Şubat başında, eski müşterilerimden 45 kişilik bir üretim firmasının yöneticisi telefonda iki hafta önce ucuz atlatılmış bir olayı anlattı. Muhasebedeki bir çalışanın laptopu, oltalama e-postasıyla ele geçirilmiş. Saldırgan içeri girdiği anda ne görmüş dersiniz? Her şeyi. Dosya sunucusu, ERP, yazıcılar, ortak klasörler — çünkü laptop VPN üzerinden "iç ağda"ydı ve iç ağda olan herkese, her şey açıktı. Şansları, saldırganın acemiliğiydi; verileri şifrelemeye kalktığında antivirüs alarmı yetişti. Bir dahaki sefere bu şansa yaslanamazlar.
Bu olayın kök nedeni teknik değil, kavramsal: "İç ağdayız, güvenli sayılırız" varsayımı. Modern saldırıların ana kapısı tam olarak bu cümledir. Zero Trust — Türkçesiyle Sıfır Güven — bu varsayımı çöpe atan yaklaşımın adı: hiçbir istek, nereden gelirse gelsin, kimliği ve yetkisi doğrulanmadan güvenilmez.
Kale-hendek modeli neden artık tutmuyor?
Klasik kurumsal güvenlik, ortaçağ kalesi gibi kurulur: dışarısı tehlikeli, içerisi güvenli; arada sur (firewall) ve tek kapı (VPN) var. Bu model, herkesin ofiste masaüstü bilgisayarla çalıştığı dönemde fena değildi. Bugünün gerçeği başka: laptoplar evde, telefonlar her yerde, uygulamaların yarısı bulutta, tedarikçiler ve serbest çalışanlar sisteme dışarıdan bağlanıyor. "İçerisi" diye net bir yer kalmadı — ama güven modeli hâlâ o hayali içeriye göre kurulu.
Ve asıl sorun şu: kale modelinde sur bir kez aşıldığında (bir oltalama e-postası yeter, istatistikler acımasız) saldırgan artık "içeriden biri"dir. Yukarıdaki firmada olan buydu. Saldırganın tek bir laptoptan bütün şirkete uzanabilmesi, teknoloji eksiğinden değil, mimari varsayımdan kaynaklanıyordu.
Bu noktada hep aynı itirazı duyarız: "Biz küçük firmayız, bizi kim hedef alsın?" Kimse özel olarak hedef almıyor — mesele de bu. Saldırıların büyük bölümü otomatik; botlar açık kapı tarar, oltalama e-postaları toplu gider, kimlik listeleri toptan denenir. Küçük olmak sizi görünmez yapmıyor; sadece savunmasız yakalanma ihtimalinizi artırıyor, çünkü büyüklerin güvenlik ekibi var, sizin yok. Şubattaki firma da kimsenin "hedefi" değildi; sadece o gün ağa düşen binlerce oltadan birine takılmıştı.
Pazarlama jargonunu soyunca geriye üç ilke kalıyor
Zero Trust satın alınabilen bir ürün değil — bu cümleyi özellikle kuruyorum, çünkü piyasada kutusuna "Zero Trust" yazılmış her şey satılıyor. Özünde üç ilkenin toplamı:
Açıkça doğrula. Her erişim isteği; kullanıcı kimliği, cihaz durumu ve bağlam (konum, saat, alışılmadık davranış) birlikte değerlendirilerek karara bağlanır. "Ağa bir kere girdi, artık serbest" yok; her kapıda kimlik sorulur.
En az yetki. Herkese her şey değil; role göre, süreli ve gerektiği kadar erişim. Muhasebe personelinin yazılım deposunda, stajyerin maaş bordrolarında işi yoktur — ama geçmişte denetlediğim KOBİ'lerin çoğunda teknik olarak erişimi vardı, kimse farkında bile değildi.
İhlali varsay. Segmentasyon ve loglama, "saldırgan zaten içeri girdi" senaryosuna göre kurulur. Amaç saldırganı sıfır noktasında durdurmak kadar, girdiğinde üç adım ötesine geçememesini sağlamaktır.
KOBİ bütçesiyle gerçekçi yol haritası
Kurumsal danışmanların Zero Trust sunumları genelde altı haneli bütçelerle biter; KOBİ tarafında işin aslı çok daha mütevazı. Yıllar içinde KOBİ'lerde uyguladığım ve hâlâ arkasında durduğum sıralama şöyle işliyor.
