fidyeyazilim.com
AĞ GÜVENLİĞİ

Ransomware'e Karşı Network Segmentasyonu Nasıl Olmalı?

Ransomware'e karşı segmentasyon VLAN sayısını artırmak değildir. Amaç saldırganın kullanıcı ağından sunucu, Active Directory, backup, hypervisor ve yönetim sistemlerine serbestçe hareket etmesini engellemektir.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
11 Eylül 2026
Okuma süresi:
yaklaşık 3 dk

Birçok kurumda network segmentasyonu şu anlama gelir:

Kullanıcılar bir VLAN'da, sunucular başka VLAN'da.

Bu başlangıçtır.

Ama ransomware dayanıklılığı açısından asıl soru:

Segmentler arasında hangi erişimler gerçekten serbest?

olmalıdır.

Çünkü iki VLAN arasında firewall bulunması, firewall üzerinde:

any → any

kuralı varsa gerçek güvenlik segmentasyonu sağlamaz.

Segmentasyon Ransomware'e Karşı Ne Sağlar?

Segmentasyon ransomware payload'ını sihirli biçimde durdurmaz.

Ama saldırganın:

  • lateral movement,
  • remote administration,
  • credential reuse,
  • backup erişimi,
  • hypervisor erişimi

gibi davranışlarını sınırlandırabilir.

CISA da network segmentasyonunu intrusion etkisini sınırlandırmak ve adversary lateral movement'ını azaltmak için temel kontrollerden biri olarak önerir.

İlk Ayrılması Gereken Ağlar Hangileridir?

Kuruma göre değişir.

Ancak tipik enterprise ortamında şu güvenlik bölgeleri ayrı değerlendirilmelidir:

User Network

Normal kullanıcı workstation'ları.

Server Network

Application ve infrastructure server'ları.

Domain Controller / Identity Tier

Active Directory ve kritik identity servisleri.

Management Network

Administrator erişimi.

Backup Network

Backup management ve repository.

Hypervisor Management

VMware, Hyper-V, Nutanix vb.

Security Management

EDR, SIEM collector, vulnerability scanner gibi güvenlik sistemleri.

DMZ

Internet-facing servisler.

OT / ICS

Bulunuyorsa IT'den ayrıca sınırlandırılmalıdır.

Kullanıcı Bilgisayarı Domain Controller'a Her Şeyi Yapabilmeli mi?

Hayır.

Normal endpoint'in Domain Controller'a:

  • RDP,
  • SMB admin share,
  • WinRM,
  • arbitrary management

erişimine ihtiyacı genellikle yoktur.

Ancak gerekli AD protokolleri kontrollü biçimde çalışabilmelidir.

Segmentasyon tasarımı:

“DC'ye tüm erişimi kapat”

değil:

“yalnızca gerekli protokol ve akışları izinli hale getir”

yaklaşımı olmalıdır.

User VLAN'dan Server VLAN'a Ne Açılmalı?

Uygulamanın ihtiyacına göre.

Örneğin kullanıcı:

  • HTTPS ile web uygulamasına erişebilir,

ama aynı workstation'ın uygulama sunucusuna:

  • RDP,
  • SMB admin share,
  • WinRM

erişmesi gerekmeyebilir.

Bu fark ransomware containment açısından kritiktir.

Backup Network Neden Ayrı Olmalı?

Ransomware operatörü için backup yüksek değerli hedeftir.

Backup sistemine production server veya normal admin workstation üzerinden serbest yönetim erişimi bulunması riski büyütür.

İdeal olarak:

  • backup management ayrı network,
  • ayrı admin account,
  • sınırlandırılmış management path,
  • MFA,
  • isolated repository

kullanılmalıdır.

Internal link:

C12 — Ransomware Backup'ları Nasıl Hedefler?

Hypervisor Management Neden Kritik?

ESXi veya başka hypervisor management katmanı ele geçirildiğinde saldırgan tek tek VM'lerle uğraşmadan çok geniş etki yaratabilir.

Normal user network'ten:

  • vCenter,
  • ESXi,
  • Hyper-V host,
  • Nutanix management

erişimi olmamalıdır.

Hypervisor management yalnızca belirlenmiş yönetim noktalarından yapılmalıdır.

Jump Server veya PAW Kullanılmalı mı?

Kritik administrative işlemler için yararlı olabilir.

Ama sadece “jump server var” demek yeterli değildir.

Kontrol edin:

  • kim erişebiliyor?
  • MFA var mı?
  • günlük internet kullanımı yapılıyor mu?
  • clipboard/file transfer kontrol ediliyor mu?
  • privileged credential burada korunuyor mu?
  • logging mevcut mu?

Mikrosegmentasyon Gerekli mi?

Her kurum için aynı ölçüde gerekli değildir.

Ama yüksek değerli sistemlerde:

server-to-server lateral movement

kontrolü önemli olabilir.

Örneğin iki application server aynı server VLAN içinde diye birbirlerine bütün portlardan erişmek zorunda değildir.

Firewall Kuralı Nasıl Düşünülmeli?

İdeal mantık:

SOURCE → DESTINATION → REQUIRED SERVICE

Örneğin:

User VLAN → ERP Frontend → HTTPS

yerine:

User VLAN → Server VLAN → ANY

kullanılmamalıdır.

RDP Yasaklanmalı mı?

Her yerde tamamen yasaklanması gerçekçi olmayabilir.

Daha iyi yaklaşım:

  • sadece admin network'ten,
  • sadece yönetilecek sistemlere,
  • MFA/jump infrastructure üzerinden,
  • merkezi logging ile

kullanılmasıdır.

SMB Neden Önemlidir?

SMB hem iş ihtiyacı hem lateral movement için önemli protokoldür.

Özellikle:

  • admin shares,
  • server-to-server SMB,
  • user-to-server shares

ayrıştırılmalıdır.

File server'a erişim ihtiyacı:

bütün server network'e SMB erişimi

anlamına gelmemelidir.

Network Segmentasyonu EDR'ın Yerini Tutar mı?

Hayır.

EDR ve segmentasyon farklı failure noktalarını kapsar.

EDR davranışı tespit etmeye çalışırken segmentasyon:

saldırgan tespit edilmeden önce bile nereye gidebildiğini

sınırlandırabilir.

En iyi sonuç defense-in-depth ile elde edilir.

Segmentasyonun Çalıştığını Nasıl Test Ederiz?

Dokümana bakmak yeterli değildir.

Gerçek connectivity testleri yapılmalıdır.

Örneğin:

  • user endpoint → backup console?
  • user endpoint → ESXi?
  • workstation → Domain Controller RDP?
  • compromised server → backup repository?
  • DMZ server → internal management?
  • normal admin workstation → Tier-0?

Bunların gerçekten engellendiğini doğrulayın.

Flat Network Neden Ransomware İçin Risklidir?

Flat network saldırganın ele geçirdiği ilk sistemden sonra çok geniş hareket alanı elde etmesine yardımcı olabilir.

Sorun yalnızca ransomware encryption değildir.

Saldırgan:

  • credential toplar,
  • keşif yapar,
  • RDP kullanır,
  • SMB üzerinden hareket eder,
  • backup'a ulaşır.

Segmentasyon saldırının blast radius'unu azaltabilir.

Kısa Cevap

Ransomware'e karşı network segmentasyonu nasıl olmalı?

Kullanıcı, sunucu, Active Directory, backup, hypervisor, güvenlik yönetimi ve internet-facing sistemler farklı güvenlik bölgeleri olarak ele alınmalı; aralarında yalnızca iş için gerekli trafik izinli olmalıdır. VLAN oluşturmak tek başına yeterli değildir: firewall kuralları ve gerçek erişim yolları test edilmelidir.

Kaynaklar ve İleri Okuma

Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

  • network segmentation
  • ransomware
  • lateral movement
  • VLAN
  • zero trust
  • firewall