İçeriğe geç

Finans sektörü

Bankalar ve Finans Kuruluşları için DDoS Koruması: Regülasyon ve Mimari

Son güncelleme: Ağustos 2026 · Finans sektörü, regülasyon ve mimari · Okuma süresi ~20 dk

Kesintiye uğramaması gereken bir işlem yolu: iki cihazdan geçip sunuculara ulaşan ince ve düz yeşil hat, çevresini saran türbülansa rağmen bozulmuyor.

Bir banka için DDoS kararının belirleyicisi saldırı hacimleri değildir. Belirleyici olan, hizmetin erişilebilir kalmasının bir yükümlülük olmasıdır. Bilgi sistemleri düzenlemeleri erişilebilirliği iş sürekliliğinin bir bileşeni olarak ele alır, hizmet alımını ayrı bir risk başlığı sayar ve olay sırasında denetim izinin kesintisiz kalmasını bekler. Bu üç başlık birlikte, finans kuruluşlarını yerinde satır içi bir azaltma katmanı ile yukarı akış temizleme katmanının birlikte kurgulandığı iki katmanlı bir mimariye yöneltir. Yerinde katmandan beklenen bağımsızlık iki ölçütte somutlaşır: tespitin merkezî bir buluta bağlanmadan bankanın kendi altyapısında çalışması ve L3–L7 kapsamanın tek cihazda toplanması. Yükümlülüklerin güncel metni ve kurumunuza uygulanış biçimi mutlaka uyum biriminizle teyit edilmelidir.

Bir bankada DDoS koruması satın alma kararı, teknik ekibin gündemine genellikle bir kapasite sorusu olarak girer: kaç Gbps, kaç milyon paket, kaç eşzamanlı oturum. Bu sorular gerçektir ama kararı belirleyen sorular değildir. Aynı kararın nihai savunması, bir denetim raporunda veya bir yerinde inceleme sırasında yapılır ve orada sorulan sorular başkadır. Bu hizmetin erişilebilir kalmasını hangi tedbirle güvence altına aldınız, bu tedbiri kimden aldınız, o kişi sizin adınıza neyi görüyor, hangi ülkede görüyor, olay anında ne olduğunu nereden biliyorsunuz ve bunu en son ne zaman denediniz?

Bu makale, Türkiye’de faaliyet gösteren bankalar, katılım bankaları, finansal kiralama ve finansman şirketleri, ödeme ve elektronik para kuruluşları ile sermaye piyasası kurumları için DDoS mimarisini bu ikinci soru setinin diliyle ele alıyor. Kişisel verilerin korunması boyutunu tekrar etmiyor. Onu ayrıntısıyla işleyen KVKK ve veri yerelliği açısından DDoS koruması makalesine bırakıyor. İki katmanın farklı üreticilerden seçilmesi gerekçesini de tekrar etmiyor. O argüman iki katman, iki marka makalesinde ayrıca kurulmuştur. Buradaki konu, finans kuruluşuna özgü olan kısımdır.

Önce bir uyarı: mevzuat teyidi bu makalenin yerine geçmez

Bu makale, düzenleyici beklentileri nitelik olarak anlatır. Bilinçli olarak madde numarası, tarih, eşik değer ve yaptırım tutarı vermez. Bunun sebebi ihtiyat değil doğruluktur. Bankacılık düzenlemeleri güncellenir, tebliğler değişir, istisnaların kapsamı zaman içinde daralır veya genişler. Bir makalede donmuş halde duran bir madde numarası, okuyucuyu güncel olmayan bir metne yönlendirir.

Dolayısıyla buradaki her yükümlülük ifadesi, kurumunuzun uyum ve iç denetim birimleriyle, düzenlemenin yürürlükteki güncel metni üzerinden teyit edilmelidir. Aşağıdaki başlıklar size doğru soruları verir. Cevapların kurumunuza uygulanış biçimini uyum fonksiyonunuz belirler. Şartname yazarken de doğru sıra budur: önce uyum biriminin gerekliliği yazılı olarak ortaya koyması, sonra teknik ekibin bunu ölçülebilir bir kabul kriterine çevirmesi.

Erişilebilirlik neden bir hizmet seviyesi maddesi değil bir yükümlülüktür

Ticari bir kurumda hizmetin ayakta kalması bir kalite hedefidir. Kaçırıldığında müşteri kaybedilir, gelir düşer, itibar zedelenir. Bankada bu tablo aynı yerde durmaz. Bilgi sistemlerine ilişkin bankacılık düzenlemesi, bilgi güvenliğini gizlilik, bütünlük ve erişilebilirlik olmak üzere üç bileşenle tanımlayan yerleşik çerçeveyi esas alır ve erişilebilirliği diğer ikisiyle eşit ağırlıkta bir güvenlik hedefi olarak ele alır. Bu bakış açısında bankanın internet şubesinin erişilemez olması bir bilgi güvenliği olayıdır. Sıradan bir müşteri memnuniyeti sorunu olarak görülmez.

Bunun pratikte üç somut sonucu vardır.

Birincisi, erişilebilirlik yönetim kurulu sorumluluğunun bir parçasıdır. Bilgi sistemleri yönetişimi düzenlemeleri, bilgi sistemleri riskinin bankanın genel risk yönetimi çerçevesi içinde ele alınmasını ve nihai sorumluluğun yönetim kurulunda olmasını esas alır. “Ağ ekibi bir cihaz aldı” cümlesi bu çerçevede bir cevap değildir. Risk kaydında tanımlanmış, sahibi belli, ölçülen ve raporlanan bir kontrol olması beklenir.

