# VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/vpn-ztna-secure-remote-access

![VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?](/images/bilgi-merkezi/covers/cover-network-06.webp)

Uzaktan çalışma, dış kaynak kullanımı, bulut servisleri ve mobil kullanıcılar kurumsal network erişim modelini tamamen değiştirdi.

Geçmişte bir kullanıcının kurum kaynaklarına erişebilmesi için çoğunlukla ofis network'üne fiziksel olarak bağlı olması gerekiyordu.

Bugün ise kullanıcılar;

evden,

seyahatten,

mobil cihazdan,

farklı ülkelerden,

third-party network'lerden

kurumsal sistemlere erişebilir.

Bu değişim beraberinde kritik bir güvenlik sorusunu getirir:

#### Kullanıcı kurum dışında olsa bile kurumsal kaynaklara nasıl güvenli şekilde erişebilir?

Bu ihtiyacın klasik cevabı:

#### VPN – Virtual Private Network

olmuştur.

VPN kullanıcı ile kurum arasında şifreli bir tunnel oluşturarak remote access sağlar.

Ancak modern security architecture yalnızca şifreli bağlantıyı yeterli görmez.

Çünkü temel problem şudur:

#### Bir kullanıcı VPN ile bağlandıktan sonra hangi kaynaklara erişebiliyor?

Eğer remote user VPN bağlantısı sonrasında:

tüm server network'e,

database'lere,

management interface'lerine,

file server'lara,

internal application'lara

geniş access kazanıyorsa güçlü authentication kullanılmasına rağmen lateral movement riski devam edebilir.

Bu nedenle modern secure remote access yaklaşımı:

#### VPN

yaklaşımından

#### ZTNA – Zero Trust Network Access

modeline doğru gelişmektedir.

ZTNA'nın temel prensibi:

#### Kullanıcıyı network'e bağlamak yerine yalnızca ihtiyacı olan application veya resource'a bağlamak

olarak özetlenebilir.

Bu nedenle günümüzde güvenli uzak erişim;

VPN,

MFA,

Identity,

Device Posture,

Least Privilege,

ZTNA,

PAM,

Bastion Host,

SASE

gibi birçok güvenlik katmanının birlikte değerlendirilmesini gerektirir.

### VPN Nedir?

VPN:

#### Virtual Private Network

iki network veya kullanıcı ile network arasında şifreli iletişim tunnel'ı oluşturan teknolojidir.

### VPN Ne İşe Yarar?

VPN'in temel amacı:

**Güvenilmeyen network üzerinden güvenli communication sağlamaktır.**

Örneğin kullanıcı internet üzerinden şirket network'üne bağlanabilir.

### VPN Trafiği Şifreler mi?

Evet.

Kullanılan protokole göre encrypted tunnel oluşturulur.

### VPN Güvenlik Sağlar mı?

Evet.

Ancak tek başına yeterli değildir.

### VPN Ne Sağlamaz?

VPN otomatik olarak:

Least Privilege

Device Security

Application-Level Access

Zero Trust

sağlamaz.

### Remote Access VPN Nedir?

Remote Access VPN, bireysel kullanıcıların internet üzerinden kurumsal network'e bağlanmasını sağlayan VPN modelidir.

### Remote Access VPN Kimler İçin Kullanılır?

Employee

Administrator

Contractor

Third-Party Support

gibi kullanıcılar için kullanılabilir.

### Site-to-Site VPN Nedir?

İki farklı network arasında encrypted tunnel oluşturan VPN modelidir.

Örneğin:

Head Office

↔

Branch Office

### Site-to-Site VPN Nerede Kullanılır?

Branch connectivity

Data Center connectivity

Cloud connectivity

Partner network

gibi senaryolarda kullanılabilir.

### IPsec VPN Nedir?

IPsec:

#### Internet Protocol Security

IP seviyesinde güvenli iletişim sağlayan protocol suite'tir.

### IPsec Hangi Amaçlarla Kullanılır?

Site-to-Site VPN

Remote Access VPN

gibi alanlarda kullanılabilir.

### SSL VPN Nedir?

TLS/SSL teknolojileri kullanılarak secure remote access sağlayan VPN yaklaşımıdır.

### SSL VPN ile IPsec VPN Arasındaki Fark Nedir?

Deployment, client, protocol ve access modeline göre farklılık gösterir.

### VPN Tunnel Nedir?

Network traffic'in encrypted channel üzerinden taşındığı mantıksal bağlantıdır.

### VPN Gateway Nedir?

VPN connection'larının terminate edildiği network security cihazıdır.

### VPN Concentrator Nedir?

Çok sayıda VPN connection'ını merkezi olarak yöneten sistemdir.

### VPN Authentication Nedir?

VPN'e bağlanan kullanıcının kimliğinin doğrulanmasıdır.

### VPN Sadece Username ve Password ile Korunmalı mı?

Hayır.

### VPN'de MFA Kullanılmalı mı?

Kesinlikle.

### MFA Nedir?

MFA:

#### Multi-Factor Authentication

birden fazla authentication factor kullanılmasıdır.

### Authentication Factor Türleri Nelerdir?

Something You Know

Something You Have

Something You Are

### Something You Know Nedir?

Password veya PIN gibi bilgidir.

### Something You Have Nedir?

Mobile authenticator, hardware token veya certificate olabilir.

### Something You Are Nedir?

Biometric authentication olabilir.

### VPN Credential Theft Neden Tehlikelidir?

Saldırgan ele geçirilen credential ile legitimate user gibi VPN'e bağlanabilir.

### MFA Credential Theft Riskini Azaltır mı?

Evet.

Ancak phishing-resistant MFA daha güçlüdür.

### Push Fatigue Nedir?

Kullanıcının sürekli MFA push notification alması sonucu yanlışlıkla approval vermesidir.

### MFA Fatigue Attack Nedir?

Saldırganın kullanıcıya art arda MFA request göndererek approval almaya çalışmasıdır.

### Phishing-Resistant MFA Nedir?

Phishing ile ele geçirilmesi daha zor authentication yöntemleridir.

### Certificate-Based VPN Authentication Nedir?

Device veya user certificate ile VPN authentication yapılmasıdır.

### Device Certificate Neden Önemlidir?

Sadece authorized corporate devices'in VPN access almasını sağlayabilir.

### VPN Device Posture Nedir?

VPN connection öncesi cihazın security durumunun kontrol edilmesidir.

### Device Posture Check Neleri Kontrol Edebilir?

EDR Active

Antivirus Active

OS Updated

Disk Encryption

Firewall Enabled

### Non-Compliant Device VPN'e Bağlanmalı mı?

Policy'ye göre engellenebilir veya restricted access verilebilir.

### Managed Device Nedir?

Kurum tarafından merkezi olarak yönetilen endpoint'tir.

### Unmanaged Device Nedir?

Kurumsal endpoint management altında olmayan cihazdır.

### Unmanaged Device Remote Access Riskli midir?

Evet.

Malware veya data leakage riski daha yüksek olabilir.

### BYOD Remote Access Nedir?

Kullanıcının kişisel cihazıyla corporate resource'a uzaktan erişmesidir.

### BYOD İçin Full VPN Access Verilmeli mi?

Genellikle risklidir.

Application-level access daha güvenli olabilir.

### VPN Full Tunnel Nedir?

Kullanıcının tüm internet ve corporate traffic'inin VPN üzerinden geçirilmesidir.

### Split Tunneling Nedir?

Bazı traffic'in VPN tunnel üzerinden, bazı traffic'in doğrudan internet üzerinden gitmesidir.

### Split Tunnel Avantajı Nedir?

VPN bandwidth kullanımını azaltır.

### Split Tunnel Güvenlik Riski Nedir?

Endpoint aynı anda hem internet hem corporate network ile iletişim kurabilir.

### Split Tunnel Lateral Movement Riski Oluşturabilir mi?

Yanlış configuration durumunda evet.

### Full Tunnel Daha mı Güvenlidir?

Visibility ve centralized security açısından avantaj sağlayabilir.

Ancak bandwidth ve latency maliyeti vardır.

### Always-On VPN Nedir?

Device açıldığında VPN connection'ın otomatik kurulmasıdır.

