Kurumsal VPN mi ZTNA mı? Uzaktan Erişim Güvenliği Rehberi
Hibrit çalışma kalıcılaştıkça klasik VPN'in 'içerideysen güvenilirsin' varsayımı çatırdıyor. ZTNA nedir, VPN'den farkı ne, hangi şirkete hangisi uyar — karar kriterleriyle birlikte.
Pandemi döneminde acil kararlarla kurulan uzaktan erişim altyapıları, bugün birçok şirkette hâlâ aynen çalışıyor: herkese açık bir VPN tüneli, tek parola, tüm ağa erişim. Oysa tehdit manzarası değişti. Ele geçirilen tek bir VPN hesabıyla saldırganın tüm iç ağa eriştiği vakalar, fidye yazılımı saldırılarının en yaygın giriş vektörü hâline geldi. Bu yazıda klasik VPN ile ZTNA (Zero Trust Network Access) yaklaşımını karşılaştırıyor, hangi şirket için hangisinin doğru olduğunu karar kriterleriyle anlatıyoruz.
Klasik VPN'in yapısal sorunu: kale ve hendek
VPN, şirket ağının kapısına bir tünel açar: kimliği doğrulanan kullanıcı 'içeri' alınır ve genellikle ağın büyük bölümüne erişebilir. Sorun şu: kullanıcının muhasebe yazılımına ihtiyacı varken yedekleme sunucusuna, dosya paylaşımlarına ve yönetim arayüzlerine de erişebilir durumda olmasıdır. Cihazı ele geçirilmiş bir kullanıcı, saldırgana aynı geniş erişimi hediye eder. Ayrıca VPN concentrator'ları internete açık cihazlardır; geçmişte birçok üreticide kritik uzaktan kod çalıştırma açıkları yayınlandı ve bu cihazlar saldırganların öncelikli hedefi oldu.
ZTNA'nın farkı: ağa değil, uygulamaya erişim
ZTNA'da kullanıcı ağa hiç bağlanmaz. Kimlik, cihaz sağlığı ve bağlam (konum, saat, cihaz uyumluluğu) her istekte doğrulanır ve kullanıcıya yalnızca yetkili olduğu tekil uygulamaya, şifreli bir mikro tünel açılır. Ağın geri kalanı görünmez bile değildir — zaten hiçbir rota tanımlı değildir. Bu yaklaşım, sıfır güven mimarisinin ağ erişimi ayağıdır: 'asla güvenme, sürekli doğrula'.
Baş başa karşılaştırma
- Erişim kapsamı: VPN ağ seviyesinde geniş erişim verir; ZTNA uygulama bazında en az yetki uygular.
- Saldırı yüzeyi: VPN cihazı internete açıktır; ZTNA'da uygulamalar dışarıdan görünmez, dinleyen port yoktur.
- Cihaz kontrolü: VPN genellikle yalnızca kimlik doğrular; ZTNA cihazın güncelliğini, disk şifrelemesini ve EDR durumunu da şart koşabilir.
- Kullanıcı deneyimi: ZTNA istemcisi arka planda çalışır, bağlan/kopar döngüsü ve kesilen tüneller tarihe karışır.
- Ölçekleme: VPN kapasitesi cihaz lisansıyla sınırlıdır; ZTNA bulut tabanlı olduğundan kullanıcı sayısıyla esnek büyür.
- Maliyet: VPN'de donanım + lisans + bakım; ZTNA'da kullanıcı başı abonelik. Küçük ekiplerde VPN ucuz görünür, gizli maliyetler (arıza, yama, kapasite) toplamı değiştirir.
Hangi şirkete hangisi uyar?
50 kullanıcının altında, uygulamaları zaten bulutta (Microsoft 365, SaaS ERP) çalışan ve iç ağda kritik sistem barındırmayan şirketler için iyi yapılandırılmış bir VPN — MFA zorunlu, cihaz sertifikasıyla kısıtlı — kabul edilebilir bir çözümdür. Ancak içeride ERP, muhasebe, dosya sunucusu barındıran; saha ekipleri, bayiler veya tedarikçiler gibi üçüncü taraflara erişim açan; KVKK veya ISO 27001 yükümlülüğü taşıyan şirketlerde ZTNA artık fiili standarttır. Kimlik tarafını güçlendirmeden ZTNA olmaz; parola ve passkey politikası rehberimizdeki MFA zorunlulukları bu geçişin ön şartıdır.
Geçiş yol haritası
Geçişi big-bang yerine katmanlı yapın: önce üçüncü taraf erişimlerini (tedarikçi, bakım firması) ZTNA'ya taşıyın — bunlar zaten en riskli hesaplardır. Ardından yönetici erişimleri, sonra da genel kullanıcı kitlesi uygulama uygulama göçer. VPN, geçiş tamamlanana dek yalnızca acil durum erişimi olarak daraltılmış biçimde yaşar. Mevcut uzaktan erişim yapınızın risk fotoğrafını çıkarmak için ücretsiz BT denetimi talep edebilir veya siber güvenlik skoru testiyle on dakikada ön değerlendirme yapabilirsiniz.
Sıkça sorulan sorular
- ZTNA için tüm uygulamalarımızın bulutta olması mı gerekiyor?
- Hayır. ZTNA, şirket içindeki (on-premise) uygulamalara da connector bileşeniyle erişim sağlar; uygulamanın yeri önemli değildir, erişim modeli değişir.
- VPN'i tamamen kapatmak zorunda mıyız?
- Çoğu kurumda geçiş döneminde VPN daraltılarak (yalnızca yönetici acil erişimi) korunur; tüm iş yükleri ZTNA'ya taşındıktan sonra kapatılması hedeflenir.
- KOBİ'ler için ZTNA pahalı mı?
- Kullanıcı başı abonelik modeli sayesinde giriş maliyeti VPN donanımından düşüktür; asıl fark, ihlal senaryosundaki hasar maliyetinden kaçınılmasıdır.