ManageEngine, Endpoint Central'a Zero Trust ilkeleriyle çalışan yeni bir güvenli uzak erişim katmanı ekledi: Private Access. Bu yazıda ZTNA kavramını, VPN'den farklarını ve yeni özelliğin nasıl çalıştığını inceliyoruz.
Hibrit çalışma artık istisna değil, varsayılan düzen. BT ekipleri her gün ofis dışından gelen yüzlerce bağlantı isteğini kurumsal uygulamalara güvenle ulaştırmak zorunda. Bu ihtiyacın klasik cevabı olan VPN ise ciddi bir yapısal sorun taşıyor: bağlanan kullanıcıya tek bir uygulamayı değil, çoğu zaman ağın tamamını açıyor. Ele geçirilmiş tek bir VPN hesabı, saldırganın iç ağda serbestçe dolaşabilmesi anlamına gelebiliyor. ManageEngine'in Endpoint Central'a eklediği yeni Private Access özelliği, tam olarak bu soruna Zero Trust Network Access (ZTNA) yaklaşımıyla cevap veriyor.
Kısaca: ZTNA (Zero Trust Network Access), kullanıcılara ağın tamamı yerine yalnızca yetkili oldukları uygulamalara, her erişim isteğinde kimlik ve cihaz sağlığı doğrulaması yaparak erişim veren güvenli uzak erişim modelidir. Endpoint Central Private Access, bu modeli mevcut Endpoint Central ajanı ve konsolu üzerinden, ek ajan kurulumu gerektirmeden uygulayan yeni bir eklentidir.
ZTNA (Zero Trust Network Access) Nedir?
ZTNA, "asla güvenme, her zaman doğrula" ilkesine dayanan Zero Trust mimarisinin uzak erişim tarafındaki uygulamasıdır. Geleneksel modelde ağın içinde olmak, kaynaklara erişmek için yeterli bir güven göstergesi sayılır. ZTNA bu varsayımı tersine çevirir: hiçbir kullanıcı ve hiçbir cihaz, konumu ne olursa olsun varsayılan olarak güvenilir değildir.
ZTNA modelinde erişim kararı üç soruya göre verilir: Kullanıcı gerçekten iddia ettiği kişi mi (kimlik doğrulama), bağlandığı cihaz kurumsal politikalara uygun ve sağlıklı mı (cihaz duruşu) ve bu kullanıcının talep ettiği uygulamaya erişim yetkisi var mı (politika)? Üç kontrol de geçilirse kullanıcıya yalnızca o uygulamaya giden şifreli bir tünel açılır; ağın geri kalanı görünmez kalır.
VPN Neden Yetersiz Kalıyor?
VPN, uzak kullanıcıyı şifreli bir tünelle kurumsal ağa dahil eder — sorun da tam olarak budur: kullanıcı tek bir uygulamaya değil, ağa bağlanır. İki yaklaşım arasındaki temel farklar şöyle özetlenebilir:
- Erişim kapsamı: VPN geniş ağ erişimi verir; ZTNA yalnızca uygulama düzeyinde erişim tanır.
- Görünürlük: VPN'de iç ağ topolojisi kullanıcıya açıktır; ZTNA'da yetkili olunmayan uygulamalar keşfedilemez bile.
- Yanal hareket: VPN'de ele geçirilen bir hesap ağ içinde yatay ilerleyebilir; ZTNA'da uygulama dışına çıkış mümkün değildir.
- Doğrulama sıklığı: VPN oturum açılışta bir kez doğrular; ZTNA her erişim isteğinde kimliği ve bağlamı yeniden değerlendirir.
- Cihaz kontrolü: VPN çoğu kurulumda cihaz sağlığına bakmaz; ZTNA erişimden önce cihaz duruşunu değerlendirir.
Özetle VPN "kapıyı açar", ZTNA ise "yalnızca istenen odaya kadar eşlik eder". Saldırı yüzeyi açısından aradaki fark, özellikle fidye yazılımı senaryolarında belirleyicidir.
Endpoint Central Private Access Nasıl Çalışır?
Private Access, ManageEngine Endpoint Central mimarisinin üzerine kurulu, birkaç bileşenden oluşan bir yapı kullanır:
- Endpoint Central sunucusu: Erişim politikalarının tanımlandığı ve tüm bileşenlere talimat dağıtan merkezi kontrol noktası.
- Endpoint Central ajanı: Yönetilen cihazlarda zaten kurulu olan hafif ajan; Private Access için ayrıca bir istemci kurulumu gerekmez.
- Kimlik sağlayıcı (IdP) entegrasyonu: Kullanıcılar mevcut kurumsal kimlik altyapısıyla doğrulanır; oturum açma deneyimi değişmez.
- Application Connector: İç ağa konumlandırılan ve kullanıcı ile dahili uygulama arasında şifreli tüneli kuran köprü bileşen.
- Edge Connector (opsiyonel): DMZ'ye yerleştirilerek dış trafiğin kontrollü tek giriş noktası haline getirilebilir.
Erişim akışı üç adımda ilerler: Ajan sunucuya kaydolur ve politikaları alır; kullanıcı uygulamaya erişmek istediğinde kimlik sağlayıcı üzerinden doğrulanır ve tanımlı politikalar (kullanıcı, cihaz sağlığı, uygulama yetkisi) değerlendirilir; kontroller geçilirse cihaz ile hedef uygulama arasında yalnızca o uygulamaya özel şifreli bir tünel açılır. Kurumsal ağın geri kalanı bu tünelin dışında ve görünmez kalır.
