# Kurumsal Network Security Architecture: Zero Trust, NGFW, NAC, NDR, SIEM ve SOC

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/kurumsal-network-security-architecture

![Kurumsal Network Security Architecture: Zero Trust, NGFW, NAC, NDR, SIEM ve SOC](/images/bilgi-merkezi/covers/cover-network-12.webp)

Kurumsal ağ güvenliğinde en büyük hata, security ürünlerini tek tek değerlendirmektir.

Bir kurumda;

NGFW olabilir.

NAC olabilir.

IDS/IPS olabilir.

NDR olabilir.

SIEM olabilir.

SOC olabilir.

Ancak bu sistemler birbirinden bağımsız çalışıyorsa ortaya çıkan yapı gerçek anlamda güçlü bir:

#### Enterprise Network Security Architecture

olmayabilir.

Çünkü modern saldırılar tek bir güvenlik katmanını hedeflemez.

Attacker;

identity,

endpoint,

network,

application,

cloud,

remote access

ve privileged access

katmanları arasında hareket eder.

Bu nedenle modern kurumsal network security yaklaşımı:

#### Product-Centric Security

yerine

#### Architecture-Centric Security

modelini benimsemelidir.

Amaç çok sayıda security product satın almak değildir.

Amaç bu ürünlerin:

**birbirini tamamlayan kontrol katmanları**

haline gelmesidir.

Güçlü bir Network Security Architecture şu sorulara cevap verebilmelidir:

#### Network'e kim bağlanıyor?

#### Hangi cihaz bağlanıyor?

#### Hangi resource'a erişiyor?

#### Hangi traffic'e izin veriliyor?

#### Network'te normal olmayan ne oluyor?

#### Saldırı tespit edilirse nasıl contain ediliyor?

#### Tüm bu activity merkezi olarak nasıl izleniyor?

Bu nedenle modern mimarinin temel bileşenleri:

#### Identity

#### Access Control

#### Segmentation

#### Detection

#### Visibility

#### Response

#### Governance

olarak düşünülmelidir.

### Network Security Architecture Nedir?

Network Security Architecture, kurumsal ağın güvenlik kontrollerinin tasarım, entegrasyon ve operasyon modelidir.

Amaç yalnızca trafiği engellemek değil;

**güveni kontrol etmek ve saldırının etkisini sınırlandırmaktır.**

### Enterprise Network Security Nedir?

Enterprise Network Security, büyük ve karmaşık kurumsal ağlarda;

user,

endpoint,

server,

branch,

cloud,

data center,

remote access

ve internet traffic'inin güvenli şekilde yönetilmesidir.

### Network Security Architecture Neden Gereklidir?

Çünkü tek bir security control bütün saldırı yüzeyini koruyamaz.

### Tek Firewall Yeterli mi?

Hayır.

Firewall yalnızca belirli traffic control ve inspection görevlerini yerine getirir.

### Defense in Depth Nedir?

Defense in Depth, bir security control başarısız olsa bile diğer katmanların saldırıyı durdurmaya veya tespit etmeye devam ettiği çok katmanlı güvenlik yaklaşımıdır.

### Defense in Depth Network'te Nasıl Uygulanır?

Örneğin:

Firewall

↓

Segmentation

↓

NAC

↓

IDS/IPS

↓

NDR

↓

SIEM/SOC

### Security Layer Nedir?

Belirli attack surface'i kontrol eden bağımsız güvenlik katmanıdır.

### Network Security'nin Temel Katmanları Nelerdir?

Perimeter Security

Internal Segmentation

Access Control

Detection

Monitoring

Response

### Perimeter Security Nedir?

Kurum network'ü ile internet arasındaki güvenlik katmanıdır.

### Perimeter Security Hangi Kontrolleri İçerebilir?

NGFW

IPS

DDoS Protection

VPN

### Perimeter Model Tek Başına Yeterli mi?

Hayır.

### Castle-and-Moat Security Nedir?

Dışarıyı untrusted, internal network'ü trusted kabul eden klasik güvenlik modelidir.

### Castle-and-Moat Neden Zayıfladı?

Çünkü modern enterprise environment:

Cloud

Remote Work

SaaS

BYOD

Third Party

kullanır.

### Zero Trust Nedir?

Zero Trust, network location'a otomatik trust vermeyen security modelidir.

Temel prensip:

#### Never Trust, Always Verify

### Zero Trust Network Architecture Nedir?

ZTNA ile karıştırılmamalıdır.

Zero Trust Network Architecture daha geniş bir security yaklaşımıdır.

### Zero Trust'ın Temel Bileşenleri Nelerdir?

Identity

Device

Application

Data

Network

Visibility

### Network'e Bağlanmak Trust Sağlamalı mı?

Hayır.

### Internal Network Trusted mıdır?

Modern Zero Trust yaklaşımında otomatik trusted kabul edilmez.

### Implicit Trust Nedir?

Bir user veya device'ın location nedeniyle otomatik güvenilir sayılmasıdır.

### Explicit Verification Nedir?

Access öncesinde identity, device ve context'in doğrulanmasıdır.

### Zero Trust Access Decision Nasıl Verilir?

Örneğin:

User Identity

Device Health

Application

Risk

↓

Access Decision

### Least Privilege Nedir?

User veya system'e yalnızca gerekli minimum access'in verilmesidir.

### Network Least Privilege Nedir?

Bir user'ın tüm network yerine sadece gerekli segment veya application'a erişmesidir.

### Least Privilege ile Segmentation Arasındaki İlişki Nedir?

Segmentation network level least privilege sağlar.

### Network Segmentation Nedir?

Network'ün farklı security zones'a ayrılmasıdır.

### Flat Network Nedir?

Network segmentleri arasında çok az access restriction bulunan mimaridir.

### Flat Network Neden Risklidir?

Attacker lateral movement yapabilir.

### Security Zone Nedir?

Benzer trust/risk seviyesindeki systems'in gruplandığı network alanıdır.

### Örnek Security Zones

User Zone

Server Zone

Database Zone

Management Zone

Guest Zone

### Inter-Zone Traffic Nedir?

Security zones arasındaki traffic'tir.

### Inter-Zone Traffic Nasıl Kontrol Edilmeli?

Firewall veya policy enforcement mechanism üzerinden.

### Default Deny Nedir?

Açıkça izin verilmeyen traffic'in engellenmesidir.

### Default Allow Neden Risklidir?

Gereksiz communication attack surface oluşturur.

### Micro-Segmentation Nedir?

Workload veya application seviyesinde daha detaylı access control uygulanmasıdır.

### Micro-Segmentation Nerede Kullanılır?

Data Center

Cloud

Virtualized Environment

### Micro-Segmentation Lateral Movement'ı Azaltır mı?

Evet.

### Lateral Movement Nedir?

Attacker'ın compromise ettiği sistemden diğer internal systems'e ilerlemesidir.

### Blast Radius Nedir?

Bir compromise olayının etkileyebileceği alanın büyüklüğüdür.

### Segmentation Blast Radius'i Nasıl Azaltır?

Compromise edilen system'in erişebildiği resource'ları sınırlar.

### NGFW Nedir?

NGFW:

#### Next-Generation Firewall

traditional firewall özelliklerine ek olarak application-aware security capabilities sağlayan firewall sınıfıdır.

### NGFW Hangi Özellikleri İçerebilir?

Application Control

IPS

URL Filtering

SSL Inspection

Threat Intelligence

### NGFW Architecture'da Nerede Kullanılır?

Internet Edge

Data Center

Internal Segmentation

Cloud Edge

### Internal Segmentation Firewall Nedir?

Internal security zones arasındaki traffic'i kontrol eden firewall'dır.

### East-West Firewalling Nedir?

Internal system-to-system traffic'in firewall policy ile kontrol edilmesidir.

### North-South Firewalling Nedir?

Internal network ile external network arasındaki traffic control'dür.

### NGFW Zero Trust Sağlar mı?

Tek başına hayır.

### Identity-Based Firewall Policy Nedir?

IP yerine user identity bilgisinin policy'de kullanılmasıdır.

### Application-Based Policy Nedir?

Port yerine application identity üzerinden access control uygulanmasıdır.

### Security Policy Örneği

Finance Users

↓

ERP Application

↓

ALLOW

### Port-Based Policy Neden Yetersiz Olabilir?

TCP/443 üzerinde birçok farklı application çalışabilir.

### NAC Nedir?

NAC:

#### Network Access Control

network'e bağlanan user ve device'ların doğrulanması ve uygun access verilmesi için kullanılan security technology'dir.

### NAC Architecture'da Ne Yapar?

Connection öncesi:

#### Who + What Device

sorularını cevaplar.

### NAC Network Access Lifecycle

Connect

↓

Authenticate

↓

Assess

↓

Authorize

↓

Monitor

### 802.1X Nedir?

Port-based network access authentication standardıdır.

### NAC Hangi Identity Sources ile Entegre Olabilir?

Active Directory

LDAP

RADIUS

PKI

### NAC Device Posture Kullanabilir mi?

Evet.

### Device Posture Nedir?

Endpoint'in security durumudur.

### Posture Neleri İçerebilir?

EDR

Patch Status

Disk Encryption

Firewall

### Compliant Device Nedir?

Security policy'yi karşılayan endpoint'tir.

### Non-Compliant Device Ne Olmalı?

Quarantine veya restricted access uygulanabilir.

### Quarantine VLAN Nedir?

Riskli device'ın sınırlı network'e alınmasıdır.

### Dynamic VLAN Assignment Nedir?

User/device identity'ye göre VLAN atanmasıdır.

### NAC ile Segmentation Nasıl Birleşir?

NAC doğru device'ı doğru security zone'a yerleştirir.

### IDS/IPS Architecture'da Ne Yapar?

Known attack pattern'lerini network traffic içerisinde tespit eder.

### IDS ve IPS Arasındaki Fark Nedir?

IDS:

Detect

IPS:

Detect + Prevent

### Signature-Based Detection Nedir?

Known attack patterns üzerinden detection'dır.

### Protocol Inspection Nedir?

Network protocol behavior'ının security açısından analizidir.

### IDS/IPS Hangi Layer'da Kullanılır?

Layer 3'ten Layer 7'ye kadar farklı traffic özelliklerini analiz edebilir.

### IDS/IPS ile Firewall Arasındaki Fark Nedir?

Firewall:

#### Access allowed mı?

IDS/IPS:

#### Allowed traffic malicious mi?

### NDR Nedir?

NDR:

#### Network Detection and Response

network behavior ve telemetry üzerinden anomaly detection sağlayan security technology'dir.

### NDR Architecture'da Ne Yapar?

Network içerisinde:

Lateral Movement

Beaconing

C2

Exfiltration

gibi behavior'ları tespit eder.

### NDR IDS/IPS'in Yerine Geçer mi?

Hayır.

### IDS/IPS + NDR Neden Birlikte Güçlüdür?

IDS/IPS known attack pattern'lerini,

NDR behavioral anomaly'leri

tespit eder.

### Signature + Behavior Modeli Nedir?

Known Threat Detection

Unknown Behavior Detection

### Network Visibility Nedir?

Network'te gerçekleşen communication'ın görünür olmasıdır.

### Visibility Neden Architecture'ın Temelidir?

Göremediğiniz traffic'i analiz edemezsiniz.

### Network Telemetry Nedir?

Network behavior hakkında bilgi sağlayan data'dır.

### Network Telemetry Örnekleri

NetFlow

IPFIX

PCAP

Syslog

DNS Logs

### NetFlow Architecture'da Neden Önemlidir?

Uzun dönem network communication visibility sağlar.

### PCAP Neden Önemlidir?

Detailed forensic analysis sağlar.

### DNS Telemetry Neden Önemlidir?

External communication pattern'lerini görünür hale getirir.

### East-West Visibility Neden Kritik?

Attacker internal network'te lateral movement yapabilir.

### SPAN ve TAP Nedir?

Network traffic'in monitoring system'lere aktarılmasını sağlayan visibility mechanisms'dir.

### Blind Spot Nedir?

Security tools tarafından görülemeyen network alanıdır.

### Visibility Gap Nasıl Azaltılır?

Critical segment coverage planlanmalıdır.

### ZTNA Nedir?

ZTNA:

#### Zero Trust Network Access

remote user'a entire network yerine specific resource access sağlamayı amaçlayan secure access modelidir.

### VPN ile ZTNA Arasındaki Fark Nedir?

VPN:

Network Access

ZTNA:

Application/Resource Access

### Secure Remote Access Architecture Nasıl Olmalı?

Identity

↓

MFA

↓

Device Posture

↓

VPN/ZTNA

↓

Authorized Resource

### Remote Access'te Least Privilege Neden Önemlidir?

Attacker credential ele geçirse bile erişebileceği alan sınırlanabilir.

### Third-Party Access Neden Ayrı Yönetilmeli?

Vendor device ve identity'leri kurum tarafından tamamen kontrol edilmeyebilir.

### Third-Party Access Kontrolleri

MFA

JIT Access

PAM

Session Monitoring

### JIT Nedir?

Just-In-Time Access.

Access sadece gerektiği zaman açılır.

### PAM Nedir?

PAM:

#### Privileged Access Management

privileged account ve session'ların kontrolüdür.

### Network Security Architecture'da PAM Neden Önemlidir?

Network device ve critical server administration yüksek riskli access'tir.

### Bastion Host Nedir?

Critical resource access için kullanılan hardened intermediary system'dir.

### Admin Access Modeli

Administrator

↓

MFA

↓

PAM/Bastion

↓

Management Network

↓

Target Device

### Management Network Nedir?

Network ve infrastructure administration için ayrılmış security segment'tir.

### Management VLAN User VLAN'dan Ayrılmalı mı?

Evet.

### Out-of-Band Management Nedir?

Production traffic'ten bağımsız management connectivity'dir.

### Network Infrastructure Security Nedir?

Switch, router, DNS, DHCP ve management infrastructure'ın korunmasıdır.

### DHCP Snooping Nedir?

Unauthorized DHCP server response'larını engelleyen Layer 2 security feature'dır.

### Dynamic ARP Inspection Nedir?

ARP spoofing riskini azaltan Layer 2 mechanism'dir.

### IP Source Guard Nedir?

Source IP/MAC/port binding validation sağlar.

### Port Security Nedir?

Switch port'taki MAC address usage'ını sınırlar.

### Layer 2 Defense Chain

DHCP Snooping

↓

DAI

↓

IP Source Guard

↓

Port Security

### DNS Security Architecture'da Neden Önemlidir?

Malware ve attacker infrastructure ile iletişim çoğu zaman DNS resolution gerektirir.

### DNS Filtering Nedir?

Malicious domain access'in DNS layer'da engellenmesidir.

### DNSSEC Nedir?

DNS authenticity ve integrity validation sağlar.

### DNS Logs SIEM'e Gitmeli mi?

Evet.

### SIEM Nedir?

SIEM:

#### Security Information and Event Management

farklı security ve infrastructure loglarını merkezi olarak toplar, normalize eder ve correlate eder.

### SIEM Architecture'da Ne Yapar?

Distributed security controls arasında merkezi visibility sağlar.

### Hangi Network Logları SIEM'e Gönderilmeli?

Firewall

NAC

IDS/IPS

NDR

VPN

DNS

Switch

Router

### Log Normalization Nedir?

Farklı log formatlarının ortak data modeline dönüştürülmesidir.

### Correlation Nedir?

Farklı event'lerin birlikte değerlendirilmesidir.

### SIEM Correlation Örneği

VPN Login

NDR Lateral Movement Alert

EDR Malware Alert

↓

High-Risk Incident

### SIEM Tek Başına Threat Detection Yapar mı?

Belirli correlation ve detection rules ile yapabilir.

Ancak telemetry source'larına ihtiyaç duyar.