### Always-On VPN Neden Kullanılır?

Remote endpoint'in sürekli corporate security controls altında kalmasını sağlayabilir.

### Pre-Logon VPN Nedir?

Kullanıcı login olmadan önce device'ın corporate network'e bağlanmasıdır.

### Pre-Logon VPN Ne İşe Yarar?

Domain authentication ve policy update gibi ihtiyaçlarda kullanılabilir.

### VPN Access Control Nedir?

VPN user'ın hangi resource'lara erişebileceğinin belirlenmesidir.

### VPN User Tüm Network'e Erişmeli mi?

Hayır.

### Role-Based VPN Access Nedir?

Kullanıcının job role'üne göre network access verilmesidir.

### Örnek

Finance User

→

Finance Applications

IT Administrator

→

Management Network

Vendor

→

Specific Server

### VPN ACL Nedir?

VPN user traffic'ine uygulanan Access Control List'tir.

### VPN Group Policy Nedir?

User group'a göre VPN access policy uygulanmasıdır.

### Active Directory VPN Entegrasyonu Nedir?

User identity ve group bilgisi AD üzerinden doğrulanabilir.

### LDAP VPN'de Kullanılabilir mi?

Evet.

### SAML Nedir?

SAML:

#### Security Assertion Markup Language

federated authentication için kullanılan standardlardan biridir.

### VPN SAML Authentication Kullanabilir mi?

Evet.

### Identity Provider Nedir?

User authentication sağlayan merkezi identity service'tir.

### VPN ile Identity Provider Entegrasyonu Neden Önemlidir?

SSO ve MFA uygulanmasını kolaylaştırabilir.

### Conditional Access Nedir?

Access kararının identity ve context'e göre verilmesidir.

### VPN Conditional Access Örneği

User Identity

Managed Device

MFA

Approved Location

↓

Access

### Impossible Travel Nedir?

Aynı kullanıcı hesabının kısa süre içerisinde fiziksel olarak mümkün olmayan farklı lokasyonlardan login olmasıdır.

### VPN Login Anomaly Nedir?

Normal user behavior'dan farklı VPN login aktivitesidir.

### VPN Brute Force Nedir?

VPN authentication portalına çok sayıda password denemesi yapılmasıdır.

### Password Spraying VPN'i Etkiler mi?

Evet.

### VPN Login Logları SIEM'e Gönderilmeli mi?

Evet.

### VPN SOC Use Case'leri Nelerdir?

Multiple Failed Login

Impossible Travel

Unusual Country Login

New Device Login

Concurrent Session

### Concurrent VPN Session Nedir?

Aynı kullanıcı hesabının aynı anda birden fazla VPN session açmasıdır.

### Concurrent Session Her Zaman Zararlı mı?

Hayır.

Ancak abnormal behavior olabilir.

### VPN Geo-Restriction Nedir?

Belirli ülke veya region'lardan VPN login'inin sınırlandırılmasıdır.

### Geo-Restriction Güçlü Security Control müdür?

Tek başına hayır.

Ek control olabilir.

### VPN Attack Surface Nedir?

Internet-facing VPN gateway ve authentication infrastructure'ın saldırı yüzeyidir.

### VPN Gateway Neden Sık Hedef Alınır?

Internet-facing ve high-value entry point'tir.

### VPN Vulnerability Neden Kritik?

Remote attacker direct internal access kazanabilir.

### VPN Firmware Güncel Olmalı mı?

Kesinlikle.

### VPN Gateway EOL Olursa Riskli mi?

Evet.

Security update alınamayabilir.

### VPN Management Interface Internet'e Açık Olmalı mı?

Mümkün olduğunca hayır.

### VPN Portal ile Admin Portal Ayrılmalı mı?

Evet.

### VPN Logging Neleri İçermeli?

User

Source IP

Login Time

Assigned IP

Session Duration

### VPN Session Monitoring Nedir?

Active remote user session'larının izlenmesidir.

### Idle Timeout Nedir?

Belirli süre activity olmayan session'ın otomatik kapanmasıdır.

### Maximum Session Duration Nedir?

VPN session'ın maksimum açık kalma süresidir.

### Idle Timeout Neden Önemlidir?

Unattended connection riskini azaltır.

### VPN Reauthentication Nedir?

Belirli süre sonra user authentication'ın tekrar istenmesidir.

### VPN Session Hijacking Nedir?

Aktif VPN session'ın attacker tarafından ele geçirilmesidir.

### VPN Token Theft Nedir?

Authentication token'ın çalınmasıdır.

### VPN Client Security Nedir?

Endpoint üzerinde kullanılan VPN software'in güvenli şekilde yönetilmesidir.

### VPN Client Güncel Olmalı mı?

Evet.

### Third-Party Remote Access Nedir?

Vendor, consultant veya support ekibinin corporate system'lere uzaktan erişmesidir.

### Third-Party Access Neden Risklidir?

Kurumun doğrudan kontrol etmediği user ve device'lar access kazanır.

### Vendor VPN Account Shared Olmalı mı?

Hayır.

### Vendor User Bireysel Account Kullanmalı mı?

Evet.

### Vendor Access Süreli Olmalı mı?

Mümkün olduğunca evet.

### Just-In-Time Access Nedir?

Access'in yalnızca ihtiyaç duyulan zaman aralığında aktif hale gelmesidir.

### Just-Enough Access Nedir?

Kullanıcıya yalnızca gerekli minimum permission verilmesidir.

### Third-Party Access Approval Nedir?

Vendor access açılmadan önce owner approval alınmasıdır.

### Vendor Access Monitoring Yapılmalı mı?

Evet.

### Vendor Session Recording Nedir?

Privileged remote session'ın kayıt altına alınmasıdır.

### PAM Nedir?

PAM:

#### Privileged Access Management

yüksek ayrıcalıklı hesap ve session'ların güvenli yönetimidir.

### PAM ile Remote Access Nasıl Birlikte Kullanılır?

Vendor:

Internet

↓

Secure Access

↓

PAM

↓

Target Server

### PAM Ne Sağlar?

Credential Vault

Session Recording

Approval

Just-In-Time Access

### Bastion Host Nedir?

Critical systems'e erişimde kullanılan hardened intermediary system'dir.

### Jump Server Nedir?

Administrator veya vendor'ın target system'e geçmeden önce kullandığı kontrollü ara sunucudur.

### VPN + Jump Server Neden Güçlüdür?

User'a tüm network yerine sınırlı management path sağlar.

### VPN + PAM Daha mı Güçlüdür?

Privileged access için evet.

### Remote Desktop Gateway Nedir?

RDP access'i merkezi gateway üzerinden kontrol eden sistemdir.

### Direct RDP Internet'e Açılmalı mı?

Hayır.

### Direct SSH Internet'e Açılmalı mı?

Mümkün olduğunca hayır.

### Secure Admin Remote Access Nasıl Olmalı?

MFA

↓

VPN/ZTNA

↓

PAM/Bastion

↓

Management Network

↓

Target System

### ZTNA Nedir?

ZTNA:

#### Zero Trust Network Access

user'a tüm network yerine yalnızca authorized application veya resource'a erişim vermeyi amaçlayan secure access modelidir.

### ZTNA'nın Temel Prensibi Nedir?

**Network Access yerine Resource Access.**

### VPN ile ZTNA Arasındaki Temel Fark Nedir?

VPN kullanıcının network'e bağlanmasını sağlar.

ZTNA kullanıcıyı belirli application'a bağlamayı amaçlar.

### Basit VPN Modeli

User

↓

VPN Gateway

↓

Corporate Network

↓

Applications

### Basit ZTNA Modeli

User

↓

Identity Verification

↓

Device Verification

↓

ZTNA Broker

↓

Specific Application

### ZTNA Kullanıcıya IP-Level Access Verir mi?

Her architecture'da değil.

Application-level connection sağlanabilir.

### ZTNA Attack Surface'i Nasıl Azaltır?

Internal application'ların doğrudan network üzerinde expose edilmesini azaltabilir.

### Dark Network Nedir?

Resources'ın unauthorized users tarafından network discovery ile görülememesi yaklaşımıdır.

### ZTNA Network Discovery'yi Azaltabilir mi?

Evet.

User sadece authorized resource'u görebilir.

