Siber Güvenlik

Firewall Kural Analizi ve NGFW Seçiminde Nelere Dikkat Edilmeli?

Güvenli bir firewall yapısı yalnız cihaz özelliklerinden oluşmaz. Kural yaşam döngüsü, ağ mimarisi, trafik kapasitesi, yönetim süreci ve log entegrasyonu birlikte tasarlanmalıdır.

İki ayrı karar: mevcut kuralları iyileştirmek ve doğru kapasiteyi seçmek

Firewall yenileme projesi, yıllardır biriken riskli kuralları yeni cihaza aynen taşımakla tamamlanmaz. Önce mevcut trafik, uygulama bağımlılıkları, internet yayınları, VPN erişimleri ve güvenlik bölgeleri anlaşılmalıdır. Ardından hedef kural standardı ve yeni nesil güvenlik işlevleri belirlenir.

Öte yandan yalnız kural temizliği de kapasite veya destek ömrü biten bir platformun riskini çözmez. Kural analizi ve NGFW seçimi iki iş akışı olarak yürütülmeli, hedef mimaride birleşmelidir. Marka listesi yerine ölçülebilir iş, güvenlik ve operasyon gereksinimleri kullanılmalıdır.

Firewall kural analizi nereden başlar?

Analiz; cihaz, sanal bağlam, lokasyon ve bağlantı envanteriyle başlar. Kural adı, kaynak, hedef, servis, eylem, loglama, sahibi, iş gerekçesi, oluşturma ve son gözden geçirme tarihi mümkünse tek modelde toplanır. Nesne grupları ve iç içe tanımlar gerçek erişimi gizleyebileceği için açılarak incelenir.

Kural kullanım sayacı yardımcıdır fakat tek başına karar verdirmez. Mevsimsel iş, felaket kurtarma veya ay sonu işlemi uzun süre trafik üretmeyebilir. Sahip doğrulaması, uygulama mimarisi ve log gözlemi olmadan silme yapılmamalıdır. Değişiklik için onay, test, bakım penceresi ve geri dönüş adımı belirlenir.

Any-Any ve gereğinden geniş kurallar

Kaynak, hedef ve servis alanlarının tamamını geniş bırakan Any-Any kuralları ağdaki en az ayrıcalık ilkesini zayıflatır. Daha sık görülen risk, yalnız bir alanın çok geniş olmasıdır: belirli sunucuya tüm servisler, tüm kullanıcı ağından yönetim portu veya internete sınırsız çıkış gibi.

Geniş kural bir anda kapatılmak yerine altındaki trafik sınıflandırılır. Bilinen uygulama akışları ayrı kurallara taşınır, sahipleri doğrulanır ve kalan belirsiz trafik izleme modunda ele alınır. Geçici kurallara otomatik son tarih, açıklama ve talep numarası eklemek yeniden birikmeyi önler.

Kullanılmayan, gölgelenen ve yinelenen kurallar

Kullanım üretmeyen kural artık gerekli olmayabilir; fakat log kapalı, sayaç sıfırlanmış veya yedek senaryo bekliyor olabilir. Gölgelenen kural, üstteki daha geniş bir kural nedeniyle hiç çalışmaz. Yinelenen kurallar ise yönetimi zorlaştırır ve hangi iznin doğru sahipte olduğunu belirsizleştirir.

Temizleme sırası belgelemek, devre dışı bırakmak, izlemek ve kontrollü silmek şeklinde ilerleyebilir. Kural kaldırıldıktan sonra bağlantı ve uygulama sağlığı izlenir. Düzenli recertification süreci, sahiplerin erişim ihtiyacını yeniden onaylamasını sağlar.

NAT, internet yayınları ve DMZ

NAT kuralı, dışarıdan görülen adres ile gerçek hedef arasındaki ilişkiyi değiştirir. Yayınlanan servis envanteri; alan adı, dış IP/port, iç hedef, uygulama sahibi, sertifika, koruma katmanı ve iş gerekçesiyle tutulmalıdır. Kullanılmayan NAT tanımları saldırı yüzeyini gereksiz büyütebilir.

