Katmanlı Siber Güvenlik Mimarisi Nasıl Kurulur?
Siber güvenlik yol haritası ürün logolarıyla başladığında genellikle iki sonuç çıkar: aynı olayı gören fakat konuşmayan araçlar ve kimsenin düzenli işletmediği pahalı kontroller. Katmanlı güvenliğin anlamı daha fazla kutu satın almak değildir. Bir saldırı veya hata tek kontrolü geçtiğinde sonraki katmanın bunu önlemesi, tespit etmesi, etkisini sınırlaması ya da sistemi güvenilir biçimde kurtarmasıdır.
8 Haziran 2026 tarihinde orta ölçekli, çok lokasyonlu bir kurumun mimarisini olgunlaştırırken kullanıcıdan veriye kadar güven yollarını çıkardık. NGFW, EDR/XDR, e-posta güvenliği, kimlik, SIEM, MDR/SOC, DLP, PAM, WAF ve yedeklemeyi ayrı satınalma başlıkları yerine risk senaryolarındaki görevleriyle değerlendirdik. Her kontrol için veri kaynağı, sahibi, müdahale süresi, bağımlılık ve başarısızlık halinde telafi edici katman tanımladık.
Sorunun ortaya çıkışı
Kurumda yeni nesil güvenlik duvarı, uç nokta koruması ve yedekleme vardı; buna rağmen yönetim “ne kadar güvendeyiz?” sorusuna kanıtlı cevap alamıyordu. E-posta olayları ayrı, kimlik uyarıları ayrı ekipte kalıyor, kritik sunuculardaki ayrıcalıklı erişim kişisel bilgilerle yürüyordu. Kontrollerin varlığı biliniyor fakat kapsama oranı, alarm sahipliği ve kurtarma testi ortak görünümde izlenmiyordu.
İlk çalışma ürün envanteri değil, kritik iş hizmetleri ve olası etki senaryoları oldu. Kimlik ele geçirilmesi, zararlı e-posta, uç nokta ihlali, web uygulaması saldırısı, veri sızıntısı, ayrıcalık kötüye kullanımı ve fidye yazılımı sonrası kurtarma gibi yollar seçildi. Her senaryoda hangi kontrolün önlediği, hangisinin tespit ettiği ve karar verecek kişinin kim olduğu haritalandı.
İlk belirtiler ve yanlış varsayımlar
İlk yanlış varsayım, EDR kurulu tüm cihazların yönetildiği ve korunduğuydu. Envanter karşılaştırması bazı cihazların ajan dışı, bazılarının güncel olmayan politika ile çalıştığını gösterdi. SIEM’e log göndermek de izleme anlamına gelmiyordu; zaman senkronu, ayrıştırma, use case, alarm eşiği ve müdahale sahibi yoksa veri yalnızca depolanıyordu. Lisans sayısı kontrol etkinliğini ölçmüyordu.
İkinci varsayım yedek varsa fidye yazılımı riskinin kapandığıydı. Aynı kimlik düzleminden silinebilen, geri dönüşü denenmemiş veya iş RTO’sunu karşılamayan kopya kurtarma katmanı değildir. MFA’nın tüm kimlik saldırılarını çözdüğü düşüncesi de eksikti; eski protokoller, hizmet hesapları, oturum çalma ve yardım masası süreçleri ayrıca korunmalıdır. Her güçlü kontrolün sınırı vardır.
Teknik analiz
Mimari altı yetenek etrafında analiz edildi: varlık ve kimlik bilgisi, koruma, tespit, müdahale, kurtarma ve yönetişim. NGFW segment ve kontrollü geçişi; e-posta güvenliği ilk teslim kanalını; EDR uç davranışını; NDR ağ anomalilerini; WAF web uygulama sınırını kapsıyordu. SIEM korelasyon sağlıyor, SOC/MDR insan ve süreçle alarmı karara dönüştürüyordu. Bu rollerin örtüşmesi boşluk kadar görünür kılındı.
Kimlik katmanında MFA, koşullu erişim, ayrıcalıklı hesap ayrımı, PAM ve yaşam döngüsü kontrol edildi. Veri katmanında sınıflandırma, DLP, erişim gözden geçirme, şifreleme ve değiştirilemez yedek ele alındı. Her kontrol için kapsam yüzdesi yerine doğrulanabilir sorular yazıldı: kritik cihaz telemetri gönderiyor mu, alarm denenmiş mi, müdahale runbook’u var mı, geri dönüş iş sahibi tarafından kabul edilmiş mi?
Uygulanan çözüm veya önerilen mimari
Öncelik temel hijyene verildi: güncel varlık envanteri, güvenli yapılandırma, zafiyet ve yama süreci, merkezi kimlik, MFA, en az yetki ve segmentasyon. İnternet sınırında NGFW ile e-posta/web kontrolleri, uçta EDR, kritik ağlarda ek görünürlük konumlandırıldı. Loglar SIEM’de kullanım senaryosuna göre toplandı; her kaynağı sınırsız almak yerine kimlik, endpoint, firewall, e-posta ve kritik uygulama olayları önceliklendirildi.
SOC/MDR için alarm sahipliği ve eskalasyon süreleri tanımlandı. PAM ayrıcalıklı oturumları, WAF internete açık uygulamaları, DLP doğrulanmış hassas veri akışlarını kapsayacak aşamalı plana alındı. Yedekleme ayrı kimlik, değiştirilemez kopya ve düzenli restore testiyle kurtarma katmanına dönüştürüldü. Kontroller masa başında değil güvenli masaüstü tatbikatı ve izinli doğrulama senaryolarıyla ölçüldü.
Alternatifler ve karar gerekçesi
Tek üreticili platform entegrasyon ve yönetim kolaylığı sunabilir, fakat tüm yeteneklerde aynı derinliği sağlamayabilir ve bağımlılık oluşturabilir. Best-of-breed yaklaşımı uzman özellikler getirir; entegrasyon, lisans ve yetkinlik maliyeti yükselir. Kurum için temel katmanlarda mevcut platform entegrasyonlarından yararlanıp kritik boşluklarda bağımsız ürün değerlendiren dengeli model seçildi.
İç SOC kurmak kurum bilgisini içeride tutar ancak vardiya, uzmanlık ve süreklilik gerektirir. Tam MDR dış kaynak modeli hızlı kapasite sağlar; bağlam ve karar hakları iyi tanımlanmazsa yalnızca alarm ileten hizmete dönüşebilir. Hibrit modelde kurum olay sahibi ve iş kararı vereni olarak kaldı, dış ekip 7/24 izleme ve ilk analiz sağladı. Seçim bütçeden önce çalışma modeliyle gerekçelendirildi.
Güvenlik ve operasyonel riskler
Katman sayısı arttıkça yanlış yapılandırma, entegrasyon kesintisi ve alarm yorgunluğu riski büyür. Aynı olayı üç ürünün bildirmesi üç kat güvenlik değil, korelasyon yoksa üç kat iş yüküdür. API ve servis hesapları en az yetkili olmalı, sırlar kasada dönmeli, log aktarımındaki kişisel veri ve saklama süresi hukuki gereksinimlerle yönetilmelidir.
Araçlar operasyon sahibi olmadan raf ömrü dolan lisanslara dönüşür. Her kontrolün RACI’si, bakım penceresi, kapasite izlemesi, sağlık alarmı ve devreden çıkarma planı olmalıdır. Güvenlik ürününün kendisi de yönetim ağı, MFA, yedek ve güncelleme ile korunmalıdır. Kurtarma planı saldırganın kimlik ve yönetim katmanına eriştiği varsayımıyla ayrıştırılmalı; test kanıtları yönetim kuruluna risk diliyle raporlanmalıdır.
Çıkarılan Dersler
- Katmanlı güvenlik ürün sayısı değil, tamamlayıcı kontrol sonuçlarıdır.
- Lisans ve ajan sayısı kontrolün etkin çalıştığını kanıtlamaz.
- Önleme, tespit, müdahale ve kurtarma aynı senaryo üzerinde bağlanmalıdır.
- SOC veya MDR alarmı iş kararına dönüştüren sahiplik modeli gerektirir.
- Yedek ancak ayrıştırılmış ve test edilmişse güvenilir kurtarma katmanıdır.
- Mimari düzenli doğrulama ve ölçülebilir kanıtla olgunlaşır.
Kontrol Listesi
- Kritik hizmet, varlık, kimlik ve veri akışlarını sahipleriyle çıkar.
- Her risk senaryosu için önleme, tespit, müdahale ve kurtarmayı eşleştir.
- Kontrol kapsamını envanter ve güvenli test kanıtıyla doğrula.
- Alarm RACI’si, eskalasyon süresi ve runbook’ları tatbik et.
- Yedek geri dönüşünü ve güvenlik aracı yönetim erişimini denetle.