Blog'a Dön
Hardware & Software

FortiGate ile ISO 27001 Network Security Nasıl Sağlanır? (2026)

FortiGate ile ISO 27001 Network Security Nasıl Sağlanır? (2026)
FortiGate ile ISO 27001 ağ güvenliği: segmentasyon, firewall policy, VPN, loglama, yönetim erişimi ve SoA kanıtını pratik bir kontrol listesiyle anlatıyoruz.
Yayın Tarihi
31 Temmuz 2026
Güncellenme
31 Temmuz 2026
Okuma Süresi
14 dk okuma
Yazar
LeonX Expert Team

FortiGate ile ISO 27001 network security, ISO/IEC 27001 ISMS kapsamında ağ güvenliği kontrollerini FortiGate NGFW üzerinde somut teknik tedbirlere ve denetlenebilir kanıta çevirmektir. Kısa cevap: FortiGate tek başına “ISO sertifikası” vermez; ancak zone/VLAN segmentasyonu, default-deny policy, VPN, yönetici erişim kısıtı, merkezi log ve değişim kaydı ile ağ güvenlik kontrollerinin teknik omurgasını güçlendirir. Uyum = ISMS süreci + teknik kontrol + kanıt.

Bu rehber özellikle şu ekipler için yazılmıştır:

  • ISO 27001 sertifikasyon veya gözetim denetimine hazırlanan BT/güvenlik ekipleri
  • FortiGate işleten ve SoA (Statement of Applicability) kontrollerine teknik cevap üreten yöneticiler
  • Ağ güvenliğini firewall, VPN ve loglama ile belgelemesi gereken operasyon ekipleri
  • KVKK + ISO 27001’i birlikte yürüten karar vericiler

Hızlı Özet

  • ISO 27001 ağ güvenliği; politika, risk, erişim, izleme ve sürekliliği birlikte ister.
  • FortiGate’in ana katkısı: segmentasyon, least-privilege policy, VPN, yönetim düzlemi kilidi, log kanıtı.
  • “FortiGate var” yeterli değildir; policy matrisi, admin rol listesi, VPN grupları ve review kaydı gerekir.
  • Access control ayrı derinleşir: FortiGate Access Control ISO 27001.
  • Log saklama ve SIEM entegrasyonu denetimde sık sorulur: FortiGate Loglama.
  • Standart beklentinin genel çerçevesi: ISO 27001 Ağ Güvenliği: Firewall ve VPN.

İçindekiler

FortiGate ile ISO 27001 network security

Görsel: Wikimedia Commons - Fortinet FortiGate 6501F (kurumsal FortiGate form faktörü örneği).

ISO 27001 ve FortiGate İlişkisi

ISO/IEC 27001, bilgi güvenliğini insan–süreç–teknoloji üçlüsüyle yöneten bir BGYS standardıdır. FortiGate bu modelde ağ kenarı ve segmentasyon kontrol noktasıdır: hangi trafiğin hangi zone’lar arasında geçeceğini, VPN ile kimin uzaktan bağlanacağını ve yönetim erişiminin nasıl kısıtlandığını teknik olarak uygular.

Kısa tanım:

FortiGate ile ISO 27001 network security, ağ güvenliği kontrollerini FortiGate policy, VPN, admin yetkisi ve log kayıtlarıyla uygulanabilir ve denetlenebilir hale getirmektir.

Ürün tanımı için FortiGate Firewall Nedir?; platform bağlamı için Fortinet Nedir?.

Kontrol Haritası

ISO odaklı ihtiyaçFortiGate karşılığıDenetim kanıtı
Ağ ayrımı / güvenli bölgelerZone, VLAN, interface groupDiyagram + interface/zone config
Yetkisiz erişimi engellemeDefault-deny + firewall policyPolicy export, change log
Uzak erişim güvenliğiSSL/IPsec VPN + MFA + grup ACLVPN policy, auth/session log
Yönetici erişim kontrolüAdmin profile, trusted host, local-inAdmin listesi, login log
İzleme ve kayıtTraffic/event/security log → Analyzer/SIEMSaklama politikası + örnek rapor
SüreklilikHA cluster, firmware planıHA status, bakım kaydı
Kriptografi / TLS görünürlüğüVPN; SSL inspection (politikalı)Sertifika envanteri, bypass listesi

Policy temeli: FortiGate Policy Configuration. Erişim kontrolü detayı: Access Control ISO 27001.

Segmentasyon ve Ağ Ayrımı

ISO denetiminde sık sorulan soru: “Kritik sistemler kullanıcı LAN’ı ve guest Wi-Fi ile aynı düzlemde mi?” FortiGate tarafında cevap zone/VLAN tasarımıdır.

