# Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/network-segmentation-nedir-vlan-mikro-segmentasyon

![Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği](/images/bilgi-merkezi/covers/cover-network-03.webp)

Bir kurumun ağ güvenliğini değerlendirirken sorulması gereken en kritik sorulardan biri şudur:

#### Bir saldırgan tek bir kullanıcı bilgisayarını ele geçirirse network içerisinde nereye kadar ilerleyebilir?

Kullanıcı bilgisayarından;

sunuculara,

veritabanlarına,

yedekleme sistemlerine,

network cihazlarının yönetim arayüzlerine,

Active Directory altyapısına,

sanallaştırma ortamına

ve diğer kritik sistemlere doğrudan erişilebiliyorsa ciddi bir ağ mimarisi problemi söz konusu olabilir.

Bu problemin merkezinde çoğu zaman:

#### Flat Network

bulunur.

Flat Network, sistemler arasında yeterli güvenlik sınırlarının oluşturulmadığı veya network erişimlerinin gereğinden geniş olduğu ağ yapısını ifade eder.

Modern saldırılarda saldırganların hedefi çoğu zaman ilk ele geçirilen cihaz değildir.

İlk sistem yalnızca giriş noktasıdır.

Saldırgan daha sonra network içerisinde diğer sistemleri keşfetmeye ve kritik kaynaklara doğru ilerlemeye çalışabilir.

Bu hareket:

#### Lateral Movement

olarak adlandırılır.

Network Segmentation'ın temel amaçlarından biri de tam olarak budur:

**Saldırganın network içerisinde serbestçe hareket edebilmesini engellemek veya önemli ölçüde zorlaştırmak.**

Modern kurumsal ağlarda Network Segmentation;

VLAN,

ACL,

Firewall,

Security Zone,

VRF,

Internal Segmentation Firewall,

Micro-Segmentation,

NAC

ve Zero Trust

gibi birçok teknoloji ve yaklaşım kullanılarak uygulanabilir.

Ancak önemli bir ayrım vardır:

**Network'ü bölmek ile network'ü güvenli şekilde segmentlere ayırmak aynı şey değildir.**

### Network Segmentation Nedir?

Network Segmentation, kurumsal ağ altyapısının güvenlik, iş fonksiyonu, sistem kritikliği veya erişim ihtiyacına göre farklı network segmentlerine ayrılmasıdır.

Amaç farklı güven seviyelerine sahip sistemlerin kontrolsüz biçimde birbirleriyle haberleşmesini engellemektir.

Örneğin:

User Network

Server Network

Database Network

Management Network

Backup Network

Guest Network

IoT Network

OT Network

gibi farklı segmentler oluşturulabilir.

### Network Segmentation Neden Gereklidir?

Bir network'teki her sistemin diğer tüm sistemlerle iletişim kurması gerekmez.

Örneğin:

Muhasebe kullanıcısının backup server yönetim portuna erişmesine gerek yoktur.

Bir printer'ın domain controller'a geniş network erişimine ihtiyacı yoktur.

Guest Wi-Fi kullanıcısının corporate server network'e erişmemesi gerekir.

Bir web server'ın tüm database network'e erişmesi gerekmez.

Bu nedenle network erişimi:

#### Need-to-Communicate

prensibiyle sınırlandırılmalıdır.

### Need-to-Communicate Nedir?

Sistemlerin yalnızca işlevlerini gerçekleştirmek için gerçekten ihtiyaç duydukları sistemlerle iletişim kurmasına izin verilmesidir.

Bu yaklaşım Least Privilege prensibinin network seviyesindeki karşılığı olarak düşünülebilir.

### Network Least Privilege Nedir?

Bir sistemin yalnızca gerekli:

Source

Destination

Protocol

Port

Application

üzerinden iletişim kurabilmesidir.

Örneğin:

Application Server

→

PostgreSQL Server

→

TCP/5432

Allow

Ancak:

Application Server

→

Database Network

→

Any

Allow

gereğinden geniş olabilir.

### Flat Network Nedir?

Flat Network, network segmentasyonu ve erişim kontrolünün sınırlı olduğu ağ mimarisidir.

Bu yapılarda çok sayıda endpoint ve server aynı geniş network alanında bulunabilir.

### Flat Network Neden Risklidir?

Bir endpoint compromise edildiğinde saldırgan diğer sistemlere ulaşmak için daha az network security control ile karşılaşabilir.

Bu durum;

Reconnaissance

Scanning

Credential Attack

Lateral Movement

Data Exfiltration

gibi saldırı aşamalarını kolaylaştırabilir.

### Flat Network Örneği

Bir kurumda:

User PC

Printer

Server

Database

Backup Server

IP Camera

aynı network içerisinde bulunuyorsa saldırı yüzeyi ciddi biçimde büyüyebilir.