İkincisi, erişilebilirlik iş sürekliliğinin ölçülen bir çıktısıdır. İş etki analizi, kurtarma süresi hedefi ve kurtarma noktası hedefi kavramları bankacılıkta uzun süredir yerleşiktir. Bir DDoS olayı, veri kaybı üretmeyen ama kurtarma süresi hedefini doğrudan tehdit eden bir olay sınıfıdır. İş sürekliliği planında yangın, deprem ve veri merkezi kaybı senaryoları varken hizmet dışı bırakma senaryosunun bulunmaması, denetimde en kolay yakalanan boşluklardan biridir.

Üçüncüsü, erişilebilirlik dışarıdan doğrulanır. Bankaların bilgi sistemleri ve bankacılık süreçleri bağımsız denetime tabidir. Bu denetimde kontrolün tasarımına ve işleyişine bakılır, ürünün markasına değil: tedbirin hangi riske karşılık geldiği, nasıl yapılandırıldığı, kimin izlediği, olay çıktığında ne yapıldığı ve bunların kayıtla gösterilip gösterilemediği. Bir DDoS mimarisi bu üç soruyu yazılı olarak cevaplayamıyorsa, teknik olarak ne kadar güçlü olursa olsun denetimde zayıf bir kontroldür.

Buna, sektöre özgü ek katmanlar biner. Ödeme hizmeti sağlayıcıları ve elektronik para kuruluşları için bilgi sistemleri beklentileri ayrı bir düzenleyici çerçevede tanımlanır ve gözetim yetkisi bankalardan farklı bir kurumda olabilir. Sermaye piyasası kurumları için bilgi sistemleri yönetimi ve bağımsız denetimi ayrı tebliğlerle düzenlenir. Kart ödemeleri tarafında PCI DSS, uluslararası mesajlaşma tarafında SWIFT’in müşteri güvenlik programı kendi kontrol setlerini getirir. Bunların hiçbiri “DDoS cihazı al” demez. Hepsi erişilebilirliğin ve olay yönetiminin gösterilmesini bekler.

Referans mimari: yukarı akış katmanı ve yerinde satır içi katman

Finans kuruluşları için bugün savunulabilir tek mimari iki katmanlıdır. İki katman birbirini tamamlar. Biri diğerinin yedeği olarak çalışmaz.

Yargı alanınızın dışı Yargı alanınızın içi Yalnızca bulut temizleme Her paket yurt dışında inceleniyor Kullanıcılar ve saldırganlar Sağlayıcı temizleme merkezi Servisleriniz Yalnızca yerinde cihaz Hiçbir şey dışarı çıkmaz — sınır: hat kapasiteniz Kullanıcılar ve saldırganlar Yerinde cihaz Servisleriniz Hibrit Bulut katmanı yalnızca hat kapasitesi aşılınca devrede Kullanıcılar ve saldırganlar Bulut katmanı (talebe bağlı) Yerinde cihaz Servisleriniz
Üç mimarinin bankacılık açısından farkı kapasitede değil gündelik trafiğin nerede incelendiğinde ve kesinti penceresinin kim tarafından kapatıldığındadır. Yalnızca bulut mimarisinde, saldırı olmayan günlerde de tüm müşteri trafiği kurumun dışında incelenir.

Yukarı akış katmanı, operatörün omurgasında veya bağımsız bir temizleme sağlayıcısının merkezlerinde konumlanır. Görevi tektir ve yerine başka bir şey konulamaz: bankanın erişim hattını doyuran hacimsel saldırıları, hat dolmadan önce, hattın yukarısında durdurmak. Bu katman olmadan yeterince büyük bir saldırı karşısında yapılabilecek hiçbir şey yoktur.

Yerinde satır içi katman, bankanın kendi sınırında, kendi donanımında ve sürekli devrede çalışır. Görevi, hat kapasitesinin altında kalan ve durum ile uygulama farkındalığı gerektiren saldırıları durdurmaktır: TCP durum tükenmesi, yavaş istek saldırıları, oturum açma ve kimlik doğrulama uçlarını hedefleyen düşük hacimli kampanyalar, mobil bankacılık uygulamasının arkasındaki API’lere yönelen istek selleri.

Bu ayrım genel bir kurumsal mimari tarifidir ve bu haliyle bankaya özgü değildir. Bankaya özgü olan, yerinde katmanın neden pazarlık konusu olmadığıdır. Aşağıdaki üç başlık tam olarak budur.

Neden finans kuruluşları yerel katmanı ayrıca gerektirir

Kesinti penceresi: devretme süresi bir kesintidir

Yalnızca yukarı akışa dayanan bir mimaride, saldırı başladıktan sonra tam azaltmaya geçilene kadar geçen süre bir dizi adımdan oluşur: saldırının tespit edilmesi, devretme kararının verilmesi, ön ek duyurusunun yapılması, yönlendirmenin yakınsaması ve temizlenmiş trafiğin dönüş yolu üzerinden kuruma ulaşması. Bu adımların her biri iyi tasarlanmış bir kurumda bile sıfır sürmez.

Saldırı başlangıcından tam azaltmaya geçen süre Talebe bağlı bulut devretmesi Tespit Karar / duyuru BGP yakınsaması Azaltma Sürekli devrede yerinde cihaz Tespit Azaltma 0 1 dk 2 dk 3 dk 4 dk 5 dk Gösterge niteliğinde aralıklar. Devretme süresi sağlayıcıya, duyuru yöntemine ve yönlendirme tablosunun durumuna bağlıdır — sürekli açık bulut modları buradaki talebe bağlı yoldan hızlıdır.
Talebe bağlı devretmede tespit, karar, duyuru ve yönlendirme yakınsaması birbirini takip eder; sürekli devrede yerinde katmanda bu adımların hiçbiri yoktur. Bankacılıkta bu farkın adı hız değil kesinti penceresidir: pencerenin içinde başarısız olan her işlem müşteri şikâyeti, çağrı merkezi yükü ve olay kaydı üretir.