### SOC Nedir?

SOC:

#### Security Operations Center

security events'i izleyen ve incidents'a response veren operasyon yapısıdır.

### SOC Architecture'da Ne Yapar?

Technology'leri operational security capability'ye dönüştürür.

### Security Product ile Security Capability Arasındaki Fark Nedir?

Product teknik araçtır.

Capability ise:

People + Process + Technology

bileşimidir.

### SOC'un Network Security'deki Görevleri Nelerdir?

Monitoring

Triage

Investigation

Incident Response

Threat Hunting

### Alert Triage Nedir?

Security alert'in önem ve doğruluğunun ilk değerlendirmesidir.

### Investigation Nedir?

Incident'ın kapsam ve root cause analizidir.

### Threat Hunting Nedir?

Alarm olmadan potential attack behavior'ın proaktif aranmasıdır.

### Network Threat Hunting Hangi Verileri Kullanır?

NDR

NetFlow

DNS

PCAP

Firewall

### SOC + NDR Nasıl Çalışır?

NDR suspicious network behavior tespit eder.

SOC bunun gerçek threat olup olmadığını araştırır.

### SOC + SIEM Nasıl Çalışır?

SIEM security events'i correlate eder.

SOC investigation gerçekleştirir.

### SOC + SOAR Nasıl Çalışır?

SOAR repeatable response action'larını otomatikleştirebilir.

### SOAR Nedir?

SOAR:

#### Security Orchestration, Automation and Response

security tool entegrasyonu ve response automation sağlayan technology yaklaşımıdır.

### SOAR Network Security'de Ne Yapabilir?

Firewall Block

NAC Quarantine

EDR Isolation

Ticket Creation

### Automated Containment Nedir?

Threat tespitinden sonra riskli entity'nin otomatik izole edilmesidir.

### Örnek Automated Response

NDR

↓

C2 Detection

↓

SOAR

↓

Firewall Block

NAC Quarantine

### Automation Her Zaman Açılmalı mı?

Hayır.

Confidence ve business impact değerlendirilmelidir.

### Human-in-the-Loop Nedir?

Automated action öncesi analyst approval alınmasıdır.

### Detection and Response Architecture Nedir?

Detection systems ile response controls'ün entegre çalıştığı yapıdadır.

### Basit Detection & Response Zinciri

Detect

↓

Validate

↓

Contain

↓

Investigate

↓

Remediate

### Incident Response Nedir?

Security incident'ın tespit, containment ve remediation sürecidir.

### Network Incident Response Neleri İçerir?

Block IP

Disable Account

Quarantine Device

Segment Network

### Containment Nedir?

Incident'ın yayılmasının sınırlandırılmasıdır.

### Network Containment Nedir?

Compromised system'in communication capability'sinin sınırlandırılmasıdır.

### NAC Containment İçin Kullanılır mı?

Evet.

### Firewall Containment İçin Kullanılır mı?

Evet.

### EDR Containment İçin Kullanılır mı?

Endpoint isolation sağlayabilir.

### Segmentation Incident Response'u Kolaylaştırır mı?

Evet.

Blast radius azalır.

### Identity Security Network Architecture'ın Parçası mı?

Evet.

Modern network security identity'den ayrı düşünülemez.

### Identity-Aware Networking Nedir?

Access policy'nin user identity bilgisini kullanmasıdır.

### MFA Network Security İçin Neden Kritik?

VPN, firewall administration ve privileged access gibi kritik entry point'leri korur.

### Passwordless Authentication Nedir?

Password yerine certificate veya hardware-backed authentication gibi mekanizmaların kullanılmasıdır.

### Certificate-Based Authentication Nerede Kullanılır?

802.1X

VPN

Wi-Fi

gibi alanlarda.

### PKI Network Security'nin Parçası mı?

Evet.

Device ve user certificates için önemlidir.

### Device Identity Nedir?

Network'e bağlanan endpoint'in kimliğinin belirlenmesidir.

### Machine Identity Nedir?

Server, application veya workload kimliğidir.

### Workload Identity Nedir?

Cloud/container application component'lerinin identity'sidir.

### Cloud Network Security Architecture Nedir?

Cloud VPC/VNet ve workload communication'ın security controls ile korunmasıdır.

### Cloud Security Group Nedir?

Virtual firewall benzeri access control mechanism'idir.

### Network ACL Nedir?

Subnet-level traffic control sağlayabilir.

### Cloud Firewall Nedir?

Cloud environment'ta centralized firewall capability'dir.

### Hybrid Network Security Nedir?

On-premise ve cloud network'lerin ortak security architecture altında korunmasıdır.

### Hybrid Network'te Zorluk Nedir?

Visibility ve policy consistency.

### Multi-Cloud Network Security Nedir?

Birden fazla cloud platformunun ortak security model ile yönetilmesidir.

### Security Policy Consistency Nedir?

Farklı environments'ta aynı security principles'ın uygulanmasıdır.

### Policy Drift Nedir?

Security configuration'ın zamanla approved state'ten uzaklaşmasıdır.

### Configuration Drift Nedir?

Network/security device config'lerinin baseline'dan sapmasıdır.

### Continuous Compliance Nedir?

Configuration'ın sürekli approved security baseline'a göre kontrol edilmesidir.

### Network Security Governance Nedir?

Security architecture, ownership ve policy süreçlerinin yönetilmesidir.

### Governance Neden Önemlidir?

Technology zaman içerisinde kontrolsüz değişebilir.

