---
title: "Chapter 01: Sıfır Güven Mimarisi Temelleri ve NIST SP 800-207 | TinyCTO Zero-Trust Canon"
description: "Geleneksel çevre güvenliğinden Sıfır Güven Mimarisine (ZTA) geçişin temelleri; Politika Karar Noktaları (PDP), Politika Zorlama Noktaları (PEP) ve 7 NIST temel ilkesinin kapsamlı incelenmesi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_manuals_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/manuals/01-sifir-guven-temelleri-nist-sp-800-207"
locale: "tr"
---

# Chapter 01: Sıfır Güven Mimarisi Temelleri ve NIST SP 800-207

> **Kanonik Sıfır Güven Mühendislik Kılavuzu**
> **Okuma Süresi**: 18 min read | **Olgunluk Seviyesi**: INITIAL | **NIST SP 800-207**: NIST SP 800-207 Section 2 & 3

## Yönetici Özeti

Geleneksel çevre güvenliğinden Sıfır Güven Mimarisine (ZTA) geçişin temelleri; Politika Karar Noktaları (PDP), Politika Zorlama Noktaları (PEP) ve 7 NIST temel ilkesinin kapsamlı incelenmesi.

## Bölüm İçeriği

# Sıfır Güven Mimarisi Temelleri ve NIST SP 800-207

## Yönetici Özeti
Geleneksel kurumsal güvenlik mimarileri "kale ve hendek" çevre savunma modeline dayanıyordu: Bir varlık sınır güvenlik duvarını veya şirket VPN bağlantısını aştığında, iç ağ genelinde örtük ve segmentsiz bir güven kazanırdı. NIST Special Publication 800-207 standardında resmileştirilen Sıfır Güven Mimarisi (Zero-Trust Architecture - ZTA), bu paradigmayı kökten yıkar. ZTA kapsamında ağ konumu sıfır güven sağlar; her istek sürekli bağlama dayalı olarak doğrulanmalı, yetkilendirilmeli ve kriptografik olarak kanıtlanmalıdır.

## NIST SP 800-207'nin 7 Temel İlkesi
1. **Tüm veri kaynakları ve bilgi işlem servisleri birer kaynak olarak kabul edilir:** "Güvenli" iç bölge diye bir kavram yoktur.
2. **Ağ konumuna bakılmaksızın tüm iletişim şifrelenir ve güvenceye alınır:** Bir Kubernetes kümesi içindeki servisler arası RPC trafiği, kamusal internet trafiği ile aynı kriptografik titizliği gerektirir.
3. **Kurumsal kaynaklara erişim oturum bazında dinamik olarak verilir:** Kalıcı yetkilerin yerini kısa ömürlü oturumlar alır.
4. **Erişim dinamik politikalarla belirlenir:** Cihaz sağlığı, coğrafi konum, kullanıcı rolü ve davranışsal anomali sinyalleri değerlendirilir.
5. **Kurum, sahip olduğu tüm varlıkların güvenlik duruşunu sürekli izler:** Hiçbir cihaz veya konteyner varsayılan olarak güvenilir kabul edilmez.
6. **Kimlik doğrulama ve yetkilendirme dinamiktir ve erişimden önce zorunlu olarak uygulanır:** Tek seferlik oturum açma yerine sürekli doğrulama esastır.
7. **Kurum, varlıklar ve ağ iletişimi hakkında toplayabildiği en geniş telemetri verisini toplar:** Telemetri akışı Politika Motorunu besler.

## Politika Motoru Mimarisi: PDP ve PEP
NIST SP 800-207, güvenlik sorumluluklarını yapısal olarak ikiye ayırır:
- **Politika Karar Noktası (Policy Decision Point - PDP):**
  - **Politika Motoru (PE):** Kurumsal kurallara ve tehdit istihbaratına göre erişimin verilip verilmeyeceğini kararlaştıran beyin.
  - **Politika Yöneticisi (PA):** İletişim kimlik bilgilerini (kısa ömürlü belirteçler veya mTLS sertifikaları) üreten ve iptal eden kontrol düzlemi.
- **Politika Zorlama Noktası (Policy Enforcement Point - PEP):** Trafiği yakalayan ve PDP kararlarını uygulayan kapı bekçisi (Envoy vekil sunucusu, API gateway veya çekirdek içi eBPF kancası).

```
[ Kullanıcı / İş Yükü ] 
         │
         ▼  (İstek)
 ┌───────────────┐         Karar Sorgusu        ┌─────────────────────────┐
 │      PEP      │ ───────────────────────────> │           PDP           │
 │ (Envoy / eBPF)│ <─────────────────────────── │ (Politika Motoru & Yön) │
 └───────┬───────┘        İmzalı İzin           └─────────────────────────┘
         │ (İzin Verilen Trafik)
         ▼
[ Kurumsal Kaynak ]
```

## Kurumsal Geçiş Stratejisi: 5 Aşamalı Yol Haritası
1. **Varlık ve Veri Akışı Haritalama:** Otomatik eBPF ağ keşfi ile tüm servisleri ve veri yollarını çıkarın.
2. **Statik Kimlik Bilgilerini Kaldırma:** Statik API anahtarlarını kısa ömürlü OIDC iş yükü federasyonu ile değiştirin.
3. **Kimlik Odaklı Mikro Segmentasyon:** Katman 7 seviyesinde varsayılan-ret (default-deny) ağ politikaları uygulayın.
4. **Kısa Ömürlü Karşılıklı TLS (mTLS):** SPIFFE/SPIRE ile yönetilen kısa ömürlü X.509 SVID sertifikalarına geçin.
5. **Sürekli Doğrulama ve Hasım Simülasyonu:** İç uç noktalara karşı otomatik ihlal simülasyonu (BAS) çalıştırın.


### Kanonik Bağlantılar & Çapraz Referanslar

- **Kılavuzlar Kütüphanesi**: https://tinycto.tv/tr/zero-trust/manuals
- **18 Referans Mimarisi**: https://tinycto.tv/tr/zero-trust/architectures
- **Duruş Değerlendirme Sihirbazı**: https://tinycto.tv/tr/zero-trust/wizard
- **Güvenlik Araçları Matrisi**: https://tinycto.tv/tr/zero-trust/matrix

```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Chapter 01: Sıfır Güven Mimarisi Temelleri ve NIST SP 800-207 | TinyCTO Zero-Trust Canon",
  "description": "Geleneksel çevre güvenliğinden Sıfır Güven Mimarisine (ZTA) geçişin temelleri; Politika Karar Noktaları (PDP), Politika Zorlama Noktaları (PEP) ve 7 NIST temel ilkesinin kapsamlı incelenmesi.",
  "url": "https://tinycto.tv/tr/zero-trust/manuals/01-sifir-guven-temelleri-nist-sp-800-207",
  "inLanguage": "tr"
}
```