Perakende bir web sitesi için bu pencere bir rahatsızlıktır. Bir banka için çok daha fazlasıdır. Pencere boyunca kesilen internet şubesi oturumları, yarıda kalan mobil bankacılık işlemleri, zaman aşımına uğrayan ödeme talimatları ve tamamlanamayan kimlik doğrulama akışları, hem müşteri nezdinde hem de kurumun kendi olay kayıtlarında iz bırakır. Kesinti penceresi, iş sürekliliği planındaki kurtarma süresi hedefiyle doğrudan yarışır.

Yerinde sürekli devrede çalışan bir katman bu pencereyi kapatmaz. Hiç açılmamasını sağlar. Hat kapasitesinin altında kalan saldırılarda azaltma zaten devrededir. Hat kapasitesini aşan saldırılarda ise yukarı akış devreye girene kadar geçen sürede en azından kurum sınırındaki durum tutan bileşenlerin çökmesini engeller. Bu ikincisi çoğu zaman gözden kaçar. Hacimsel bir saldırıda güvenlik duvarının oturum tablosu, yük dengeleyicinin bağlantı havuzu ve uygulama sunucularının iş parçacığı havuzu, hat dolmadan çok önce tükenebilir.

Gecikme: ödeme ve işlem yolları farklı bir hassasiyet sınıfıdır

İkinci gerekçe, satır içi bir cihazın klasik itirazının ta kendisidir ve dürüstçe ele alınması gerekir: trafik yolunun üzerine bir cihaz koymak gecikme ekler.

Bu itiraz doğrudur. Ancak yanlış tarafa çevrildiğinde kararı bozar. Bulut tabanlı temizleme, gecikmeyi ortadan kaldırmaz. Onu taşır ve büyütür. Trafiği yurt dışındaki bir temizleme merkezine yönlendirmek, paketin coğrafi olarak daha uzun bir yol katetmesi, ek bir tünelden geçmesi ve dönüş yolunda ikinci kez yönlendirilmesi anlamına gelir. Bu, satır içi bir cihazın eklediği mikrosaniye ile milisaniye mertebesindeki gecikmeden farklı bir büyüklük sınıfıdır. Kurum sınırındaki cihaz, gecikmeyi kurumun kendi tesisinde ve ölçülebilir bir sınır içinde tutar.

Finansta bu farkın önemi, gecikmenin kritik olduğu yolların varlığından gelir.

  • Kart yetkilendirme ve ödeme mutabakat yolları. Bu yollarda zaman aşımı süreleri dardır ve aşıldığında işlem reddedilir. Reddedilen işlem, müşteri tarafında somut bir hizmet kesintisine dönüşür. Teknik bir hata olarak kalmaz.
  • Anlık ödeme ve para transferi akışları. Uçtan uca cevap süresi beklentisinin saniyenin altında tanımlandığı akışlarda, yolun üzerine eklenen her bileşen bütçeden pay alır.
  • Piyasa erişimi ve emir iletim yolları. Aracı kurum tarafında emir iletimi ve piyasa verisi akışları, gecikmeye en duyarlı finansal trafiktir. Bu yollarda belirleyici olan, gecikmenin uç yüzdelikleri ve kararlılığıdır. Ortalaması tek başına bir ölçü vermez.
  • Çekirdek bankacılık ile kanal katmanı arasındaki iç çağrılar. Bu çağrılar zincirleme çalıştığı için, tek bir adımda eklenen gecikme müşteri tarafında çarpan etkisiyle görünür.

Buradan çıkan pratik sonuç şudur. Bankada bir azaltma cihazının değerlendirme kriteri “gecikme ekliyor mu” olamaz, çünkü bu sorunun cevabı her koşulda evettir. Asıl kriter, cihazın hangi yük altında ne kadar ve hangi kararlılıkla gecikme eklediğidir. Kabul testinde ölçülmesi gereken büyüklükler, azaltma aktifken ve saldırı trafiği altında ölçülen uç yüzdelik gecikme değerleri, gecikmenin dalgalanma genişliği ve bypass davranışıdır. Bu ölçümler, üreticinin veri sayfasından değil kurumun kendi trafik profiliyle yapılan deneme kurulumu testinden çıkmalıdır.

Donanım tasarımının bu noktada doğrudan bir karşılığı vardır. Trafiği bir yazılım yığını içinde birden fazla kez kopyalayan mimariler ile paketi tek geçişte işleyen mimariler arasındaki fark, yük altında uç yüzdeliklere yansır. Ayrıca cihazın arıza halinde davranışı finans kurumlarında ayrı bir kabul kriteridir. Donanımsal bypass, elektrik kesintisinde ve yazılım arızasında hattın açık kalmasını sağlar ve bu, satır içi kurulumun iş sürekliliği tarafındaki en önemli sorusudur.

Hat kapasitesi: yerinde katmanın dürüst sınırı

Argümanın dürüst kalması için sınırı da açıkça yazmak gerekir. Yerinde hiçbir cihaz, erişim hattını doyuran bir saldırıyı durduramaz. Bankanın 10 Gbps hattı varsa ve kapıya 60 Gbps geliyorsa, cihaz devreye girmeden hat dolar. Cihazın 20 Gbps mi 200 Gbps mi işlediği bu eşiğin üzerinde anlamsızdır.

Yerinde katmanın yardımcı olamadığı sınır 10 Gbps erişim hattınız Hat zaten doymuş — yalnızca yukarı akış Yerinde cihaz azaltır 2 Gbps 8 Gbps 25 Gbps 120 Gbps 1 Tbps+ Saldırı hacmi (logaritmik ölçek)
Yerinde katmanın etki alanı, cihazın işleme kapasitesiyle değil bankanın erişim hattının kapasitesiyle sınırlıdır. Bu çizginin üzerindeki her saldırı yalnızca yukarı akışta durdurulabilir; altındaki her saldırı ise yukarı akışa devredilmeden, kurumun kendi sınırında ve kesinti penceresi açılmadan durdurulabilir.

Bu yüzden “regülasyon için yerinde cihaz alalım, yukarı akışa gerek yok” kararı bir bankada savunulamaz. “Bulut sağlayıcısıyla anlaştık, kurum içinde bir şeye gerek yok” kararı da savunulamaz. İki katman birlikte kurgulanır. Aralarındaki devretme tetiği, eşikler ve dönüş yolu satın alma öncesinde tasarlanır.

Hizmet alımı: temizleme katmanı yurt dışındaysa ne değişir

Bir bankada dışarıdan alınan DDoS temizleme hizmeti, ağ ekibinin bir tedarik kalemi değildir. Bankacılık düzenlemesi, bankaların dışarıdan hizmet almasını ayrı bir başlık olarak ele alır ve bu ilişkiye kendi disiplinini getirir. Beklentilerin ayrıntısı ve hangi hizmet türlerinin kapsama girdiği düzenlemenin güncel metninde tanımlıdır. Yerleşik yaklaşımın ana hatları ise şunlardır ve şartnameyi bunlara göre kurmak gerekir.

Hizmet alımı öncesinde risk analizi yapılması beklenir. Bu analiz, hizmetin kesilmesi halinde bankanın faaliyetlerinin nasıl etkileneceğini, sağlayıcının mali ve operasyonel yeterliliğini ve alternatiflerin varlığını kapsar. DDoS temizleme hizmeti için bu analizin en kritik sorusu şudur: sağlayıcı bir gün hizmeti veremez hale gelirse, bankanın internet erişilebilirliği hangi seviyeye düşer? Yerinde bir katmanı olan banka bu soruya “azaltılmış ama çalışır durumda” cevabını verebilir. Yalnızca dışarıya dayanan bir bankanın verebileceği böyle bir cevap yoktur.

Sözleşmenin denetim ve bilgi erişim haklarını içermesi beklenir. Düzenleyici otoritenin ve bankanın iç denetiminin, hizmete ilişkin kayıtlara ve gerektiğinde sağlayıcının süreçlerine erişebilmesi esastır. Bu madde, sağlayıcı yurt dışındaysa teorik bir madde olmaya başlar. Yurt dışındaki bir temizleme merkezinde tutulan olay kayıtlarına, o merkezin bulunduğu ülkenin hukuku çerçevesinde ve sağlayıcının iyi niyeti ölçüsünde erişilir. Sözleşmede yazan denetim hakkının fiilen kullanılabilir olup olmadığı, satın alma sırasında sorulması gereken bir sorudur.

Hizmetin sunulduğu ülke ayrıca değerlendirilir. Burada üç ayrı hukuki başlık üst üste biner. Birincisi müşteri sırrıdır. Bankacılık mevzuatı müşteri sırrı niteliğindeki bilgilerin paylaşılmasına özel bir rejim uygular ve bu rejimin sınır ötesi boyutu ayrıca düzenlenmiştir. İkincisi kişisel verilerin yurt dışına aktarılmasıdır. Bu başlık KVKK makalesinde ayrıntısıyla ele alınmıştır ve burada tekrar edilmemektedir. Üçüncüsü, bilgi sistemlerinin nerede bulundurulacağına ve sınır ötesi hizmet alımına ilişkin düzenleyici beklentilerdir. Bunların bir DDoS temizleme hizmetine nasıl uygulandığını kendi uyum biriminizle güncel mevzuat metni üzerinden netleştirmeniz gerekir.

Bu üç başlık, bulut temizlemeyi yasaklamaz. Yaptıkları şey, onu gerekçelendirilmesi gereken bir tercih haline getirmektir. Ve gerekçelendirmenin en kolay yolu, mimariyi gündelik trafiğin yurt içinde kaldığı biçimde kurmaktır. Yerinde katman sürekli devrede, yukarı akış katmanı yalnızca hat kapasitesi aşıldığında ve sözleşmeyle tanımlanmış koşullarda devrede. Böylece sınır ötesi hizmet kullanımı sürekli bir durum olmaktan çıkar, tanımlı ve belgelenebilir bir istisnaya dönüşür.

Yoğunlaşma riski ve çıkış planı. Hizmet alımı disiplininin son parçası, bankanın tek bir sağlayıcıya bağlı kalmamasıdır. Aynı savunma fonksiyonunun iki katmanının aynı üreticiye veya aynı ticari ilişkiye bağlanması, risk kaydında açıkça taşınması gereken bir yoğunlaşma riskidir. Bu argümanın tamamı iki katman, iki marka makalesinde kurulmuştur. Burada eklenecek tek şey, finans kuruluşlarında bu riskin hem mühendislik gerekçesiyle hem de hizmet alımı çerçevesindeki çıkış planı beklentisiyle ilişkili olmasıdır.

Olay anında denetim izi ve delil bütünlüğü

Bu başlık, banka dışındaki kurumlarda neredeyse hiç konuşulmaz ve bankada denetimin ilk sorduğu şeylerden biridir.

Bir DDoS olayı sırasında kurumun log altyapısı, en çok ihtiyaç duyulduğu anda en ağır yükü alır. Sebebi basittir. Tek bir saldırı paketi, onu gören her bileşende ayrı bir kayıt üretir. Sınır yönlendiricide bir akış kaydı, güvenlik duvarında bir reddetme kaydı, saldırı önleme sisteminde bir imza uyarısı, uygulama güvenlik duvarında bir kural kaydı ve uygulamada bir hata kaydı. Saldırı hacmi arttıkça bu çarpım, toplama ve korelasyon altyapısının işleme kapasitesini aşar.

