Bizi Takip Edin :
Veri Güvenliği

VPN mi ZTNA mı? KOBİ'ler İçin Güvenli Uzaktan Erişim Rehberi

Ağ güvenliği ve erişim kontrolü paneli — sunucu ekranında canlı izleme grafikleri — Xen Bilişim Veri Güvenliği

Bir çalışanın VPN şifresi ele geçirildiğinde saldırgan ne görür? Cevap çoğu kurulumda: her şeyi. Dosya sunucusunu, muhasebe yazılımını, kamera sistemini, IP telefon santralini. VPN tüneline giren biri, aksi ayarlanmadıkça ağın tamamına açık bir kapıdan geçmiş olur. Bu, VPN’in tasarım gereği taşıdığı bir zayıflık; kötü yapılandırma değil.

Son birkaç yıldır bunun yerine önerilen model ZTNA (Zero Trust Network Access). İsmi karmaşık görünse de mantığı basit: kullanıcıya ağın tamamı değil, sadece işini yapmak için gereken uygulama açılır. Muhasebeci sadece muhasebe yazılımını görür, dosya sunucusunu değil. Bu yazıda ikisi arasındaki farkı, hangi işletmenin ne zaman geçiş yapması gerektiğini ve geçişin nasıl bir maliyet-emek dengesi taşıdığını anlatıyorum.

VPN’in yapısal sorunu nedir

VPN, kullanıcıyı şirket ağına “sanal olarak taşır.” Bağlantı kurulduğu an kullanıcının cihazı ağın bir parçası gibi davranır ve ağdaki her şeyi görebilir hale gelir, yetkisi olmasa bile. Güvenlik burada tek bir noktaya, kimlik doğrulamaya yaslanır: şifre (ve varsa MFA kodu) doğruysa kapı sonuna kadar açılır. Ele geçirilen bir hesap, saldırganın ağda yatay hareket etmesi için neredeyse hiçbir engel bırakmaz.

İkinci sorun performans tarafında. Bulut uygulamaları (e-posta, CRM, muhasebe, depolama) arttıkça, tüm trafiği önce şirket merkezindeki VPN sunucusuna, oradan tekrar internete yönlendirmek gereksiz bir dolambaç yaratıyor. Kullanıcı evden bağlanıp bulut CRM’ine giriyor olsa bile trafik ofis üzerinden dönüyor, gecikme artıyor.

ZTNA farkı nerede yaratıyor

ZTNA “önce doğrula, sonra minimum yetkiyle bağla” prensibiyle çalışır. Kullanıcı ağa değil, doğrudan tek bir uygulamaya bağlanır; o uygulama dışındaki hiçbir sistem kullanıcının görüş alanına girmez. Erişim kararı her oturumda yeniden değerlendirilir — cihazın güncel olup olmadığı, konum, kullanıcı rolü gibi sinyallere bakılır. “Bir kez giriş yaptım, artık serbestim” mantığı yoktur.

VPNZTNA
Erişim kapsamıTüm ağTek tek uygulama
Güven modeliBağlandıktan sonra sürekli güvenHer istekte yeniden doğrulama
Ele geçirilen hesabın etkisiAğda serbest dolaşımYalnızca o uygulamayla sınırlı
KurulumVPN istemcisi + sunucuBulut tabanlı aracı, istemcisiz seçenekler mevcut
Bulut uygulama performansıTrafik merkezden dolanırDoğrudan bağlantı
Görünürlük/loglamaSınırlı, oturum bazlıUygulama bazlı, ayrıntılı

İki model de birbirini dışlamak zorunda değil. Bazı işletmeler dosya sunucusu gibi eski, “bulut uyumlu olmayan” sistemler için VPN’i korurken, SaaS uygulamaları için ZTNA’ya geçiyor.

KOBİ için hangisi mantıklı

20-30 kullanıcılık bir işletmede “hemen her şeyi ZTNA’ya taşı” tavsiyesi vermiyorum; bütçe ve emek gerçekçi olmalı. Bakmanız gereken üç soru:

  1. Uzaktan çalışan sayınız kaç? Sürekli evden/sahadan bağlanan 5’ten fazla kişi varsa, VPN’in tek nokta riski büyür; ZTNA’nın getirisi burada net görülür.
  2. Hangi sistemlere dışarıdan erişiliyor? Sadece bulut tabanlı bir-iki uygulamaysa (örneğin CRM), zaten VPN’e hiç gerek yok; doğrudan uygulama girişi + MFA yeterli olabilir.
  3. Eski/yerel sunucu var mı? Fiziksel sunucuda çalışan muhasebe veya ERP yazılımı varsa, o sistem için VPN ya da hibrit bir çözüm hâlâ gerekebilir; her şeyi zorla buluta taşımanın maliyeti geçişin faydasını aşabilir.

Maliyet tarafında ZTNA genelde kullanıcı başına aylık lisans şeklinde satılıyor ve donanım yatırımı gerektirmiyor — bu, sabit bir VPN cihazı almaktan daha düşük giriş maliyeti demek. Ama mevcut bir VPN cihazınız zaten amortismanını tamamlamışsa, “çalışıyorsa dokunma” da geçerli bir tercih; her firma bugün geçiş yapmak zorunda değil.

Geçiş nasıl yapılır

Baştan her şeyi değiştirmek yerine kademeli ilerlemek işe yarıyor:

  • Önce en kritik 2-3 uygulamayı (örneğin e-posta ve muhasebe erişimi) ZTNA’ya taşıyın, VPN’i geri kalan için çalışır durumda bırakın.
  • Cihaz uyumluluk kontrolünü (güncel işletim sistemi, disk şifreleme açık mı) erişim kuralına bağlayın.
  • Eski VPN hesaplarını iptal etmeden önce 2-3 hafta paralel çalıştırıp erişim loglarını karşılaştırın.
  • Personelin hangi uygulamaya ihtiyacı olduğunu net tanımlayın; “herkese her şey” varsayılan ayar olmasın.

Sık sorulan sorular

ZTNA’ya geçince VPN’i tamamen kapatmam mı gerekir? Hayır. Çoğu işletme belirli bir süre ikisini birlikte çalıştırıyor, özellikle eski yerel sistemler için VPN’i tutuyor.

Küçük bir işletme (10 kişiden az) için ZTNA abartı mı? Uzaktan erişilen sistem sayısı azsa ve hepsi bulut tabanlıysa, ayrı bir ZTNA yatırımı yerine doğrudan uygulama girişi + güçlü MFA çoğu zaman yeterli olur. Karar kişi sayısından çok, dışarıdan erişilen sistem sayısına bakılarak verilmeli.

ZTNA kurulumu ne kadar sürer? Bulut tabanlı ürünlerde ilk birkaç uygulama için kurulum günler içinde tamamlanabiliyor; asıl zaman alan kısım hangi kullanıcının hangi uygulamaya erişmesi gerektiğini doğru tanımlamak.

Mevcut güvenlik duvarımız zaten ZTNA modülü sunuyor mu? Birçok modern güvenlik duvarı üreticisi (Sophos, Fortinet, Palo Alto gibi) ZTNA’yı ayrı lisans olarak sunuyor. Elinizdeki cihazın modelini kontrol etmek, sıfırdan yeni bir ürün almaktan önce ilk adım olmalı.

Ağınızda kimin nereye eriştiğini netleştirmek, VPN’den ZTNA’ya kademeli geçiş planı çıkarmak ya da mevcut altyapınızın buna hazır olup olmadığını değerlendirmek isterseniz bize ulaşın — mevcut güvenlik duvarınızın üzerine mi kuracağız yoksa ayrı bir çözüm mü gerekiyor, birlikte netleştiririz.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar