Kurumsal Network Security Architecture: Zero Trust, NGFW, NAC, NDR, SIEM ve SOC
Kurumsal network security architecture: Zero Trust, NGFW, NAC, NDR, SIEM ve SOC katmanlarını bütünleşik bir mimaride kurma rehberi.

Kurumsal ağ güvenliğinde en büyük hata, security ürünlerini tek tek değerlendirmektir.
Bir kurumda;
NGFW olabilir.
NAC olabilir.
IDS/IPS olabilir.
NDR olabilir.
SIEM olabilir.
SOC olabilir.
Ancak bu sistemler birbirinden bağımsız çalışıyorsa ortaya çıkan yapı gerçek anlamda güçlü bir:
Enterprise Network Security Architecture
olmayabilir.
Çünkü modern saldırılar tek bir güvenlik katmanını hedeflemez.
Attacker;
identity,
endpoint,
network,
application,
cloud,
remote access
ve privileged access
katmanları arasında hareket eder.
Bu nedenle modern kurumsal network security yaklaşımı:
Product-Centric Security
yerine
Architecture-Centric Security
modelini benimsemelidir.
Amaç çok sayıda security product satın almak değildir.
Amaç bu ürünlerin:
birbirini tamamlayan kontrol katmanları
haline gelmesidir.
Güçlü bir Network Security Architecture şu sorulara cevap verebilmelidir:
Network'e kim bağlanıyor?
Hangi cihaz bağlanıyor?
Hangi resource'a erişiyor?
Hangi traffic'e izin veriliyor?
Network'te normal olmayan ne oluyor?
Saldırı tespit edilirse nasıl contain ediliyor?
Tüm bu activity merkezi olarak nasıl izleniyor?
Bu nedenle modern mimarinin temel bileşenleri:
Identity
Access Control
Segmentation
Detection
Visibility
Response
Governance
olarak düşünülmelidir.
Network Security Architecture Nedir?
Network Security Architecture, kurumsal ağın güvenlik kontrollerinin tasarım, entegrasyon ve operasyon modelidir.
Amaç yalnızca trafiği engellemek değil;
güveni kontrol etmek ve saldırının etkisini sınırlandırmaktır.
Enterprise Network Security Nedir?
Enterprise Network Security, büyük ve karmaşık kurumsal ağlarda;
user,
endpoint,
server,
branch,
cloud,
data center,
remote access
ve internet traffic'inin güvenli şekilde yönetilmesidir.
Network Security Architecture Neden Gereklidir?
Çünkü tek bir security control bütün saldırı yüzeyini koruyamaz.
Tek Firewall Yeterli mi?
Hayır.
Firewall yalnızca belirli traffic control ve inspection görevlerini yerine getirir.
Defense in Depth Nedir?
Defense in Depth, bir security control başarısız olsa bile diğer katmanların saldırıyı durdurmaya veya tespit etmeye devam ettiği çok katmanlı güvenlik yaklaşımıdır.
Defense in Depth Network'te Nasıl Uygulanır?
Örneğin:
Firewall
↓
Segmentation
↓
NAC
↓
IDS/IPS
↓
NDR
↓
SIEM/SOC
Security Layer Nedir?
Belirli attack surface'i kontrol eden bağımsız güvenlik katmanıdır.
Network Security'nin Temel Katmanları Nelerdir?
Perimeter Security
Internal Segmentation
Access Control
Detection
Monitoring
Response
Perimeter Security Nedir?
Kurum network'ü ile internet arasındaki güvenlik katmanıdır.
Perimeter Security Hangi Kontrolleri İçerebilir?
NGFW
IPS
DDoS Protection
VPN
Perimeter Model Tek Başına Yeterli mi?
Hayır.
Castle-and-Moat Security Nedir?
Dışarıyı untrusted, internal network'ü trusted kabul eden klasik güvenlik modelidir.
Castle-and-Moat Neden Zayıfladı?
Çünkü modern enterprise environment:
Cloud
Remote Work
SaaS
BYOD
Third Party
kullanır.
Zero Trust Nedir?
Zero Trust, network location'a otomatik trust vermeyen security modelidir.
Temel prensip:
Never Trust, Always Verify
Zero Trust Network Architecture Nedir?
ZTNA ile karıştırılmamalıdır.
Zero Trust Network Architecture daha geniş bir security yaklaşımıdır.
Zero Trust'ın Temel Bileşenleri Nelerdir?
Identity
Device
Application
Data
Network
Visibility
Network'e Bağlanmak Trust Sağlamalı mı?
Hayır.
Internal Network Trusted mıdır?
Modern Zero Trust yaklaşımında otomatik trusted kabul edilmez.
Implicit Trust Nedir?
Bir user veya device'ın location nedeniyle otomatik güvenilir sayılmasıdır.
Explicit Verification Nedir?
Access öncesinde identity, device ve context'in doğrulanmasıdır.
Zero Trust Access Decision Nasıl Verilir?
Örneğin:
User Identity
Device Health
Application
Risk
↓
Access Decision
Least Privilege Nedir?
User veya system'e yalnızca gerekli minimum access'in verilmesidir.
Network Least Privilege Nedir?
Bir user'ın tüm network yerine sadece gerekli segment veya application'a erişmesidir.