DMZ internete açık servisleri kullanıcı ve kritik sunucu ağlarından ayırır. Ancak DMZ'den iç ağa geniş erişim verilirse ayrımın değeri azalır. Uygulamanın yalnız gereken veri tabanı veya servis portuna erişmesi, yönetim trafiğinin ayrı kanaldan gelmesi ve akışların loglanması gerekir. Ağ segmentasyonu tasarımı kural analiziyle birlikte ele alınmalıdır.

VPN ve uzaktan erişim

VPN kapasitesi yalnız eşzamanlı kullanıcı sayısıyla belirlenmez. Şifreleme profili, MFA, istemci cihaz güveni, kullanıcı grubu, split tunneling kararı, erişilen uygulamalar ve bağlantı logları değerlendirilir. Yönetici ve tedarikçi erişimleri genel kullanıcı profilinden ayrılmalıdır.

Eski hesaplar, geniş ağ erişimi, süresiz tedarikçi yetkisi ve zayıf kimlik doğrulama önemli risklerdir. Yetki talebi, süre, sahiplik ve periyodik gözden geçirme süreci tanımlanmalıdır. Acil erişim hesapları ayrıca izlenmeli ve her kullanımdan sonra kontrol edilmelidir.

NGFW güvenlik işlevleri: IPS, uygulama ve URL kontrolü

IPS bilinen saldırı ve zafiyet sömürü örüntülerini ağ üzerinde tespit etmeye veya engellemeye yardımcı olur. Politikanın korunan sistem, yazılım sürümü ve toleransa göre ayarlanması gerekir. Her imzayı engellemeye almak yanlış pozitif ve kesinti yaratabilir; yalnız kritik imzaları açmak da görünürlüğü azaltabilir.

Uygulama kontrolü, porttan bağımsız olarak trafik türünü tanımayı; URL filtreleme web kategorilerine politika uygulamayı destekler. Ancak tanıma kalitesi, şifreli trafik oranı ve uygulamanın davranışı sonucu etkiler. Özelliklerin lisans dahilinde bulunması kadar kurumun bunları izleyecek ve iyileştirecek operasyon kapasitesi önemlidir.

SSL inspection kararının maliyeti ve riski

Şifreli trafik incelemesi, TLS içindeki tehdidi ve uygulamayı görünür hale getirebilir. Bunun için kurum cihazlarına güvenilen sertifika dağıtımı, uyumsuz uygulama istisnaları, anahtar koruması, performans kapasitesi ve mahremiyet kuralları gerekir. Finans, sağlık veya kişisel iletişim kategorileri için politika ve hukuki değerlendirme yapılmalıdır.

Pilot uygulama; kullanıcı grubu, trafik kategorisi ve kritik uygulamalarla başlamalıdır. Sertifika pinning kullanan veya karşılıklı TLS gerektiren sistemler ayrı ele alınır. İnceleme devreye alındığında throughput düşebileceği için kapasite testi gerçek güvenlik profilleri açıkken yapılmalıdır.

Throughput ve bağlantı kapasitesini doğru okumak

Üretici dokümanındaki temel firewall throughput değeri, IPS, uygulama kontrolü, loglama ve şifreli trafik incelemesi açıkken elde edilen değerden farklı olabilir. İnternet hat hızı, lokasyonlar arası trafik, doğu-batı akışı, büyüme payı ve tepe kullanım birlikte hesaplanmalıdır.

Eşzamanlı bağlantı sayısı, saniyedeki yeni oturum, VPN kullanıcıları ve tünel sayısı; özellikle yoğun web, çağrı merkezi veya sunucu ortamlarında önemlidir. Kullanıcı sayısı tek başına yeterli ölçü değildir. Yüksek erişilebilirlikte arıza anında tek cihazın hedef yükü taşıyabilmesi ve geçiş davranışının test edilmesi gerekir.

Loglama ve SIEM entegrasyonu

İzin, engelleme, tehdit, VPN, yönetici işlemi ve kural değişikliği logları farklı amaçlara hizmet eder. Her oturumu en yüksek ayrıntıda saklamak maliyet yaratabilir; hiç loglamamak ise incelemeyi imkânsız kılar. Kritik akışlar, saklama süresi ve olay kullanım senaryoları belirlenmelidir.

Firewall verisinin SIEM platformuna aktarılması, ağ olaylarını kimlik ve uç nokta bağlamıyla ilişkilendirir. Zaman senkronizasyonu, NAT alanları, kaynak-hedef ayrıştırması ve cihaz sağlık alarmı test edilmelidir. Entegrasyon “log geliyor” kontrolüyle tamamlanmış sayılmaz.

Marka yerine ihtiyaca göre seçim matrisi

  • Gerçek trafik, güvenlik profilleri açık performans ve büyüme payı
  • Eşzamanlı bağlantı, yeni oturum, VPN ve yüksek erişilebilirlik
  • IPS, uygulama kontrolü, URL filtreleme ve şifreli trafik gereksinimi
  • Merkezi yönetim, kural iş akışı, rol ayrımı ve denetim izi
  • Log formatı, SIEM entegrasyonu ve saklama yaklaşımı
  • Mevcut ağ, kimlik, bulut ve uzak ofis mimarisiyle uyum
  • Lisans modelinin üç-beş yıllık toplam sahip olma maliyeti
  • Operasyon ekibi yetkinliği, destek modeli ve yaşam döngüsü

Kısa liste, doğrulanabilir gereksinimlere verilen yanıtlarla oluşturulmalı; mümkünse gerçekçi trafik ve politika setiyle kavram kanıtlama yapılmalıdır.

Sık sorulan sorular

Firewall kural analizi ne sıklıkla yapılmalıdır?

Değişiklik yoğunluğu ve risk seviyesine göre periyodik yapılmalı; ayrıca birleşme, ağ geçişi, kritik uygulama yayını veya güvenlik olayı sonrasında tekrarlanmalıdır. Yüksek değişiklikli ortamlarda sürekli sahiplik ve gözden geçirme gerekir.

Any-Any kuralı her zaman kaldırılmalı mıdır?

Geniş kurallar yüksek risk taşır fakat bağımlılık doğrulanmadan doğrudan silinmesi kesinti yaratabilir. Trafik, sahiplik ve iş gerekçesi incelenmeli; kural aşamalı olarak kaynak, hedef ve servis bazında daraltılmalıdır.

NGFW throughput değeri tek başına yeterli seçim ölçütü müdür?

Hayır. IPS, uygulama kontrolü ve şifreli trafik incelemesi açıkken gerçek performans; eşzamanlı bağlantı, yeni oturum hızı, VPN, gecikme ve yüksek erişilebilirlik gereksinimleriyle birlikte değerlendirilmelidir.

SSL inspection her trafik için açılmalı mıdır?

Hayır. Görünürlük sağlarken mahremiyet, sertifika, performans, uygulama uyumluluğu ve hukuki gereksinimler doğurur. Risk temelli kapsam, istisna ve test planıyla uygulanmalıdır.

Firewall logları neden SIEM'e aktarılır?

Ağ bağlantısı, kural, VPN ve tehdit olaylarını kimlik, uç nokta ve uygulama loglarıyla ilişkilendirmek; kritik alarmları önceliklendirmek ve olay incelemesini desteklemek için aktarılır.

Firewall yol haritanızı birlikte oluşturalım

Mevcut kural setini, ağ yayınlarını ve kapasite ihtiyacını değerlendirerek ürün bağımsız bir gereksinim ve iyileştirme planı hazırlayalım.

İletişime geçin