### Network Segmentation'ın Temel Güvenlik Hedefleri Nelerdir?

Network Segmentation'ın temel hedefleri:

- Attack Surface'i azaltmak
- Lateral Movement'ı sınırlandırmak
- Blast Radius'i küçültmek
- Critical Asset'leri izole etmek
- Network Visibility sağlamak
- Access Control uygulamak
- Incident Containment kolaylaştırmak
- Compliance gereksinimlerini desteklemek

şeklinde özetlenebilir.

### Attack Surface Reduction Nedir?

Attack Surface Reduction, saldırganın ulaşabileceği sistem ve servis sayısını azaltma yaklaşımıdır.

Network Segmentation bunun en önemli yöntemlerinden biridir.

### Lateral Movement Nedir?

Lateral Movement, saldırganın ele geçirdiği bir sistemden network içerisindeki diğer sistemlere doğru ilerlemesidir.

### Lateral Movement Nasıl Gerçekleşir?

Saldırgan ilk sisteme eriştikten sonra:

Network Discovery

↓

Host Discovery

↓

Service Discovery

↓

Credential Access

↓

Remote Access

↓

Lateral Movement

şeklinde ilerleyebilir.

### Network Discovery Nedir?

Network içerisindeki diğer cihaz ve servislerin belirlenmesidir.

### Host Discovery Nedir?

Aktif sistemlerin tespit edilmesidir.

### Service Discovery Nedir?

Sistemler üzerinde çalışan network servislerinin belirlenmesidir.

### Segmentation Network Discovery'yi Engeller mi?

Tamamen engellemeyebilir ancak saldırganın görebildiği network alanını ciddi biçimde sınırlandırabilir.

### Blast Radius Nedir?

Blast Radius, bir security incident'ın etkileyebileceği sistemlerin toplam kapsamını ifade eder.

### Network Segmentation Blast Radius'i Nasıl Azaltır?

Compromise edilmiş sistemi belirli segment içerisinde sınırlandırabilir.

Örneğin:

Compromised User PC

↓

User VLAN

X

Database VLAN

X

Backup VLAN

X

Management VLAN

Bu durumda saldırganın kritik sistemlere doğrudan erişmesi zorlaşır.

### Breach Containment Nedir?

Security breach'in diğer sistemlere yayılmasının sınırlandırılmasıdır.

Network Segmentation incident containment için kritik bir kontroldür.

### VLAN Nedir?

VLAN:

#### Virtual Local Area Network

fiziksel switch altyapısı üzerinde mantıksal network segmentleri oluşturmayı sağlayan teknolojidir.

### VLAN Ne İşe Yarar?

Aynı fiziksel switch üzerindeki cihazları farklı logical network'lere ayırabilir.

### VLAN Örneği

VLAN 10 → Users

VLAN 20 → Servers

VLAN 30 → Databases

VLAN 40 → Management

VLAN 50 → Backup

VLAN 60 → Guest

### VLAN Güvenlik Kontrolü müdür?

VLAN segmentation için güçlü bir araçtır.

Ancak:

**VLAN oluşturmak tek başına security sağlamaz.**

### Neden VLAN Tek Başına Yeterli Değildir?

Çünkü farklı VLAN'lar arasında routing yapılabilir.

Eğer routing kontrolsüzse segmentler birbirine erişebilir.

### Inter-VLAN Routing Nedir?

Farklı VLAN'lar arasında network iletişiminin routing üzerinden sağlanmasıdır.

### Inter-VLAN Routing Nerede Yapılabilir?

Layer 3 Switch

Router

Firewall

üzerinde yapılabilir.

### Inter-VLAN Trafik Firewall'dan Geçmeli mi?

Critical security segmentlerinde firewall üzerinden inspection ve access control uygulanması güçlü bir yaklaşımdır.

### Layer 3 Switch ACL Yeterli Olabilir mi?

Bazı network ihtiyaçlarında ACL yeterli olabilir.

Ancak application awareness, threat detection veya advanced logging gerektiğinde firewall daha güçlü kontrol sağlayabilir.

### ACL Nedir?

ACL:

#### Access Control List

network trafiğini source, destination, protocol ve port bilgilerine göre kontrol eden kural listesidir.

### ACL Örneği

User VLAN

→

Database VLAN

→

DENY

Application VLAN

→

Database VLAN TCP/5432

→

ALLOW

### ACL ile Firewall Arasındaki Fark Nedir?

ACL genellikle temel Layer 3/Layer 4 filtering sağlar.

Firewall ise stateful inspection, application control, logging ve threat prevention gibi daha gelişmiş yetenekler sağlayabilir.

### Security Zone Nedir?

Security Zone, benzer güvenlik seviyesine sahip network segmentlerinin mantıksal güvenlik alanında gruplandırılmasıdır.

### Örnek Security Zone'lar

Untrust

DMZ

User

Server

Database

Management

Backup

Guest

OT

### Zone-Based Policy Nedir?

Firewall policy'nin source ve destination security zone üzerinden tanımlanmasıdır.

