, ilk ihlalden sonra yatay hareketin nasıl gerçekleştiğidir.
İhlali varsay. Mimarınızı, bir saldırganın segmentlerinizden birinin içinde olduğunu varsayarak tasarlayın. Segmentasyon, günlük kaydı ve anomali tespiti paranoya değildir. Yanlış gittiğinde patlama yarıçapını sınırlayan kontrollerdir. Ve bir şeyler her zaman sonunda yanlış gider.
Bu üç ilke, aşağıdaki teknik katmanlara doğrudan eşlenir. Her birini çalışırken aklınızda bulundurun.
Katman 1: Durumlu Güvenlik Duvarı Kuralları, Önce Ne Kilitlenmeli
Durumlu bir güvenlik duvarı, aktif bağlantıların durumunu izler ve kararları yalnızca bireysel paketlere değil, bağlama dayalı olarak alır. Bu, her paketi izole bir şekilde değerlendiren basit erişim kontrol listelerinden (ACL'ler) temelde farklıdır. Durumlu inceleme, bir kurulu çıkış bağlantısından gelen geri dönüş paketinin otomatik olarak izin verildiği, aynı bağlantı noktasına gelen istenmeyen gelen trafiğin ise düşürüldüğü anlamına gelir.
Varsayılan olarak reddetme duruşuyla başlayın. Belirli, belgelenmiş bir açma nedeniniz olmadıkça her bağlantı noktası kapalıdır. Ardından bu sırayı izleyin:
- Yalnızca açık olması gerekenleri açığa çıkarın. Web hizmetleri için 443 (HTTPS) ve 80 (HTTP, HTTPS'ye yönlendirme) bağlantı noktaları. Açık bir gerekçe olmadan genel internetten başka hiçbir şey erişilebilir olmamalıdır.
- SSH'yi 22 numaralı bağlantı noktasından taşıyın. Otomatik tarayıcılar sürekli olarak 22 numaralı bağlantı noktasına saldırır. Anahtar tabanlı kimlik doğrulama ve IP beyaz listeleme ile birleştirildiğinde standart olmayan bir bağlantı noktasına taşımak, kaba kuvvet gürültüsünün büyük çoğunluğunu ortadan kaldırır. Bu özel güçlendirme adımının adım adım bir kılavuzunu istiyorsanız, Linux sanal sunucuda SSH bağlantı noktasını değiştirme kılavuzu süreci ayrıntılı olarak ele alır.
- Yönetim bağlantı noktalarını belirli kaynak IP'lerle sınırlayın. Veritabanı bağlantı noktanız, yönetici paneliniz, dahili API'leriniz. Hiçbiri rastgele internet adreslerinden erişilebilir olmamalıdır. Ofis IP aralıklarınızı ve VPN çıkış düğümlerinizi beyaz listeye alın.
- Çıkış kurallarını da denetleyin. Çoğu ekip tamamen gelen trafiğe odaklanır. Çıkış kuralları, veri sızdırma önleme için önemlidir. Rastgele çıkış bağlantıları kuramayan bir sunucu, bir saldırganın gerçekten ne yapabileceğini sınırlar.
Güvenlik duvarı kurallarınızı üç ayda bir gözden geçirin. Kurallar zamanla birikir ve üç yıl önce geçici bir proje için eklenen kurallar hala açık olabilir.
Katman 2: WAF ve OWASP Top 10, Her Web Uygulamasına Vuran Saldırıları Engellemek
Durumlu bir güvenlik duvarı, ağ ve taşıma katmanlarında (OSI Katmanları 3 ve 4) çalışır. Bir HTTPS isteğinin içeriğini inceleyemez. Bu, bir Web Uygulama Güvenlik Duvarı'nın (WAF) yaptığı şeydir: uygulamanızın önünde oturur ve uygulama katmanındaki (OSI Katmanı 7) saldırı kalıplarını analiz eder.
OWASP Top 10, web uygulama güvenlik açıkları için standart bir referanstır. Mevcut liste, enjeksiyon saldırılarını (SQL enjeksiyonu, komut enjeksiyonu, LDAP enjeksiyonu), kırık kimlik doğrulama, çapraz site betikleme (XSS), güvensiz doğrudan nesne referansları (IDOR), güvenlik yanlış yapılandırması ve birkaç diğerini içerir. OWASP Top 10 kurallar setleriyle düzgün yapılandırılmış bir WAF, bunların otomatik olarak istismar edilmesini engeller.
WAF yapılandırmasıyla ilgili birkaç pratik nokta:
- Algılama modunda başlayın, engelleme modunda değil. WAF'ın bir haftalık süre boyunca neleri engelleyeceğini günlüğe kaydedin ve ardından uygulama işlevselliğini bozacak yanlış pozitifleri ortaya çıkarın.
- Uygulamanız için kuralları ayarlayın. Bir REST API'yi koruyan bir WAF'ın, bir WordPress sitesini koruyan bir WAF'tan farklı gereksinimleri vardır. Genel kurallar setleri, meşru trafiği engellememek için uygulamaya özgü ayarlamalar gerektirir.
- Hız sınırlamasını göz ardı etmeyin. Bireysel kötü niyetli istekleri engelleyen ancak bir saldırganın dakikada 10.000 istek yapmasına izin veren bir WAF, işin sadece yarısını yapıyor demektir. IP ve oturum bazında hız sınırlaması, bir WAF'ın temel işlevi olup, isteğe bağlı bir ek değildir.
PlusClouds Cloud Security, platforma entegre edilmiş OWASP Top 10 kapsamına sahip bir WAF içerir, bu da ayrı bir cihaz yapılandırmadığınız veya başka bir satıcı ilişkisini yönetmediğiniz anlamına gelir. İş yüklerinizin önünde oturur ve ilk günden itibaren trafiği incelemeye başlar.
Katman 3: Her Zaman Açık DDoS Azaltma, Neden Hacim Tek Tehdit Değil
Dağıtılmış Hizmet Reddi (DDoS) saldırıları genellikle yalnızca ham bant genişliği açısından tartışılır. Yüzlerce gigabitlik trafikle uplink'inizi dolduran hacimsel saldırılar gerçektir, ancak savunmanız gereken tek varyant değildir.
Protokol saldırıları, ağ protokollerindeki zayıflıkları hedef alır. Örneğin, bir SYN seli, TCP üç yönlü el sıkışmasını tamamlamadan çok sayıda SYN paketi göndererek sunucu durum tablolarını tüketir. Uygulama katmanı saldırıları (Katman 7), yüksek hacimde görünüşte meşru HTTP istekleri gönderir ve hizmet vermesi hesaplama açısından pahalı olan belirli uç noktaları hedef alır. Bunlar, hacimsel savunmaları tamamen atlattıkları için nispeten düşük trafik hacimlerinde yıkıcı olabilir.
Etkili DDoS azaltma, üç kategoriyi de ele almalıdır:
- Hacimsel: Trafiği altyapınıza ulaşmadan önce yukarı akışta emmek veya temizlemek. Bu, önemli ağ kapasitesi gerektirir. 1 Tbps ölçeğinde azaltma, büyük ölçekli saldırıların bile uplink'inizi doyurmadığını garanti eder.
- Protokol: Ağ kenarında durumlu inceleme ve SYN çerez teknikleri, el sıkışma tüketimi saldırılarına karşı koruma sağlar.
- Uygulama katmanı: Davranış analizi, hız sınırlama ve meydan okuma-yanıt mekanizmaları (CAPTCHA'lar veya JavaScript meydan okumaları gibi) WAF katmanında hacimsel savunmaların kaçırdığı düşük ve yavaş saldırıları durdurur.
Kritik kelime "her zaman açık"tır. Talep üzerine DDoS azaltma, saldırı tespit edildikten sonra temizlemenin yalnızca etkinleştirildiği yerlerde, doğası gereği bir gecikme vardır. Bu tespit ve etkinleştirme penceresi sırasında, hizmetleriniz devre dışı kalır. Her zaman açık azaltma, trafiğin sürekli olarak incelendiği ve anormalliklerin gerçek zamanlı olarak ele alındığı, boşluk olmadan gerçekleştiği anlamına gelir.
Katman 4: Ağ Segmentasyonu, Genel, Özel, DMZ ve Yönetim Bölgeleri

Ağ segmentasyonu, "ihlali varsay" ilkesinin yapısal ifadesidir. Ağınızdaki her sunucu, diğer her sunucuyla konuşabiliyorsa, tek bir ele geçirilmiş örnek, bir saldırgana her şeye erişim sağlar. Segmentasyon, patlama yarıçapını altyapı düzeyinde sınırlar.