Tek bir saldırı paketi nasıl birçok faturalanan olaya dönüşüyor Tek saldırı paketi Sınır yönlendirici akış kaydı Güvenlik duvarı reddetme logu IPS / NGFW imza uyarısı WAF kural engeli Uygulama hata logu SIEM olay başına veya alınan GB başına lisanslı Çarpan bire bir değildir: tek bir paket, onu gören her cihazda bir log satırı üretebilir. Maliyeti modellemeden önce engellenen paket başına kendi olay sayınızı ölçün — kurumdan kuruma çok değişir.
Şema maliyet açısından çizilmiştir, ancak aynı çarpım denetim izi açısından da geçerlidir: olay hacmi toplama kapasitesini aştığında kayıtlar düşmeye, örneklenmeye veya gecikmeli işlenmeye başlar. Kaybedilen satırlar, tam da olayın kendisini anlatan satırlardır.

Sonuçları bankacılık açısından somuttur.

  • Kayıt kaybı, olayın kendisine ilişkin kanıt kaybıdır. Saldırının hangi saatte başladığını, hangi kaynaklardan geldiğini, hangi servisleri etkilediğini ve azaltmanın ne zaman devreye girdiğini gösterecek kayıtlar tam da bu sırada düşer. Olay sonrası hazırlanan raporun dayanağı zayıflar.
  • İşlem kayıtlarıyla güvenlik kayıtları arasındaki eşleştirme bozulur. Bir müşteri “o saatte işlemim yarıda kaldı” dediğinde, bunu kanıtlayacak ya da çürütecek olan kayıt zinciridir. Zincirde boşluk varsa banka, müşteri şikâyetine ve olası bir uyuşmazlığa karşı kayıtla cevap veremez.
  • Zaman damgası ve bütünlük gereklilikleri etkilenir. Erişim kayıtlarının bütünlüğüne ve zaman damgasına ilişkin yükümlülükler, kesintiye uğramış bir kayıt akışıyla sağlanamaz.
  • Kaynak adres bilgisi devretme sırasında değişebilir. Yukarı akış katmanı devreye girdiğinde trafik sağlayıcının ağı üzerinden geldiği için, dönüş yolunun kurgusuna bağlı olarak kurum içindeki bileşenler gerçek kaynak adresi yerine sağlayıcının adresini görebilir. Bu, olay sonrası analizde ve kayıt zincirinde bir kopma üretir. Devretme senaryosunda kaynak adres bilgisinin nasıl korunacağı, şartnamede açıkça sorulması gereken bir konudur.

Bu tablonun mimari karşılığı nettir. Saldırıyı kurumun kendi sınırında soğuran bir katman, aşağıdaki bileşenlerin hiç görmediği trafiği loglamamasını sağlar. Yani yerinde katmanın denetim izine katkısı, daha çok log üretmekten gelmez. Gereksiz logun hiç üretilmemesinden gelir. Buna ek olarak azaltma katmanının kendi kayıtlarının kurum içinde, kurumun kendi saklama politikası altında ve kurumun kendi zaman kaynağıyla damgalanarak tutulması, kayıt zincirini tek bir hukuk rejimi ve tek bir sorumluluk altında toplar.

Şartnameye yazılması gereken pratik maddeler: azaltma katmanının kayıt çıktısının standart biçimlerde (syslog, IPFIX veya eşdeğeri) verilmesi, saldırı sırasında kayıt üretiminin kendisinin bir darboğaz oluşturmaması için özetleme ve oranlama davranışının tanımlı olması, kayıtların kurum içi zaman sunucusuyla senkron olması ve olay raporlarının makine tarafından okunabilir biçimde dışa aktarılabilmesi.

İş sürekliliği, tatbikat ve ölçüm

İş sürekliliği yönetimi bankacılıkta yeni bir başlık değildir. Yeni olan, DDoS senaryosunun bu çerçeveye açıkça yerleştirilmesidir.

Senaryonun planda yer alması. İş sürekliliği planında hizmet dışı bırakma saldırısı ayrı bir senaryo olarak tanımlanmalı, iş etki analizinde internet kanallarının kesintiye uğraması halinde etkilenecek süreçler ve bunların kurtarma süresi hedefleri belirlenmelidir. DDoS senaryosunun diğer felaket senaryolarından farkı, ikincil veri merkezine geçmenin sorunu çözmemesidir. Saldırı tesise değil adrese yöneldiği için ikinci tesis de aynı adresi taşır.

Olağanüstü durum tatbikatının kapsamına alınması. Bankalarda iş sürekliliği planlarının düzenli olarak test edilmesi ve sonuçlarının raporlanması yerleşik bir beklentidir. DDoS mimarisinde tatbikatın doğrulaması gereken şey cihazın çalışıp çalışmadığı değildir. En sık arızalanan parçalar başka yerlerdedir.

  1. Yukarı akışa devretme tetiği gerçekten çalışıyor mu, kimin yetkisiyle ve ne kadar sürede?
  2. Ön ek duyurusu operatör tarafında kabul ediliyor mu, adres planı devretmeye uygun mu?
  3. Temizlenmiş trafiğin dönüş yolu ayakta mı, tünel yapılandırması güncel mi?
  4. Hat tümüyle dolduğunda operatörle iletişim kurulacak bant dışı kanal tanımlı ve çalışır durumda mı?
  5. Geri dönüş koşulu tanımlı mı, normal duruma ne zaman ve kimin kararıyla dönülüyor?
  6. Olay sırasında üretilen kayıtlar eksiksiz toplanabildi mi?

Bu maddelerin her biri, gerçek bir olayda ilk kez denendiğinde arızalanmaya en yatkın noktalardır. Tatbikatın sağlayıcıyı da kapsaması ve sağlayıcının katılım yükümlülüğünün sözleşmeye yazılması bu yüzden önemlidir.

