0Pricing
Cyber Security Academy · Ders

Mikrosegmentasyon ve Ağ Politikası

Çevre güvenlik duvarlarını mikrosegmentlere ayrılmış bölgelerle değiştirin ve en az ayrıcalıklı ağ erişimini zorunlu kılın.

Mikrosegmentasyon ve Ağ Politikası, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Mikro Segmentasyon Nedir?

Mikro segmentasyon, bir ağı, aralarında ayrıntılı erişim denetimleri bulunan küçük ve yalıtılmış bölümlere ayırır. Ağ sınırında uygulanan geleneksel VLAN segmentasyonundan farklı olarak mikro segmentasyon, politikaları tek tek iş yükü veya uygulama düzeyinde uygular.

Mikro Segmentasyon Neden Önemlidir

Saldırgan düz bir ağın içine girdikten sonra yanal hareket kısıtlanmaz. Mikro segmentasyon, hasarın yayılma alanını sınırlar:

  • Ele geçirilmiş bir iş istasyonu veritabanına doğrudan erişemez
  • Her bölümde yalnızca gereken en az iletişime izin verilir
  • Doğu-batı trafiği incelenir ve denetlenir

Geleneksel Bölümlendirmenin Sınırlamaları

Geleneksel güvenlik duvarı tabanlı bölümlendirme:

  • Kuzey-güney: internet ile DMZ arasındaki trafik — iyi denetlenir
  • Doğu-batı: iç sistemler arasındaki trafik — çoğunlukla düz ve denetimsizdir

Yanal hareketlerin çoğu, doğu-batı trafiğindeki güven ilişkisini istismar eder. Mikro bölümlendirme bu açığı giderir.

Yazılım Tanımlı Ağ (SDN)

SDN, ağ denetimini (yazılım) veri iletiminden (donanım) ayırır. Bu, politikaların programatik olarak uygulanmasını sağlar. Mikro bölümlendirme platformları (Illumio, VMware NSX, Guardicore), iş yükü düzeyinde politikalar uygulamak için SDN ilkelerini kullanır.

Kubernetes NetworkPolicies

Kubernetes'te NetworkPolicies, pod birimleri arasındaki iletişimi denetler:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

Mikro Bölümlendirme Olarak AWS Güvenlik Grupları

AWS güvenlik grupları mikro bölümlendirme işlevi görür:

  • Her bulut örneğinin kendi güvenlik grubu vardır
  • Kurallar yalnızca IP aralıklarını değil, diğer güvenlik gruplarını da referans alır
  • Kaynaklar arasındaki yalnızca açıkça gerekli trafiğe izin verin
  • İlke: varsayılan olarak reddet, açıkça izin ver

Sıfır Güven Ağ Erişimi (ZTNA)

ZTNA (Zscaler, Cloudflare Access), Sıfır Güven yaklaşımını uygulama düzeyinde uygular:

  • Kullanıcılar ağın tamamına değil, belirli uygulamalara erişir
  • İç ağ, ağ düzeyinde görünür değildir
  • Her uygulama erişimi kimlik doğrulaması gerektirir

ZTNA, kullanıcı erişimine genişletilmiş mikro bölümlendirmedir.

Mikro Hizmetler için Hizmet Ağı

Hizmet ağları (Istio, Linkerd, Consul), her hizmet çağrısı arasında mTLS kullanarak mikro hizmet düzeyinde mikro bölümlendirme uygular:

  • Her çağrı doğrulanır ve şifrelenir
  • Yetkilendirme politikaları, hangi hizmetlerin hangilerini çağırabileceğini denetler
  • Gözlemlenebilirlik: trafiğin tamamı görünür

Mikro Bölümlendirme Politikası Tanımlama

Mikro bölümlendirme politikası oluşturma:

  1. Tüm iş yüklerini ve iletişim örüntülerini keşfedin
  2. Hangi akışların meşru, hangilerinin beklenmeyen olduğunu eşleyin
  3. İzleme modunda başlayın — nelerin engelleneceğini görün
  4. Politikaları, en yüksek riskli bölümlerden başlayarak kademeli biçimde uygulayın
  5. Yetkisiz akışlar için varsayılan olarak reddetme yaklaşımına geçin

Doğu-Batı Trafiğini İzleme

Doğu-batı trafiğinin görünürlüğü için araçlar:

  • VPC Akış Günlükleri (AWS) — ağ düzeyindeki akışlar
  • Hizmet ağı telemetrisi — RPC başına görünürlük
  • NSX Dağıtık Güvenlik Duvarı kayıtları
  • Tam paket incelemesi için tap arayüzlerinde Zeek/Suricata

Mikro Bölümlendirme Zorlukları

Uygulama zorlukları:

  • İletişim örüntüleri belgelenmemiş eski uygulamalar
  • Her iş yükünde politika uygulamanın performans ek yükü
  • Ölçek büyüdükçe politika karmaşıklığının yönetimi (yüzlerce hizmet)
  • Etkili bölümlendirme için iyi bir varlık envanteri gerekir

Hızlı Kontrol: Mikro Bölümlendirme

Kubernetes'te hangi kaynak türü, hangi pod birimlerinin ağ düzeyinde birbiriyle iletişim kurabileceğini denetler?

Ders Özeti

Mikro bölümlendirme, tek tek iş yükleri arasındaki erişim denetimlerini ayrıntılı hâle getirerek yanal hareketin etki alanını sınırlar. Araçlar: Kubernetes NetworkPolicy, AWS güvenlik grupları, hizmet ağları (Istio), ZTNA ve özel platformlar (Illumio, NSX). Uygulama: akışları keşfedin, önce izleme modunu kullanın, ardından varsayılan olarak reddetmeyi uygulayın. Doğu-batı trafiğinin görünürlüğü VPC Akış Günlükleri ve hizmet ağı telemetrisi aracılığıyla sağlanır.

Sıkça Sorulan Sorular

“Mikrosegmentasyon ve Ağ Politikası” dersi ücretsiz mi?

Evet — “Mikrosegmentasyon ve Ağ Politikası” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Mikrosegmentasyon ve Ağ Politikası” dersinde ne öğreneceğim?

Çevre güvenlik duvarlarını mikrosegmentlere ayrılmış bölgelerle değiştirin ve en az ayrıcalıklı ağ erişimini zorunlu kılın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Mikrosegmentasyon ve Ağ Politikası” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sıfır Güven İlkeleri ve BeyondCorp Modeli
  2. Kimlik ve Cihaz Doğrulaması
  3. Mikrosegmentasyon ve Ağ Politikası
  4. Sürekli Doğrulama ve İzleme
← Cyber Security Academy Sayfasına Dön