Bulut altyapısı için pratik bir dört bölge modeli:
| Bölge | Burada Ne Var | Erişim Kuralları |
|---|---|---|
| Genel | Yük dengeleyiciler, CDN uç noktaları, WAF | Sadece internetten 80/443 üzerinden erişilebilir |
| DMZ | Web uygulama sunucuları, API ağ geçitleri | Genel bölgeden erişilebilir; Özel'e bağlantı başlatamaz |
| Özel | Veritabanları, dahili hizmetler, mesaj kuyrukları | Sadece DMZ ve Yönetim bölgelerinden erişilebilir |
| Yönetim | Bastion hostlar, izleme, CI/CD çalıştırıcıları | Sadece beyaz listeye alınmış IP'ler üzerinden VPN ile erişilebilir |
Trafik tek yönlü akar: internetten gelen trafik Genel bölgeye ulaşır, DMZ'ye yönlendirilir ve veri için Özel bölgeye sorgu gönderir. Özel bölgedeki hiçbir şey, internetten doğrudan bağlantı almaz. Yönetim erişimi, Genel veya DMZ bölgelerini geçmez.
PlusClouds Networking ve Yük Dengeleyiciler, tek bir kontrol panelinden tüm beş ağ türünü (genel, özel, VPN, yönetim ve DMZ) destekler, bu da bu modeli birden fazla satıcıdan ayrı ağ ürünlerini bir araya getirmekten çok daha basit hale getirir.
Zero Trust Dağıtımınızı Üretimi Bozmadan Nasıl Sıralayabilirsiniz
Üretim bulut ortamını güçlendirmenin en büyük pratik riski, kesintilere neden olan değişiklikler yapmaktır. Doğru sıra bu riski en aza indirir:
Aşama 1 (Hafta 1-2): Denetim ve belgeleme. Herhangi bir şeyi değiştirmeden önce, açık olan her bağlantı noktasını, her güvenlik duvarı kuralını ve her hizmetten hizmete iletişim yolunu haritalayın. Envanterini çıkarmadığınız şeyi kilitleyemezsiniz.
Aşama 2 (Hafta 3-4): Güvenlik duvarı güçlendirme. Varsayılan olarak reddetme kurallarını önce üretim dışı ortamlara uygulayın. Hiçbir şeyin bozulmadığını doğrulayın. Geri alma planı hazır olarak üretime geçirin.
Aşama 3 (Hafta 5-6): WAF dağıtımı algılama modunda. WAF'ı dağıtın, iki hafta boyunca günlükleri gözlemleyin, yanlış pozitifleri ayarlayın ve ardından engelleme modunu etkinleştirin.
Aşama 4 (Hafta 7-8): Ağ segmentasyonu. Veritabanlarını web sunucularından ayırarak en net sınırlarla başlayarak bölge ayrımını uygulayın. Bulut sağlayıcınızın özel ağını kullanarak bölge izolasyonunu altyapı düzeyinde uygulayın, yalnızca ana bilgisayar tabanlı güvenlik duvarı kurallarına güvenmeyin.
Aşama 5 (Sürekli): DDoS azaltma ve izleme. Her zaman açık DDoS azaltma, başlangıçtan itibaren etkinleştirilmelidir, ancak izleme ve uyarı yapılandırması zaman alır. Trafik anormallikleri için panolar kurun ve otomatik tırmanma için eşikler belirleyin.
Bu aşamalı yaklaşım, herhangi bir üretim sorununu belirli bir değişikliğe atfetmeyi de kolaylaştırır, bu da tanıyı önemli ölçüde hızlandırır.
Uyumluluk Bağlantısı: Bu Katmanlar ISO 27001, SOC 2 ve GDPR ile Nasıl Eşleşir
Kuruluşunuz ISO 27001 sertifikasyonu, SOC 2 Tip II onayı veya GDPR uyumluluğunu göstermeye çalışıyorsa, burada açıklanan Zero Trust mimarisi ayrı bir iş değildir. Aynı iştir.
ISO 27001, erişim yönetimi (Ek A.9), ağ güvenliği (Ek A.13) ve operasyon güvenliği (Ek A.12) etrafında kontroller gerektirir. Durumlu güvenlik duvarı kurallarınız, ağ segmentasyonunuz ve WAF yapılandırmanız bu kontroller için doğrudan kanıttır. Kural setlerinizi, değişiklik yönetim sürecinizi ve üç aylık inceleme döngünüzü belgeleyin.
SOC 2 (Güven Hizmetleri Kriterleri), güvenlik, kullanılabilirlik ve gizliliğe odaklanır. CC6 kriterleri (Mantıksal ve Fiziksel Erişim Kontrolleri), güvenlik duvarı ve segmentasyon mimarinizle doğrudan eşleşir. CC7 (Sistem Operasyonları), izleme ve DDoS azaltmanız tarafından karşılanır. Denetçiler, kontrollerin var olduğunu, doğru yapılandırıldığını ve sürekli inceleme kanıtlarının olduğunu görmek ister.
