Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

İç Ağ ve Kendinden İmzalı Sertifikalar

4 dk okuma Siber Güvenlik SSL ve Sertifika
İç Ağ ve Kendinden İmzalı Sertifikalar

İç sistemlerinizi nasıl şifrelemelisiniz?

Kısa cevap: Kendinden imzalı sertifikalar, bir otoriteye başvurmadan kendiniz ürettiğiniz sertifikalardır. Tarayıcılar tanımaz ve uyarı gösterir. Yalnız kapalı iç ortamlarda, dikkatle kullanılmalıdır.

Hangi sistemlerden bahsediyoruz?

  • İç yönetim panelleri
  • Muhasebe ve ERP arayüzleri
  • Dosya sunucuları
  • İzleme ve raporlama araçları
  • Test ve geliştirme ortamları
  • Ağ cihazlarının yönetim arayüzleri
  • Yazıcı ve cihaz panelleri

Neden şifreleme gerekli?

"İç ağda, kimse göremez" varsayımı doğru değildir:

  • Ağa erişim sağlayan bir saldırgan trafiği izleyebilir
  • Kablosuz ağlar dinlenebilir
  • Ele geçirilen bir cihaz, ağ içinden hareket edebilir
  • Çalışan cihazları farklı ağlara bağlanabilir
  • Uzaktan erişim yaygınlaştı

Bu sistemlerde yönetici parolaları ve kurumsal veriler dolaşır. Şifresiz bırakmak kabul edilebilir değildir.

Seçenekler

A. Gerçek sertifika (tanınan otoriteden)

Avantaj: Uyarı çıkmaz, kurulum sonrası yönetim gerektirmez, kullanıcılar alışkanlık bozmaz.

Koşul: Alan adının size ait olması ve doğrulama yapılabilmesi gerekir.

Nasıl: İç sistemleriniz için gerçek bir alt alan adı kullanın ve DNS doğrulamasıyla sertifika alın. Sistem yalnız iç ağdan erişilebilir olsa bile, alan adı sizin olduğu için sertifika alabilirsiniz.

Pratik yöntem: Bir wildcard sertifika, tüm iç sistemlerinizi tek seferde kapsayabilir.

B. Kendinden imzalı sertifika

Avantaj: Ücretsiz, hızlı, dış bağımlılık yok.

Dezavantaj: Her erişimde uyarı çıkar.

Büyük risk: Kullanıcılar uyarıyı geçme alışkanlığı edinir.

C. Kendi iç sertifika otoriteniz

Avantaj: Uyarı çıkmaz (cihazlara güven tanımlandığında), tam kontrol.

Dezavantaj: Kurulum ve yönetim yükü, cihaz yönetimi gerekir.

Uygun: Çok sayıda iç sistemi ve merkezi cihaz yönetimi olan kurumlar.

Karşılaştırma

ÖlçütGerçek sertifikaKendinden imzalıİç otorite
Uyarı çıkar mıHayırEvetHayır (tanımlıysa)
MaliyetDüşük/ücretsizÜcretsizİş gücü
Kurulum yüküDüşükÇok düşükYüksek
Yönetim yüküDüşükDüşükYüksek
Kullanıcı alışkanlığıKorunurBozulurKorunur
Yeni cihaz eklemekSorunsuzUyarıTanımlama gerekir
Dış paydaş erişimiSorunsuzSorunluSorunlu

Asıl risk: uyarı geçme alışkanlığı

Bu, kendinden imzalı sertifikaların en ciddi yan etkisidir.

Çalışanlar iç sistemlerde her gün güvenlik uyarısı görür ve geçer. Bu davranış otomatikleşir. Sonra:

  • Gerçek bir sertifika sorununda da geçerler
  • Sahte bir sitede de geçerler
  • Bir saldırı belirtisini fark etmezler

Güvenlik farkındalığı eğitiminde "uyarıyı geçmeyin" diyorsanız, ama iç sistemlerinizde her gün geçmelerini gerektiriyorsanız, mesajınız etkisini yitirir.

Önerilen yaklaşım

  1. İç sistemleriniz için gerçek bir alt alan adı yapısı kurun
  2. Bir wildcard sertifika alın — tümünü kapsar
  3. DNS doğrulaması kullanın — sistem dışarıdan erişilebilir olmasa da çalışır
  4. Otomatik yenileme kurun
  5. Kendinden imzalı sertifikayı yalnız zorunlu hâllerde kullanın

Bu yapı, hem uyarıları ortadan kaldırır hem yönetim yükünü düşük tutar.

Kendinden imzalı kullanacaksanız

  • ☐ Yalnız kapalı ve kontrollü ortamlarda
  • ☐ Müşteriye açık hiçbir sistemde kullanılmıyor
  • ☐ Kullanıcılar durumu biliyor
  • ☐ Mümkünse cihazlara güven tanımlanmış
  • ☐ Süre takibi yapılıyor
  • ☐ Anahtar güvenliği sağlanmış
  • ☐ Uzun vadede gerçek sertifikaya geçiş planlanmış

Dördüncü madde: Sertifikayı cihazlara güvenilen olarak tanımlarsanız uyarı çıkmaz. Ancak bu, cihaz yönetimi gerektirir ve yeni cihazlarda tekrarlanmalıdır.

Test ortamları

Test ortamları sık ihmal edilir ama aynı riski taşır:

  • ☐ Test ortamı da sertifikalı
  • ☐ Wildcard kapsamında
  • ☐ Gerçek veri kullanılıyorsa ek dikkat
  • ☐ Dışarıdan erişilebilir değil
  • ☐ Erişim kontrollü

Üçüncü madde: Test ortamında gerçek müşteri verisi kullanmak, kendi başına bir uyum sorunudur. Mümkünse anonimleştirin.

Ağ cihazları ve panelleri

Yönlendirici, güvenlik duvarı, yazıcı ve kamera panelleri genelde kendinden imzalı sertifikayla gelir.

  • ☐ Bu cihazlar internete açık değil
  • ☐ Varsayılan parolalar değiştirilmiş
  • ☐ Erişim sınırlı
  • ☐ Yazılımları güncel
  • ☐ Mümkünse gerçek sertifika tanımlanmış

İlk iki madde, sertifika konusundan daha kritiktir. İnternete açık ve varsayılan parolalı bir cihaz, ciddi bir güvenlik açığıdır.

Uzaktan erişim

Çalışanlar iç sistemlere dışarıdan erişiyorsa:

  • ☐ Erişim kontrollü bir yöntem kullanılıyor
  • ☐ Sistemler doğrudan internete açık değil
  • ☐ Şifreleme sağlanıyor
  • ☐ İki adımlı doğrulama var
  • ☐ Sertifika uyarısı çıkmıyor

Son madde: Uzaktan çalışan bir kişinin her gün uyarı geçmesi, hem risk hem verimlilik kaybıdır.

Karar özeti

SistemÖneri
Müşteriye açık her şeyGerçek sertifika (zorunlu)
Çalışanların kullandığı iç sistemlerGerçek sertifika (wildcard)
Test ortamlarıGerçek sertifika (wildcard)
Ağ cihazı panelleriMümkünse gerçek, değilse kendinden imzalı
Tamamen kapalı laboratuvarKendinden imzalı kabul edilebilir

Genel ilke: Bir insan düzenli olarak o sisteme bakıyorsa, uyarı çıkmamalıdır.

Paylaş:
T
Thro
Thro · 27 Mart 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz