--- title: "Zero Trust Güvenlik Modeli: KOBİ'ler İçin Uygulama Adımları" description: "\"Ağ içindeyse güvenlidir\" anlayışı artık işe yaramıyor. Zero Trust'ı KOBİ bütçesiyle kurmanın adım adım yolu: MFA, Conditional Access, Intune ve Defender." date: 2026-04-13 category: "Güvenlik" author: "Gibibyte" readingTime: "9 dk" canonical: https://gibibyte.com.tr/blog/zero-trust-guvenlik-kobi-uygulama language: tr-TR --- # Zero Trust Güvenlik Modeli: KOBİ'ler İçin Uygulama Adımları > "Ağ içindeyse güvenlidir" anlayışı artık işe yaramıyor. Zero Trust'ı KOBİ bütçesiyle kurmanın adım adım yolu: MFA, Conditional Access, Intune ve Defender. ## Eski Model Neden Artık Yeterli Değil? On yıl önce kurumsal güvenlik mimarisi şu varsayım üzerine kuruluydu: Ağın içindeki her şey güvenilirdir, dışarıdakiler potansiyel tehdit. Güvenlik duvarı, VPN ve çevre savunması bu anlayışın teknik yansımasıydı. Bu model bugün işe yaramıyor. Üç temel değişim onu geçersiz kıldı: - **Hibrit çalışma:** Çalışanlar artık ofis ağının içinde değil. Evden, kafeden, müşteri ofisinden bağlanıyorlar. "Ağ içi = güvenli" sınırı fiilen ortadan kalktı. - **Bulut uygulamaları:** Verinin büyük çoğunluğu artık şirket içi sunucularda değil, Microsoft 365, SharePoint, Teams gibi bulut platformlarında. Bu verilere erişim ağ sınırından bağımsız. - **Kimlik tabanlı saldırılar:** Saldırganların çoğu ağa brute-force ile değil, çalınan kimlik bilgileriyle giriyor. İçerideymiş gibi davranıyorlar — ve eski modelde bu onları görünmez kılıyor. **Zero Trust** bu gerçekliğe karşılık veren yeni bir güvenlik yaklaşımı. Temel prensibi şu: _Kimseye otomatik güvenme — ağ içinde olsa bile. Her erişim isteğini doğrula._ İsim bazen korkutucu geliyor. Ama Zero Trust aslında bir ürün değil, bir çerçeve. Microsoft'un mevcut araçlarıyla — çoğu zaten M365 lisansınıza dahil — adım adım uygulamak mümkün. ## Microsoft Zero Trust Çerçevesi: Altı Katman Microsoft, Zero Trust yaklaşımını altı temel katman üzerinden tanımlıyor. Her katman bağımsız uygulanabilir; hepsini aynı anda hayata geçirmenize gerek yok. - **Kimlik (Identity):** Her kullanıcı her erişimde doğrulanmalı. MFA burada başlangıç noktası. Entra ID (Azure AD) Conditional Access ile bağlama dayalı politikalar eklenebilir: "Bilinmeyen konumdan giriş varsa ekstra doğrulama iste." - **Cihaz (Device):** Erişim talebinde bulunan cihazın uyumlu ve sağlıklı olduğu teyit edilmeli. Intune compliance politikaları bu katmanı karşılar. Uyumsuz cihaz = erişim yok. - **Uygulama (Application):** Hangi kullanıcının hangi uygulamaya erişebildiği açıkça tanımlanmalı. Microsoft Defender for Cloud Apps ile shadow IT tespiti ve uygulama bazlı politikalar uygulanabilir. - **Ağ (Network):** Ağ segmentasyonu ve mikro-segmentasyon. Bir saldırgan sisteme girdiğinde yanal hareket kabiliyeti kısıtlanmalı. Bu katman genellikle en karmaşık olanı — KOBİ'ler için başlangıçta öncelik olmayabilir. - **Veri (Data):** Hassas veriye etiket tabanlı erişim kontrolü. Microsoft Purview ile veri sınıflandırma ve DLP (Veri Kaybı Önleme) politikaları bu katmanı oluşturur. - **Altyapı (Infrastructure):** Sunucu, sanal makine ve bulut kaynakları için asgari yetki prensibi. Just-in-time erişim, Privileged Identity Management (PIM) bu kategoriye girer. KOBİ için öncelik sırası genellikle Kimlik → Cihaz → Uygulama şeklinde ilerler. Bu üç katman, toplam güvenlik riskinin büyük çoğunluğunu örtüyor ve M365 Business Premium ya da E3 ile büyük ölçüde uygulanabilir durumda. ## Adım Adım Uygulama: MFA'dan Defender'a Zero Trust bir proje değil, bir olgunlaşma yolculuğu. Başlangıç noktanız sıfır bile olsa anlamlı bir güvenlik iyileştirmesi için önce temel katmanları sağlamlaştırın. **1. Adım — MFA aktif edin (1-2 hafta):** Tüm kullanıcılar için çok faktörlü kimlik doğrulama zorunlu hâle getirin. Microsoft Authenticator uygulaması ücretsiz ve yönetimi kolay. Bu tek adım, kimlik tabanlı saldırıların büyük çoğunluğunu engeller. [MFA'nın neden bu kadar kritik olduğunu](https://gibibyte.com.tr/blog/mfa-neden-kritik-copilot-baglantisi) ayrıca ele aldık. **2. Adım — Conditional Access politikaları (2-4 hafta):** "Her zaman ve her yerden eriş" yerine bağlama dayalı erişim kuralları tanımlayın. Bilinmeyen ülkeden giriş denemesi, yeni cihaz, yüksek riskli oturum gibi durumlarda ekstra doğrulama veya blok uygulayın. M365 Business Premium ve üzeri planlarda Conditional Access dahil. **3. Adım — Intune ile cihaz compliance (4-8 hafta):** Kurumsal kaynaklara erişen cihazlar için minimum güvenlik standartları belirleyin. Şifreleme, güncel işletim sistemi, antivirüs aktif olması gibi koşullar. Uyumsuz cihazlar Conditional Access ile otomatik bloklanır. **4. Adım — Defender for Business / Endpoint (paralel):** Cihaz düzeyinde tehdit koruması. Zararlı yazılım tespiti, saldırı yüzeyini azaltma kuralları ve olay müdahalesi. M365 Business Premium'a dahil; E3 ve üzeri için Defender for Endpoint planları. Bu dört adımı tamamladığınızda, kurumsal güvenlik olgunluğunuz büyük çoğunluk KOBİ'nin çok üzerinde bir noktaya ulaşmış olur. ## KOBİ Gerçekçiliği: Her Şeyi Aynı Anda Yapmak Zorunda Değilsiniz Zero Trust konusundaki en yaygın yanlış anlama şu: "Bunları uygulamak için büyük bir IT ekibine ve büyük bütçeye ihtiyacım var." Bu doğru değil. Microsoft'un araçları, lisans paketlerinizle büyük ölçüde zaten elinizin altında. M365 Business Premium kullanıyorsanız MFA, Conditional Access, Intune ve Defender for Business hepsi dahil. E3 ve üzeri lisanslar için güvenlik katmanları daha da kapsamlı. Gerçekçi bir yol haritası için şunları aklınızda tutun: - **Önce yüksek etkili, düşük maliyetli adımlar:** MFA'yı aktif etmek tek günde tamamlanabilir. Kurulum süresi minimal, güvenlik etkisi maksimal. - **Olgunluk kademeli gelişir:** Altı katmanın tamamını yıl içinde hayata geçirmek mümkün. Her çeyrek bir katmanı kapsama alan bir plan, hem IT ekibini hem de kullanıcıları bunaltmaz. - **Ölçmeyi unutmayın:** [Microsoft Secure Score](https://gibibyte.com.tr/blog/microsoft-365-secure-score-kobi-rehberi), hangi adımların en çok puan katkısı sağladığını gösterir. Bu önceliklendirme aracı olarak çok değerli. Zero Trust yolculuğuna nereden başlayacağınızdan emin değilseniz, önce Secure Score'unuza bakın. Hangi aksiyon en fazla riski azaltıyor, oradan başlayın. Gibibyte olarak bu analizi birlikte yapabilir, organizasyonunuza özel bir yol haritası oluşturabiliriz. ## Sık Yapılan Hatalar ve Bunlardan Kaçınmak Zero Trust projelerinin aksamasının birkaç tipik nedeni var. Bunları önceden bilmek sizi çok zaman kaybetmekten kurtarır. - **Hepsini aynı anda açmak:** Sıkı Conditional Access politikalarını pilot yapmadan tüm organizasyona uygulamak, meşru kullanıcıları kilitleyen erişim sorunlarına yol açar. Her politikayı önce rapor (report-only) modunda test edin. - **Acil durum hesabını unutmak:** Entra ID'de en az iki acil durum (break-glass) hesabı bulunmalı. MFA zorunluluğu dışında tutulmuş, şifreleri güvenli bir kasada saklanan bu hesaplar, sistem arızalarında kilitlenme riskini önler. - **Eski protokolleri kapatmamak:** SMTP, IMAP, POP3 gibi eski kimlik doğrulama protokolleri modern kimlik doğrulama desteklemez — yani MFA devre dışı kalır. Bu protokoller aktif olduğu sürece Conditional Access koruması kısmi kalır. - **Kullanıcıları hazırlamamak:** "Güvenlik güncellemesi yapıyoruz" demek yeterli değil. Çalışanlar neden ek doğrulama adımı çıktığını bilmeli. Kısa bir iletişim planı, destek talebi sayısını dramatik biçimde azaltır. Bu hataların tamamı daha önce başka projelerden öğrenilmiş dersler. Gibibyte olarak Zero Trust uygulama sürecinde hem teknik kurulum hem de değişim yönetimi konusunda deneyimlerimizi sizinle paylaşarak daha sorunsuz bir geçiş planlarız. --- Kaynak: https://gibibyte.com.tr/blog/zero-trust-guvenlik-kobi-uygulama · Gibibyte Bilgi Teknolojileri