### Network Security Policy Nedir?

Network access ve security principles'ını tanımlayan kurumsal politikadır.

### Network Security Standard Nedir?

Policy'nin teknik olarak nasıl uygulanacağını tanımlar.

### Security Baseline Nedir?

Minimum required secure configuration seviyesidir.

### Network Security Procedure Nedir?

Operational security işlemlerinin nasıl yapılacağını açıklar.

### Policy, Standard ve Procedure Arasındaki Fark

Policy:

#### Ne yapılmalı?

Standard:

#### Minimum teknik seviye nedir?

Procedure:

#### Nasıl yapılmalı?

### Network Security Ownership Nedir?

Her security control için accountable owner bulunmasıdır.

### Firewall Owner Kim Olmalı?

Kurumsal yapıya göre Network/Security team olabilir.

### NAC Owner Kim Olmalı?

Network, security ve identity teams birlikte çalışabilir.

### SIEM/SOC Owner Kim Olmalı?

Security Operations ekibi olabilir.

### RACI Nedir?

Responsible

Accountable

Consulted

Informed

rollerini tanımlayan governance modelidir.

### Network Security RACI Neden Faydalıdır?

Incident sırasında kimin ne yapacağı net olur.

### Change Management Nedir?

Network/security configuration değişikliklerinin kontrollü süreçle yönetilmesidir.

### Firewall Change Management Neden Kritik?

Yanlış rule security gap veya outage oluşturabilir.

### Emergency Change Nedir?

Incident veya outage sırasında hızlı yapılan change'dir.

### Emergency Change Sonradan Review Edilmeli mi?

Evet.

### Rule Lifecycle Nedir?

Firewall rule'ın oluşturulmasından kaldırılmasına kadar olan yaşam döngüsüdür.

### Firewall Rule Lifecycle

Request

↓

Approve

↓

Implement

↓

Monitor

↓

Review

↓

Expire

### Rule Recertification Nedir?

Mevcut firewall rule'ın hâlâ gerekli olup olmadığının periyodik doğrulanmasıdır.

### Stale Rule Nedir?

Artık business requirement olmayan eski rule'dır.

### Shadow Rule Nedir?

Başka rule nedeniyle hiç kullanılmayan rule'dır.

### Any-Any Rule Neden Risklidir?

Access scope çok geniştir.

### Network Security Exception Nedir?

Standard security policy'den kontrollü sapmadır.

### Exception Süresiz Olmalı mı?

Mümkün olduğunca hayır.

### Exception Expiration Nedir?

Exception'ın otomatik review/termination tarihidir.

### Compensating Control Nedir?

Ana security control uygulanamadığında riski azaltmak için kullanılan alternatif kontroldür.

### Legacy System Network Security Nasıl Sağlanır?

Segmentation

Restrictive Firewall

Monitoring

Compensating Controls

### Network Security Risk Assessment Nedir?

Network architecture'daki threat, vulnerability ve impact'lerin analizidir.

### Risk-Based Security Nedir?

Security investment ve controls'ün risk önceliğine göre uygulanmasıdır.

### Asset Criticality Nedir?

System'in business açısından önem seviyesidir.

### Crown Jewel Nedir?

Kurum için en kritik data veya system'dir.

### Crown Jewel Network Segmentation Nedir?

Critical asset'lerin özel security zone'larda tutulmasıdır.

### High-Value Asset Nedir?

Compromise edilmesi yüksek business impact oluşturan sistemdir.

### Domain Controller High-Value Asset midir?

Evet.

### Backup Server High-Value Asset midir?

Evet.

### Network Management Server High-Value Asset midir?

Evet.

### Critical Asset Access Matrix Nedir?

Hangi user/system'in critical asset'e erişebildiğini gösteren listedir.

### Attack Surface Management Network Security ile İlişkili mi?

Evet.

Internet-facing asset'lerin görünür ve kontrol altında olması gerekir.

### External Attack Surface Nedir?

Internet'ten ulaşılabilir asset ve services'dir.

### Internal Attack Surface Nedir?

Internal network'teki accessible resources'dır.

### Attack Surface Reduction Nedir?

Gereksiz service, port ve access path'lerin kaldırılmasıdır.

### Exposure Management Nedir?

Asset, vulnerability ve exposure bilgisinin sürekli analiz edilmesidir.

### Network Vulnerability Management Nedir?

Router, switch, firewall ve network services vulnerability'lerinin yönetimidir.

### Vulnerability Scan Network Devices'a Yapılmalı mı?

Evet.

Controlled ve safe şekilde.

### Firmware Management Neden Önemlidir?

Security vulnerabilities giderilebilir.

### EOL Device Riskli mi?

Evet.

Vendor update alamayabilir.

### Network Security Testing Nedir?

Network security controls'ün teknik olarak doğrulanmasıdır.

### Network Penetration Test Nedir?

Authorized şekilde network attack paths'in test edilmesidir.

### Segmentation Testing Nedir?

Network security zones arasında unauthorized access mümkün mü sorusunun doğrulanmasıdır.

### Firewall Rule Validation Nedir?

Implemented policy'nin gerçekten beklenen access'i uygulayıp uygulamadığının testidir.

### NAC Testing Nedir?

Unauthorized device'ın network'e bağlanıp bağlanamadığının test edilmesidir.

