Mikrosegmentasyon ve Ağ Politikası
Çevre güvenlik duvarlarını mikrosegmentlere ayrılmış bölgelerle değiştirin ve en az ayrıcalıklı ağ erişimini zorunlu kılın.
Mikrosegmentasyon ve Ağ Politikası, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Mikro Segmentasyon Nedir?
Mikro segmentasyon, bir ağı, aralarında ayrıntılı erişim denetimleri bulunan küçük ve yalıtılmış bölümlere ayırır. Ağ sınırında uygulanan geleneksel VLAN segmentasyonundan farklı olarak mikro segmentasyon, politikaları tek tek iş yükü veya uygulama düzeyinde uygular.
Mikro Segmentasyon Neden Önemlidir
Saldırgan düz bir ağın içine girdikten sonra yanal hareket kısıtlanmaz. Mikro segmentasyon, hasarın yayılma alanını sınırlar:
- Ele geçirilmiş bir iş istasyonu veritabanına doğrudan erişemez
- Her bölümde yalnızca gereken en az iletişime izin verilir
- Doğu-batı trafiği incelenir ve denetlenir
Geleneksel Bölümlendirmenin Sınırlamaları
Geleneksel güvenlik duvarı tabanlı bölümlendirme:
- Kuzey-güney: internet ile DMZ arasındaki trafik — iyi denetlenir
- Doğu-batı: iç sistemler arasındaki trafik — çoğunlukla düz ve denetimsizdir
Yanal hareketlerin çoğu, doğu-batı trafiğindeki güven ilişkisini istismar eder. Mikro bölümlendirme bu açığı giderir.
Yazılım Tanımlı Ağ (SDN)
SDN, ağ denetimini (yazılım) veri iletiminden (donanım) ayırır. Bu, politikaların programatik olarak uygulanmasını sağlar. Mikro bölümlendirme platformları (Illumio, VMware NSX, Guardicore), iş yükü düzeyinde politikalar uygulamak için SDN ilkelerini kullanır.
Kubernetes NetworkPolicies
Kubernetes'te NetworkPolicies, pod birimleri arasındaki iletişimi denetler:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080Mikro Bölümlendirme Olarak AWS Güvenlik Grupları
AWS güvenlik grupları mikro bölümlendirme işlevi görür:
- Her bulut örneğinin kendi güvenlik grubu vardır
- Kurallar yalnızca IP aralıklarını değil, diğer güvenlik gruplarını da referans alır
- Kaynaklar arasındaki yalnızca açıkça gerekli trafiğe izin verin
- İlke: varsayılan olarak reddet, açıkça izin ver
Sıfır Güven Ağ Erişimi (ZTNA)
ZTNA (Zscaler, Cloudflare Access), Sıfır Güven yaklaşımını uygulama düzeyinde uygular:
- Kullanıcılar ağın tamamına değil, belirli uygulamalara erişir
- İç ağ, ağ düzeyinde görünür değildir
- Her uygulama erişimi kimlik doğrulaması gerektirir
ZTNA, kullanıcı erişimine genişletilmiş mikro bölümlendirmedir.
Mikro Hizmetler için Hizmet Ağı
Hizmet ağları (Istio, Linkerd, Consul), her hizmet çağrısı arasında mTLS kullanarak mikro hizmet düzeyinde mikro bölümlendirme uygular:
- Her çağrı doğrulanır ve şifrelenir
- Yetkilendirme politikaları, hangi hizmetlerin hangilerini çağırabileceğini denetler
- Gözlemlenebilirlik: trafiğin tamamı görünür
Mikro Bölümlendirme Politikası Tanımlama
Mikro bölümlendirme politikası oluşturma:
- Tüm iş yüklerini ve iletişim örüntülerini keşfedin
- Hangi akışların meşru, hangilerinin beklenmeyen olduğunu eşleyin
- İzleme modunda başlayın — nelerin engelleneceğini görün
- Politikaları, en yüksek riskli bölümlerden başlayarak kademeli biçimde uygulayın
- Yetkisiz akışlar için varsayılan olarak reddetme yaklaşımına geçin
Doğu-Batı Trafiğini İzleme
Doğu-batı trafiğinin görünürlüğü için araçlar:
- VPC Akış Günlükleri (AWS) — ağ düzeyindeki akışlar
- Hizmet ağı telemetrisi — RPC başına görünürlük
- NSX Dağıtık Güvenlik Duvarı kayıtları
- Tam paket incelemesi için tap arayüzlerinde Zeek/Suricata
Mikro Bölümlendirme Zorlukları
Uygulama zorlukları:
- İletişim örüntüleri belgelenmemiş eski uygulamalar
- Her iş yükünde politika uygulamanın performans ek yükü
- Ölçek büyüdükçe politika karmaşıklığının yönetimi (yüzlerce hizmet)
- Etkili bölümlendirme için iyi bir varlık envanteri gerekir
Hızlı Kontrol: Mikro Bölümlendirme
Kubernetes'te hangi kaynak türü, hangi pod birimlerinin ağ düzeyinde birbiriyle iletişim kurabileceğini denetler?
Ders Özeti
Mikro bölümlendirme, tek tek iş yükleri arasındaki erişim denetimlerini ayrıntılı hâle getirerek yanal hareketin etki alanını sınırlar. Araçlar: Kubernetes NetworkPolicy, AWS güvenlik grupları, hizmet ağları (Istio), ZTNA ve özel platformlar (Illumio, NSX). Uygulama: akışları keşfedin, önce izleme modunu kullanın, ardından varsayılan olarak reddetmeyi uygulayın. Doğu-batı trafiğinin görünürlüğü VPC Akış Günlükleri ve hizmet ağı telemetrisi aracılığıyla sağlanır.
Sıkça Sorulan Sorular
“Mikrosegmentasyon ve Ağ Politikası” dersi ücretsiz mi?
Evet — “Mikrosegmentasyon ve Ağ Politikası” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Mikrosegmentasyon ve Ağ Politikası” dersinde ne öğreneceğim?
Çevre güvenlik duvarlarını mikrosegmentlere ayrılmış bölgelerle değiştirin ve en az ayrıcalıklı ağ erişimini zorunlu kılın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Mikrosegmentasyon ve Ağ Politikası” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sıfır Güven İlkeleri ve BeyondCorp Modeli
- Kimlik ve Cihaz Doğrulaması
- Mikrosegmentasyon ve Ağ Politikası
- Sürekli Doğrulama ve İzleme