Least Privilege ile Segmentation Arasındaki İlişki Nedir?
Segmentation network level least privilege sağlar.
Network Segmentation Nedir?
Network'ün farklı security zones'a ayrılmasıdır.
Flat Network Nedir?
Network segmentleri arasında çok az access restriction bulunan mimaridir.
Flat Network Neden Risklidir?
Attacker lateral movement yapabilir.
Security Zone Nedir?
Benzer trust/risk seviyesindeki systems'in gruplandığı network alanıdır.
Örnek Security Zones
User Zone
Server Zone
Database Zone
Management Zone
Guest Zone
Inter-Zone Traffic Nedir?
Security zones arasındaki traffic'tir.
Inter-Zone Traffic Nasıl Kontrol Edilmeli?
Firewall veya policy enforcement mechanism üzerinden.
Default Deny Nedir?
Açıkça izin verilmeyen traffic'in engellenmesidir.
Default Allow Neden Risklidir?
Gereksiz communication attack surface oluşturur.
Micro-Segmentation Nedir?
Workload veya application seviyesinde daha detaylı access control uygulanmasıdır.
Micro-Segmentation Nerede Kullanılır?
Data Center
Cloud
Virtualized Environment
Micro-Segmentation Lateral Movement'ı Azaltır mı?
Evet.
Lateral Movement Nedir?
Attacker'ın compromise ettiği sistemden diğer internal systems'e ilerlemesidir.
Blast Radius Nedir?
Bir compromise olayının etkileyebileceği alanın büyüklüğüdür.
Segmentation Blast Radius'i Nasıl Azaltır?
Compromise edilen system'in erişebildiği resource'ları sınırlar.
NGFW Nedir?
NGFW:
Next-Generation Firewall
traditional firewall özelliklerine ek olarak application-aware security capabilities sağlayan firewall sınıfıdır.
NGFW Hangi Özellikleri İçerebilir?
Application Control
IPS
URL Filtering
SSL Inspection
Threat Intelligence
NGFW Architecture'da Nerede Kullanılır?
Internet Edge
Data Center
Internal Segmentation
Cloud Edge
Internal Segmentation Firewall Nedir?
Internal security zones arasındaki traffic'i kontrol eden firewall'dır.
East-West Firewalling Nedir?
Internal system-to-system traffic'in firewall policy ile kontrol edilmesidir.
North-South Firewalling Nedir?
Internal network ile external network arasındaki traffic control'dür.
NGFW Zero Trust Sağlar mı?
Tek başına hayır.
Identity-Based Firewall Policy Nedir?
IP yerine user identity bilgisinin policy'de kullanılmasıdır.
Application-Based Policy Nedir?
Port yerine application identity üzerinden access control uygulanmasıdır.
Security Policy Örneği
Finance Users
↓
ERP Application
↓
ALLOW
Port-Based Policy Neden Yetersiz Olabilir?
TCP/443 üzerinde birçok farklı application çalışabilir.
NAC Nedir?
NAC:
Network Access Control
network'e bağlanan user ve device'ların doğrulanması ve uygun access verilmesi için kullanılan security technology'dir.
NAC Architecture'da Ne Yapar?
Connection öncesi:
Who + What Device
sorularını cevaplar.
NAC Network Access Lifecycle
Connect
↓
Authenticate
↓
Assess
↓
Authorize
↓
Monitor
802.1X Nedir?
Port-based network access authentication standardıdır.
NAC Hangi Identity Sources ile Entegre Olabilir?
Active Directory
LDAP
RADIUS
PKI
NAC Device Posture Kullanabilir mi?
Evet.
Device Posture Nedir?
Endpoint'in security durumudur.
Posture Neleri İçerebilir?
EDR
Patch Status
Disk Encryption
Firewall
Compliant Device Nedir?
Security policy'yi karşılayan endpoint'tir.
Non-Compliant Device Ne Olmalı?
Quarantine veya restricted access uygulanabilir.
Quarantine VLAN Nedir?
Riskli device'ın sınırlı network'e alınmasıdır.
Dynamic VLAN Assignment Nedir?
User/device identity'ye göre VLAN atanmasıdır.
NAC ile Segmentation Nasıl Birleşir?
NAC doğru device'ı doğru security zone'a yerleştirir.
IDS/IPS Architecture'da Ne Yapar?
Known attack pattern'lerini network traffic içerisinde tespit eder.
IDS ve IPS Arasındaki Fark Nedir?
IDS:
Detect
IPS:
Detect + Prevent
Signature-Based Detection Nedir?
Known attack patterns üzerinden detection'dır.
Protocol Inspection Nedir?
Network protocol behavior'ının security açısından analizidir.
IDS/IPS Hangi Layer'da Kullanılır?
Layer 3'ten Layer 7'ye kadar farklı traffic özelliklerini analiz edebilir.
IDS/IPS ile Firewall Arasındaki Fark Nedir?
Firewall:
Access allowed mı?
IDS/IPS:
Allowed traffic malicious mi?
NDR Nedir?
NDR:
Network Detection and Response
network behavior ve telemetry üzerinden anomaly detection sağlayan security technology'dir.
NDR Architecture'da Ne Yapar?
Network içerisinde:
Lateral Movement
Beaconing
C2
Exfiltration
gibi behavior'ları tespit eder.