### Security Zone Kullanmanın Avantajı Nedir?

Network security policy'yi daha anlaşılır ve yönetilebilir hale getirir.

### DMZ Nedir?

DMZ:

#### Demilitarized Zone

internet-facing sistemlerin internal network'ten ayrıldığı güvenlik segmentidir.

### DMZ'de Hangi Sistemler Bulunabilir?

Reverse Proxy

Web Server

Mail Gateway

VPN Gateway

gibi dış erişime açık servisler bulunabilir.

### DMZ'deki Sistem Internal Network'e Tam Erişim Almalı mı?

Hayır.

Yalnızca gerekli destination ve portlara izin verilmelidir.

### DMZ Compromise Olursa Ne Olur?

Doğru segmentation varsa saldırganın internal network'e geçmesi daha zor olur.

### Server Segmentation Nedir?

Sunucuların kullanıcı ve diğer network alanlarından ayrılmasıdır.

### Tüm Server'lar Aynı Segmentte Olmalı mı?

Her zaman değil.

Criticality ve communication ihtiyacına göre daha detaylı segmentasyon yapılabilir.

### Application Tier Segmentation Nedir?

Uygulamanın farklı katmanlarının ayrı network segmentlerinde tutulmasıdır.

Örneğin:

Web Tier

↓

Application Tier

↓

Database Tier

### Three-Tier Architecture Güvenlik Açısından Neden Faydalıdır?

Her application layer arasında farklı access control uygulanabilir.

### Web Server Database'e Doğrudan Erişmeli mi?

Architecture'a bağlıdır.

Birçok tasarımda web tier yalnızca application tier ile iletişim kurar.

### Database Segmentation Nedir?

Database sistemlerinin ayrı ve daha yüksek güvenlik seviyesine sahip segmentlerde tutulmasıdır.

### Database Network'e Kimler Erişebilmeli?

Yalnızca gerekli;

Application Server

DBA Management System

Backup System

Monitoring System

gibi kaynaklar.

### Kullanıcı Bilgisayarları Database Network'e Erişmeli mi?

Genellikle doğrudan erişim minimum seviyede tutulmalıdır.

### Database Portları Tüm Network'e Açık Olmalı mı?

Hayır.

### Backup Network Segmentation Nedir?

Backup infrastructure'ın production ve user network'lerden ayrılmasıdır.

### Backup Network Neden Ayrılmalıdır?

Ransomware saldırılarında saldırganlar backup sistemlerini hedefleyebilir.

### Backup Server User Network'ten Erişilebilir Olmalı mı?

Mümkün olduğunca sınırlandırılmalıdır.

### Backup Management Interface Nasıl Korunmalı?

Dedicated Management Network

MFA

PAM

Firewall

gibi kontroller kullanılabilir.

### Management Network Nedir?

Firewall, switch, router, hypervisor ve server management interface'lerinin bulunduğu özel network segmentidir.

### Management Network Neden Kritik?

Bu interface'ler yüksek ayrıcalıklı kontrol sağlar.

### Management Network User VLAN'dan Erişilebilir Olmalı mı?

Mümkün olduğunca hayır.

### Dedicated Management VLAN Nedir?

Yönetim trafiği için ayrılmış VLAN'dır.

### Out-of-Band Management Nedir?

Production network'ten bağımsız yönetim altyapısıdır.

### Out-of-Band Management Neden Güçlüdür?

Production network problemi yaşansa bile cihazlara ayrı yönetim yoluyla erişilebilir.

### Jump Server Nedir?

Administrator'ların kritik sistemlere erişmek için kullandığı kontrollü ara sistemdir.

### Bastion Host Nedir?

Hassas network veya sistemlere yönetim erişiminin kontrollü olarak gerçekleştirildiği hardened sistemdir.

### PAM ile Network Segmentation Birlikte Kullanılabilir mi?

Evet.

Administrator:

User Network

↓

PAM / Bastion

↓

Management Network

↓

Critical System

şeklinde kontrollü erişebilir.

### Guest Network Nedir?

Misafir kullanıcıların internet erişimi için oluşturulan ayrı network'tür.

### Guest Network Corporate Network'e Erişmeli mi?

Hayır.

### Guest Wi-Fi Isolation Nedir?

Guest cihazlarının corporate network'e ve gerektiğinde birbirlerine erişiminin engellenmesidir.

### IoT Segmentation Nedir?

IoT cihazlarının ayrı network segmentinde tutulmasıdır.

### IoT Cihazları Neden Ayrılmalı?

Firmware desteği sınırlı olabilir.

Default credential bulunabilir.

Security agent kurulamayabilir.

### Printer Network Ayrılabilir mi?

Evet.

Printer gibi shared devices ayrı segmentlerde tutulabilir.

### Camera Network Ayrılmalı mı?

IP camera ve NVR sistemleri risk bazlı olarak ayrı segmentte tutulabilir.

### Voice VLAN Nedir?

IP telefon trafiğinin ayrı VLAN üzerinde taşınmasıdır.