  1. WAN / LAN / DMZ / Guest / Mgmt / Server zone’larını ayırın.
  2. Finans, İK, üretim gibi iş birimlerini ayrı VLAN’lara taşıyın.
  3. East-west trafikte de firewall policy uygulayın; yalnızca internet kenarı yetmez.
  4. Diyagramı SoA / risk değerlendirmesiyle eşleştirin.

VLAN adımları: FortiGate VLAN Configuration. Genel ISO ağ çerçevesi: ISO 27001 Ağ Güvenliği.

Pro Tip: Zone adlarını iş diliyle verin (ZONE_HR, ZONE_FIN, ZONE_GUEST). Denetçi ve operasyon aynı dili konuşur; “port3” etiketleri kanıtı zayıflatır.

Firewall Policy ve Least Privilege

Fortinet dokümantasyonunda firewall policy, FortiGate üzerinden geçen trafiğin eşleşmesi gereken temel kontroldür. ISO açısından policy şu özelliklere sahip olmalıdır:

  • Kaynak / hedef / servis daraltılmış; ALL ve any-any yok
  • Policy sırası bilinçli; shadow rule yok
  • Kritik allow’larda log açık
  • Her geniş kuralın iş gerekçesi ve onay kaydı var
  • Periyodik policy review takvimli (90 gün önerilir)

Uygulama rehberi: Policy Configuration. SSL/TLS trafiğinde görünürlük ihtiyacı varsa SSL Inspection politikasını ayrı risk değerlendirmesiyle açın.

VPN ve Uzak Erişim

Uzaktan erişim, ISO’da erişim kontrolü ve kriptografi kontrollerinin kesişimindedir.

  • SSL VPN veya IPsec ile şifreli tünel
  • MFA (FortiToken / kurumsal IdP)
  • Kullanıcı = kişi hesabı; paylaşımlı admin yok
  • Split-tunnel yerine kaynak ACL veya full-tunnel tercihi yazılı
  • Site-to-site tüneller envanterde ve izleniyor

Kurulum referansları: SSL VPN Kurulumu, Site-to-Site VPN. Lisans/MFA kalemleri: Fortinet Lisans Türleri.

Yönetim Erişimi ve Değişiklik Kontrolü

Ağ güvenliği yalnızca data-plane policy değildir. FortiGate yönetim düzlemi de ISO kapsamındadır:

  • Yönetim arayüzü ayrı Mgmt zone / trusted host
  • super_admin sayısı minimum; rol bazlı admin profile
  • HTTPS/SSH dışındaki gereksiz yönetim servisleri kapalı
  • Config backup + change ticket (kim, ne, neden, ne zaman)
  • Firmware güncelleme planı ve bakım penceresi

Firmware disiplini: FortiGate Firmware Update. Süreklilik için HA Kurulumu.

Loglama, İzleme ve Kanıt

Denetimde “policy ekranı” yetmez; olay ve erişim kanıtı istenir. Minimum paket:

  • Kritik allow/deny ve admin login’de log on
  • Merkezi syslog/SIEM veya FortiAnalyzer
  • NTP doğru; saat sapması delil zincirini bozar
  • Saklama süresi yazılı (30–90 gün operasyon + kurum politikası)
  • Log silme/değiştirme yetkisi ayrılmış

Adım adım: FortiGate Loglama Nasıl Yapılır?. SIEM mimarisi: SIEM ve 5651 Mimari.

ISO + KVKK + 5651

ÇerçeveAğda ne ister?FortiGate rolü
ISO 27001ISMS kontrolleri (erişim, izleme, değişiklik)Policy + VPN + admin + log kanıtı
KVKKKişisel veri teknik tedbirleriSegmentasyon, erişim, güvenli iletim
5651İnternet erişim kaydı / delilTraffic/NAT log kaynağı

KVKK odaklı ağ tasarımı: FortiGate ile KVKK Uyumlu Network Güvenliği. Entegrasyon: KVKK ve ISO 27001 Entegrasyonu. 5651 farkı: 5651 ile KVKK Arasındaki Fark.

En Sık Yapılan Hatalar

  • Any-any allow ile “geçici” kuralı kalıcı bırakmak
  • Guest Wi-Fi’yi sunucu zone’una açmak
  • Log’u kapalı bırakıp denetim beklemek
  • Yönetim arayüzünü internete açık tutmak
  • Paylaşımlı VPN/admin hesabı kullanmak
  • FortiGate’i kurup ISO’yu “tamam” saymak (süreç/SoA yok)

İlgili İçerikler

Kontrol Listesi

  • Zone/VLAN diyagramı SoA ve risk kaydıyla eşleşiyor.
  • Default-deny + least-privilege policy uygulandı; any-any yok.
  • Guest / kullanıcı / sunucu / mgmt zone’ları ayrıldı.
  • VPN + MFA zorunlu; paylaşımlı hesap yok.
  • Admin profile ve trusted host tanımlı.
  • Kritik erişim ve admin login merkezi arşive düşüyor.
  • Config change ticket + backup rutini var.
  • Firmware/HA planı yazılı; son review tarihi kayıtlı.
  • Policy review (ör. 90 gün) tamamlandı ve imzalandı.