NDR IDS/IPS'in Yerine Geçer mi?
Hayır.
IDS/IPS + NDR Neden Birlikte Güçlüdür?
IDS/IPS known attack pattern'lerini,
NDR behavioral anomaly'leri
tespit eder.
Signature + Behavior Modeli Nedir?
Known Threat Detection
Unknown Behavior Detection
Network Visibility Nedir?
Network'te gerçekleşen communication'ın görünür olmasıdır.
Visibility Neden Architecture'ın Temelidir?
Göremediğiniz traffic'i analiz edemezsiniz.
Network Telemetry Nedir?
Network behavior hakkında bilgi sağlayan data'dır.
Network Telemetry Örnekleri
NetFlow
IPFIX
PCAP
Syslog
DNS Logs
NetFlow Architecture'da Neden Önemlidir?
Uzun dönem network communication visibility sağlar.
PCAP Neden Önemlidir?
Detailed forensic analysis sağlar.
DNS Telemetry Neden Önemlidir?
External communication pattern'lerini görünür hale getirir.
East-West Visibility Neden Kritik?
Attacker internal network'te lateral movement yapabilir.
SPAN ve TAP Nedir?
Network traffic'in monitoring system'lere aktarılmasını sağlayan visibility mechanisms'dir.
Blind Spot Nedir?
Security tools tarafından görülemeyen network alanıdır.
Visibility Gap Nasıl Azaltılır?
Critical segment coverage planlanmalıdır.
ZTNA Nedir?
ZTNA:
Zero Trust Network Access
remote user'a entire network yerine specific resource access sağlamayı amaçlayan secure access modelidir.
VPN ile ZTNA Arasındaki Fark Nedir?
VPN:
Network Access
ZTNA:
Application/Resource Access
Secure Remote Access Architecture Nasıl Olmalı?
Identity
↓
MFA
↓
Device Posture
↓
VPN/ZTNA
↓
Authorized Resource
Remote Access'te Least Privilege Neden Önemlidir?
Attacker credential ele geçirse bile erişebileceği alan sınırlanabilir.
Third-Party Access Neden Ayrı Yönetilmeli?
Vendor device ve identity'leri kurum tarafından tamamen kontrol edilmeyebilir.
Third-Party Access Kontrolleri
MFA
JIT Access
PAM
Session Monitoring
JIT Nedir?
Just-In-Time Access.
Access sadece gerektiği zaman açılır.
PAM Nedir?
PAM:
Privileged Access Management
privileged account ve session'ların kontrolüdür.
Network Security Architecture'da PAM Neden Önemlidir?
Network device ve critical server administration yüksek riskli access'tir.
Bastion Host Nedir?
Critical resource access için kullanılan hardened intermediary system'dir.
Admin Access Modeli
Administrator
↓
MFA
↓
PAM/Bastion
↓
Management Network
↓
Target Device
Management Network Nedir?
Network ve infrastructure administration için ayrılmış security segment'tir.
Management VLAN User VLAN'dan Ayrılmalı mı?
Evet.
Out-of-Band Management Nedir?
Production traffic'ten bağımsız management connectivity'dir.
Network Infrastructure Security Nedir?
Switch, router, DNS, DHCP ve management infrastructure'ın korunmasıdır.
DHCP Snooping Nedir?
Unauthorized DHCP server response'larını engelleyen Layer 2 security feature'dır.
Dynamic ARP Inspection Nedir?
ARP spoofing riskini azaltan Layer 2 mechanism'dir.
IP Source Guard Nedir?
Source IP/MAC/port binding validation sağlar.
Port Security Nedir?
Switch port'taki MAC address usage'ını sınırlar.
Layer 2 Defense Chain
DHCP Snooping
↓
DAI
↓
IP Source Guard
↓
Port Security
DNS Security Architecture'da Neden Önemlidir?
Malware ve attacker infrastructure ile iletişim çoğu zaman DNS resolution gerektirir.
DNS Filtering Nedir?
Malicious domain access'in DNS layer'da engellenmesidir.
DNSSEC Nedir?
DNS authenticity ve integrity validation sağlar.
DNS Logs SIEM'e Gitmeli mi?
Evet.
SIEM Nedir?
SIEM:
Security Information and Event Management
farklı security ve infrastructure loglarını merkezi olarak toplar, normalize eder ve correlate eder.
SIEM Architecture'da Ne Yapar?
Distributed security controls arasında merkezi visibility sağlar.
Hangi Network Logları SIEM'e Gönderilmeli?
Firewall
NAC
IDS/IPS
NDR
VPN
DNS
Switch
Router
Log Normalization Nedir?
Farklı log formatlarının ortak data modeline dönüştürülmesidir.
Correlation Nedir?
Farklı event'lerin birlikte değerlendirilmesidir.
SIEM Correlation Örneği
VPN Login
NDR Lateral Movement Alert
EDR Malware Alert
↓
High-Risk Incident
SIEM Tek Başına Threat Detection Yapar mı?
Belirli correlation ve detection rules ile yapabilir.
Ancak telemetry source'larına ihtiyaç duyar.
SOC Nedir?
SOC:
Security Operations Center
security events'i izleyen ve incidents'a response veren operasyon yapısıdır.
SOC Architecture'da Ne Yapar?
Technology'leri operational security capability'ye dönüştürür.
Security Product ile Security Capability Arasındaki Fark Nedir?
Product teknik araçtır.
Capability ise:
People + Process + Technology
bileşimidir.
SOC'un Network Security'deki Görevleri Nelerdir?
Monitoring
Triage
Investigation
Incident Response
Threat Hunting
Alert Triage Nedir?
Security alert'in önem ve doğruluğunun ilk değerlendirmesidir.
Investigation Nedir?
Incident'ın kapsam ve root cause analizidir.
Threat Hunting Nedir?
Alarm olmadan potential attack behavior'ın proaktif aranmasıdır.
Network Threat Hunting Hangi Verileri Kullanır?
NDR
NetFlow
DNS
PCAP
Firewall
SOC + NDR Nasıl Çalışır?
NDR suspicious network behavior tespit eder.
SOC bunun gerçek threat olup olmadığını araştırır.
SOC + SIEM Nasıl Çalışır?
SIEM security events'i correlate eder.
SOC investigation gerçekleştirir.
SOC + SOAR Nasıl Çalışır?
SOAR repeatable response action'larını otomatikleştirebilir.
SOAR Nedir?
SOAR:
Security Orchestration, Automation and Response
security tool entegrasyonu ve response automation sağlayan technology yaklaşımıdır.
SOAR Network Security'de Ne Yapabilir?
Firewall Block
NAC Quarantine
EDR Isolation
Ticket Creation
Automated Containment Nedir?
Threat tespitinden sonra riskli entity'nin otomatik izole edilmesidir.
Örnek Automated Response
NDR
↓
C2 Detection
↓
SOAR
↓
Firewall Block
NAC Quarantine
Automation Her Zaman Açılmalı mı?
Hayır.
Confidence ve business impact değerlendirilmelidir.
Human-in-the-Loop Nedir?
Automated action öncesi analyst approval alınmasıdır.
Detection and Response Architecture Nedir?
Detection systems ile response controls'ün entegre çalıştığı yapıdadır.
Basit Detection & Response Zinciri
Detect
↓
Validate
↓
Contain
↓
Investigate
↓
Remediate
Incident Response Nedir?
Security incident'ın tespit, containment ve remediation sürecidir.
Network Incident Response Neleri İçerir?
Block IP
Disable Account
Quarantine Device
Segment Network
Containment Nedir?
Incident'ın yayılmasının sınırlandırılmasıdır.
Network Containment Nedir?
Compromised system'in communication capability'sinin sınırlandırılmasıdır.
NAC Containment İçin Kullanılır mı?
Evet.
Firewall Containment İçin Kullanılır mı?
Evet.
EDR Containment İçin Kullanılır mı?
Endpoint isolation sağlayabilir.
Segmentation Incident Response'u Kolaylaştırır mı?
Evet.
Blast radius azalır.
Identity Security Network Architecture'ın Parçası mı?
Evet.
Modern network security identity'den ayrı düşünülemez.
Identity-Aware Networking Nedir?
Access policy'nin user identity bilgisini kullanmasıdır.
MFA Network Security İçin Neden Kritik?
VPN, firewall administration ve privileged access gibi kritik entry point'leri korur.
Passwordless Authentication Nedir?
Password yerine certificate veya hardware-backed authentication gibi mekanizmaların kullanılmasıdır.
Certificate-Based Authentication Nerede Kullanılır?
802.1X
VPN
Wi-Fi
gibi alanlarda.
PKI Network Security'nin Parçası mı?
Evet.
Device ve user certificates için önemlidir.
Device Identity Nedir?
Network'e bağlanan endpoint'in kimliğinin belirlenmesidir.
Machine Identity Nedir?
Server, application veya workload kimliğidir.
Workload Identity Nedir?
Cloud/container application component'lerinin identity'sidir.
Cloud Network Security Architecture Nedir?
Cloud VPC/VNet ve workload communication'ın security controls ile korunmasıdır.
Cloud Security Group Nedir?
Virtual firewall benzeri access control mechanism'idir.
Network ACL Nedir?
Subnet-level traffic control sağlayabilir.
Cloud Firewall Nedir?
Cloud environment'ta centralized firewall capability'dir.
Hybrid Network Security Nedir?
On-premise ve cloud network'lerin ortak security architecture altında korunmasıdır.
Hybrid Network'te Zorluk Nedir?
Visibility ve policy consistency.
Multi-Cloud Network Security Nedir?
Birden fazla cloud platformunun ortak security model ile yönetilmesidir.
Security Policy Consistency Nedir?
Farklı environments'ta aynı security principles'ın uygulanmasıdır.
Policy Drift Nedir?
Security configuration'ın zamanla approved state'ten uzaklaşmasıdır.
Configuration Drift Nedir?
Network/security device config'lerinin baseline'dan sapmasıdır.
Continuous Compliance Nedir?
Configuration'ın sürekli approved security baseline'a göre kontrol edilmesidir.
Network Security Governance Nedir?
Security architecture, ownership ve policy süreçlerinin yönetilmesidir.
Governance Neden Önemlidir?
Technology zaman içerisinde kontrolsüz değişebilir.
Network Security Policy Nedir?
