İçeriğe Geç

İleri Güvenlik & Uyumluluk

Sıfır Güven Mimarisi ile kurumsal güvenlik duruşunuzu Azure üzerinde güçlendiriyorum.

Azure güvenlik danışmanlığı kapsamında kurumunuzun güvenlik olgunluk düzeyini değerlendirir ve Sıfır Güven (Zero Trust) mimarisi prensipleri temelinde kapsamlı bir güvenlik dönüşümü planı hazırlarım. Microsoft Defender for Cloud, Azure Sentinel ve Entra ID araçlarını entegre ederek uçtan uca güvenlik görünürlüğü sağlarım. KVKK, GDPR, HIPAA ve ISO 27001 gibi yasal ve sektörel uyumluluk gereksinimlerini karşılayan kontrol çerçeveleri tasarlarım.

Kimlik ve Erişim Yönetimi (IAM) alanında Entra ID (Azure AD) ile koşullu erişim politikaları, çok faktörlü kimlik doğrulama ve ayrıcalıklı kimlik yönetimi (PIM) uygularım. Ağ katmanında Azure Firewall, DDoS Protection ve NSG kuralları ile katmanlı savunma mimarisi kurarım. Hassas veriler için Azure Key Vault entegrasyonu ve müşteri tarafından yönetilen şifreleme anahtarları (CMK) çözümleri sunarım.

Güvenlik izleme ve tehdit algılama süreçlerinde Azure Sentinel SIEM platformunu kurar, analitik kurallar ve otomatik yanıt playbooklarını yapılandırırım. Düzenli güvenlik denetimleri, sızma testi koordinasyonu ve uyumluluk raporlaması ile kurumunuzun güvenlik duruşunu sürekli iyileştiririm. Güvenlik farkındalık eğitimleri ve ekip güçlendirme programları ile teknik çözümleri insan faktörüyle tamamlarım.

Sıfır Güven Mimarisi Hangi Direkler Üzerine Kurulur

Sıfır Güven (Zero Trust) tek bir ürün değil, 'asla güvenme, her zaman doğrula' ilkesini kurumun her katmanına yayan bir mimari yaklaşımdır. Geleneksel çevre güvenliği (perimeter) modelinde ağın içindeki her şey güvenilir sayılırdı; oysa hibrit çalışma, yaygın SaaS kullanımı ve gelişmiş tehditler bu varsayımı geçersiz kıldı. Sıfır Güven mimarisinde her erişim isteği — kullanıcı, cihaz, konum ve oturum bağlamıyla birlikte — yeniden doğrulanır ve yalnızca gereken en az ayrıcalık verilir. Danışmanlık kapsamında bu yaklaşımı beş direk üzerinde somutlaştırırım; her direk için ayrı bir Azure/Microsoft kontrol seti tasarlanır ve birbirini tamamlayacak biçimde entegre edilir.

Aşağıdaki tablo, Sıfır Güven direklerini karşılık gelen Azure kontrolleri ve sağladıkları güvenceyle birlikte özetler:

Bu direkler tek seferde değil, riske göre önceliklendirilmiş aşamalarla devreye alınır. Uygulamada kimlik direği çoğu dönüşümün başlangıç noktasıdır; çünkü modern saldırıların büyük bölümü çalınan kimlik bilgileriyle başlar ve kimlik katmanı sağlamlaşmadan diğer kontroller eksik kalır. Kimlik ve cihaz katmanı oturduktan sonra ağ mikro-segmentasyonu, uygulama erişimi ve veri koruması sırayla eklenir. Her aşamada güvenlik puanı ve kontrol kapsamı ölçülür; böylece dönüşüm soyut bir hedef değil, izlenebilir bir olgunluk eğrisine dönüşür.

Sıfır Güven DireğiAzure / Microsoft KontrolleriNe Sağlar
KimlikEntra ID, çok faktörlü kimlik doğrulama (MFA), koşullu erişim, ayrıcalıklı kimlik yönetimi (PIM)Her erişim isteği kimlik ve bağlam temelinde doğrulanır; ayrıcalıklı roller zaman sınırlı ve onaya bağlı verilir
CihazIntune cihaz uyumluluğu, Defender for EndpointYalnızca uyumlu ve sağlıklı cihazlar kurumsal kaynağa erişebilir
Azure Firewall, NSG mikro-segmentasyon, Private EndpointYanal hareket kısıtlanır; kaynaklar açık internetten izole edilir
UygulamaEntra ID uygulama proxy, koşullu erişim, API korumasıUygulama erişimi kimlikle sınırlanır ve gölge BT görünür kılınır
VeriMicrosoft Purview sınıflandırma, DLP, Key Vault (CMK)Hassas veri etiketlenir, sızması engellenir, şifreleme anahtarları müşteri kontrolünde tutulur
Sıfır Güven direkleri ve karşılık gelen Azure/Microsoft kontrolleri

