Kurumsal Ağ ve Güvenlik Topolojisi
Bu mimari; Fortinet (Ağ & Perimetre Güvenliği) ve Kaspersky (Uç Nokta & Tehdit Avcılığı) ürün gruplarını, Sıfır Güven (Zero Trust) ve SOC Operasyonları (Log/SIEM/PAM) ilkelerine dayanarak bir araya getirir.
1. Mimari Katmanlar ve Cihaz Rolleri
A. Perimetre ve DMZ Katmanı (Edge & Perimeter)
-
FortiGate HA Cluster (Active-Passive): Internet ve WAN giriş noktasıdır. SD-WAN, NGFW, IPS ve SSL-VPN görevlerini üstlenir.
-
FortiWeb (WAF): DMZ bölgesindeki web uygulamalarını Layer 7 (OWASP Top 10) seviyesinde korur.
-
Kaspersky Secure Mail Gateway (KSMG): DMZ sınırında gelen/giden e-posta (SMTP) trafiğini karşılar; spam, phishing ve zararlı ekleri süzerek iç ağa iletir.
B. Çekirdek ve Erişim Katmanı (Core & Access)
-
Yedekli L3 Core Switches (Cisco / FortiSwitch): VLAN'lar arası yönlendirmeyi yapar. Segmentler arası geçişlerde trafiği denetim için FortiGate'e yönlendirir.
-
FortiAP & L2 Access Switches: Kablolu ve kablosuz erişim katmanıdır. 802.1X yetkilendirmesi ile kullanıcıları ağa bağlar.
C. SOC ve Güvenlik Yönetim Katmanı (Security Operations Zone)
-
FortiPAM (Privileged Access Management): Sistem yöneticilerinin ve dış tedarikçilerin altyapı cihazlarına (SSH, RDP, Web) şifreyi görmeden, izole ve kayıt altına alınarak erişmesini sağlar.
-
FortiAnalyzer: Fortinet ekosisteminin (FortiGate, FortiWeb, FortiNAC vb.) loglarını toplar, analiz eder ve KVKK/5651 raporlarını üretir.
-
FortiSIEM: Ağdaki tüm multi-vendor cihazlardan (Fortinet, Cisco, Kaspersky, Windows AD) log toplayan, UEBA destekli merkezi SIEM platformudur.
-
FortiNAC (Network Access Control): Ağa bağlanan cihazları (IoT, PC, Kamera) otomatik profiller. Uyumsuz cihazları karantinaya alır.
-
Kaspersky KSC & KATA: Kaspersky Security Center (KSC) istemcileri yönetirken, KATA platformu ağdaki şüpheli dosyaları Sandbox üzerinde analiz eder.
D. Uç Nokta Katmanı (Endpoints)
-
Kaspersky KES / EDR: Kullanıcı bilgisayarlarında zararlı engelleme ve EDR telemetrisi sağlar.
-
FortiEMS Client: ZTNA erişim kontrolleri ve cihaz sağlık kontrolü (posture check) için kullanılır.
-
Kaspersky ASAP: Çalışanlar için otomatized e-posta oltalama ve farkındalık simülasyon platformudur.
2. Log ve Telemetri Akış Mantığı
Logların toplanması ve korelasyonu iki aşamalı olarak gerçekleşir:
-
Fortinet Log Akışı:
-
FortiGate, FortiWeb ve FortiNAC ham loglarını FortiAnalyzer'a gönderir.
-
FortiAnalyzer logları işler, depolar ve özet güvenlik verilerini FortiSIEM'e aktarır.
-
-
Multi-Vendor Log Akışı:
-
Kaspersky KSC/KATA, Cisco Switch'ler ve Windows Active Directory sunucuları loglarını doğrudan FortiSIEM'e gönderir.
-
-
Korelasyon: FortiSIEM, tüm bu kaynaklardan gelen verileri birleştirerek uçtan uca tehdit analizi yapar.
3. FortiPAM ile Ayrıcalıklı Erişim Akışı
Sistem yöneticilerinin cihazlara erişimi şu adımlarla güvenli hale getirilir:
Adım 1: Yönetici veya tedarikçi FortiPAM arayüzüne bağlanır ve İki Faktörlü Doğrulama (MFA) yapar.
Adım 2: FortiPAM, hedef cihazın (FortiGate, Core Switch vb.) şifresini kendi kasasından (vault) otomatik çeker. Kullanıcı şifreyi göremez.
Adım 3: FortiPAM üzerinden hedef cihaza izole bir RDP/SSH oturumu açılır.
Adım 4: Tüm komutlar ve ekran hareketleri kaydedilir. Şüpheli bir komutta oturum FortiPAM tarafından otomatik kesilir.
4. Bölgeleme (Segmentation) ve VLAN Yapılandırması
1. DMZ_Web: Dışa açık web sunucuları (Güvenlik Denetimi: FortiWeb WAF ve FortiGate IPS)
2. DMZ_Mail: E-posta sunucuları ve KSMG (Güvenlik Denetimi: KSMG ve KATA Sandbox)
3. MGMT_Security: Güvenlik yönetim sunucuları (KSC, KATA, FortiNAC) (Güvenlik Denetimi: Sadece FortiPAM üzerinden)
4. SOC_Log_Analytics: Log ve analiz sunucuları (FortiAnalyzer, FortiSIEM) (Güvenlik Denetimi: Kısıtlı yönetim panelleri)
5. PAM_Zone: Ayrıcalıklı erişim kasası (FortiPAM) (Güvenlik Denetimi: Sıkılaştırılmış MFA ve IP Whitelist)
6. Corp_Users: Şirket çalışanları (Güvenlik Denetimi: Kaspersky KES ve FortiNAC 802.1X)
7. IoT_Devices: IP kamera, geçiş sistemleri ve yazıcılar (Güvenlik Denetimi: FortiNAC profilleme + İnternetsiz VLAN)
8. Admin_Workstations: Yöneticilerin bilgisayarları (Güvenlik Denetimi: Doğrudan erişim engelli, sadece FortiPAM)
5. Temel Best Practice Entegrasyon Kuralları
Doğrudan Erişimin Engellenmesi (Zero Direct Access): Yönetici bilgisayarları dahil hiçbir sistem, ağ cihazlarının yönetim portlarına (SSH/HTTPS) doğrudan erişemez. Tüm erişimler FortiPAM üzerinden geçmek zorundadır.
Automated Incident Response (Otomatik Yanıt): KATA veya KSC tarafında kritik bir EDR alarmı oluştuğunda, FortiSIEM veya FortiNAC API entegrasyonu sayesinde ilgili uç noktanın switch portu anında karantina VLAN'ına çekilmelidir.
KATA + KSMG Otomatik Sandbox Analizi: KSMG üzerindeki şüpheli e-posta ekleri KATA Sandbox'a gönderilmeli, analiz temiz çıkmadan e-posta kullanıcının posta kutusuna düşmemelidir.
yazar: Asrın Haktan Şahin