### VoIP Security İçin Segmentasyon Faydalı mı?

Evet.

Voice sistemlerini user traffic'ten ayırabilir.

### OT Network Segmentation Nedir?

Operational Technology sistemlerinin IT network'ten güvenlik sınırlarıyla ayrılmasıdır.

### IT/OT Segmentation Neden Kritik?

IT network'teki malware veya compromise'ın production environment'a yayılmasını azaltabilir.

### OT DMZ Nedir?

IT ve OT ortamları arasında kontrollü iletişim sağlayan ara güvenlik bölgesidir.

### Purdue Model Nedir?

Industrial Control Systems ve OT network architecture için yaygın kullanılan katmanlı referans modellerden biridir.

### IT'den PLC'ye Doğrudan Erişim Olmalı mı?

Critical OT environment'larda doğrudan ve geniş erişim ciddi risk oluşturabilir.

### Industrial Firewall Nedir?

OT/ICS protokollerini ve endüstriyel network gereksinimlerini destekleyen firewall çözümleridir.

### Cloud Network Segmentation Nedir?

Cloud environment'taki workload ve servislerin farklı network security boundary'lere ayrılmasıdır.

### Cloud'da VLAN Var mı?

Cloud provider'a göre farklı network abstraction'ları kullanılır.

Örneğin:

VPC

VNet

Subnet

Security Group

Network ACL

### VPC Nedir?

Virtual Private Cloud, cloud içerisinde mantıksal olarak izole edilmiş network environment'tır.

### Subnet Nedir?

VPC/VNet içerisindeki network alt bölümüdür.

### Security Group Nedir?

Cloud workload'lara uygulanan network access control mekanizmasıdır.

### Cloud Network ACL Nedir?

Subnet seviyesinde network filtering sağlayabilen kontroldür.

### Cloud Segmentation ile On-Premises Segmentation Aynı mı?

Temel prensip aynıdır:

**Gereksiz communication'ı engelle.**

Ancak uygulanan teknolojiler farklıdır.

### Hybrid Cloud Segmentation Nedir?

On-premises ve cloud network'lerin güvenlik sınırlarıyla birlikte yönetilmesidir.

### Cloud Peering Riskli Olabilir mi?

Yanlış configuration geniş network erişimi oluşturabilir.

### Transit Gateway Security Nedir?

Birden fazla cloud network arasındaki merkezi routing'in güvenlik policy'leriyle kontrol edilmesidir.

### Micro-Segmentation Nedir?

Micro-Segmentation, network segmentation'ın workload veya application seviyesinde daha granular uygulanmasıdır.

### Geleneksel Segmentation ile Micro-Segmentation Arasındaki Fark Nedir?

Geleneksel segmentation:

Network / VLAN seviyesinde.

Micro-Segmentation:

Workload / Application seviyesinde.

### Micro-Segmentation Örneği

Aynı Server VLAN içerisinde:

Server A

→

Server B

Allow

Server A

→

Server C

Deny

şeklinde policy uygulanabilir.

### Micro-Segmentation Neden Gereklidir?

Aynı VLAN içerisindeki sistemlerin birbirine sınırsız erişmesini engeller.

### Same-VLAN Traffic Neden Önemlidir?

Geleneksel firewall mimarisinde aynı VLAN içindeki traffic firewall'dan geçmeyebilir.

Bu durum East-West visibility gap oluşturabilir.

### East-West Traffic Nedir?

Internal workload'lar arasındaki network trafiğidir.

### East-West Traffic Neden Kritik?

Modern data center ve cloud ortamlarında trafik hacminin önemli bölümü internal system'ler arasında gerçekleşebilir.

### East-West Visibility Nedir?

Internal sistemlerin birbirleriyle nasıl iletişim kurduğunun görülebilmesidir.

### East-West Traffic Nasıl Kontrol Edilir?

Internal Segmentation Firewall

Distributed Firewall

Host-Based Firewall

Micro-Segmentation

gibi teknolojiler kullanılabilir.

### Distributed Firewall Nedir?

Security policy'nin workload'a yakın noktada dağıtık şekilde uygulanmasıdır.

### Host-Based Firewall Nedir?

Endpoint veya server üzerinde çalışan local firewall'dur.

### Host-Based Firewall Micro-Segmentation İçin Kullanılabilir mi?

Evet.

Merkezi policy yönetimiyle granular access control sağlayabilir.

### Software-Defined Segmentation Nedir?

Network segmentation'ın software-defined policy üzerinden uygulanmasıdır.

### SDN Nedir?

SDN:

#### Software-Defined Networking

network control plane'in merkezi veya programlanabilir şekilde yönetilmesini sağlayan mimari yaklaşımdır.

### Micro-Segmentation Zero Trust'ın Parçası mı?

Evet.

Zero Trust Architecture içerisinde önemli bir kontroldür.

### Zero Trust Segmentation Nedir?

Network location yerine identity, workload ve context üzerinden erişim kararlarının verilmesidir.

### **“Inside = Trusted” Yaklaşımı Neden Değişti?**

Cloud, remote work ve modern saldırılar nedeniyle network içerisinde bulunmak artık güven göstergesi değildir.

### Never Trust, Always Verify Ne Demektir?

Her access request'in doğrulanmasını ifade eden Zero Trust prensibidir.

### Zero Trust Network Access ile Segmentation Aynı mı?

Hayır.

ZTNA kullanıcı-to-application erişimine odaklanabilir.

Micro-Segmentation workload-to-workload iletişimini sınırlandırabilir.

### Identity-Based Segmentation Nedir?

Network policy'nin IP yerine kullanıcı veya cihaz kimliğine göre uygulanmasıdır.

### Device-Based Segmentation Nedir?

Cihaz tipi veya security posture'a göre network erişiminin belirlenmesidir.

### NAC Segmentation'da Nasıl Kullanılır?

NAC cihazın;

kimliğini,

tipini,

kullanıcısını,

security posture'unu

belirleyerek uygun VLAN veya policy atayabilir.

### Dynamic VLAN Assignment Nedir?

Kullanıcı veya cihaz özelliklerine göre otomatik VLAN atanmasıdır.

### Quarantine VLAN Nedir?

Güvenlik şartlarını karşılamayan cihazların izole edildiği segmenttir.

### Adaptive Network Segmentation Nedir?

Risk veya context değiştikçe erişim policy'sinin dinamik olarak değiştirilmesidir.

### Network Segmentation ve Ransomware

Ransomware saldırıları yalnızca ilk endpoint'i şifrelemekle kalmayabilir.

Saldırganlar network üzerinde diğer sistemlere yayılmaya çalışabilir.

Bu nedenle segmentation ransomware resilience açısından önemlidir.

### Ransomware Lateral Movement Nasıl Sınırlandırılır?

Örneğin:

User-to-User SMB restriction

User-to-Server restriction

Backup Network Isolation

Management Network Isolation

gibi kontroller kullanılabilir.

### SMB Segmentation Neden Önemlidir?

SMB network üzerinden file sharing ve bazı Windows servisleri için kullanılır.

Gereksiz SMB erişimi lateral movement riskini artırabilir.

### RDP Segmentation Neden Önemlidir?

TCP/3389 erişimi yalnızca gerekli administrator kaynaklarıyla sınırlandırılmalıdır.

### SSH Segmentation Neden Önemlidir?

TCP/22 erişimi yalnızca authorized management systems üzerinden sağlanabilir.

### Database Port Segmentation Neden Önemlidir?

Database portları yalnızca ilgili application ve yönetim sistemlerine açılmalıdır.

Örneğin:

PostgreSQL → TCP/5432

MSSQL → TCP/1433

Oracle → TCP/1521

### Active Directory Network Segmentation

Domain Controller'lar kurumun en kritik sistemleri arasındadır.

Bu nedenle DC network access kontrolü kritik öneme sahiptir.

### Domain Controller Her Sistemle Haberleşmek Zorunda mı?

Hayır.

Gerekli AD protocol ve servisleri dikkate alınarak erişim matrisi oluşturulmalıdır.

### Tiered Administration Nedir?

Farklı kritik seviyedeki sistemlerin farklı administrator hesapları ve yönetim yollarıyla yönetilmesidir.

### Privileged Access Workstation – PAW Nedir?

Administrator işlemleri için kullanılan hardened ve dedicated workstation yaklaşımıdır.

### PAW Network Segmentation ile Birlikte Kullanılabilir mi?

Evet.

Örneğin:

PAW

↓

Management Network

↓

Critical Server

### Network Access Matrix Nedir?

Hangi network segmentinin hangi segment veya servise erişebileceğini gösteren matristir.

### Örnek Access Matrix

| Source | Destination | Service | Policy |
| --- | --- | --- | --- |
| User | Internet | HTTPS | Allow |
| User | Database | Any | Deny |
| App | Database | DB Port | Allow |
| Guest | Corporate | Any | Deny |
| Admin | Management | Required | Allow |

### Network Access Matrix Neden Önemlidir?

Firewall rule'larının business requirement ile eşleşmesini sağlar.

### Application Dependency Mapping Nedir?

Application'ların hangi sistemlerle hangi network servisleri üzerinden iletişim kurduğunun belirlenmesidir.

### Segmentation Öncesi Dependency Mapping Neden Gereklidir?

Yanlış bir firewall rule application outage oluşturabilir.

### Network Flow Analysis Nedir?

Network'teki gerçek communication pattern'lerinin analiz edilmesidir.

### NetFlow Segmentation İçin Kullanılabilir mi?

Evet.

Hangi sistemlerin birbirleriyle iletişim kurduğunu belirlemeye yardımcı olur.

### IPFIX Kullanılabilir mi?

Evet.

Flow telemetry application dependency discovery için kullanılabilir.