Defender for Cloud mu, Sentinel mı? İki Aracın Rol Ayrımı

Güvenlik projelerinde en sık karşılaştığım kafa karışıklıklarından biri, Microsoft Defender for Cloud ile Azure Sentinel'in rollerinin birbirine karıştırılmasıdır. İkisi rakip değil, birbirini tamamlayan araçlardır; farkları, güvenlik döngüsünün hangi ucunda çalıştıklarında yatar.

Microsoft Defender for Cloud, bir bulut güvenlik duruşu ve iş yükü koruma (CSPM + CWPP) aracıdır; sorusu 'nerede açığım var ve nasıl kapatırım'dır. Kaynakların yapılandırma hatalarını, açıklıklarını ve uyumluluk sapmalarını sürekli tarar; bir güvenlik puanı üretir, önceliklendirilmiş düzeltme önerileri sunar ve sunucu, depolama, veritabanı gibi iş yükleri için tehdit korumasını devreye alır. Yani ağırlıklı olarak önleyici ve duruş odaklıdır — sistemin ne kadar sağlam kurulduğunu ölçer.

Azure Sentinel ise bir SIEM ve otomatik yanıt (SOAR) platformudur; sorusu 'şu anda neler oluyor ve tehdide nasıl yanıt veririm'dir. Azure kaynaklarından, Microsoft 365'ten, şirket içi sistemlerden ve üçüncü taraf çözümlerden gelen logları tek merkezde toplar, analitik kurallarla ilişkilendirir, olayları (incident) oluşturur ve playbook'larla yanıtı otomatikleştirir. Kritik nokta şudur: Defender for Cloud'un ürettiği uyarılar bir bağlayıcı üzerinden Sentinel'e akar. Böylece Defender duruşu güçlendirir ve iş yüklerini korurken, Sentinel tüm sinyalleri gören merkezî SOC beyni gibi çalışır. Kurumsal ölçekte doğru tasarım genellikle ikisini birlikte konumlandırmaktır; hangi log kaynaklarının Sentinel'e alınacağı ise maliyet ve görünürlük dengesiyle planlanır.

KVKK Uyumu Pratikte: Sağlık Sektöründen Bir Örnek

KVKK uyumu, tek seferlik bir belge doldurma işi değil; teknik kontrollerle kanıtlanan sürekli bir durumdur. Azure tarafında bu, hassas verinin Microsoft Purview ile sınıflandırılması, veri kaybı önleme (DLP) politikalarıyla sızmanın engellenmesi, erişim denetim loglarının merkezî toplanması, verinin seçilen bölge içinde işlenmesi ve silme/saklama prosedürlerinin otomatikleştirilmesi anlamına gelir. Uyumluluk kapsamı Microsoft Purview Compliance Manager üzerinden sürekli izlenebilir hâle getirilir; böylece bir denetim anında kanıt üretmek, geçmişe dönük belge toplamaktan çıkıp panodan raporlamaya dönüşür.

Bu yaklaşımın uçtan uca nasıl işlediğini Sağlık Sektörü Sıfır Güven Güvenlik Mimarisi vaka çalışmasında ele aldım. Çok lokasyonlu bir sağlık kuruluşunun kimlik altyapısı ve ağ segmentasyonu, bir denetim raporunda KVKK ile uluslararası HIPAA gereksinimlerini karşılamadığı için yeniden tasarlandı. İlk aşamada güvenlik olgunluk değerlendirmesiyle risk haritası ve kontrol boşlukları çıkarıldı; ardından mevcut dizin Entra ID ile bütünleştirilip tüm kullanıcılara MFA ve cihaz uyumluluk politikaları zorunlu kılındı. Ağ katmanında Azure Firewall, NSG kuralları ve özel uç noktalarla katmanlı savunma kuruldu; hasta verisi barındıran depolar için Purview sınıflandırması, DLP ve müşteri tarafından yönetilen şifreleme anahtarları (CMK) devreye alındı.