### ZTNA Lateral Movement'ı Nasıl Azaltır?

User'a broad network access vermeyerek.

### ZTNA Zero Trust mıdır?

Zero Trust prensiplerini destekleyen önemli teknolojilerden biridir.

### Zero Trust Nedir?

Zero Trust temel olarak:

#### Never Trust, Always Verify

prensibi üzerine kuruludur.

### Zero Trust'ın Temel Kontrolleri Nelerdir?

Identity

Device

Least Privilege

Continuous Verification

Context

### ZTNA Identity-Aware mı?

Evet.

### Identity-Aware Proxy Nedir?

User identity üzerinden application access sağlayan proxy yaklaşımıdır.

### Device-Aware Access Nedir?

Device status'un access kararında kullanılmasıdır.

### Context-Aware Access Nedir?

Location, time, device ve risk gibi context bilgilerin access policy'ye dahil edilmesidir.

### ZTNA Continuous Verification Nedir?

User veya device trust seviyesinin session boyunca yeniden değerlendirilmesidir.

### VPN'de Authentication Genellikle Ne Zaman Yapılır?

Session başlangıcında.

### ZTNA'da Authentication Sürekli mi?

Architecture'a göre daha sık context validation uygulanabilir.

### VPN ile ZTNA Karşılaştırması

| Özellik | VPN | ZTNA |
| --- | --- | --- |
| Access Model | Network Access | Application Access |
| Trust Model | Network-Oriented | Identity-Oriented |
| Visibility | Network-Level | Resource-Level |
| Lateral Movement | Daha yüksek olabilir | Daha sınırlı |
| Device Context | Ek entegrasyon gerekir | Genellikle merkezî |
| Least Privilege | Manuel uygulanabilir | Tasarımın temelidir |

### ZTNA VPN'in Tamamen Yerine Geçer mi?

Her zaman değil.

### VPN Hangi Durumlarda Hâlâ Gereklidir?

Legacy applications

Non-Web Protocols

Site-to-Site Connectivity

Full Network Administration

gibi senaryolarda VPN gerekli olabilir.

### Hybrid VPN + ZTNA Nedir?

Bazı kullanıcıların VPN, bazı kullanıcıların ZTNA kullanmasıdır.

### ZTNA Migration Nedir?

VPN-based remote access'in kademeli olarak application-level access modeline taşınmasıdır.

### ZTNA Migration Nasıl Başlatılır?

Application Inventory

↓

User Mapping

↓

Access Mapping

↓

Pilot

↓

Policy Enforcement

### Application Inventory Neden Gereklidir?

Hangi resource'ların ZTNA ile yayınlanabileceği belirlenmelidir.

### Access Mapping Nedir?

Hangi user'ın hangi application'a erişmesi gerektiğinin belirlenmesidir.

### Least Privilege Remote Access Nedir?

User'a yalnızca görev için gerekli remote resources'ın verilmesidir.

### Remote Access Micro-Segmentation Nedir?

Remote user'ın erişiminin application veya workload bazında sınırlandırılmasıdır.

### ZTNA Agent-Based Nedir?

Endpoint'te agent kullanılarak secure access sağlanmasıdır.

### Agentless ZTNA Nedir?

Browser veya proxy üzerinden agent gerektirmeden access sağlanmasıdır.

### Agentless ZTNA Nerede Kullanılabilir?

Web application

Third-party access

BYOD

gibi senaryolarda.

### Private Application Nedir?

Public internet'e doğrudan açık olmayan internal application'dır.

### ZTNA Connector Nedir?

Internal application ile ZTNA service arasında outbound connection kuran component'tir.

### Outbound Connector Neden Güvenlidir?

Inbound firewall portu açma ihtiyacını azaltabilir.

### ZTNA Broker Nedir?

User ile private resource arasındaki access kararını yöneten sistemdir.

### Policy Decision Point Nedir?

Access decision'ın verildiği sistemdir.

### Policy Enforcement Point Nedir?

Access decision'ın uygulandığı noktadır.

### Zero Trust Policy Neleri İçerebilir?

User

Device

Application

Location

Risk

Time

### SASE Nedir?

SASE:

#### Secure Access Service Edge

network ve security servislerini cloud-centric modelde birleştiren architecture yaklaşımıdır.