İlk adım kimliği merkezileştirmek: tek oturum açma (SSO) ve zorunlu iki faktörlü doğrulama (2FA). Abartmıyorum, Zero Trust yolculuğunun yüzde altmışı budur ve maliyeti, olası bir ihlalin yanında komiktir. Ele geçirilmiş bir parolanın tek başına işe yaramadığı bir dünyaya geçmek, tek hamlede saldırı yüzeyinin en büyük parçasını kapatır. Üstelik yan faydası da var: SSO sayesinde çalışanların yirmi ayrı parola yönetme derdi biter, "parolamı unuttum" destek talepleri azalır. Güvenlik projelerinin çoğu kullanıcıyı yorar; bu, konforu artıran nadir olanlardan.
İkinci adım, klasik VPN'i sorgulamak. Tüm ağa tünel açan VPN yerine uygulama bazlı erişim — kimlik doğrulamalı bir proxy'nin arkasında, kullanıcının yalnızca yetkili olduğu uygulamayı görmesi. Muhasebeci muhasebe yazılımını görür; dosya sunucusunun, kamera kayıt cihazının, test ortamının varlığından bile haberi olmaz. Şubattaki olayda bu yapı olsaydı, saldırganın "manzarası" bütün şirket değil, tek bir uygulama olacaktı.
Üçüncüsü cihaz hijyeni: güncellemesi aylardır bekleyen, disk şifrelemesi kapalı bir cihaz kritik sistemlere bağlanamasın. Basit bir MDM çözümü bile başlangıç için yeterli. Dördüncüsü admin disiplini — yönetici yetkileri ayrı hesapta dursun, gerektiğinde süreli yükseltilsin. Günlük e-postasını süper-admin hesabıyla okuyan IT sorumlusu, kaç kere gördük, şirketin en büyük tekil riskidir. Ve beşincisi loglama: kim, neye, ne zaman erişti sorusunun merkezi kaydı yoksa "ihlali varsay" ilkesi boş bir slogandan ibaret kalır; olay günü elinizde bakacak hiçbir şey olmaz.
Maliyet beklentisini de netleştireyim: bu beş adımın hiçbiri KOBİ bütçesini zorlamaz. SSO ve 2FA çoğu bulut paketinde zaten dahil, kullanılmıyor sadece. İşin pahalı kısmı ürün lisansı değil, kararlılık — yani "herkes 2FA kullanacak, istisna yok" cümlesini patronun da kendine uygulaması. (En sık delinen kural budur ve saldırganlar bunu bilir: en değerli hesap, çoğu zaman en az korunan hesaptır.)
En sıkıcı adım, en değerli adım: envanter
Peki pazartesi sabahı işe nereden başlanır? Cevap heyecansız: envanterle. Hangi sistemler var, kim erişiyor, nasıl erişiyor, hangi cihazlarla? Gördüğüm KOBİ'lerin çoğunda bu listenin kendisi yoktur ve listeyi çıkarma egzersizi tek başına ilk güvenlik kazanımıdır. (Bir keresinde envanter sırasında, üç yıl önce ayrılan bir çalışanın hâlâ aktif VPN hesabı çıkmıştı. Üç yıl.)
Envanterden sonra SSO ve 2FA, ardından kritik tek bir uygulamada uygulama-bazlı erişim pilotu. Pilotu yaşayıp öğrenmeden bütün şirkete yaymaya kalkmak, en sık gördüğüm hatadır — kullanıcı direnciyle proje rafa kalkar. Pilot uygulamayı seçerken de kritik ama küçük bir sistemi tercih edin: mesela İK yazılımı ya da dahili raporlama. ERP gibi herkesin her gün yaşadığı sistemle başlarsanız, ilk aksaklıkta bütün şirket projenin aleyhine döner.
Zero Trust bir varış noktası değil, yönelim. Ama yönelmeyenin faturası artık sadece ihlal riski de değil: 2026 itibarıyla siber sigorta şirketleri poliçe fiyatlarken 2FA ve erişim disiplinini soruyor; şartları sağlamayana ya prim katlanıyor ya poliçe hiç çıkmıyor. Kendi altyapınızın bu gözle bir fotoğrafını çekmek için büyük bütçe de gerekmiyor; envanterle başlayın, gerisi arkasından geliyor. Bu konuları tartışmayı severim; iletişim sayfası açık. Kale güzel metafor; ama sur içinde yaşamıyoruz artık. Ve bunu bir kez daha kanlı canlı bir olaydan sonra değil, sakin bir salı gününde okuyorken planlamak, her açıdan daha ucuz.