FortiGate ile ISO 27001 network security, ISO/IEC 27001 ISMS kapsamında ağ güvenliği kontrollerini FortiGate NGFW üzerinde somut teknik tedbirlere ve denetlenebilir kanıta çevirmektir. Kısa cevap: FortiGate tek başına “ISO sertifikası” vermez; ancak zone/VLAN segmentasyonu, default-deny policy, VPN, yönetici erişim kısıtı, merkezi log ve değişim kaydı ile ağ güvenlik kontrollerinin teknik omurgasını güçlendirir. Uyum = ISMS süreci + teknik kontrol + kanıt.
Bu rehber özellikle şu ekipler için yazılmıştır:
- ISO 27001 sertifikasyon veya gözetim denetimine hazırlanan BT/güvenlik ekipleri
- FortiGate işleten ve SoA (Statement of Applicability) kontrollerine teknik cevap üreten yöneticiler
- Ağ güvenliğini firewall, VPN ve loglama ile belgelemesi gereken operasyon ekipleri
- KVKK + ISO 27001’i birlikte yürüten karar vericiler
Hızlı Özet
- ISO 27001 ağ güvenliği; politika, risk, erişim, izleme ve sürekliliği birlikte ister.
- FortiGate’in ana katkısı: segmentasyon, least-privilege policy, VPN, yönetim düzlemi kilidi, log kanıtı.
- “FortiGate var” yeterli değildir; policy matrisi, admin rol listesi, VPN grupları ve review kaydı gerekir.
- Access control ayrı derinleşir: FortiGate Access Control ISO 27001.
- Log saklama ve SIEM entegrasyonu denetimde sık sorulur: FortiGate Loglama.
- Standart beklentinin genel çerçevesi: ISO 27001 Ağ Güvenliği: Firewall ve VPN.
İçindekiler
- ISO 27001 ve FortiGate İlişkisi
- Kontrol Haritası
- Segmentasyon ve Ağ Ayrımı
- Firewall Policy ve Least Privilege
- VPN ve Uzak Erişim
- Yönetim Erişimi ve Değişiklik Kontrolü
- Loglama, İzleme ve Kanıt
- ISO + KVKK + 5651
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- LeonX ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - Fortinet FortiGate 6501F (kurumsal FortiGate form faktörü örneği).
ISO 27001 ve FortiGate İlişkisi
ISO/IEC 27001, bilgi güvenliğini insan–süreç–teknoloji üçlüsüyle yöneten bir BGYS standardıdır. FortiGate bu modelde ağ kenarı ve segmentasyon kontrol noktasıdır: hangi trafiğin hangi zone’lar arasında geçeceğini, VPN ile kimin uzaktan bağlanacağını ve yönetim erişiminin nasıl kısıtlandığını teknik olarak uygular.
Kısa tanım:
FortiGate ile ISO 27001 network security, ağ güvenliği kontrollerini FortiGate policy, VPN, admin yetkisi ve log kayıtlarıyla uygulanabilir ve denetlenebilir hale getirmektir.
Ürün tanımı için FortiGate Firewall Nedir?; platform bağlamı için Fortinet Nedir?.
Kontrol Haritası
| ISO odaklı ihtiyaç | FortiGate karşılığı | Denetim kanıtı |
|---|---|---|
| Ağ ayrımı / güvenli bölgeler | Zone, VLAN, interface group | Diyagram + interface/zone config |
| Yetkisiz erişimi engelleme | Default-deny + firewall policy | Policy export, change log |
| Uzak erişim güvenliği | SSL/IPsec VPN + MFA + grup ACL | VPN policy, auth/session log |
| Yönetici erişim kontrolü | Admin profile, trusted host, local-in | Admin listesi, login log |
| İzleme ve kayıt | Traffic/event/security log → Analyzer/SIEM | Saklama politikası + örnek rapor |
| Süreklilik | HA cluster, firmware planı | HA status, bakım kaydı |
| Kriptografi / TLS görünürlüğü | VPN; SSL inspection (politikalı) | Sertifika envanteri, bypass listesi |
Policy temeli: FortiGate Policy Configuration. Erişim kontrolü detayı: Access Control ISO 27001.