Ölçülen göstergeler. Tatbikat ve gerçek olaylardan üretilmesi gereken göstergeler: saldırı başlangıcından tespite kadar geçen süre, tespitten tam azaltmaya kadar geçen süre, azaltma sırasında meşru trafikte oluşan kayıp oranı, yukarı akışa devretme süresi, azaltma aktifken ölçülen uç yüzdelik gecikme değerleri ve tatbikatta çıkan bulguların kritiklik dağılımı. Bu göstergelerin düzenli olarak yönetim kuruluna raporlanan bilgi sistemleri risk göstergeleri arasına girmesi, kontrolün denetimde “işleyen” sayılmasının en pratik yoludur.

Bildirim yükümlülüğü. Önemli bilgi sistemleri olaylarının düzenleyici otoriteye bildirilmesi bankacılıkta yerleşik bir beklentidir. Ayrıca ulusal siber olaylara müdahale yapısı içinde sektörel koordinasyon mekanizmaları bulunur. Hangi büyüklükteki bir DDoS olayının bildirime tabi olduğu, bildirimin süresi ve biçimi mutlaka güncel düzenleme metni üzerinden ve uyum biriminizle netleştirilmelidir. Şartname açısından buradan çıkan gereklilik şudur: azaltma katmanı, bildirim için gereken bilgiyi (olayın başlangıç ve bitiş zamanı, vektör dağılımı, etkilenen servisler, azaltılan hacim) hazır bir rapor olarak üretebilmelidir.

Şartnameyi denetimde savunulabilir kurmak

Aşağıdaki başlıklar, bir finans kuruluşunun DDoS şartnamesini yalnızca teknik değil denetlenebilir hale getiren asgari settir. Her maddenin kabul kriteri ölçülebilir olmalıdır. “Sağlayıcı DDoS koruması sunar” biçimindeki maddeler denetimde bir kontrol olarak sayılmaz.

1. Mimari ve sorumluluk sınırı. İki katmanın hangi saldırı sınıfından, hangi eşiğe kadar ve hangi süre içinde sorumlu olduğu tabloya dökülmelidir. Sorumluluk sınırı yazılı değilse, olay anında iki taraf birbirini bekler.

2. Gecikme kabul kriteri. Uç yüzdelik dilimler üzerinden ölçülmeli, ortalama üzerinden değil. Ölçüm koşulu saldırı trafiği altında ve azaltma aktifken tanımlanmalı, ölçüm kurumun kendi trafik profiliyle yapılmalıdır.

3. Arıza halinde davranış. Donanımsal bypass var mı, elektrik kesintisinde ve yazılım arızasında hat açık kalıyor mu, yüksek erişilebilirlik çifti nasıl kurgulanıyor, devir süresi ne kadar?

4. Devretme ve dönüş yolu. Devretme tetiğinin eşikleri, otomatik ve manuel tetikleme yetkileri, operatör tarafındaki bağımsız tetikleme eşiği, dönüş yolunun teknik kurgusu, geri dönüş koşulu ve azami devretme süresi. Deneme kurulumunda uçtan uca test edilmesi ve testin kabul kriteri olarak sözleşmeye yazılması.

5. Kaynak adres bilgisinin korunması. Devretme sırasında kurum içindeki bileşenlerin gerçek kaynak adresi görüp göremeyeceği ve göremiyorsa bunun kayıt zincirinde nasıl telafi edileceği.

6. Hizmetin sunulduğu yer. Temizleme merkezlerinin ülkeleri, değişiklik halinde bildirim yükümlülüğü, alt yüklenicilerin listesi ve bunların bulunduğu ülkeler. Burada gereken, sizin trafiğinizin yönlendirileceği merkezlerdir; sağlayıcının küresel merkez listesi değil.

7. Denetim ve bilgi erişim hakları. Bankanın iç denetiminin ve düzenleyici otoritenin hizmete ilişkin kayıtlara erişimi. Bu hakkın sağlayıcının bulunduğu ülkede fiilen kullanılabilir olup olmadığı ayrıca sorgulanmalıdır.

8. Kayıt ve raporlama. Standart biçimlerde kayıt çıktısı, kurum içi zaman kaynağıyla senkronizasyon, saldırı sırasında kayıt üretiminin darboğaz oluşturmaması ve bildirim için kullanılabilecek yapılandırılmış olay raporu.

9. Tatbikat yükümlülüğü. Yılda en az bir kez, sağlayıcının katılımıyla, devretme ve dönüş yolu dahil uçtan uca senaryo. Bulguların kapatılma süresi de sözleşmeye yazılmalıdır.

10. Çıkış planı. Sözleşme sona erdiğinde veya sağlayıcı hizmet veremez hale geldiğinde geçişin nasıl yapılacağı, verinin nasıl iade veya imha edileceği ve geçiş süresince hizmetin nasıl sürdürüleceği.

11. Bağımsızlık kriterleri. Yerinde katmanın tespit motorunun merkezî bir istihbarat beslemesine bağımlı olmadan çalışabilmesi, kod tabanının yukarı akış katmanından farklı olması ve ticari ilişkinin ayrı yürütülmesi.

Bu kriterlerin tamamını tek bir cihazda karşılayan çözümler vardır. Tek cihazda L3’ten L7’ye kapsama, merkezî bir buluta bağımlı olmadan yerinde çalışabilen bir tespit motoru ve donanımsal bypass ile satır içi kurulabilme, yukarıdaki kriter setine doğrudan oturan başlıklardır. Bu başlıklarla değerlendirilebilecek üretici birden fazladır. Şartnameye yazılması gereken şey ürün adı değil kriterlerin kendisidir. Denetimde savunulabilir olan da budur: ürün seçimi değil seçim kriterinin gerekçesi ve ölçümü.