### SASE Hangi Teknolojileri İçerebilir?

ZTNA

SWG

CASB

FWaaS

SD-WAN

### SWG Nedir?

SWG:

#### Secure Web Gateway

internet erişim trafiğini güvenlik açısından kontrol eder.

### CASB Nedir?

CASB:

#### Cloud Access Security Broker

cloud service usage üzerinde visibility ve policy enforcement sağlar.

### FWaaS Nedir?

Firewall as a Service, firewall capability'nin cloud service olarak sunulmasıdır.

### SD-WAN Nedir?

Software-Defined Wide Area Network, branch connectivity'nin merkezi policy ile yönetilmesini sağlar.

### SSE Nedir?

SSE:

#### Security Service Edge

SASE'nin security service tarafını ifade eder.

### ZTNA SSE'nin Parçası mı?

Evet.

### Secure Remote Access Architecture Nasıl Olmalı?

Güçlü bir architecture şu katmanları içerebilir:

Identity Provider

↓

MFA

↓

Device Posture

↓

ZTNA / VPN

↓

Access Policy

↓

PAM / Bastion

↓

Application

### Remote Access Defense in Depth Nedir?

Tek bir authentication kontrolüne güvenmek yerine çok katmanlı protection uygulanmasıdır.

### Örnek Defense in Depth

User

↓

MFA

↓

Managed Device

↓

ZTNA

↓

Application-Level Access

↓

Session Monitoring

### Remote Access ve NAC İlişkisi

NAC local network access'i kontrol eder.

ZTNA/VPN remote network access'i kontrol eder.

### Remote Access ve NDR İlişkisi

Remote user connection sonrası network behavior NDR ile izlenebilir.

### Remote Access ve SIEM İlişkisi

VPN/ZTNA logs SIEM'e gönderilebilir.

### Remote Access ve SOC İlişkisi

SOC remote login anomaly ve suspicious access event'lerini izler.

### Remote Access ve EDR İlişkisi

Endpoint posture ve security alert'leri access kararını etkileyebilir.

### EDR Alert Sonrası ZTNA Session Kapatılabilir mi?

Uygun entegrasyon varsa evet.

### Dynamic Access Revocation Nedir?

Risk yükseldiğinde mevcut access'in otomatik iptal edilmesidir.

### Continuous Risk Assessment Nedir?

User/device risk seviyesinin session boyunca takip edilmesidir.

### Risk-Based Authentication Nedir?

Risk yükseldiğinde ek authentication istenmesidir.

### Step-Up Authentication Nedir?

Sensitive resource access sırasında ek MFA uygulanmasıdır.

### Privileged Remote Access Nedir?

Administrator ve high-privilege user'ların remote access sürecidir.

### Privileged Remote Access Daha Sıkı Olmalı mı?

Kesinlikle.

### Privileged Remote Access Kontrolleri

MFA

PAM

Session Recording

Approval

JIT

Dedicated Admin Account

### Shared Admin Account Kullanılmalı mı?

Hayır.

### Admin User Normal User Account ile Remote Management Yapmalı mı?

Mümkün olduğunca ayrı privileged account kullanılmalıdır.

### Dedicated Admin Workstation Nedir?

Administrative tasks için kullanılan hardened endpoint'tir.

### PAW Nedir?

PAW:

#### Privileged Access Workstation

critical administration için özel güvenli workstation'dır.

### PAW + ZTNA Birlikte Kullanılabilir mi?

Evet.

### Remote Access Logging Neden Önemlidir?

Incident investigation için user activity'nin izlenmesini sağlar.

### Hangi Remote Access Logları Toplanmalı?

Login Success

Login Failure

MFA Event

Device Information

Session Start/End

Accessed Resource

### ZTNA Logs SIEM'e Gönderilmeli mi?

Evet.

### Remote Access Detection Use Case'leri

Impossible Travel

Credential Stuffing

Password Spray

Unusual Login Time

Unknown Device

Unauthorized Resource Access

### Credential Stuffing Nedir?

Başka sistemlerden sızmış username/password kombinasyonlarının login için denenmesidir.