Network access ve security principles'ını tanımlayan kurumsal politikadır.
Network Security Standard Nedir?
Policy'nin teknik olarak nasıl uygulanacağını tanımlar.
Security Baseline Nedir?
Minimum required secure configuration seviyesidir.
Network Security Procedure Nedir?
Operational security işlemlerinin nasıl yapılacağını açıklar.
Policy, Standard ve Procedure Arasındaki Fark
Policy:
Ne yapılmalı?
Standard:
Minimum teknik seviye nedir?
Procedure:
Nasıl yapılmalı?
Network Security Ownership Nedir?
Her security control için accountable owner bulunmasıdır.
Firewall Owner Kim Olmalı?
Kurumsal yapıya göre Network/Security team olabilir.
NAC Owner Kim Olmalı?
Network, security ve identity teams birlikte çalışabilir.
SIEM/SOC Owner Kim Olmalı?
Security Operations ekibi olabilir.
RACI Nedir?
Responsible
Accountable
Consulted
Informed
rollerini tanımlayan governance modelidir.
Network Security RACI Neden Faydalıdır?
Incident sırasında kimin ne yapacağı net olur.
Change Management Nedir?
Network/security configuration değişikliklerinin kontrollü süreçle yönetilmesidir.
Firewall Change Management Neden Kritik?
Yanlış rule security gap veya outage oluşturabilir.
Emergency Change Nedir?
Incident veya outage sırasında hızlı yapılan change'dir.
Emergency Change Sonradan Review Edilmeli mi?
Evet.
Rule Lifecycle Nedir?
Firewall rule'ın oluşturulmasından kaldırılmasına kadar olan yaşam döngüsüdür.
Firewall Rule Lifecycle
Request
↓
Approve
↓
Implement
↓
Monitor
↓
Review
↓
Expire
Rule Recertification Nedir?
Mevcut firewall rule'ın hâlâ gerekli olup olmadığının periyodik doğrulanmasıdır.
Stale Rule Nedir?
Artık business requirement olmayan eski rule'dır.
Shadow Rule Nedir?
Başka rule nedeniyle hiç kullanılmayan rule'dır.
Any-Any Rule Neden Risklidir?
Access scope çok geniştir.
Network Security Exception Nedir?
Standard security policy'den kontrollü sapmadır.
Exception Süresiz Olmalı mı?
Mümkün olduğunca hayır.
Exception Expiration Nedir?
Exception'ın otomatik review/termination tarihidir.
Compensating Control Nedir?
Ana security control uygulanamadığında riski azaltmak için kullanılan alternatif kontroldür.
Legacy System Network Security Nasıl Sağlanır?
Segmentation
Restrictive Firewall
Monitoring
Compensating Controls
Network Security Risk Assessment Nedir?
Network architecture'daki threat, vulnerability ve impact'lerin analizidir.
Risk-Based Security Nedir?
Security investment ve controls'ün risk önceliğine göre uygulanmasıdır.
Asset Criticality Nedir?
System'in business açısından önem seviyesidir.
Crown Jewel Nedir?
Kurum için en kritik data veya system'dir.
Crown Jewel Network Segmentation Nedir?
Critical asset'lerin özel security zone'larda tutulmasıdır.
High-Value Asset Nedir?
Compromise edilmesi yüksek business impact oluşturan sistemdir.
Domain Controller High-Value Asset midir?
Evet.
Backup Server High-Value Asset midir?
Evet.
Network Management Server High-Value Asset midir?
Evet.
Critical Asset Access Matrix Nedir?
Hangi user/system'in critical asset'e erişebildiğini gösteren listedir.
Attack Surface Management Network Security ile İlişkili mi?
Evet.
Internet-facing asset'lerin görünür ve kontrol altında olması gerekir.
External Attack Surface Nedir?
Internet'ten ulaşılabilir asset ve services'dir.
Internal Attack Surface Nedir?
Internal network'teki accessible resources'dır.
Attack Surface Reduction Nedir?
Gereksiz service, port ve access path'lerin kaldırılmasıdır.
Exposure Management Nedir?
Asset, vulnerability ve exposure bilgisinin sürekli analiz edilmesidir.
Network Vulnerability Management Nedir?
Router, switch, firewall ve network services vulnerability'lerinin yönetimidir.
Vulnerability Scan Network Devices'a Yapılmalı mı?
Evet.
Controlled ve safe şekilde.
Firmware Management Neden Önemlidir?
Security vulnerabilities giderilebilir.
EOL Device Riskli mi?
Evet.
Vendor update alamayabilir.
Network Security Testing Nedir?
Network security controls'ün teknik olarak doğrulanmasıdır.
Network Penetration Test Nedir?
Authorized şekilde network attack paths'in test edilmesidir.
Segmentation Testing Nedir?
Network security zones arasında unauthorized access mümkün mü sorusunun doğrulanmasıdır.
Firewall Rule Validation Nedir?
Implemented policy'nin gerçekten beklenen access'i uygulayıp uygulamadığının testidir.
NAC Testing Nedir?
Unauthorized device'ın network'e bağlanıp bağlanamadığının test edilmesidir.
Detection Validation Nedir?
IDS/IPS, NDR ve SIEM detection'larının gerçekten çalıştığının doğrulanmasıdır.