LeonX ile Sonraki Adım

FortiGate ile ISO 27001 network security, doğru kutu değil doğru kontroller ve kanıt demektir. LeonX, Donanım & Yazılım Çözümleri kapsamında segmentasyon, policy ve log mimarisini ISMS beklentileriyle hizalar. Özellikle Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri ile Router, Switch ve Firewall Kurulum Hizmeti altında denetlenebilir ağ güvenliği kurarız. Yönetişim tarafı için Ağ Güvenlik Politika Yönetimi ve İletişime Geç sayfasını kullanın.

Sık Sorulan Sorular

FortiGate ISO 27001 uyumlu mudur?

Ürün tek başına uyum sağlamaz. Doğru segmentasyon, erişim kontrolü, VPN, loglama, değişim yönetimi ve SoA ile ISO 27001 ağ güvenlik kontrollerine katkı sağlar.

Hangi Annex A kontrolleri FortiGate ile ilişkilidir?

Genelde erişim kontrolü, ağ güvenliği, izleme/loglama, kriptografi ve değişiklik yönetimiyle ilgili teknolojik kontroller. Kesin liste kurum SoA’sına bağlıdır; danışmanınızla doğrulayın.

Yalnızca firewall policy yeterli midir?

Hayır. Yönetim erişimi, VPN, log saklama, review ve dokümantasyon olmadan policy ekranı zayıf kanıttır.

SSL inspection ISO için zorunlu mudur?

Hayır. Görünürlük ihtiyacı ve risk kabulü varsa politikayla açılır; kişisel veri/gizlilik dengesi ayrıca değerlendirilir: SSL Inspection.

Küçük işletmede FortiGate ile ISO mümkün mü?

Evet. Tek FortiGate ile zone, VPN, admin kısıtı ve merkezi log iskeleti kurulabilir. ISMS süreçleri (kapsam, risk, SoA, iç denetim) yine gereklidir: ISO 27001 Nedir?.

Kaynaklar

İç Link Rotası

Bu konu için ilgili hizmet sayfalarına geçin

Bu yazıyı daha hızlı ticari niyete bağlamak için ana hizmet, ilgili alt hizmet ve teklif akışını aşağıdan takip edebilirsiniz.

Paylaş

Facebook
Twitter
LinkedIn

İlgili Yazılar

Benzer konular hakkında daha fazlasını keşfedin

FortiGate Loglama ISO 27001 Gereksinimleri (2026 Rehberi)
Hardware & Software
2026-08-01
14 dk okuma

FortiGate Loglama ISO 27001 Gereksinimleri (2026 Rehberi)

FortiGate loglama ISO 27001 gereksinimleri: hangi loglar, saklama, bütünlük, erişim yetkisi, review ve SoA kanıtını pratik bir kontrol listesiyle anlatıyoruz.

Devamını Oku
FortiGate ile KVKK Uyumlu Network Güvenliği Nasıl Sağlanır? (2026)
Hardware & Software
2026-07-30
14 dk okuma

FortiGate ile KVKK Uyumlu Network Güvenliği Nasıl Sağlanır? (2026)

FortiGate ile KVKK uyumlu ağ güvenliği: segmentasyon, erişim kontrolü, VPN, loglama, şifreleme ve teknik tedbirleri pratik bir kontrol listesiyle anlatıyoruz.

Devamını Oku
FortiGate Loglama Nasıl Yapılır? Syslog, Disk ve FortiAnalyzer (2026)
Hardware & Software
2026-07-29
14 dk okuma

FortiGate Loglama Nasıl Yapılır? Syslog, Disk ve FortiAnalyzer (2026)

FortiGate loglama nasıl yapılır? Traffic/event/security logları, disk vs syslog, FortiAnalyzer, saklama süresi ve 5651/ISO 27001 için pratik yapılandırma rehberi.

Devamını Oku

Bültene Abone Olun

En son içgörüler, trendler ve uzman tavsiyeleri doğrudan posta kutunuza gelsin. IT profesyonelleri topluluğumuza katilin.

Gizliliğinize saygı duyuyoruz. İstediğiniz zaman abonelikten çıkabilirsiniz.