Öne Çıkan Yetenekler
Private Access'in dört yeteneği özellikle dikkat çekiyor:
- Uygulama düzeyinde erişim kontrolü: Kullanıcı yalnızca yetkili olduğu uygulamaları görür; kritik altyapı yetkisiz kullanıcılar tarafından keşfedilemez.
- Güvenli uygulama tüneli: Trafik tüm kurumsal ağdan geçirilmez; doğrudan hedef uygulamaya şifreli tünelle taşınır.
- Bağlamsal ve sürekli doğrulama: Kimlik ve cihaz sağlığı yalnızca oturum başında değil, erişim boyunca değerlendirilir. Cihaz sağlık verisi Endpoint Central'ın mevcut envanter ve güvenlik telemetrisinden gelir.
- Geniş uygulama desteği: Web uygulamaları, SSH, RDP ve TCP tabanlı dahili uygulamalara erişim senaryoları desteklenir; Windows, macOS ve Linux istemcilerle çalışır.
Hangi Senaryolarda Öne Çıkıyor?
Private Access'in en doğal kullanım alanı, uzak ve hibrit çalışan ekiplerin dahili uygulamalara erişimi. Muhasebe ekibinin ofis dışından ERP'ye, geliştiricilerin test sunucularına SSH ile, sistem yöneticilerinin sunuculara RDP ile bağlandığı her senaryo, ağın tamamını açmadan uygulama düzeyinde tanımlanabiliyor. Üçüncü taraf erişimi de kritik bir başlık: dış kaynak firmasına veya tedarikçiye VPN hesabı açmak yerine, yalnızca ilgili uygulamaya sınırlı ve denetlenebilir bir erişim vermek mümkün hale geliyor.
Güvenlik tarafında ise özellik, saldırı yüzeyini daraltma projelerinin parçası olarak konumlanıyor: iç uygulamalar internete ve hatta kendi ağınızdaki yetkisiz kullanıcılara karşı görünmez hale geldiği için keşif ve yanal hareket aşamaları baştan engelleniyor.
Mevcut Endpoint Central Kullanıcıları İçin Ne Anlama Geliyor?
Bu özelliğin en güçlü tarafı, ayrı bir ZTNA ürünü satın alıp yeni bir ajan dağıtmaya gerek bırakmaması. Uç noktalarını zaten Endpoint Central ile yöneten bir kurum, aynı ajan ve aynı konsol üzerinden güvenli uzak erişim katmanını devreye alabilir. Yama durumu, envanter ve uyumluluk verileri erişim politikalarında doğrudan kullanılabildiği için ManageEngine ekosistemi içinde uçtan uca bir "yönet + koru + eriştir" zinciri kurulmuş olur.
Private Access, Endpoint Central On-Premises sürümü için ayrı lisanslanan bir eklenti olarak sunuluyor; bulut sürümü desteği ise üreticinin yol haritasında yer alıyor. Özellik, Endpoint Central deneme sürümü üzerinden de değerlendirilebiliyor.
Sıkça Sorulan Sorular
ZTNA ile VPN arasındaki temel fark nedir?
VPN kullanıcıyı ağa bağlar, ZTNA ise kullanıcıyı yalnızca yetkili olduğu uygulamaya bağlar. VPN'de doğrulama oturum açılışta bir kez yapılırken ZTNA'da her erişim isteğinde kimlik ve cihaz sağlığı yeniden değerlendirilir. Bu fark, yanal hareket riskini ve saldırı yüzeyini ciddi ölçüde azaltır.
Endpoint Central Private Access için ayrı bir ajan kurmak gerekir mi?
Hayır. Private Access, cihazlarda zaten kurulu olan Endpoint Central ajanını kullanır. Ek olarak iç ağda bir Application Connector konumlandırmak yeterlidir; isteğe bağlı Edge Connector ile DMZ üzerinden kontrollü giriş senaryosu da kurulabilir.
Hangi uygulama türlerine erişim sağlanabilir?
Web tabanlı dahili uygulamalar, SSH ve RDP oturumları ile TCP tabanlı kurumsal uygulamalar desteklenir. İstemci tarafında Windows, macOS ve Linux işletim sistemleriyle çalışır.
Private Access VPN'in yerini tamamen alabilir mi?
Uygulama erişimi senaryolarının büyük bölümünde evet; üretici de özelliği VPN alternatifi olarak konumlandırıyor. Ağ katmanında geniş erişim gerektiren istisna senaryolar varsa geçiş aşamalı planlanabilir: önce kritik uygulamalar ZTNA'ya taşınır, VPN kapsamı adım adım daraltılır.
Sonuç
Uzak erişim güvenliğinde yön bellidir: örtük güvene dayalı geniş ağ erişiminden, açık doğrulamaya dayalı uygulama erişimine geçiş. Endpoint Central Private Access, bu geçişi ayrı bir ürün ve ayrı bir ajan yükü olmadan, mevcut uç nokta yönetimi altyapısının üzerine ekleyerek pratik bir yol sunuyor. Uç noktalarını zaten Endpoint Central ile yöneten kurumlar için değerlendirme maliyeti düşük, güvenlik kazanımı yüksek bir adım.
Technodus olarak ManageEngine çözümlerinin konumlandırma, kurulum ve yapılandırma süreçlerinde kurumlara uçtan uca destek veriyoruz. Endpoint Central Private Access'i ortamınızda değerlendirmek veya mevcut VPN altyapınızdan ZTNA'ya geçiş planlamak için bizimle iletişime geçebilirsiniz.