Segmentasyon ve Ağ Ayrımı
ISO denetiminde sık sorulan soru: “Kritik sistemler kullanıcı LAN’ı ve guest Wi-Fi ile aynı düzlemde mi?” FortiGate tarafında cevap zone/VLAN tasarımıdır.
- WAN / LAN / DMZ / Guest / Mgmt / Server zone’larını ayırın.
- Finans, İK, üretim gibi iş birimlerini ayrı VLAN’lara taşıyın.
- East-west trafikte de firewall policy uygulayın; yalnızca internet kenarı yetmez.
- Diyagramı SoA / risk değerlendirmesiyle eşleştirin.
VLAN adımları: FortiGate VLAN Configuration. Genel ISO ağ çerçevesi: ISO 27001 Ağ Güvenliği.
Pro Tip: Zone adlarını iş diliyle verin (
ZONE_HR,ZONE_FIN,ZONE_GUEST). Denetçi ve operasyon aynı dili konuşur; “port3” etiketleri kanıtı zayıflatır.
Firewall Policy ve Least Privilege
Fortinet dokümantasyonunda firewall policy, FortiGate üzerinden geçen trafiğin eşleşmesi gereken temel kontroldür. ISO açısından policy şu özelliklere sahip olmalıdır:
- Kaynak / hedef / servis daraltılmış;
ALLve any-any yok - Policy sırası bilinçli; shadow rule yok
- Kritik allow’larda log açık
- Her geniş kuralın iş gerekçesi ve onay kaydı var
- Periyodik policy review takvimli (
90 günönerilir)
Uygulama rehberi: Policy Configuration. SSL/TLS trafiğinde görünürlük ihtiyacı varsa SSL Inspection politikasını ayrı risk değerlendirmesiyle açın.
VPN ve Uzak Erişim
Uzaktan erişim, ISO’da erişim kontrolü ve kriptografi kontrollerinin kesişimindedir.
- SSL VPN veya IPsec ile şifreli tünel
- MFA (FortiToken / kurumsal IdP)
- Kullanıcı = kişi hesabı; paylaşımlı admin yok
- Split-tunnel yerine kaynak ACL veya full-tunnel tercihi yazılı
- Site-to-site tüneller envanterde ve izleniyor
Kurulum referansları: SSL VPN Kurulumu, Site-to-Site VPN. Lisans/MFA kalemleri: Fortinet Lisans Türleri.
Yönetim Erişimi ve Değişiklik Kontrolü
Ağ güvenliği yalnızca data-plane policy değildir. FortiGate yönetim düzlemi de ISO kapsamındadır:
- Yönetim arayüzü ayrı Mgmt zone / trusted host
super_adminsayısı minimum; rol bazlı admin profile- HTTPS/SSH dışındaki gereksiz yönetim servisleri kapalı
- Config backup + change ticket (kim, ne, neden, ne zaman)
- Firmware güncelleme planı ve bakım penceresi
Firmware disiplini: FortiGate Firmware Update. Süreklilik için HA Kurulumu.
Loglama, İzleme ve Kanıt
Denetimde “policy ekranı” yetmez; olay ve erişim kanıtı istenir. Minimum paket:
- Kritik allow/deny ve admin login’de log on
- Merkezi syslog/SIEM veya FortiAnalyzer
- NTP doğru; saat sapması delil zincirini bozar
- Saklama süresi yazılı (
30–90 günoperasyon + kurum politikası) - Log silme/değiştirme yetkisi ayrılmış
Adım adım: FortiGate Loglama Nasıl Yapılır?. SIEM mimarisi: SIEM ve 5651 Mimari.