### Detection Validation Nedir?

IDS/IPS, NDR ve SIEM detection'larının gerçekten çalıştığının doğrulanmasıdır.

### Security Control Validation Nedir?

Security product'un installed olmasından ziyade gerçek protection sağlayıp sağlamadığının ölçülmesidir.

### Purple Team Network Security'de Kullanılır mı?

Evet.

Red Team attack behavior ile Blue Team detection'ları birlikte validate edilebilir.

### Breach and Attack Simulation Nedir?

Security controls'ün kontrollü adversary behavior ile sürekli test edilmesidir.

### Detection Engineering Nedir?

Security detection use case ve rules'ın sistematik geliştirilmesidir.

### Network Detection Engineering Neleri İçerebilir?

C2 Detection

Lateral Movement

DNS Anomaly

Segmentation Violation

### MITRE ATT&CK Nedir?

Adversary tactics ve techniques knowledge framework'üdür.

### Network Security Controls MITRE ATT&CK ile Map Edilebilir mi?

Evet.

### ATT&CK Coverage Neden Önemlidir?

Detection gap'leri görülebilir.

### Detection Gap Nedir?

Belirli threat behavior için yeterli detection bulunmamasıdır.

### Control Gap Nedir?

Belirli risk için preventive veya detective security control eksikliğidir.

### Gap Analysis Nedir?

Mevcut security state ile target state arasındaki farkların analizidir.

### Network Security Maturity Assessment Nedir?

Kurumun network security capability seviyesinin değerlendirilmesidir.

### Security Maturity Ne Demektir?

Security controls'ün ne kadar sistematik, entegre ve ölçülebilir çalıştığını ifade eder.

### Network Security Maturity Model

#### Seviye 1 – Perimeter-Centric Security

Ana kontrol firewall'dır.

Internal network büyük ölçüde trusted kabul edilir.

#### Seviye 2 – Segmented Network

VLAN, firewall zones ve basic NAC kullanılır.

#### Seviye 3 – Visible and Detectable Network

IDS/IPS, NetFlow, NDR ve central logging devreye girer.

#### Seviye 4 – Integrated Detection and Response

NAC, NDR, SIEM, EDR, firewall ve SOC entegre çalışır.

#### Seviye 5 – Adaptive Zero Trust Network

Identity, device, behavior ve risk üzerinden dynamic access ve automated response uygulanır.

### Network Security KPI Nedir?

Security program performance'ını ölçen Key Performance Indicator'dır.

### Önemli Network Security KPI'ları

Critical Segment Visibility

Firewall Rule Review Coverage

NAC Authentication Coverage

NDR Detection Coverage

### Network Security KRI Nedir?

Risk seviyesini gösteren Key Risk Indicator'dır.

### Önemli Network Security KRI'ları

Flat Network Segment Count

Any-Any Rule Count

Unknown Device Count

Critical Blind Spot Count

### MTTD Nedir?

Mean Time to Detect.

Threat'in tespit edilmesine kadar geçen ortalama süredir.

### MTTR Nedir?

Mean Time to Respond/Remediate.

Incident'a response veya remediation süresidir.

### Network Security Dashboard Neler Göstermeli?

Critical Incidents

High-Risk Assets

Network Anomalies

Security Control Health

### Security Control Health Nedir?

Firewall, NAC, NDR, SIEM gibi controls'ün aktif ve sağlıklı çalışıp çalışmadığıdır.

### Telemetry Health Nedir?

Beklenen logs ve network telemetry'nin gerçekten ulaşıp ulaşmadığıdır.

### Telemetry Failure Neden Kritik?

Detection system data almıyorsa sessiz şekilde etkisiz olabilir.

### Silent Failure Nedir?

Security control aktif görünürken gerçek protection/visibility sağlamamasıdır.

### Network Security Architecture Review Nedir?

Mimarinin periyodik olarak risk ve business change açısından yeniden değerlendirilmesidir.

### Architecture Review Ne Zaman Yapılmalı?

Örneğin:

Cloud Migration

New Data Center

Merger

New Branch

Remote Work Expansion

gibi büyük değişikliklerde.

### Security Architecture Diagram Neden Önemlidir?

Trust boundaries ve control points görünür olur.

### Trust Boundary Nedir?

Farklı trust seviyelerindeki systems arasındaki sınırdır.

### Security Control Point Nedir?

Access veya traffic'in enforce edildiği noktadır.

### Choke Point Nedir?

Traffic'in kontrollü bir noktadan geçmeye zorlandığı architecture point'idir.

### Choke Point Güvenlik İçin Faydalı mı?

Evet.

Visibility ve control kolaylaşabilir.

### Single Point of Failure Nedir?

Tek bir component failure'ın service'i kesmesi riskidir.

### Security Choke Point ile SPOF Aynı Şey mi?

Hayır.

Control point redundant tasarlanabilir.

### High Availability Security Architecture Nedir?

Security devices'ın failure durumunda connectivity'nin devam etmesidir.

### Firewall HA Nedir?

Firewall cluster redundancy'dir.

### NAC High Availability Neden Önemlidir?

Authentication failure tüm user connectivity'yi etkileyebilir.

### RADIUS Redundancy Nedir?

Bir authentication server failure durumunda diğerinin service vermesidir.

### SIEM/NDR High Availability Gerekli mi?

Critical monitoring environment'larda evet.

### Resilience Network Security'nin Parçası mı?

Evet.

