0Pricing
Cyber Security Academy · Ders

Sıfır Güven İlkeleri ve BeyondCorp Modeli

Asla güvenme, her zaman doğrula yaklaşımını, BeyondCorp dönüşümünü ve Google'ın Zero Trust'ı nasıl uyguladığını anlayın.

Sıfır Güven İlkeleri ve BeyondCorp Modeli, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Sıfır Güven Nedir?

Sıfır Güven, "asla güvenme, her zaman doğrula" ilkesine dayanan bir güvenlik çerçevesidir. Ağın içindeki her şeye güvenen çevre tabanlı güvenliğin aksine Sıfır Güven, konumdan bağımsız olarak her kullanıcının, cihazın ve uygulamanın sürekli doğrulanmasını gerektirir.

Çevrenin Sonu

Geleneksel çevre güvenliği, içeride olanın güvenilir olduğunu varsayıyordu. Bu model şu nedenlerle geçerliliğini yitirdi:

  • Bulut hizmetleri çevrenin dışındadır
  • Uzaktan çalışma, çalışanları her yerde hâle getirir
  • Güvenilir ağlar içindeki yanal hareket son derece kolaydır
  • Güvenlik ihlallerinin %70'inden fazlası içeriden gelen tehditleri veya çalınmış kimlik bilgilerini içerir

BeyondCorp: Google'ın Sıfır Güven Modeli

Google, 2014 yılında BeyondCorp'u yayımlayarak VPN'i nasıl kaldırdıklarını ve erişimi ağ konumu yerine cihaz ve kullanıcı doğrulamasına dayandırdıklarını açıkladı. Her Google çalışanı herhangi bir ağdan çalışabilir — erişim, IP adresine değil kimliğe ve cihazın durumuna göre belirlenir.

Sıfır Güvenin Temel İlkeleri

Beş temel sütun:

  1. Açıkça doğrulayın — her kullanıcı ve cihazın kimliğini doğrulayın
  2. En az ayrıcalığı kullanın — gereken en az erişimi verin
  3. İhlal varsayımında bulunun — ağı zaten ele geçirilmiş gibi tasarlayın
  4. Tüm trafiği inceleyin — doğu-batı trafiğine örtük güven duymayın
  5. Sürekli doğrulama — oturumlar boyunca yeniden doğrulayın

Yeni Çevre Olarak Kimlik

Sıfır Güven'de kimlik, birincil erişim denetimi faktörü olarak ağ konumunun yerini alır. Güçlü kimlik denetimleri kritik hâle gelir:

  • Kimlik avına dayanıklı MFA (FIDO2)
  • Merkezi Kimlik Sağlayıcısı (IdP)
  • Risk sinyallerine dayalı koşullu erişim politikaları
  • Ayrıcalıklı Kimlik Yönetimi (PIM)

Cihaz Güveni

Sıfır Güven, erişim izni verilmeden önce cihaz durumunun doğrulanmasını gerektirir:

  • Cihaz MDM'ye kayıtlı mı?
  • OS güvenlik yamalarıyla güncel mi?
  • Disk şifrelemesi etkin mi?
  • Bir EDR aracısı çalışıyor mu?
  • Cihazın jailbreak'i yapılmış veya root erişimi verilmiş mi?

Cihaz uyumluluğu her erişim isteğinde denetlenir.

NIST SP 800-207

NIST SP 800-207, ABD hükümetinin Sıfır Güven Mimarisi standardıdır. ZTA'nın yedi ilkesini tanımlar ve uygulama senaryolarını açıklar. 2021 tarihli 14028 sayılı Başkanlık Kararnamesi uyarınca tüm federal kurumların ZTA'yı uygulaması gerekir.

Sıfır Güven ve VPN Karşılaştırması

Geleneksel VPN, geniş kapsamlı ağ erişimi verir. Sıfır Güven Ağ Erişimi (ZTNA), kimlik ve cihaz durumuna dayalı olarak uygulama bazında erişim verir:

  • VPN: ağa güvenin → içerideki her şeye erişin
  • ZTNA: kimliği ve cihazı doğrulayın → yalnızca belirli uygulamalara erişin

Sıfır Güven Uygulama Aşamaları

Aşamalı ZTA uygulaması:

  1. Kullanıcıların, cihazların, uygulamaların ve verilerin envanterini çıkarın
  2. Güçlü kimlik oluşturun (MFA, IdP)
  3. Cihaz uyumluluğu denetimlerini uygulayın (MDM)
  4. Uygulamaları bölümlere ayırın (ZTNA vekil sunucusu)
  5. İzleyin ve sürekli doğrulayın

Bulut ve Sıfır Güven

Bulut ortamları doğal olarak Sıfır Güven ile uyumludur:

  • Korunacak şirket içi bir çevre yoktur — her şey "dışarıdadır"
  • IAM politikaları güvenlik duvarı görevi görür
  • Hizmet ağı (Istio, Consul), hizmetler arasında kimlik tabanlı mTLS uygular
  • CSPM, politika ihlallerini sürekli izler

Sıfır Güven Sağlayıcıları

Başlıca Sıfır Güven platformları:

  • Google BeyondCorp Kurumsal
  • Zscaler Özel Erişim
  • Cloudflare Erişim
  • Okta + Okta Cihaz Güveni
  • Microsoft Azure AD Koşullu Erişim

Kısa Kontrol: Sıfır Güven

Erişim kararlarının ağ konumu yerine kimliğe ve cihaz durumuna dayanmasını gerektiren temel Sıfır Güven ilkesi nedir?

Ders Özeti

Sıfır Güven: "asla güvenme, her zaman doğrula." Her erişim isteği için çevre güvenliğini kimlik ve cihaz doğrulamasıyla değiştirir. Google'ın BeyondCorp'u, bunun büyük ölçekte uygulanabilir olduğunu gösterdi. NIST SP 800-207 standardı sağlar. Uygulama: güçlü bir IdP, MFA, MDM cihaz uyumluluğu ve uygulama bazında ZTNA erişimi. Bulut ortamları doğal olarak Sıfır Güven ilkeleriyle uyumludur.

Sıkça Sorulan Sorular

“Sıfır Güven İlkeleri ve BeyondCorp Modeli” dersi ücretsiz mi?

Evet — “Sıfır Güven İlkeleri ve BeyondCorp Modeli” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Sıfır Güven İlkeleri ve BeyondCorp Modeli” dersinde ne öğreneceğim?

Asla güvenme, her zaman doğrula yaklaşımını, BeyondCorp dönüşümünü ve Google'ın Zero Trust'ı nasıl uyguladığını anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Sıfır Güven İlkeleri ve BeyondCorp Modeli” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sıfır Güven İlkeleri ve BeyondCorp Modeli
  2. Kimlik ve Cihaz Doğrulaması
  3. Mikrosegmentasyon ve Ağ Politikası
  4. Sürekli Doğrulama ve İzleme
← Cyber Security Academy Sayfasına Dön