Datacenter ortamında tek bir performans veya güvenlik kaydı çoğu zaman yeterli anlam taşımaz. Disk gecikmesi, yönetim ağına başarısız erişim, WAF üzerinde olağan dışı istekler ve yedekleme süresindeki değişim birlikte değerlendirildiğinde gerçek risk ortaya çıkar. Bu nedenle güvenlik teknolojisinin değeri yalnız ürettiği kayıt sayısıyla değil; farklı katmanlardaki olayları ilişkilendirme ve zamanında müdahale sağlama yeteneğiyle ölçülmelidir.

Datacenter güvenliği, fiziksel tesis özellikleriyle sınırlı değildir; dijital kontroller ve operasyon süreçleriyle birlikte yönetilmelidir.

Altı katmanlı savunma modeli

1. Fiziksel ve çevresel dayanıklılık

Alan erişimi, ziyaretçi kaydı, kamera, kabin güvenliği, yangın algılama, enerji sürekliliği ve iklimlendirme temel kontrol grubudur. Amaç yalnız yetkisiz erişimi önlemek değildir. Donanımın öngörülebilir koşullarda çalışması, müdahale sürecinin kayıtlı olması ve tek bir fiziksel olayın hizmeti durdurmaması gerekir.

2. Kimlik merkezli erişim

NIST’in Zero Trust yaklaşımı, ağın içinde olmayı güven sebebi saymaz. İnsan veya servis kimliği, cihaz durumu, istek bağlamı ve gerekli en düşük yetki her erişimde değerlendirilir. Ayrıcalıklı hesapların sürekli açık tutulması yerine süreli yetki, çok faktörlü doğrulama ve işlem kaydı kullanılır.

3. Ağ segmentasyonu ve trafik görünürlüğü

İnternet, uygulama, veritabanı, yönetim ve yedekleme ağlarının birbirinden ayrılması saldırganın yatay hareketini sınırlar. CISA’nın Zero Trust olgunluk modeli de kritik iş yüklerinin izolasyonunu, uygulama profillerine göre mikro segmentasyonu ve trafiğin sürekli görünürlüğünü vurgular. Segmentasyon yalnız VLAN çizmek değildir; hangi iş akışının hangi servise neden eriştiğini tanımlamaktır.

ForceBT yaklaşımı: Sunucuyu tek başına barındırılan bir cihaz olarak değil; ColdFusion/Lucee uygulaması, IIS, veritabanı, WAF, yedekleme ve izleme ilişkileriyle bir hizmet sistemi olarak ele alıyoruz. Böylece altyapı olayı ile uygulama belirtisi aynı zaman çizgisinde incelenebiliyor.

4. Uygulama katmanı ve WAF

Ağ güvenlik duvarı hangi isteğin işlevsel olarak kötü niyetli olduğunu her zaman anlayamaz. Web uygulama güvenlik duvarı; istek yapısını, bilinen saldırı örüntülerini, hız anomalilerini ve uygulamaya özgü kuralları değerlendirir. Ancak WAF, güvenli kod ve doğru yetkilendirmenin alternatifi değildir. İyi mimaride ağ kontrolü, WAF ve uygulama içi kontroller birbirini tamamlar.

5. Telemetri ve olay korelasyonu

CPU, bellek, disk, ağ akışı, işletim sistemi, web sunucusu, uygulama motoru, veritabanı ve güvenlik kontrolleri normal davranıştaki değişimi birlikte göstermelidir. Yalnız eşik aşımına dayalı alarm, yavaş gelişen saldırıyı kaçırabilir. Bağlam, zaman ilişkisi ve varlık kritikliği alarm önceliğini belirlemelidir.

6. Yedekleme, geri dönüş ve süreklilik

Yedek, üretim verisinin başka bir yerde duran kopyası değildir; tanımlı sürede ve kabul edilebilir veri kaybıyla geri dönebilen bir kurtarma yeteneğidir. Değiştirilemez kopyalar, erişim ayrımı, şifreleme ve düzenli geri yükleme testleri fidye yazılımı ve operasyon hatalarına karşı savunmanın parçasıdır. RTO ve RPO değerleri teknik ekip tarafından değil, iş etkisiyle birlikte belirlenmelidir.

Türkiye’de barındırma ile KVKK uyumu aynı şey değildir

Verinin Türkiye’de tutulması; gecikme, sözleşme, operasyonel erişim ve veri aktarımı kararları açısından önemli olabilir. Fakat tek başına KVKK uyumu sağlamaz. Kişisel Verileri Koruma Kurumu, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek, verinin muhafazasını sağlamak için riske uygun teknik ve idari tedbirler almasını ister.

Bu nedenle datacenter seçimi; erişim matrisi, saklama süresi, kayıt yönetimi, tedarikçi sorumlulukları, olay bildirimi ve imha süreçleriyle birlikte değerlendirilmelidir. Verinin yurt içinde tutulması uygun bir mimari tercihin parçası olabilir; ancak tek başına mevzuata uyum sağlamaz.

Teknoloji satın almadan önce sorulacak sorular

GörünürlükUygulama, ağ ve sistem olayları ortak zaman ve varlık kimliğiyle ilişkilendirilebiliyor mu?
YetkiAyrıcalıklı erişim süreli, kayıtlı ve çok faktörlü mü?
İzolasyonBir iş yükünün ele geçirilmesi diğer ağlara geçişi ne kadar sınırlar?
KurtarmaSon başarılı geri yükleme ne zaman ve hangi sürede yapıldı?
SahiplikAlarm geldiğinde kimin, kaç dakika içinde, hangi prosedürle hareket edeceği belli mi?
KanıtSLA, yedek, değişiklik ve müdahale sonuçları raporlanabiliyor mu?

Bu soruların yanıtı net değilse yeni ürün yatırımları güvenliği artırmadan operasyonel karmaşıklık oluşturabilir. Her teknoloji yatırımı; tespit, karar veya müdahale sürecindeki tanımlı bir eksikliği gidermelidir.

Olgunluk, tatbikatta görünür

Bir datacenter hizmetinin güvenilirliği normal günde değil, değişiklik veya arıza anında anlaşılır. Yetkisiz erişim denemesi, ağ kesintisi, veri bozulması ve ana sistem kaybı için masa başı ve teknik tatbikatlar yapılmalıdır. Tatbikatta yalnız “sistem açıldı mı?” değil; doğru veriye, doğru yetkiyle, doğru sürede dönüldü mü sorusu cevaplanır.

Tatbikat sonucu ölçülmeli ve sonraki iyileştirme planına girdi olmalıdır. Alarmın oluşma zamanı, ilk müdahale, karar, yalıtma, geri yükleme ve hizmet doğrulama süreleri ayrı ayrı kaydedilir. RTO ve RPO hedefleri yalnız sözleşmede yazılı değerler olarak bırakılmaz; geri dönüş denemelerinde karşılanıp karşılanmadığı gösterilir. Yetki listeleri, iletişim zinciri ve tedarikçi sorumlulukları da aynı tatbikatta doğrulanır.

ForceBT, datacenter işletimini sunucu erişimiyle sınırlamaz. Uygulama, veritabanı, WAF, yedekleme ve sistem kayıtlarını aynı olay planında ilişkilendirir. Böylece bir altyapı arızasının uygulama etkisi veya bir uygulama olayının altyapı izi ayrı ekipler arasında kaybolmaz. Yönetim, hizmet seviyesini yalnız erişilebilirlik yüzdesiyle değil; olayın etkisi, müdahale süresi, veri bütünlüğü ve doğrulanmış kurtarma kapasitesiyle değerlendirebilir.

Altyapınız için ölçülebilir bir risk ve kontrol haritası oluşturalım.

Barındırma, erişim, segmentasyon, WAF, izleme, yedekleme ve süreklilik modelinizi tek teknik oturumda görünür hale getirelim.

Kaynaklar ve ileri okuma

  1. NIST SP 800-207 — Zero Trust Architecture
  2. NIST SP 1800-35 — Implementing a Zero Trust Architecture
  3. CISA — Zero Trust Maturity Model 2.0
  4. NIST SP 800-53 Rev. 5 — Security and Privacy Controls
  5. KVKK — Veri Güvenliğine İlişkin Yükümlülükler