Karar çerçevesi

Türkiye’de faaliyet gösteren bir finans kuruluşu için sonuç sade biçimde özetlenebilir.

Yalnızca yukarı akışa dayanan mimari, kesinti penceresini ve gündelik trafiğin sürekli olarak kurum dışında incelenmesini beraberinde getirir. İkisi de savunulabilir olabilir. Ama ikisi de ayrıca gerekçelendirilmek zorundadır ve gerekçe her denetim döneminde yeniden verilmelidir.

Yalnızca yerinde katmana dayanan mimari, erişim hattını doyuran bir saldırı karşısında çaresizdir. Bu da iş sürekliliği planında kapatılamayan bir boşluk üretir.

Yerinde öncelikli hibrit mimari, yani sürekli devrede bir yerinde katman ile yalnızca hat kapasitesi aşıldığında devreye giren bir yukarı akış katmanı, hem kesinti penceresini kapatır hem de sınır ötesi hizmet kullanımını tanımlı bir istisnaya indirger. Bu, bankacılık denetiminde en kolay savunulan kurgudur. Çünkü hem erişilebilirlik tedbirini hem de hizmet alımı disiplinini aynı anda gösterir.

Son bir hatırlatma, makalenin başındaki uyarının tekrarıdır. Buradaki yükümlülük ifadeleri niteliksel çerçevedir. Kurumunuza uygulanacak somut gereklilikleri, düzenlemelerin yürürlükteki metni üzerinden ve uyum biriminizle birlikte belirleyin. Şartnameye giren her madde, uyum biriminin yazılı görüşüne dayandığında denetimde bir kontrol olarak sayılır. Yalnızca teknik ekibin iyi niyetine dayandığında ise bir tercih olarak kalır.

Kaynaklar ve ileri okuma

Aşağıdaki liste, doğrulanabilir ve güncel metnine erişilebilir kaynaklardan oluşur. Bu makale hiçbirinden madde numarası, tarih veya eşik değer aktarmamaktadır. Her birinin yürürlükteki metni üzerinden okunması gerekir.

Türkiye bankacılık ve finans düzenlemesi. 5411 sayılı Bankacılık Kanunu; BDDK’nın bankaların bilgi sistemlerine ve elektronik bankacılık hizmetlerine ilişkin yönetmeliği; bankaların destek hizmeti almalarına ilişkin yönetmelik; bilgi sistemleri ve bankacılık süreçlerinin bağımsız denetimine ilişkin yönetmelik; müşteri sırrı niteliğindeki bilgilerin paylaşılmasına ilişkin düzenleme. Güncel metinler için BDDK mevzuat sayfası ve Resmî Gazete esas alınmalıdır.

Ödeme sistemleri ve sermaye piyasası. 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun ile TCMB’nin ödeme hizmeti sağlayıcılarına ilişkin düzenlemeleri (TCMB mevzuat); sermaye piyasası kurumları için SPK’nın bilgi sistemleri yönetimi ve bilgi sistemleri bağımsız denetimi tebliğleri (SPK mevzuat).

Kişisel veri ve erişim kayıtları. 6698 sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verileri Koruma Kurumu’nun yurt dışına aktarıma ilişkin rehberleri (kvkk.gov.tr); 5651 sayılı kanun kapsamındaki erişim kaydı yükümlülükleri. Bu boyutun mimariye etkisi KVKK ve veri yerelliği makalesinde ayrıntısıyla ele alınmıştır.

Ulusal siber güvenlik çerçevesi. Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi; BTK bünyesindeki Ulusal Siber Olaylara Müdahale Merkezi (USOM) ve siber olaylara müdahale ekiplerine ilişkin düzenlemeler (usom.gov.tr).

Sektör kontrol setleri. PCI DSS (PCI Security Standards Council); SWIFT Customer Security Programme ve Customer Security Controls Framework (swift.com).

Uluslararası standartlar ve çerçeveler. ISO/IEC 27001 bilgi güvenliği yönetim sistemi; ISO 22301 iş sürekliliği yönetim sistemi; NIST SP 800-34 (bilgi sistemleri için beklenmedik durum planlaması) ve NIST SP 800-61 (bilgisayar güvenliği olay yönetimi) (NIST yayınları). AB’de iştiraki bulunan kuruluşlar için DORA ((AB) 2022/2554) ve NIS2 ((AB) 2022/2555), operasyonel dayanıklılık ve üçüncü taraf riski konusunda karşılaştırmalı okuma sağlar.

Teknik standartlar. Yukarı akış katmanıyla entegrasyonun tescilli değil standart tabanlı olması isteniyorsa: BGP Flowspec için RFC 8955 ve RFC 8956; kara delik yönlendirme için RFC 5635; kurumlar arası azaltma sinyalleşmesi için DOTS (RFC 9132 ve RFC 8783); akış telemetrisi için IPFIX (RFC 7011); yönlendirme dayanıklılığı için NIST SP 800-189.

Analist yayınları. Bu pazar Gartner’ın Market Guide for DDoS Mitigation Solutions, Forrester’ın The Forrester Wave: DDoS Mitigation Solutions ve IDC’nin IDC MarketScape yayınlarında ele alınmaktadır. Bir sağlayıcı analist tanınırlığı iddia ediyorsa, ekran görüntüsü değil güncel baskının kendisini isteyin. Konumlar baskılar arasında değişir.

Kamuya açık saldırı verisi. Cloudflare ve Akamai’nin dönemsel DDoS raporları vektör dağılımı için en yaygın atıf yapılan açık kaynaklardır. Her ikisinin de kendi müşteri tabanından derlendiği ve bir örneklem yanlılığı taşıdığı akılda tutulmalıdır.