ISO + KVKK + 5651
| Çerçeve | Ağda ne ister? | FortiGate rolü |
|---|---|---|
| ISO 27001 | ISMS kontrolleri (erişim, izleme, değişiklik) | Policy + VPN + admin + log kanıtı |
| KVKK | Kişisel veri teknik tedbirleri | Segmentasyon, erişim, güvenli iletim |
| 5651 | İnternet erişim kaydı / delil | Traffic/NAT log kaynağı |
KVKK odaklı ağ tasarımı: FortiGate ile KVKK Uyumlu Network Güvenliği. Entegrasyon: KVKK ve ISO 27001 Entegrasyonu. 5651 farkı: 5651 ile KVKK Arasındaki Fark.
En Sık Yapılan Hatalar
- Any-any allow ile “geçici” kuralı kalıcı bırakmak
- Guest Wi-Fi’yi sunucu zone’una açmak
- Log’u kapalı bırakıp denetim beklemek
- Yönetim arayüzünü internete açık tutmak
- Paylaşımlı VPN/admin hesabı kullanmak
- FortiGate’i kurup ISO’yu “tamam” saymak (süreç/SoA yok)
İlgili İçerikler
- FortiGate Access Control ISO 27001
- ISO 27001 Ağ Güvenliği: Firewall ve VPN
- FortiGate Policy Configuration
- FortiGate Loglama Nasıl Yapılır?
- FortiGate ile KVKK Uyumlu Network Güvenliği
- FortiGate SSL Inspection
- FortiGate VLAN Configuration
- ISO 27001 Erişim Kontrolü
Kontrol Listesi
- Zone/VLAN diyagramı SoA ve risk kaydıyla eşleşiyor.
- Default-deny + least-privilege policy uygulandı; any-any yok.
- Guest / kullanıcı / sunucu / mgmt zone’ları ayrıldı.
- VPN + MFA zorunlu; paylaşımlı hesap yok.
- Admin profile ve trusted host tanımlı.
- Kritik erişim ve admin login merkezi arşive düşüyor.
- Config change ticket + backup rutini var.
- Firmware/HA planı yazılı; son review tarihi kayıtlı.
- Policy review (ör.
90 gün) tamamlandı ve imzalandı.
LeonX ile Sonraki Adım
FortiGate ile ISO 27001 network security, doğru kutu değil doğru kontroller ve kanıt demektir. LeonX, Donanım & Yazılım Çözümleri kapsamında segmentasyon, policy ve log mimarisini ISMS beklentileriyle hizalar. Özellikle Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri ile Router, Switch ve Firewall Kurulum Hizmeti altında denetlenebilir ağ güvenliği kurarız. Yönetişim tarafı için Ağ Güvenlik Politika Yönetimi ve İletişime Geç sayfasını kullanın.
Sık Sorulan Sorular
FortiGate ISO 27001 uyumlu mudur?
Ürün tek başına uyum sağlamaz. Doğru segmentasyon, erişim kontrolü, VPN, loglama, değişim yönetimi ve SoA ile ISO 27001 ağ güvenlik kontrollerine katkı sağlar.
Hangi Annex A kontrolleri FortiGate ile ilişkilidir?
Genelde erişim kontrolü, ağ güvenliği, izleme/loglama, kriptografi ve değişiklik yönetimiyle ilgili teknolojik kontroller. Kesin liste kurum SoA’sına bağlıdır; danışmanınızla doğrulayın.
Yalnızca firewall policy yeterli midir?
Hayır. Yönetim erişimi, VPN, log saklama, review ve dokümantasyon olmadan policy ekranı zayıf kanıttır.
SSL inspection ISO için zorunlu mudur?
Hayır. Görünürlük ihtiyacı ve risk kabulü varsa politikayla açılır; kişisel veri/gizlilik dengesi ayrıca değerlendirilir: SSL Inspection.
Küçük işletmede FortiGate ile ISO mümkün mü?
Evet. Tek FortiGate ile zone, VPN, admin kısıtı ve merkezi log iskeleti kurulabilir. ISMS süreçleri (kapsam, risk, SoA, iç denetim) yine gereklidir: ISO 27001 Nedir?.