### Password Spraying Nedir?

Az sayıda password'un çok sayıda user account üzerinde denenmesidir.

### Brute Force ile Password Spraying Arasındaki Fark Nedir?

Brute Force:

Bir account → çok password

Password Spraying:

Çok account → az password

### MFA Bypass Mümkün mü?

Bazı attack techniques MFA'yı aşmayı hedefleyebilir.

Bu nedenle MFA tek başına yeterli değildir.

### Adversary-in-the-Middle Nedir?

Attacker'ın user ile legitimate authentication service arasına girerek session veya token ele geçirmeye çalışmasıdır.

### Token Replay Nedir?

Ele geçirilen authentication token'ın tekrar kullanılmasıdır.

### Session Risk Neden İzlenmeli?

Login sonrası credential yerine session token compromise edilebilir.

### Remote Access Security Assessment Nedir?

VPN, ZTNA ve remote access policy'lerinin security açısından değerlendirilmesidir.

### VPN Security Assessment Neleri İnceler?

Authentication

MFA

Firmware

Access Policy

Logging

Split Tunnel

### ZTNA Assessment Neleri İnceler?

Identity

Application Mapping

Device Posture

Policy

Logging

### Remote Access Penetration Test Nedir?

Remote access infrastructure'ın authorized security testing kapsamında saldırı yüzeyi açısından değerlendirilmesidir.

### Internet-Facing VPN Vulnerability Scan Yapılmalı mı?

Evet.

### VPN Configuration Audit Nedir?

VPN gateway security configuration'ının hardening standartlarına göre değerlendirilmesidir.

### VPN Hardening Nedir?

VPN infrastructure'ın secure configuration ile güçlendirilmesidir.

### VPN Hardening Checklist

- Firmware güncel mi?
- MFA aktif mi?
- Admin portal internet'e açık mı?
- Weak protocol disabled mı?
- Strong cryptography kullanılıyor mu?
- User group access sınırlı mı?
- Logging aktif mi?
- Idle timeout var mı?
- Device posture kontrol ediliyor mu?
- Split tunnel risk analizi yapıldı mı?

### ZTNA Security Checklist

- Application inventory mevcut mu?
- User-to-application mapping var mı?
- Identity Provider entegrasyonu yapılmış mı?
- MFA aktif mi?
- Device posture kontrol ediliyor mu?
- Least Privilege uygulanıyor mu?
- Session monitoring var mı?
- Access policy review ediliyor mu?
- Logs SIEM'e gidiyor mu?
- Risk-based access var mı?

### Third-Party Access Checklist

- Vendor individual account kullanıyor mu?
- MFA aktif mi?
- Access time-limited mı?
- Target resource sınırlandırılmış mı?
- PAM kullanılıyor mu?
- Session recorded mı?
- Access owner belli mi?
- Account otomatik expire oluyor mu?

### Remote Access Security'de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar:

- VPN varsa remote access güvenlidir sanmak
- Sadece password kullanmak
- MFA kullanmamak
- VPN user'a full network access vermek
- Vendor hesaplarını shared kullanmak
- Third-party access'i süresiz bırakmak
- Split tunneling riskini değerlendirmemek
- Device posture kontrol etmemek
- VPN gateway patch'lerini geciktirmek
- EOL VPN appliance kullanmak
- Admin portal'ı internete açmak
- VPN loglarını SIEM'e göndermemek
- Remote user activity'yi izlememek
- ZTNA'yı değerlendirmemek
- PAM kullanmadan privileged remote access vermek

### Remote Access Security Maturity Model

#### Seviye 1 – Basic VPN

Username/password ile VPN access sağlanır.

#### Seviye 2 – MFA VPN

VPN access MFA ile korunur.

#### Seviye 3 – Controlled VPN

Role-based access ve device posture uygulanır.

#### Seviye 4 – ZTNA

User'a network yerine application-level access sağlanır.

#### Seviye 5 – Adaptive Zero Trust Access

Identity, device, risk ve continuous verification ile dinamik access policy uygulanır.

### Sık Sorulan Sorular

#### VPN nedir?

VPN, güvenilmeyen network üzerinden encrypted tunnel oluşturarak güvenli network communication sağlayan teknolojidir.

#### Remote Access VPN nedir?

Remote user'ın internet üzerinden corporate network'e bağlanmasını sağlayan VPN modelidir.

#### SSL VPN nedir?

TLS/SSL teknolojileri üzerinden secure remote access sağlayan VPN yaklaşımıdır.

#### IPsec VPN nedir?

IPsec protocol suite kullanarak encrypted network tunnel oluşturan VPN teknolojisidir.

#### Split Tunneling nedir?

VPN kullanıcısının bazı traffic'inin VPN üzerinden, bazı traffic'inin doğrudan internet üzerinden gitmesidir.

#### Full Tunnel nedir?

Tüm user traffic'inin VPN üzerinden corporate network'e yönlendirilmesidir.

#### VPN'de MFA gerekli mi?

Evet. Remote access credential theft riskini azaltmak için MFA kritik bir kontroldür.

#### ZTNA nedir?

Zero Trust Network Access, user'a entire network yerine yalnızca authorized application veya resource'a erişim sağlamayı amaçlayan güvenlik modelidir.

#### VPN ile ZTNA arasındaki fark nedir?

VPN çoğunlukla network-level access sağlar. ZTNA application-level ve identity-based access yaklaşımına odaklanır.

#### ZTNA VPN'in yerine geçer mi?

Her zaman değil. Legacy application, site-to-site ve bazı network administration senaryolarında VPN gerekebilir.

#### Secure Remote Access nedir?

Remote user'ın corporate resources'a identity, MFA, device posture ve least privilege controls ile güvenli erişim sağlamasıdır.

#### Third-party remote access nasıl korunmalıdır?

Individual account, MFA, time-limited access, PAM, bastion host ve session monitoring kullanılmalıdır.

#### VPN Zero Trust mıdır?

Tek başına değildir. VPN encrypted connectivity sağlar, Zero Trust ise continuous verification ve least privilege access gerektirir.

### Sonuç: Güvenli Uzak Erişim, Kullanıcıyı Tüm Network'e Bağlamak Değildir

VPN yıllardır remote access'in temel teknolojilerinden biridir.

Ve bugün hâlâ birçok architecture için gereklidir.

Ancak modern security açısından şu kabul artık yeterli değildir:

**“VPN'e bağlandıysa trusted user'dır.”**

Çünkü VPN session başarılı olsa bile:

credential çalınmış olabilir,

device compromise edilmiş olabilir,

session token ele geçirilmiş olabilir,

user gereğinden fazla network access'e sahip olabilir.

Bu nedenle modern remote access modeli:

#### Identity

↓

#### MFA

↓

#### Device Trust

↓

#### Least Privilege

↓

#### Continuous Monitoring

üzerine kurulmalıdır.

Klasik VPN modeli kullanıcıyı network'e dahil eder.

ZTNA ise şu soruya odaklanır:

**“Bu kullanıcının hangi application'a erişmesi gerekiyor?”**

Bu küçük görünen fark security architecture açısından çok büyüktür.

Çünkü saldırganın hedeflerinden biri:

**Network Discovery → Credential Access → Lateral Movement**

zinciridir.

User tüm network'e erişemiyorsa bu zincirin önemli bir bölümü kırılabilir.

Bu nedenle modern secure remote access dönüşümü şu şekilde düşünülebilir:

#### VPN Everywhere

↓

#### MFA VPN

↓

#### Role-Based VPN

↓

#### Application-Level Access

↓

#### ZTNA

↓

#### Adaptive Zero Trust

Amaç VPN'i tamamen ortadan kaldırmak değildir.

Amaç:

**network-level trust modelini azaltmaktır.**

Sonuçta güçlü bir remote access architecture şu prensibi benimsemelidir:

**“User'a network'ü değil, ihtiyacı olan resource'u ver.”**

Ve privileged remote access için bu prensip daha da sıkı uygulanmalıdır:

**Identity + MFA + Managed Device + PAM + JIT Access + Session Monitoring**

Modern secure remote access'in temel denklemi şudur:

**Secure Remote Access = Identity + Device + Least Privilege + Visibility + Continuous Verification**