### PCAP Gerekli mi?

Detaylı protocol analizi gerektiğinde kullanılabilir.

### Segmentation Projesi Nasıl Başlatılır?

Sağlıklı bir yaklaşım şu olabilir:

**Discover → Map → Classify → Design → Enforce → Monitor → Optimize**

### \1. Discover

Network asset'leri belirlenir.

### \2. Map

System communication ve dependencies çıkarılır.

### \3. Classify

Asset'ler criticality ve function'a göre sınıflandırılır.

### \4. Design

Network segmentleri ve access matrix oluşturulur.

### \5. Enforce

Firewall, ACL, NAC veya micro-segmentation policy uygulanır.

### \6. Monitor

Blocked ve allowed traffic analiz edilir.

### \7. Optimize

Gereksiz access sürekli azaltılır.

### Segmentation Policy Önce Monitor Mode'da Çalıştırılabilir mi?

Teknoloji destekliyorsa evet.

Policy enforcement öncesi gerçek communication behavior gözlemlenebilir.

### Policy Simulation Nedir?

Yeni segmentation rule'un uygulanmadan önce olası etkisinin analiz edilmesidir.

### Segmentation Change Management Neden Önemlidir?

Yanlış rule production outage oluşturabilir.

### Segmentation Rollback Plan Nedir?

Değişiklik sorun oluşturursa önceki configuration'a dönme planıdır.

### Network Segmentation Test Edilmeli mi?

Kesinlikle.

### Segmentation Validation Nedir?

Tanımlanan güvenlik sınırlarının gerçekten çalışıp çalışmadığının test edilmesidir.

### Segmentation Test Nasıl Yapılır?

Authorized test kapsamında farklı segmentlerden erişim kontrolleri doğrulanabilir.

### Penetration Test Segmentation'ı Test Eder mi?

Evet.

Internal penetration test sırasında network segmentation effectiveness değerlendirilebilir.

### Segmentation Bypass Nedir?

Saldırganın network security boundary'yi beklenmeyen bir yol üzerinden aşabilmesidir.

### Segmentation Bypass Neden Oluşur?

Yanlış firewall rule

Alternative network path

Dual-homed server

Misconfigured routing

Unauthorized VPN

gibi nedenlerle oluşabilir.

### Dual-Homed Server Nedir?

Birden fazla network interface ile farklı network'lere bağlı sistemdir.

### Dual-Homed Server Riskli Olabilir mi?

Evet.

İki güvenlik segmenti arasında istenmeyen bridge oluşturabilir.

### Shadow IT Segmentation'ı Etkiler mi?

Evet.

Bilgi işlem ekibinin bilmediği cihaz veya servisler network architecture'ı bozabilir.

### Rogue Access Point Segmentation'ı Aşabilir mi?

Yanlış yapılandırılmış rogue device alternatif erişim yolu oluşturabilir.

### Network Path Analysis Nedir?

Bir source ile destination arasındaki gerçek network yolunun analiz edilmesidir.

### Asymmetric Routing Nedir?

Gidiş ve dönüş trafiğinin farklı network yollarını kullanmasıdır.

### Asymmetric Routing Firewall'ı Etkiler mi?

Stateful firewall'larda problem oluşturabilir.

### VRF Nedir?

VRF:

#### Virtual Routing and Forwarding

aynı network cihazında birbirinden bağımsız routing table'lar oluşturmayı sağlar.

### VRF Segmentation İçin Kullanılabilir mi?

Evet.

Özellikle routing-level isolation için kullanılabilir.

### VRF ile VLAN Aynı mı?

Hayır.

VLAN Layer 2 segmentation sağlar.

VRF Layer 3 routing isolation sağlar.

### VRF Lite Nedir?

MPLS gerektirmeden bir cihaz üzerinde birden fazla routing instance oluşturulmasıdır.

### Network Segmentation ile Firewall Arasındaki İlişki

Segmentation güvenlik sınırını oluşturur.

Firewall bu sınırdan geçen trafiği kontrol eder.

Bu nedenle iki kavram birbirini tamamlar.

### Network Segmentation ile NDR Arasındaki İlişki

Segmentation trafiği sınırlar.

NDR ise segmentler arasındaki ve internal network'teki davranışı izler.

### NDR Lateral Movement'ı Tespit Edebilir mi?

Network telemetry yeterliyse şüpheli East-West behavior tespitine yardımcı olabilir.

### Network Segmentation ile SIEM

Firewall deny logları,

NAC events,

NDR alerts

ve authentication logları

SIEM üzerinde correlate edilebilir.

### Segmentation Violation Nedir?

Bir sistemin policy dışı network erişimi denemesidir.

### Segmentation Violation SOC Alarmı Olabilir mi?

Evet.

Özellikle critical segmentlere beklenmeyen erişim denemeleri high-value detection use case olabilir.

### Örnek Detection Senaryosu

User Workstation

↓

Database VLAN

↓

Repeated Connection Attempt

↓

Firewall Deny

↓

SIEM Alert

Bu davranış normal kullanıcı aktivitesi değilse araştırılabilir.

### Network Segmentation ve Incident Response

Incident sırasında compromise edilmiş sistemin hızla izole edilmesi gerekir.

### Network Isolation Nedir?

Compromise edilmiş cihazın diğer network kaynaklarına erişiminin kesilmesidir.

### NAC Incident Response'ta Kullanılabilir mi?

Evet.

Cihaz quarantine VLAN'a taşınabilir.

### EDR Network Isolation Yapabilir mi?

Bazı EDR çözümleri endpoint network communication'ını sınırlandırabilir.

### Dynamic Containment Nedir?

Security event sonucunda cihaz veya workload'un otomatik izole edilmesidir.

### SOAR ile Segmentation Otomasyonu Yapılabilir mi?

Uygun entegrasyon varsa evet.

Örneğin:

NDR Alert

↓

SIEM Correlation

↓

SOAR Playbook

↓

NAC Quarantine

### Segmentation ile Compliance İlişkisi

Network segmentation çeşitli güvenlik ve compliance framework'lerinde risk azaltıcı kontrol olarak kullanılabilir.

Özellikle kritik veri işleyen sistemlerin diğer network alanlarından ayrılması güçlü bir güvenlik yaklaşımıdır.

### PCI DSS ve Network Segmentation

Payment Card Environment'ın diğer network alanlarından ayrılması scope reduction açısından önemli olabilir.

### ISO 27001 ve Network Segmentation

ISO/IEC 27001 kapsamındaki bilgi güvenliği kontrolleri açısından network security ve segregation önemli teknik konular arasındadır.

### Zero Trust ve Network Segmentation

Zero Trust yaklaşımında network location tek başına trust göstergesi değildir.

Bu nedenle modern segmentation:

#### IP-Based

yaklaşımdan

**Identity + Device + Workload + Context-Based**

yaklaşıma doğru ilerlemektedir.

### Network Segmentation KPI'ları

Kurumlar aşağıdaki metrikleri takip edebilir:

Critical Asset Segmentation Coverage

Unrestricted Network Paths

Segmentation Policy Violations

Unknown Device Count

Firewall Rule Risk

### Segmentation Coverage Nedir?

Critical asset'lerin ne kadarının uygun network security boundary ile korunduğunu gösterir.

### Unrestricted Network Path Nedir?

Bir source'tan critical destination'a gereğinden geniş erişim bulunmasıdır.

### Segmentation Risk Score Nedir?

Network erişimlerinin criticality ve exposure üzerinden risk seviyesinin ölçülmesidir.

### Network Segmentation Dashboard

Bir dashboard şu bilgileri gösterebilir:

Critical Segments

Open Network Paths

Policy Violations

Lateral Movement Alerts

Unknown Devices

Segmentation Coverage

### Network Segmentation'da En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar şunlardır:

- Flat Network kullanmak
- VLAN oluşturmayı yeterli security sanmak
- Inter-VLAN routing'i kontrol etmemek
- User ve Server network'ü ayırmamak
- Database segmentini korumamak
- Backup network'ü izole etmemek
- Management interface'lerini User VLAN'dan erişilebilir bırakmak
- Guest Wi-Fi'ı corporate network'ten ayırmamak
- IoT cihazlarını User Network'te tutmak
- Same-VLAN traffic'i dikkate almamak
- East-West traffic'i izlememek
- Any-Any firewall rule kullanmak
- Application dependency mapping yapmadan segmentation uygulamak
- Dual-homed system'leri kontrol etmemek
- Segmentation policy'yi test etmemek

### Network Segmentation Checklist

- Network topology güncel mi?
- Asset inventory mevcut mu?
- Critical asset'ler belirlenmiş mi?
- User ve Server network ayrılmış mı?
- Database segmenti ayrı mı?
- Backup segmenti ayrı mı?
- Management network ayrı mı?
- Guest Wi-Fi izole mi?
- IoT network ayrılmış mı?
- OT network ayrılmış mı?
- VLAN'lar arasında firewall kullanılıyor mu?
- Inter-VLAN access kontrol ediliyor mu?
- Any-Any access var mı?
- East-West traffic görünür mü?
- Micro-Segmentation değerlendirildi mi?
- NAC kullanılıyor mu?
- Quarantine VLAN var mı?
- Access Matrix mevcut mu?
- Application dependency mapping yapıldı mı?
- Segmentation test ediliyor mu?
- Firewall logs SIEM'e gidiyor mu?
- Lateral Movement detection var mı?

### Network Segmentation Maturity Model

#### Seviye 1 – Flat Network

Sistemler geniş ölçüde birbirine erişebilir.

#### Seviye 2 – VLAN Segmentation

User, server ve guest gibi temel VLAN'lar ayrılmıştır.

#### Seviye 3 – Security Zone Enforcement

VLAN ve zone'lar arasındaki traffic firewall policy ile kontrol edilir.

#### Seviye 4 – Micro-Segmentation

Workload-to-workload erişim granular seviyede kontrol edilir.

#### Seviye 5 – Zero Trust Segmentation

Identity, device posture, workload ve risk context üzerinden dinamik access control uygulanır.

### Sık Sorulan Sorular

#### Network Segmentation nedir?

Network Segmentation, ağın güvenlik ve iş gereksinimlerine göre farklı segmentlere ayrılması ve segmentler arasındaki erişimin kontrol edilmesidir.

#### VLAN nedir?

VLAN, fiziksel network üzerinde mantıksal network segmentleri oluşturmayı sağlayan teknolojidir.

#### VLAN güvenlik sağlar mı?

VLAN segmentation sağlar ancak tek başına yeterli security control değildir. Segmentler arasındaki erişimin firewall veya ACL ile kontrol edilmesi gerekir.

#### Inter-VLAN Routing nedir?

Farklı VLAN'ların birbirleriyle network üzerinden iletişim kurmasını sağlayan routing işlemidir.

#### Flat Network nedir?

Network security boundary'lerinin sınırlı olduğu ve çok sayıda sistemin birbirine geniş erişebildiği ağ yapısıdır.

#### Micro-Segmentation nedir?

Workload veya application seviyesinde granular network access control uygulanmasıdır.

#### Lateral Movement nedir?

Saldırganın ele geçirdiği ilk sistemden network içerisindeki diğer sistemlere ilerlemeye çalışmasıdır.

#### Blast Radius nedir?

Bir security incident'ın etkileyebileceği sistemlerin toplam kapsamıdır.

#### East-West Traffic nedir?

Internal server, endpoint ve workload'lar arasındaki network trafiğidir.

#### North-South Traffic nedir?

Kurum ağı ile internet veya dış sistemler arasındaki trafiktir.

#### Management Network nedir?

Firewall, switch, router, hypervisor ve server gibi sistemlerin yönetim interface'leri için kullanılan ayrı network segmentidir.

#### Backup Network neden ayrılmalıdır?

Ransomware ve lateral movement saldırılarının backup infrastructure'a ulaşmasını zorlaştırmak için.

#### Zero Trust Segmentation nedir?

Network location yerine identity, device, workload ve context üzerinden erişim policy uygulanmasıdır.

#### Network Segmentation ransomware saldırılarını engeller mi?

Tek başına engellemez ancak ransomware'ın network içerisinde yayılmasını ve kritik sistemlere ulaşmasını ciddi biçimde zorlaştırabilir.

### Sonuç: Network Segmentation Bir VLAN Projesi Değil, Güven Sınırı Tasarımıdır

Network Segmentation çoğu zaman:

**“VLAN'ları ayıralım.”**

şeklinde ele alınır.

Ancak gerçek network segmentation bundan çok daha fazlasıdır.

Asıl soru:

#### Hangi sistem hangi sistemle, hangi nedenle ve hangi servis üzerinden haberleşebilmelidir?

olmalıdır.

Güçlü segmentation mimarisinin temel mantığı:

#### Discover

↓

#### Classify

↓

#### Segment

↓

#### Restrict

↓

#### Monitor

↓

#### Validate

şeklindedir.

Örneğin bir kurumda:

User Network

Server Network

Database Network

Backup Network

Management Network

Guest Network

IoT Network

OT Network

ayrı olabilir.

Ancak bu segmentler arasındaki erişim kontrol edilmiyorsa yalnızca farklı IP subnet'leri oluşturulmuş olur.

Gerçek security değeri:

**Segmentler arasındaki güven ilişkilerinin sınırlandırılmasıyla ortaya çıkar.**

Modern saldırılarda perimeter'ın aşılabileceği kabul edilmelidir.

Bu nedenle asıl hedef:

**“Saldırgan içeri giremez.”**

demekten çok:

**“İçeri girse bile nereye ulaşabilir?”**

sorusuna cevap vermektir.

Bir kullanıcı bilgisayarı compromise edildiğinde saldırgan;

Database,

Backup,

Management,

Domain Controller,

Hypervisor

gibi kritik sistemlere doğrudan ulaşamıyorsa segmentation saldırının Blast Radius'ini küçültür.

Bu nedenle modern Network Security mimarisinde:

**Segmentation = Lateral Movement Control**

olarak düşünülebilir.

Daha ileri olgunluk seviyesinde ise klasik VLAN yaklaşımı:

**VLAN → Security Zone → Internal Firewall → Micro-Segmentation → Zero Trust Segmentation**

yoluyla gelişir.

Sonuçta iyi tasarlanmış bir network'ün amacı her sistemi birbirine bağlamak değildir.

Amaç:

**yalnızca gerçekten iletişim kurması gereken sistemleri, yalnızca ihtiyaç duydukları servisler üzerinden birbirine bağlamaktır.**