### Cyber Resilience Nedir?

Attack gerçekleşse bile critical service'lerin sürdürülebilmesidir.

### Network Resilience Nedir?

Network failure veya attack durumunda connectivity'nin devam etmesidir.

### DDoS Protection Architecture'ın Parçası mı?

Evet.

### Upstream DDoS Protection Neden Önemlidir?

Volumetric attack internet link'e ulaşmadan mitigate edilebilir.

### Network Security Architecture Örneği

Internet

↓

DDoS Protection

↓

NGFW

↓

DMZ

↓

Internal Segmentation Firewall

↓

Server Zones

Aynı anda:

User

↓

NAC

↓

User Segment

↓

Application Access

Ve tüm environment:

NetFlow / PCAP / DNS / Logs

↓

NDR / SIEM

↓

SOC

↓

SOAR / Response

### Modern Zero Trust Network Architecture Örneği

Identity Provider

↓

MFA

↓

Device Trust

↓

NAC / ZTNA

↓

Least Privilege Policy

↓

Application

↓

Continuous Monitoring

### Network Security Architecture'da “Trust but Verify” Yeterli mi?

Zero Trust yaklaşımı:

#### Verify Before Trust

modelini tercih eder.

### Continuous Verification Nedir?

Access verildikten sonra riskin sürekli yeniden değerlendirilmesidir.

### Continuous Monitoring Nedir?

Network, identity ve security activity'nin kesintisiz izlenmesidir.

### Adaptive Security Nedir?

Risk değiştiğinde security policy'nin dinamik olarak değiştirilmesidir.

### Adaptive Network Access Örneği

User:

Normal

↓

Full Authorized Access

NDR:

Lateral Movement Detected

↓

Risk Score Increased

↓

NAC:

Quarantine

### Risk-Based Network Access Nedir?

Access decision'ın user/device risk seviyesine göre değiştirilmesidir.

### Context-Aware Security Nedir?

Security kararında:

identity,

device,

location,

behavior,

asset criticality

gibi context'lerin kullanılmasıdır.

### Zero Trust Olgunluk Modeli Nasıl İlerler?

Network-Based Trust

↓

Identity-Aware Access

↓

Device-Aware Access

↓

Application-Level Access

↓

Adaptive Risk-Based Access

### Network Security Architecture'da En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar:

- Firewall'ı tüm network security olarak görmek
- Flat network kullanmak
- East-West traffic'i kontrol etmemek
- Network'e bağlanan her cihazı trusted kabul etmek
- NAC kullanmamak
- Shared Wi-Fi password kullanmak
- Remote VPN user'a full network access vermek
- Third-party access'i sınırsız bırakmak
- IDS/IPS tuning yapmamak
- NDR'a East-West traffic göstermemek
- DNS logs toplamamak
- NetFlow/IPFIX kullanmamak
- Network infrastructure management'ı ayırmamak
- Shared admin accounts kullanmak
- SIEM'e yeterli telemetry göndermemek
- SOC use case'leri oluşturmamak
- Security tools arasında integration yapmamak
- Rule review yapmamak
- Exception'ları süresiz bırakmak
- Security architecture'ı düzenli review etmemek

### Enterprise Network Security Checklist

- Network topology güncel mi?
- Critical assets belirli mi?
- Security zones tanımlı mı?
- Flat network azaltıldı mı?
- Inter-zone traffic firewall üzerinden mi geçiyor?
- Default Deny uygulanıyor mu?
- NGFW aktif mi?
- Firewall rule review yapılıyor mu?
- NAC kullanılıyor mu?
- 802.1X uygulanıyor mu?
- Device posture değerlendiriliyor mu?
- Guest/BYOD/IoT segmentleri ayrı mı?
- IDS/IPS aktif mi?
- IPS tuning yapılıyor mu?
- NDR East-West traffic görüyor mu?
- NetFlow/IPFIX aktif mi?
- PCAP capability var mı?
- DNS logs toplanıyor mu?
- VPN access MFA ile korunuyor mu?
- ZTNA değerlendirildi mi?
- Third-party access JIT mı?
- PAM kullanılıyor mu?
- Management network ayrı mı?
- Switch Layer 2 security aktif mi?
- SIEM tüm kritik logs'u alıyor mu?
- SOC 7x24 veya uygun coverage sağlıyor mu?
- SOAR response integration var mı?
- Incident response playbook'ları tanımlı mı?
- DDoS upstream mitigation var mı?
- Security KPI/KRI izleniyor mu?
- Architecture review düzenli yapılıyor mu?

### Sık Sorulan Sorular

#### Network Security Architecture nedir?

Network Security Architecture, firewall, NAC, segmentation, IDS/IPS, NDR, SIEM, SOC ve diğer security controls'ün entegre şekilde tasarlandığı kurumsal ağ güvenliği modelidir.

#### Enterprise Network Security nedir?

Kurumsal kullanıcı, cihaz, server, cloud ve network traffic'inin çok katmanlı security controls ile korunmasıdır.

#### Zero Trust Network nedir?

Network location'a otomatik güven vermeden identity, device, context ve least privilege üzerinden access sağlayan güvenlik yaklaşımıdır.

#### NGFW nedir?

Next-Generation Firewall, traditional firewall capability'lerine application control, IPS ve advanced inspection özellikleri ekleyen firewall sınıfıdır.

#### NAC nedir?

Network Access Control, network'e bağlanan user ve device'ları doğrulayarak uygun access policy uygulayan security technology'dir.

#### NDR nedir?

Network Detection and Response, network traffic ve telemetry üzerinden behavioral anomaly ve threat detection sağlayan security technology'dir.

#### IDS/IPS nedir?

IDS/IPS, network traffic içerisinde bilinen saldırı pattern'lerini tespit eden ve IPS durumunda engelleyebilen security controls'dür.

#### SIEM nedir?

Security Information and Event Management, farklı security systems'den gelen logs'u merkezi olarak toplayan ve correlate eden platform sınıfıdır.

#### SOC nedir?

Security Operations Center, security alerts'i izleyen, analiz eden ve incidents'a response veren operasyon yapısıdır.

#### Zero Trust ile ZTNA aynı şey mi?

Hayır. Zero Trust geniş bir security strategy'dir. ZTNA ise özellikle secure application/network access için kullanılan Zero Trust temelli technology yaklaşımıdır.

#### Firewall ile NDR arasındaki fark nedir?

Firewall access control uygular. NDR network behavior üzerinden anomaly ve threat detection yapar.

#### NAC ile ZTNA arasındaki fark nedir?

NAC çoğunlukla local network access'i, ZTNA ise remote/application access'i kontrol eder.

#### Network segmentation neden önemlidir?

Lateral movement ve blast radius'i azaltır.

#### Network visibility neden önemlidir?

Görülmeyen network behavior güvenilir şekilde analiz edilemez.

#### Network Security'de en önemli teknoloji hangisidir?

Tek bir teknoloji yoktur. Güçlü security architecture farklı controls'ün entegre çalışmasına dayanır.

### Sonuç: Güçlü Network Security Bir Ürün Değil, Bir Mimaridir

Kurumsal network security konusunda en önemli gerçek şudur:

**Tek bir ürün güçlü bir ağ güvenliği oluşturamaz.**

Firewall gereklidir.

Ancak firewall tek başına yeterli değildir.

NAC gereklidir.

Ancak NAC network behavior'ı analiz etmez.

IDS/IPS gereklidir.

Ancak signature olmayan attack'ları her zaman göremez.

NDR değerlidir.

Ancak access control sağlamaz.

SIEM gereklidir.

Ancak telemetry kaynağı olmadan detection yapamaz.

SOC gereklidir.

Ancak doğru technology ve process olmadan etkili çalışamaz.

Bu nedenle gerçek Enterprise Network Security Architecture:

**kontrollerin birbirini tamamlamasıyla**

oluşur.

Modern mimari şu zincir üzerine kurulabilir:

#### Identify

↓

#### Authenticate

↓

#### Authorize

↓

#### Segment

↓

#### Inspect

↓

#### Observe

↓

#### Detect

↓

#### Respond

İlk olarak:

#### Kim bağlanıyor?

sorusu cevaplanır.

NAC, identity ve authentication controls burada devreye girer.

Daha sonra:

#### Nereye erişebilir?

sorusu gelir.

Segmentation, firewall ve least privilege bunu kontrol eder.

Ardından:

#### Traffic içerisinde saldırı var mı?

sorusu IDS/IPS tarafından değerlendirilir.

Sonrasında:

#### Network behavior normal mi?

sorusuna NDR cevap arar.

Tüm events:

SIEM

üzerinde bir araya getirilir.

SOC:

incident'ı araştırır.

Ve gerektiğinde:

Firewall

NAC

EDR

SOAR

üzerinden containment uygulanır.

Güçlü bir Network Security Architecture böyle çalışır.

Bu nedenle modern network security denklemi:

**Identity + Segmentation + Visibility + Detection + Response + Governance**

şeklinde ifade edilebilir.

Zero Trust ise bütün bu yapının üzerinde şu temel prensibi getirir:

**Network içerisinde olmak güvenilir olmak anlamına gelmez.**

User authenticated olsa bile device riskli olabilir.

Device compliant olsa bile behavior anormal olabilir.

Application authorized olsa bile session compromise edilmiş olabilir.

Bu nedenle güven:

**sabit değil, dinamik**

olmalıdır.

Modern enterprise architecture'ın geleceği:

#### Static Trust

modelinden

#### Continuous Verification

modeline geçmektedir.

Bu yaklaşımda;

NGFW traffic'i kontrol eder.

NAC network girişini kontrol eder.

Segmentation movement'ı sınırlar.

IDS/IPS saldırı pattern'lerini tespit eder.

NDR behavior anomaly'lerini bulur.

SIEM telemetry'yi correlate eder.

SOC investigation yapar.

SOAR response'u hızlandırır.

Zero Trust bütün bu yapıya trust modelini kazandırır.

Ve bütün seriyi tek cümleyle özetlemek gerekirse:

**Güçlü Network Security, saldırganın network'e hiç giremeyeceğini varsaymak yerine; girdiğinde ne kadar ilerleyebileceğini, ne kadar hızlı tespit edileceğini ve ne kadar hızlı durdurulacağını tasarlamaktır.**

Kurumsal ağ güvenliğinin temel formülü:

**Prevent + Segment + Observe + Detect + Respond**

olmalıdır.

Çünkü gerçek güvenlik:

**yalnızca saldırıyı engellemek değil, saldırı gerçekleştiğinde hareket alanını küçültmek ve saldırganı mümkün olan en erken noktada görünür hale getirmektir.**