İzleme tarafında Defender for Cloud ve Sentinel birlikte konumlandırıldı; KVKK ve HIPAA için özelleştirilmiş analitik kurallar ve otomatik yanıt playbook'ları hazırlandı. Mimari tasarımda kritik servisler için aylık %99,9 erişilebilirlik hedeflendi — bu bir sağlayıcı taahhüdü değil, izleme kapsamındaki tasarım hedefidir ve Azure Monitor sinyalleriyle doğrulanır. Sonuç, kâğıt üzerinde değil kontrol katmanlarında yaşayan, denetlenebilir bir güvenlik ve uyum çatısıdır.

Neler Sunuyoruz

Azure Güvenliği hizmetimizin kapsamındaki temel çalışma alanları

Sıfır Güven Güvenlik Modeli
Kimlik & Erişim Yönetimi (AAD)
Ağ Güvenliği & Güvenlik Duvarı
Veri Şifreleme & Anahtar Yönetimi
Uyumluluk Denetimi & Raporlama
Güvenlik İzleme & SIEM

Çalışma Sürecimiz

Başarılı sonuçlar için izlediğimiz kanıtlanmış dört adımlı süreç

  1. Güvenlik Değerlendirmesi

    Mevcut güvenlik duruşunuzu, açıklıklarınızı ve uyumluluk boşluklarınızı kapsamlı bir risk değerlendirmesiyle ortaya koyarım.

  2. Mimari Tasarım

    Sıfır Güven ilkelerine dayalı güvenlik mimarisi, kimlik planı ve ağ segmentasyon tasarımı oluştururum.

  3. Uygulama & Entegrasyon

    Güvenlik kontrollerini aşamalı olarak devreye alır, SIEM entegrasyonu ve otomatik yanıt playbook'larını yapılandırırım.

  4. İzleme & Sürekli İyileştirme

    Güvenlik metriklerini izler, düzenli denetimler yapar ve gelişen tehdit ortamına göre savunma katmanlarını güncellerim.

Sık Sorulan Sorular

Azure Güvenliği hakkında en çok merak edilen sorular

Azure güvenlik danışmanlığı hangi standartları kapsar?

KVKK, GDPR, HIPAA, ISO 27001, SOC 2 ve Microsoft Cloud Security Benchmark standartlarını kapsamaktadır. Sektörünüze özgü uyumluluk gereksinimlerine göre özelleştirilmiş kontrol çerçeveleri tasarlanır.

Sıfır Güven mimarisine geçiş ne kadar sürer?

Organizasyon büyüklüğüne ve mevcut olgunluk seviyesine göre 3-12 ay arasında değişir. Aşamalı yaklaşımla önce en kritik varlıklar güvence altına alınır, ardından kapsamlı dönüşüm tamamlanır.

Microsoft Defender for Cloud ile neler yapılabilir?

Çoklu bulut ve hibrit ortamlar dahil tüm kaynakların güvenlik puanını izleyebilir, tehdit algılama uyarıları alabilir, uyumluluk durumunu raporlayabilir ve otomatik düzeltme önerilerini uygulayabilirsiniz.

KVKK uyumluluğu için Azure hangi araçları sunuyor?

Azure Policy, Microsoft Purview Compliance Manager, Entra ID ve Azure Key Vault başlıca araçlardır. Veri sınıflandırması, erişim denetim logları ve veri silme prosedürleri KVKK gereksinimlerini karşılayacak şekilde yapılandırılır.

Defender for Cloud ile Azure Sentinel'i birlikte mi kullanmalıyım?

Çoğu kurumsal senaryoda evet. Defender for Cloud güvenlik duruşunu ölçüp iş yüklerini korur (önleyici katman), Sentinel ise tüm kaynaklardan gelen sinyalleri toplayıp tehditlere otomatik yanıt verir (SIEM/SOAR katmanı). Defender'ın uyarıları bir bağlayıcı ile Sentinel'e aktarılır; hangi log kaynaklarının Sentinel'e alınacağı maliyet ve görünürlük dengesiyle planlanır.

Sıfır Güven mimarisinde hangi direkten başlanmalı?

Uygulamada başlangıç noktası genellikle kimlik direğidir; çünkü modern saldırıların büyük bölümü çalınan kimlik bilgileriyle başlar. Entra ID, çok faktörlü kimlik doğrulama ve koşullu erişim oturduktan sonra cihaz uyumluluğu, ağ mikro-segmentasyonu, uygulama erişimi ve veri koruması riske göre önceliklendirilmiş aşamalarla eklenir.