GDPR, teknik kontrolleri açıkça belirtmez, ancak Madde 32, riske uygun bir güvenlik düzeyini sağlamak için "uygun teknik ve organizasyonel önlemler" gerektirir. WAF, DDoS azaltma ve ağ segmentasyonu ile belgelenmiş bir Zero Trust mimarisi, bir Veri Koruma Görevlisinin (DPO) uyumluluğu göstermek için ihtiyaç duyduğu türden bir kanıttır.
Güvenlik çalışması ve uyumluluk çalışması aynı iştir. Bunları ayrı bir denetim hazırlık egzersizi olarak değil, paralel olarak yürütmek, önemli ölçüde zaman ve para tasarrufu sağlar.
Tamamen Güçlendirilmiş PlusClouds Yığını Baştan Sona Nasıl Görünür
PlusClouds altyapısında tüm dört katmanı bir araya getirmek, birden fazla satıcı sözleşmesi veya özel entegrasyon gerektirmeyen somut bir mimari sunar.
PlusClouds Cloud Servers, AMD EPYC işlemciler üzerinde NVMe depolama ile çalışır ve 60 saniyede dağıtılır, size hesaplama temelini sağlar. Ağ segmentasyonu, PlusClouds Networking ve Yük Dengeleyiciler üzerinde kullanılabilen beş bölge ağ modeli aracılığıyla ele alınır, yük dengeleyiciler DMZ bölgesi web sunucularınıza trafiği dağıtır ve özel ağ, veritabanı katmanınızı tamamen izole eder.
Tüm bunların önünde PlusClouds Cloud Security bulunur: varsayılan olarak reddetme kurallarınızı uygulayan durumlu bir güvenlik duvarı, her HTTP ve HTTPS isteğini inceleyen OWASP Top 10 kapsamına sahip bir WAF ve hacimsel, protokol ve uygulama katmanı saldırılarını eşzamanlı olarak ele alan her zaman açık 1 Tbps+ DDoS azaltma. Platform, ISO 27001, SOC 2 ve GDPR standartlarına uygun olarak inşa edilmiştir, bu da ihtiyaç duyduğunuz uyumluluk belgelerini üretmeyi önemli ölçüde daha kolay hale getirir.
Zero Trust güvenlik duruşlarının yanı sıra fidye yazılımı dayanıklılığı hakkında da düşünen ekipler için, bu mimariyi sağlam bir yedekleme stratejisi ile eşleştirmek zaman ayırmaya değer. 3-2-1-1 yedekleme kuralı kılavuzu, başarılı bir ihlalden sonra bile dayanıklı bir kurtarma mimarisinin nasıl tasarlanacağını ele alır, çünkü Zero Trust, ihlal olasılığını azaltır ancak sıfıra indirmez.
Birleştirmek
Zero Trust, satın aldığınız bir ürün değildir. İnşa ettiğiniz bir mimaridir, bir katman bir katman, gerçekten karşılayabileceğiniz ve işletebileceğiniz kontrollerle. Burada ele alınan dört katman, durumlu güvenlik duvarı kuralları, OWASP Top 10 kapsamına sahip WAF, her zaman açık DDoS azaltma ve ağ segmentasyonu, gerçek dünya bulut olaylarının ezici çoğunluğunu oluşturan saldırı vektörlerini ele alır. ISO 27001, SOC 2 Tip II ve GDPR Madde 32 gereksinimlerine eşlenirler. Ve altı haneli bir güvenlik bütçesi veya özel bir güvenlik operasyon ekibi olmadan erişilebilirler.
Sıralama önemlidir. Denetimle başlayın, güvenlik duvarını güçlendirin, WAF'ı engelleme modunu etkinleştirmeden önce algılama modunda dağıtın, ağınızı veritabanından dışa doğru segmentleyin ve DDoS azaltmayı bir acil durum hizmeti yerine altyapı olarak ele alın. Her aşama, uygulamanızı bir hafta sonu boyunca çevrimdışı hale getiren bir bakım penceresi gerektirmeden bir önceki üzerine inşa edilir.
Bu yığının pratikte nasıl göründüğünü görmek isterseniz, PlusClouds Cloud Security, güvenlik duvarı, WAF ve DDoS azaltmayı, kurumsal düzeyde korumaya ihtiyaç duyan ancak kurumsal düzeyde karmaşıklığa ihtiyaç duymayan ekipler için özel olarak tasarlanmış tek bir platformda bir araya getirir. Dahil olanları ve mevcut mimarinizle nasıl eşleştiğini plusclouds.com/us/cloud/security adresinde inceleyin.