Security Control Validation Nedir?
Security product'un installed olmasından ziyade gerçek protection sağlayıp sağlamadığının ölçülmesidir.
Purple Team Network Security'de Kullanılır mı?
Evet.
Red Team attack behavior ile Blue Team detection'ları birlikte validate edilebilir.
Breach and Attack Simulation Nedir?
Security controls'ün kontrollü adversary behavior ile sürekli test edilmesidir.
Detection Engineering Nedir?
Security detection use case ve rules'ın sistematik geliştirilmesidir.
Network Detection Engineering Neleri İçerebilir?
C2 Detection
Lateral Movement
DNS Anomaly
Segmentation Violation
MITRE ATT&CK Nedir?
Adversary tactics ve techniques knowledge framework'üdür.
Network Security Controls MITRE ATT&CK ile Map Edilebilir mi?
Evet.
ATT&CK Coverage Neden Önemlidir?
Detection gap'leri görülebilir.
Detection Gap Nedir?
Belirli threat behavior için yeterli detection bulunmamasıdır.
Control Gap Nedir?
Belirli risk için preventive veya detective security control eksikliğidir.
Gap Analysis Nedir?
Mevcut security state ile target state arasındaki farkların analizidir.
Network Security Maturity Assessment Nedir?
Kurumun network security capability seviyesinin değerlendirilmesidir.
Security Maturity Ne Demektir?
Security controls'ün ne kadar sistematik, entegre ve ölçülebilir çalıştığını ifade eder.
Network Security Maturity Model
Seviye 1 – Perimeter-Centric Security
Ana kontrol firewall'dır.
Internal network büyük ölçüde trusted kabul edilir.
Seviye 2 – Segmented Network
VLAN, firewall zones ve basic NAC kullanılır.
Seviye 3 – Visible and Detectable Network
IDS/IPS, NetFlow, NDR ve central logging devreye girer.
Seviye 4 – Integrated Detection and Response
NAC, NDR, SIEM, EDR, firewall ve SOC entegre çalışır.
Seviye 5 – Adaptive Zero Trust Network
Identity, device, behavior ve risk üzerinden dynamic access ve automated response uygulanır.
Network Security KPI Nedir?
Security program performance'ını ölçen Key Performance Indicator'dır.
Önemli Network Security KPI'ları
Critical Segment Visibility
Firewall Rule Review Coverage
NAC Authentication Coverage
NDR Detection Coverage
Network Security KRI Nedir?
Risk seviyesini gösteren Key Risk Indicator'dır.
Önemli Network Security KRI'ları
Flat Network Segment Count
Any-Any Rule Count
Unknown Device Count
Critical Blind Spot Count
MTTD Nedir?
Mean Time to Detect.
Threat'in tespit edilmesine kadar geçen ortalama süredir.
MTTR Nedir?
Mean Time to Respond/Remediate.
Incident'a response veya remediation süresidir.
Network Security Dashboard Neler Göstermeli?
Critical Incidents
High-Risk Assets
Network Anomalies
Security Control Health
Security Control Health Nedir?
Firewall, NAC, NDR, SIEM gibi controls'ün aktif ve sağlıklı çalışıp çalışmadığıdır.
Telemetry Health Nedir?
Beklenen logs ve network telemetry'nin gerçekten ulaşıp ulaşmadığıdır.
Telemetry Failure Neden Kritik?
Detection system data almıyorsa sessiz şekilde etkisiz olabilir.
Silent Failure Nedir?
Security control aktif görünürken gerçek protection/visibility sağlamamasıdır.
Network Security Architecture Review Nedir?
Mimarinin periyodik olarak risk ve business change açısından yeniden değerlendirilmesidir.
Architecture Review Ne Zaman Yapılmalı?
Örneğin:
Cloud Migration
New Data Center
Merger
New Branch
Remote Work Expansion
gibi büyük değişikliklerde.
Security Architecture Diagram Neden Önemlidir?
Trust boundaries ve control points görünür olur.
Trust Boundary Nedir?
Farklı trust seviyelerindeki systems arasındaki sınırdır.
Security Control Point Nedir?
Access veya traffic'in enforce edildiği noktadır.
Choke Point Nedir?
Traffic'in kontrollü bir noktadan geçmeye zorlandığı architecture point'idir.
Choke Point Güvenlik İçin Faydalı mı?
Evet.
Visibility ve control kolaylaşabilir.
Single Point of Failure Nedir?
Tek bir component failure'ın service'i kesmesi riskidir.
Security Choke Point ile SPOF Aynı Şey mi?
Hayır.
Control point redundant tasarlanabilir.
High Availability Security Architecture Nedir?
Security devices'ın failure durumunda connectivity'nin devam etmesidir.
Firewall HA Nedir?
Firewall cluster redundancy'dir.
NAC High Availability Neden Önemlidir?
Authentication failure tüm user connectivity'yi etkileyebilir.
RADIUS Redundancy Nedir?
Bir authentication server failure durumunda diğerinin service vermesidir.
SIEM/NDR High Availability Gerekli mi?
Critical monitoring environment'larda evet.
Resilience Network Security'nin Parçası mı?
Evet.
Cyber Resilience Nedir?
Attack gerçekleşse bile critical service'lerin sürdürülebilmesidir.
Network Resilience Nedir?
Network failure veya attack durumunda connectivity'nin devam etmesidir.
DDoS Protection Architecture'ın Parçası mı?
Evet.
Upstream DDoS Protection Neden Önemlidir?
Volumetric attack internet link'e ulaşmadan mitigate edilebilir.
Network Security Architecture Örneği
Internet
↓
DDoS Protection
↓
NGFW
↓
DMZ
↓
Internal Segmentation Firewall
↓
Server Zones
Aynı anda:
User
↓
NAC
↓
User Segment
↓
Application Access
Ve tüm environment:
NetFlow / PCAP / DNS / Logs
↓
NDR / SIEM
↓
SOC
↓
SOAR / Response
Modern Zero Trust Network Architecture Örneği
Identity Provider
↓
MFA
↓
Device Trust
↓
NAC / ZTNA
↓
Least Privilege Policy
↓
Application
↓
Continuous Monitoring
Network Security Architecture'da “Trust but Verify” Yeterli mi?
Zero Trust yaklaşımı:
Verify Before Trust
modelini tercih eder.
Continuous Verification Nedir?
Access verildikten sonra riskin sürekli yeniden değerlendirilmesidir.
Continuous Monitoring Nedir?
Network, identity ve security activity'nin kesintisiz izlenmesidir.
Adaptive Security Nedir?
Risk değiştiğinde security policy'nin dinamik olarak değiştirilmesidir.
Adaptive Network Access Örneği
User:
Normal
↓
Full Authorized Access
NDR:
Lateral Movement Detected
↓
Risk Score Increased
↓
NAC:
Quarantine
Risk-Based Network Access Nedir?
Access decision'ın user/device risk seviyesine göre değiştirilmesidir.
Context-Aware Security Nedir?
Security kararında:
identity,
device,
location,
behavior,
asset criticality
gibi context'lerin kullanılmasıdır.
Zero Trust Olgunluk Modeli Nasıl İlerler?
Network-Based Trust
↓
Identity-Aware Access
↓
Device-Aware Access
↓
Application-Level Access
↓
Adaptive Risk-Based Access
Network Security Architecture'da En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar:
- Firewall'ı tüm network security olarak görmek
- Flat network kullanmak
- East-West traffic'i kontrol etmemek
- Network'e bağlanan her cihazı trusted kabul etmek
- NAC kullanmamak
- Shared Wi-Fi password kullanmak
- Remote VPN user'a full network access vermek
- Third-party access'i sınırsız bırakmak
- IDS/IPS tuning yapmamak
- NDR'a East-West traffic göstermemek
- DNS logs toplamamak
- NetFlow/IPFIX kullanmamak
- Network infrastructure management'ı ayırmamak
- Shared admin accounts kullanmak
- SIEM'e yeterli telemetry göndermemek
- SOC use case'leri oluşturmamak
- Security tools arasında integration yapmamak
- Rule review yapmamak
- Exception'ları süresiz bırakmak
- Security architecture'ı düzenli review etmemek
Enterprise Network Security Checklist
- Network topology güncel mi?
- Critical assets belirli mi?
- Security zones tanımlı mı?
- Flat network azaltıldı mı?
- Inter-zone traffic firewall üzerinden mi geçiyor?
- Default Deny uygulanıyor mu?
- NGFW aktif mi?
- Firewall rule review yapılıyor mu?
- NAC kullanılıyor mu?
- 802.1X uygulanıyor mu?
- Device posture değerlendiriliyor mu?
- Guest/BYOD/IoT segmentleri ayrı mı?
- IDS/IPS aktif mi?
- IPS tuning yapılıyor mu?
- NDR East-West traffic görüyor mu?
- NetFlow/IPFIX aktif mi?
- PCAP capability var mı?
- DNS logs toplanıyor mu?
- VPN access MFA ile korunuyor mu?
- ZTNA değerlendirildi mi?
- Third-party access JIT mı?
- PAM kullanılıyor mu?
- Management network ayrı mı?
- Switch Layer 2 security aktif mi?
- SIEM tüm kritik logs'u alıyor mu?
- SOC 7x24 veya uygun coverage sağlıyor mu?
- SOAR response integration var mı?
- Incident response playbook'ları tanımlı mı?
- DDoS upstream mitigation var mı?
- Security KPI/KRI izleniyor mu?
- Architecture review düzenli yapılıyor mu?
Sık Sorulan Sorular
Network Security Architecture nedir?
Network Security Architecture, firewall, NAC, segmentation, IDS/IPS, NDR, SIEM, SOC ve diğer security controls'ün entegre şekilde tasarlandığı kurumsal ağ güvenliği modelidir.
Enterprise Network Security nedir?
Kurumsal kullanıcı, cihaz, server, cloud ve network traffic'inin çok katmanlı security controls ile korunmasıdır.
Zero Trust Network nedir?
Network location'a otomatik güven vermeden identity, device, context ve least privilege üzerinden access sağlayan güvenlik yaklaşımıdır.
NGFW nedir?
Next-Generation Firewall, traditional firewall capability'lerine application control, IPS ve advanced inspection özellikleri ekleyen firewall sınıfıdır.
NAC nedir?