Sık sorulan sorular

Bankalar için DDoS koruması zorunlu mu?
Mevzuatta "DDoS cihazı bulundurulur" biçiminde bir cihaz zorunluluğu aramak yanlış bir okumadır. Yükümlülük teknoloji adıyla değil sonuç üzerinden tanımlanır: bilgi sistemlerinin erişilebilirliğinin sağlanması, hizmet kesintisi riskinin değerlendirilmesi ve bu riske karşı tedbir alınması beklenir. İnternet üzerinden hizmet veren bir banka için erişilebilirliği tehdit eden risk başlıklarının başında hizmet dışı bırakma saldırıları gelir. Dolayısıyla asıl soru "zorunlu mu" değil, "aldığınız tedbiri denetimde nasıl gösteriyorsunuz" sorusudur.
Bulut tabanlı DDoS temizleme hizmeti bankalar için uygun mu?
Kendiliğinden uygunsuz değildir. Ancak bankada bu, bir ağ tercihi olmaktan çok bir hizmet alımı kararıdır. Sağlayıcının seçimi, risk analizi, sözleşmenin içeriği, denetim ve bilgi erişim hakları, hizmetin sunulduğu ülke ve çıkış planı ayrıca değerlendirilmek zorundadır. Temizleme merkezi yurt dışındaysa değerlendirmeye müşteri sırrı, kişisel verilerin aktarımı ve denetim yetkisinin sınır ötesine uzanıp uzanamayacağı soruları da eklenir.
Yerinde cihaz varken neden ayrıca yukarı akış katmanı gerekiyor?
Çünkü yerinde hiçbir cihaz, erişim hattını doyuran bir saldırıyı durduramaz. Saldırı trafiği cihazın önündeki hattı doldurduğunda cihazın işleme kapasitesi anlamsız hale gelir. Darboğaz cihaz değil, ondan önceki hattır. Hacimsel saldırılar yalnızca kurumun hattından yukarıda, operatör tarafında durdurulabilir.
Yukarı akış katmanı varken neden ayrıca yerinde cihaz gerekiyor?
Üç sebeple. Devretme kararı verilene ve yönlendirme yakınsayana kadar geçen sürede hizmetin ayakta kalması gerekir. Hat kapasitesinin altında kalan oturum ve uygulama katmanı saldırıları yukarı akışta çoğu zaman görünmez. Ve gündelik trafiğin tamamının sürekli olarak dışarıda incelenmesi, banka açısından ayrıca gerekçelendirilmesi gereken bir tercihtir. Yerinde katman bu üç boşluğu birden kapatır.
DDoS azaltma cihazı ödeme ve işlem yollarındaki gecikmeyi etkiler mi?
Etkileyebilir ve bu, finans kurumlarında satın alma öncesinde ölçülmesi gereken bir büyüklüktür. Doğru soru "gecikme var mı" değil, "yük altında ve azaltma aktifken gecikme dağılımının uç yüzdelikleri nasıl davranıyor" sorusudur. Ortalama gecikme rakamı ödeme ve işlem yolları için yeterli bir ölçüt sunmaz. Kabul kriteri yüzdelik dilimler üzerinden ve kendi trafik profilinizle tanımlanmalıdır.
Saldırı sırasında logların bütünlüğü neden ayrı bir başlık?
Çünkü saldırı, denetim izini tam da en çok ihtiyaç duyulan anda bozar. Tek bir saldırı paketi onu gören her cihazda ayrı bir kayıt üretir. Olay hacmi toplama altyapısının kapasitesini aştığında kayıt düşmeye, örneklenmeye veya gecikmeli işlenmeye başlar. Olayın kendisine ilişkin kanıt zinciri de bu sırada zayıflar. Saldırıyı kurumun kendi sınırında soğurmak, aşağıdaki bileşenlerin hiç görmediği trafiği loglamamasını sağlar.
Tatbikat yapmak neden şartnamenin bir parçası olmalı?
İş sürekliliği düzenlemeleri planların yazılı olmasını değil, işlediğinin gösterilmesini bekler. DDoS mimarisinde en sık arızalanan parça cihazın kendisi değildir. Yukarı akışa devretme tetiği ve temizlenmiş trafiğin geri getirildiği dönüş yoludur. Bu iki parça yalnızca planlı bir tatbikatla doğrulanabilir. Tatbikatın kapsamı, sıklığı ve sağlayıcının katılım yükümlülüğü sözleşmeye yazılmadığında, tatbikat gerçek bir olay sırasında ilk kez denenmiş olur.
Denetçi "bu ürünü neden seçtiniz" diye sorduğunda savunulabilir cevap nasıl kurulur?
Ürünün adıyla başlayan cevap savunulmaz, kriterle başlayan cevap savunulur. Bankada beklenen zincir şudur: erişilebilirlik riski analiz edilmiş, riske karşılık gelen ölçülebilir kriterler yazılmış, kriterler kurumun kendi trafiğiyle sınanmış ve sonuç kayda geçmiştir. Tespitin banka altyapısının içinde çalışması ya da L3–L7 kapsamanın tek cihazda toplanması bu zincire birer kriter olarak girer ve aynı kriter, farklı tasarım tercihlerini karşı karşıya getirir. NetScout Arbor Edge Defense kenarda durumsuz inline filtrelemeye ve NETSCOUT'un ATLAS istihbaratına dayanır. HARPP DDoS Mitigator ise aynı kapsamayı tek cihazda toplar ve tespiti banka altyapısının içinde tutar. İkisi de erişim hattını doyuran bir saldırıyı durduramaz. Yukarı akış katmanı bu yüzden yerinde kalır. Kriteri şartnameye yazın, kabul testinde kendi trafiğinizle ölçün ve ölçümü denetim dosyasında saklayın.

Yayım: Ağustos 2026

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz