Kurumsal Kritik Kablolama

Güvenlikli Tesis ve Gizlilik Ağ Ayrımı | Data Plus

Data Plus · Kurumsal Kritik Kablolama

Güvenlikli tesis ve gizlilik ağ ayrımı nasıl yapılır? Bu rehberde ağ ayrımını, hava boşluğunu (air gap), mantıksal ayrımı, erişim kontrolünü, izlemeyi ve ISO 27001’i anlatıyoruz.

Gizliliğin mimarisi

Bazı kurumlarda, bir veri sızıntısı veya yetkisiz erişim; sadece maddi kayıp değil, ulusal güvenlik, kişisel mahremiyet veya kurumsal varlık açısından telafi edilemez sonuçlar doğurabilir. Bu tür güvenlikli tesislerde, ağların nasıl ayrıldığı ve izole edildiği; güvenliğin en temel yapı taşıdır. Bu yazıda güvenlikli tesis ve gizlilik ağ ayrımını anlatıyoruz. Yapısal kablolama temeli için Yapısal Kablolama Nedir yazımıza bakabilirsiniz.

GÜVENLİKLİ TESİS – AĞ AYRIMIgizlilik seviyesine gore izole segmentlerHASSAS AĞ (air gap)fiziksel izole, en korunakliİDARİ AĞ (VLAN)mantiksal ayrim, kurumsalMİSAFİR AĞtamamen izole, internet
Hassas/air gap İdari/VLAN Misafir

Ağ ayrımı ve izolasyon

Güvenlikli tesis; farklı gizlilik seviyelerindeki ağları katı şekilde izole eder. Ağ ayrımı nedir? Güvenlikli tesis ağ ayrımı; farklı gizlilik ve güvenlik seviyelerindeki ağların, birbirinden katı şekilde izole edilmesidir. Bir kurumda; en hassas/gizli sistemler, idari sistemler, ve misafir/genel erişim gibi farklı seviyeler bulunur. Ağ ayrımı; bu seviyeleri ayrı, izole segmentlere böler ve aralarındaki erişimi katı şekilde kontrol eder. Bu; hassas verinin korunmasının, tehdidin sınırlanmasının ve gizliliğin temel mimarisidir. Güvenlikli tesiste, ağların nasıl ayrıldığı, güvenliğin özüdür. Neden kritik? Ağ ayrımı, güvenlikli tesiste birkaç açıdan kritiktir. Sızıntı önleme: hassas veri, izole edilerek dışarı sızmaktan korunur. Tehdit izolasyonu: bir segment ele geçirilse bile (örneğin misafir ağı), tehdit diğer (hassas) segmentlere yayılamaz. Yetkisiz erişim önleme: her segmente sadece yetkili erişim olur. Ağ ayrımı; tek bir güvenlik önlemi değil, tüm güvenlik mimarisinin temel prensibidir. İzolasyon olmadan, en güçlü diğer önlemler bile yetersiz kalır. Hava boşluğu (air gap): En yüksek izolasyon seviyesi, hava boşluğudur (air gap). Hava boşluğu; en hassas/kritik ağların, diğer tüm ağlardan ve internetten fiziksel olarak tamamen ayrılmasıdır — yani aralarında hiçbir ağ bağlantısı yoktur. Bu, en güvenli ama en kısıtlayıcı yöntemdir; çünkü bağlantı olmadığından, dışarıdan siber erişim fiziksel olarak imkansızdır. Hava boşluğu; en kritik ve gizli sistemler (örneğin bazı kontrol sistemleri, en hassas veriler) için kullanılır. Air gap, mutlak izolasyonun karşılığıdır. Mantıksal ayrım: Daha esnek bir yaklaşım, mantıksal ayrımdır. Mantıksal ayrım; aynı fiziksel ağ altyapısı üzerinde, VLAN’lar ve güvenlik duvarları (firewall) kullanılarak ağların mantıksal olarak ayrılmasıdır. Segmentler aynı fiziksel kabloları/ekipmanı paylaşır ama mantıksal olarak izole edilir ve aralarındaki trafik kontrol edilir. Mantıksal ayrım; fiziksel ayrımdan daha esnek ve ekonomiktir, ama doğru yapılandırma gerektirir ve fiziksel ayrım kadar mutlak değildir. Çoğu kurumsal ortamda, mantıksal ayrım yaygın kullanılır. Banka için Banka Şubesi ve ATM Ağ Altyapısı yazımıza bakabilirsiniz.

Güvenlikli tesis altyapısı tasarımı

Güvenlikli tesis; seviye bazlı ayrım, erişim kontrolü, izleme, standartlar ve fiziksel güvenlik gerektirir. Gizlilik seviyesine göre ayrım: Ağ ayrım yöntemi, verinin gizlilik/hassasiyet seviyesine göre seçilir. En hassas/kritik veriler (en yüksek gizlilik); en güçlü izolasyonu (fiziksel ayrım/air gap) gerektirir. Daha az hassas ama yine de korunması gereken sistemler; mantıksal ayrım (VLAN/firewall) ile korunabilir. Genel/misafir erişim; tamamen izole bir segmentte tutulur. Bu seviyeli yaklaşım; her veriye, hassasiyetine uygun koruma sağlar — ne fazla (gereksiz kısıtlama) ne az (yetersiz koruma). Seviye bazlı ayrım, dengeli ve etkili güvenliğin temelidir. Erişim kontrolü: Ağ ayrımına ek olarak, katı erişim kontrolü uygulanmalı — kim, hangi ağa/veriye, hangi koşullarda erişebilir. Temel ilke: en az ayrıcalık (least privilege) — her kullanıcı/sistem, sadece görevini yapmak için gereken minimum erişime sahip olmalı, fazlasına değil. Güçlü kimlik doğrulama, yetkilendirme ve erişim kayıtları; bunu destekler. Erişim kontrolü; ağ ayrımını tamamlayan, kimin neye dokunabileceğini belirleyen kritik bir katmandır. İzleme ve tespit: Güvenlikli tesiste, ağ trafiği ve erişim sürekli izlenmeli. Anormal aktivite (yetkisiz erişim girişimi, beklenmedik trafik, segmentler arası anormal hareket); tespit edilmeli ve hızla müdahale edilmeli. İzleme; bir güvenlik ihlalinin erken tespitini ve önlenmesini sağlar. İyi bir izleme olmadan, bir saldırı uzun süre fark edilmeden sürebilir. Sürekli izleme ve anomali tespiti, güvenlikli tesisin uyanık savunmasıdır. Standartlara uyum (ISO 27001): Güvenlikli tesis altyapısı, bilgi güvenliği standartlarına uygun tasarlanmalı. ISO 27001 (bilgi güvenliği yönetim sistemi) ve ilgili standartlar; güvenliği sistematik, kapsamlı ve denetlenebilir bir çerçeveye oturtur. Standartlara uyum; güvenliğin rastgele değil, sistematik ve kanıtlanabilir olmasını sağlar. Sektörel düzenlemeler de (kuruma göre) eklenir. Standart uyumu, güvenliğin sistematik garantisidir. Fiziksel güvenlik entegrasyonu: Ağ ayrımı (dijital), fiziksel güvenlikle de desteklenmeli. Hassas ağ ekipmanlarının bulunduğu alanlar (sistem odaları, hassas bölgeler); fiziksel erişim kontrolü, izleme ve koruma ile güvence altına alınmalı. Dijital güvenlik, fiziksel erişim güvenliği olmadan eksik kalır — birisi fiziksel olarak ekipmana erişebiliyorsa, dijital önlemler aşılabilir. Fiziksel ve dijital güvenliğin entegrasyonu, bütünsel korumanın temelidir. Profesyonel yaklaşım: Güvenlikli tesis ve gizlilik ağ ayrımı — seviye bazlı ayrım, air gap/mantıksal ayrım, erişim kontrolü, izleme, ISO 27001 — bilgi güvenliği ve ağ uzmanlığı gerektirir; doğru tasarlanmış güvenlikli tesis altyapısı, gizliliğin, veri korumasının ve güvenliğin temelidir. Sonuç: Güvenlikli tesis ağ ayrımı (farklı gizlilik/güvenlik seviyelerindeki ağların katı izolasyonu; en hassas/gizli + idari + misafir/genel seviyeleri ayrı izole segmentlere böler-aralarındaki erişimi katı kontrol; hassas veri korunması-tehdit sınırlanması-gizliliğin mimarisi). Neden kritik (sızıntı önleme/hassas veri izole + tehdit izolasyonu/bir segment ele geçirilse diğerine yayılamaz + yetkisiz erişim önleme/sadece yetkili; tek önlem değil tüm mimarinin prensibi; izolasyon olmadan diğer önlemler yetersiz). Hava boşluğu/air gap (en yüksek izolasyon; en hassas ağların diğer tüm ağlardan-internetten fiziksel tamamen ayrılması-hiçbir bağlantı yok; en güvenli-en kısıtlayıcı/dışarıdan siber erişim fiziksel imkansız; en kritik-gizli sistemler; mutlak izolasyon). Mantıksal ayrım (aynı fiziksel altyapıda VLAN-firewall ile ağların mantıksal ayrılması; aynı kablo/ekipman paylaşır ama izole-trafik kontrol; esnek-ekonomik ama doğru yapılandırma-fiziksel kadar mutlak değil; çoğu kurumsal ortamda yaygın). Tasarım: gizlilik seviyesine göre ayrım (en hassas/kritik-en güçlü/fiziksel-air gap + daha az hassas-mantıksal/VLAN-firewall + genel/misafir-tamamen izole; her veriye hassasiyetine uygun-ne fazla ne az; dengeli-etkili), erişim kontrolü (kim-hangi ağa/veriye-hangi koşulda; en az ayrıcalık/least privilege-minimum erişim; güçlü kimlik doğrulama-yetkilendirme-erişim kayıtları; ağ ayrımını tamamlayan katman), izleme-tespit (trafik-erişim sürekli izlenmeli; anormal aktivite/yetkisiz girişim-beklenmedik trafik-anormal hareket tespit-hızlı müdahale; ihlalin erken tespiti-önlenmesi; uyanık savunma), standartlara uyum/ISO 27001 (bilgi güvenliği standartları; ISO 27001/bilgi güvenliği yönetim sistemi-sistematik-kapsamlı-denetlenebilir; güvenliğin rastgele değil sistematik-kanıtlanabilir; sektörel düzenlemeler; sistematik garanti), fiziksel güvenlik entegrasyonu (ağ ayrımı/dijital fiziksel güvenlikle; hassas ekipman alanları/sistem odası fiziksel erişim kontrolü-izleme-koruma; dijital fiziksel olmadan eksik-fiziksel erişen dijitali aşabilir; bütünsel koruma). Çağrı merkezi için Çağrı Merkezi Ağ ve Ses Altyapısı yazımıza bakabilirsiniz.

Gizliliğin altyapısı

Güvenlikli tesis ağ ayrımı; farklı gizlilik ve güvenlik seviyelerindeki ağların birbirinden katı şekilde izole edilmesidir: bir kurumda en hassas/gizli sistemler-idari sistemler-misafir/genel erişim gibi farklı seviyeler; ağ ayrımı bu seviyeleri ayrı izole segmentlere böler-aralarındaki erişimi katı kontrol; hassas verinin korunmasının-tehdidin sınırlanmasının-gizliliğin temel mimarisi; ağların nasıl ayrıldığı güvenliğin özü. NEDEN KRİTİK: sızıntı önleme (hassas veri izole edilerek dışarı sızmaktan korunur) + tehdit izolasyonu (bir segment ele geçirilse bile/misafir ağı tehdit diğer hassas segmentlere yayılamaz) + yetkisiz erişim önleme (her segmente sadece yetkili erişim); tek güvenlik önlemi değil tüm güvenlik mimarisinin temel prensibi; izolasyon olmadan en güçlü diğer önlemler yetersiz. HAVA BOŞLUĞU (air gap): en yüksek izolasyon seviyesi; en hassas/kritik ağların diğer tüm ağlardan ve internetten fiziksel olarak tamamen ayrılması-aralarında hiçbir ağ bağlantısı yok; en güvenli-en kısıtlayıcı/bağlantı olmadığından dışarıdan siber erişim fiziksel imkansız; en kritik-gizli sistemler (bazı kontrol sistemleri-en hassas veriler); mutlak izolasyonun karşılığı. MANTIKSAL AYRIM: daha esnek; aynı fiziksel ağ altyapısı üzerinde VLAN’lar-güvenlik duvarları/firewall ile ağların mantıksal ayrılması; segmentler aynı fiziksel kablo/ekipman paylaşır ama mantıksal izole-aralarındaki trafik kontrol; fiziksel ayrımdan esnek-ekonomik ama doğru yapılandırma-fiziksel kadar mutlak değil; çoğu kurumsal ortamda yaygın. TASARIM: gizlilik seviyesine göre ayrım (yöntem verinin gizlilik/hassasiyet seviyesine göre; en hassas/kritik-en yüksek gizlilik-en güçlü izolasyon/fiziksel-air gap + daha az hassas ama korunması gereken-mantıksal/VLAN-firewall + genel/misafir-tamamen izole segment; her veriye hassasiyetine uygun koruma-ne fazla/gereksiz kısıtlama ne az/yetersiz; dengeli-etkili güvenliğin temeli), erişim kontrolü (ek olarak katı; kim-hangi ağa/veriye-hangi koşullarda; temel ilke en az ayrıcalık/least privilege-her kullanıcı/sistem sadece görevini yapmak için gereken minimum erişim; güçlü kimlik doğrulama-yetkilendirme-erişim kayıtları; ağ ayrımını tamamlayan-kimin neye dokunabileceğini belirleyen katman), izleme ve tespit (trafik-erişim sürekli izlenmeli; anormal aktivite/yetkisiz erişim girişimi-beklenmedik trafik-segmentler arası anormal hareket tespit-hızlı müdahale; ihlalin erken tespiti-önlenmesi; izleme olmadan saldırı uzun süre fark edilmeden sürebilir; uyanık savunma), standartlara uyum/ISO 27001 (bilgi güvenliği standartlarına uygun; ISO 27001/bilgi güvenliği yönetim sistemi-ilgili standartlar güvenliği sistematik-kapsamlı-denetlenebilir çerçeveye; uyum güvenliğin rastgele değil sistematik-kanıtlanabilir; sektörel düzenlemeler; sistematik garanti), fiziksel güvenlik entegrasyonu (ağ ayrımı/dijital fiziksel güvenlikle de; hassas ağ ekipmanlarının alanları/sistem odaları-hassas bölgeler fiziksel erişim kontrolü-izleme-koruma; dijital güvenlik fiziksel erişim güvenliği olmadan eksik-fiziksel erişebilen dijital önlemleri aşabilir; fiziksel-dijital entegrasyonu bütünsel korumanın temeli). Sonuçta gizliliğin altyapısı; seviye bazlı ağ ayrımı, air gap/mantıksal izolasyon, katı erişim kontrolü, sürekli izleme ve ISO 27001 uyumuyla tasarlanan güvenlikli tesis altyapısı, gizliliğin, veri korumasının ve güvenliğin vazgeçilmez temelidir.

Sıkça Sorulan Sorular

Güvenlikli tesis ağ ayrımı nedir?
Hassas ağların izolasyonu. Güvenlikli tesis ağ ayrımı; farklı gizlilik/güvenlik seviyelerindeki ağların (hassas, idari, misafir) birbirinden katı şekilde izole edilmesidir; gizlilik ve güvenliğin temelidir.
Neden ağ ayrımı kritik?
Sızıntı ve tehdit izolasyonu. Ağ ayrımı; hassas verinin sızmasını, bir segmentteki tehdidin yayılmasını ve yetkisiz erişimi önler; güvenlikli tesislerde temel bir güvenlik prensibidir.
Hava boşluğu (air gap) nedir?
Fiziksel tam izolasyon. Hava boşluğu (air gap); en hassas ağların, diğer ağlardan ve internetten fiziksel olarak tamamen ayrılmasıdır (hiçbir bağlantı yok); en yüksek izolasyon seviyesidir.
Mantıksal ayrım nedir?
VLAN, firewall ile bölme. Mantıksal ayrım; aynı fiziksel altyapı üzerinde, VLAN ve güvenlik duvarlarıyla ağların ayrılmasıdır; fiziksel ayrımdan daha esnek ama daha az kesin izolasyon sunar.
Hangi ayrım seçilir?
Gizlilik seviyesine göre. Ayrım yöntemi (fiziksel/air gap veya mantıksal); verinin gizlilik/hassasiyet seviyesine göre seçilir; en hassas veriler en güçlü (fiziksel) izolasyonu gerektirir.
Erişim kontrolü gerekir mi?
Evet, kim neye erişir. Ağ ayrımına ek olarak; katı erişim kontrolü (kim, hangi ağa/veriye erişebilir) uygulanmalı; en az ayrıcalık (least privilege) ilkesi temeldir.
İzleme önemli mi?
Çok, anomali tespiti. Güvenlikli tesiste; ağ trafiği ve erişim sürekli izlenmeli; anormal aktivite (yetkisiz erişim girişimi, beklenmedik trafik) tespit edilmeli ve müdahale edilmeli.
Standartlara uyum gerekir mi?
Evet, ISO 27001 vb. Güvenlikli tesis altyapısı; bilgi güvenliği standartlarına (ISO 27001 ve ilgili) ve sektörel düzenlemelere uygun tasarlanmalı; bu, güvenliğin sistematik garantisidir.
Özet
Güvenlikli tesis ağ ayrımı: farklı gizlilik seviyelerindeki ağların katı izolasyonu. Kritik: sızıntı önleme + tehdit izolasyonu + yetkisiz erişim önleme. Air gap (hava boşluğu): fiziksel tam izolasyon (en hassas). Mantıksal ayrım: VLAN/firewall (esnek). Tasarım: gizlilik seviyesine göre ayrım, erişim kontrolü (en az ayrıcalık), izleme/anomali tespiti, ISO 27001, fiziksel güvenlik entegrasyonu.

Güvenlikli tesis ağ ayrımı

Güvenlikli tesis altyapısı için bize ulaşın.

Teklif Al