Network Access Control, network'e bağlanan user ve device'ları doğrulayarak uygun access policy uygulayan security technology'dir.
NDR nedir?
Network Detection and Response, network traffic ve telemetry üzerinden behavioral anomaly ve threat detection sağlayan security technology'dir.
IDS/IPS nedir?
IDS/IPS, network traffic içerisinde bilinen saldırı pattern'lerini tespit eden ve IPS durumunda engelleyebilen security controls'dür.
SIEM nedir?
Security Information and Event Management, farklı security systems'den gelen logs'u merkezi olarak toplayan ve correlate eden platform sınıfıdır.
SOC nedir?
Security Operations Center, security alerts'i izleyen, analiz eden ve incidents'a response veren operasyon yapısıdır.
Zero Trust ile ZTNA aynı şey mi?
Hayır. Zero Trust geniş bir security strategy'dir. ZTNA ise özellikle secure application/network access için kullanılan Zero Trust temelli technology yaklaşımıdır.
Firewall ile NDR arasındaki fark nedir?
Firewall access control uygular. NDR network behavior üzerinden anomaly ve threat detection yapar.
NAC ile ZTNA arasındaki fark nedir?
NAC çoğunlukla local network access'i, ZTNA ise remote/application access'i kontrol eder.
Network segmentation neden önemlidir?
Lateral movement ve blast radius'i azaltır.
Network visibility neden önemlidir?
Görülmeyen network behavior güvenilir şekilde analiz edilemez.
Network Security'de en önemli teknoloji hangisidir?
Tek bir teknoloji yoktur. Güçlü security architecture farklı controls'ün entegre çalışmasına dayanır.
Sonuç: Güçlü Network Security Bir Ürün Değil, Bir Mimaridir
Kurumsal network security konusunda en önemli gerçek şudur:
Tek bir ürün güçlü bir ağ güvenliği oluşturamaz.
Firewall gereklidir.
Ancak firewall tek başına yeterli değildir.
NAC gereklidir.
Ancak NAC network behavior'ı analiz etmez.
IDS/IPS gereklidir.
Ancak signature olmayan attack'ları her zaman göremez.
NDR değerlidir.
Ancak access control sağlamaz.
SIEM gereklidir.
Ancak telemetry kaynağı olmadan detection yapamaz.
SOC gereklidir.
Ancak doğru technology ve process olmadan etkili çalışamaz.
Bu nedenle gerçek Enterprise Network Security Architecture:
kontrollerin birbirini tamamlamasıyla
oluşur.
Modern mimari şu zincir üzerine kurulabilir:
Identify
↓
Authenticate
↓
Authorize
↓
Segment
↓
Inspect
↓
Observe
↓
Detect
↓
Respond
İlk olarak:
Kim bağlanıyor?
sorusu cevaplanır.
NAC, identity ve authentication controls burada devreye girer.
Daha sonra:
Nereye erişebilir?
sorusu gelir.
Segmentation, firewall ve least privilege bunu kontrol eder.
Ardından:
Traffic içerisinde saldırı var mı?
sorusu IDS/IPS tarafından değerlendirilir.
Sonrasında:
Network behavior normal mi?
sorusuna NDR cevap arar.
Tüm events:
SIEM
üzerinde bir araya getirilir.
SOC:
incident'ı araştırır.
Ve gerektiğinde:
Firewall
NAC
EDR
SOAR
üzerinden containment uygulanır.
Güçlü bir Network Security Architecture böyle çalışır.
Bu nedenle modern network security denklemi:
Identity + Segmentation + Visibility + Detection + Response + Governance
şeklinde ifade edilebilir.
Zero Trust ise bütün bu yapının üzerinde şu temel prensibi getirir:
Network içerisinde olmak güvenilir olmak anlamına gelmez.
User authenticated olsa bile device riskli olabilir.
Device compliant olsa bile behavior anormal olabilir.
Application authorized olsa bile session compromise edilmiş olabilir.
Bu nedenle güven:
sabit değil, dinamik
olmalıdır.
Modern enterprise architecture'ın geleceği:
Static Trust
modelinden
Continuous Verification
modeline geçmektedir.
Bu yaklaşımda;
NGFW traffic'i kontrol eder.
NAC network girişini kontrol eder.
Segmentation movement'ı sınırlar.
IDS/IPS saldırı pattern'lerini tespit eder.
NDR behavior anomaly'lerini bulur.
SIEM telemetry'yi correlate eder.
SOC investigation yapar.
SOAR response'u hızlandırır.
Zero Trust bütün bu yapıya trust modelini kazandırır.
Ve bütün seriyi tek cümleyle özetlemek gerekirse:
Güçlü Network Security, saldırganın network'e hiç giremeyeceğini varsaymak yerine; girdiğinde ne kadar ilerleyebileceğini, ne kadar hızlı tespit edileceğini ve ne kadar hızlı durdurulacağını tasarlamaktır.
Kurumsal ağ güvenliğinin temel formülü:
Prevent + Segment + Observe + Detect + Respond
olmalıdır.
Çünkü gerçek güvenlik:
yalnızca saldırıyı engellemek değil, saldırı gerçekleştiğinde hareket alanını küçültmek ve saldırganı mümkün olan en erken noktada görünür hale getirmektir.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.