Tedarik zinciri ve egemenlik
DDoS Üreticinizin Bağlı Olduğu Hukuk: Rus, Çin, ABD ve İsrail Tedarik Zincirleri
Son güncelleme: Ağustos 2026 · Dört hukuk rejimi karşılaştırması · Okuma süresi ~17 dk

Bir DDoS cihazını yöneten dört hukuki mekanizma vardır ve bunlar sizin ülkenizin değil, üreticinin ülkesinin peşinden gelir: ihracat lisansı, yaptırım riski, sınır ötesi veri erişim mevzuatı ve üreticinin bulutuna bağımlılık. Rus, Çin, ABD ve İsrail merkezli tedarikçilerin her biri bunların farklı bir bileşimini taşır; hiçbiri dördünden de muaf değildir. Dolayısıyla asıl soru "hangi ülke güvenli" değil, savunmanızın ne kadarı tek bir yabancı hukuk rejimine bağlı ve o rejim fikrini değiştirdiğinde elinizde ne kalıyor sorusudur. Bu bağı en çok gevşeten tek özellik, tespitin üreticinin istihbarat bulutundan bağımsız olarak cihazın kendisinde çalışmasıdır.
Yirmi yıl boyunca “bu üretici nereli” sorusu satın alma dosyalarında bir dipnottu. Artık değil. 2018’den bu yana sektör, ihracat kontrollerinin destek sözleşmelerini bir gecede kestiğine, yaptırımların yenileme ödemelerini imkânsız hale getirdiğine ve veri erişim yasalarının dünyanın öbür ucundaki sunuculara uzandığına tanık oldu. Bunların hiçbiri üreticinin kötü niyetli davranmasını gerektirmedi. Bir hükümetin fikrini değiştirmesi yetti.
Bu mesele DDoS ürünlerinde diğer güvenlik ürünlerinin çoğundan daha ağır basıyor ve sebebi yapısal. Cihaz trafiğin tam ortasında, hat üzerinde duruyor. Trafiği açık halde görüyor. Üstelik ticari tasarımların büyük bölümünde etkili kalabilmek için üreticinin işlettiği bir buluta bağlı çalışıyor. Yani kabinetteki en açık ve en bağımlı kutu aynı kutu.
Bu yazı, kısa listesinde aşağıdaki dört rejimden de üretici bulunan ve kimsenin eline hazır bir “tarafsız seçenek” tutuşturmayacağı pazarlar için yazıldı: Orta Asya, Kafkasya, Türkiye ve Körfez.
Üreticiye uzanan dört mekanizma
Tedarikçinin nereli olduğu tartışması genelde bayrak sallamaya dönüşüyor. İşe yarar biçimi ise konuyu dört hukuki mekanizmaya ayırmak. Dördü de belgeye dayanır, dolayısıyla sınanabilir.
1. İhracat lisansı. Üretici size satış yapmak, destek vermek ve güncelleme göndermek için kendi devletinden izin almak zorunda mı? Bu izin geri alınabiliyor mu? Dört mekanizma içinde en sert olanı budur, çünkü doğrudan üreticiyi bağlar. Siz zincirin ucundasınız, kararın tarafı bile değilsiniz.
2. Yaptırım riski. Üretici, ortakları ya da ona giden ödeme kanalınız herhangi bir yaptırım programına giriyor mu? Sizi hedef alan ikincil yaptırımlar söz konusu mu? Parasını hukuken ödeyemediğiniz bir destek sözleşmesi, elinizde olmayan bir destek sözleşmesidir.
3. Sınır ötesi veri erişim mevzuatı. Bir devlet, üreticiyi elindeki ya da erişebildiği veriyi teslim etmeye zorlayabiliyor mu? Verinin fiziksel olarak nerede durduğu bu yetkiyi sınırlamıyorsa, hat üzerinde çalışan ve üreticisine telemetri gönderen bir cihaz için bu başlık teorik değildir.
4. Üreticinin bulutuna bağımlılık. Ürün, üreticiye ulaşamadığında çekirdek işini yapmaya devam ediyor mu? Bu bir mimari tercihtir, kanun değil. İlk üç maddenin size ne kadar zarar vereceğini belirleyen şey tam olarak bu tercihtir.
ABD
Amerikan tedarikçiler İhracat Yönetimi Düzenlemeleri (EAR), varlık listesi mekanizması ve OFAC yaptırım programları altında çalışıyor. Her ikisi de geniş ölçekte ve kısa sürede uygulandı. Zincirin ucundaki alıcı için sonuç cihazın kapanması olmaz. Kesilen şey güncelleme, destek ve yedek parçadır. CLOUD Act ise ABD yargısına tabi sağlayıcıları, ellerindeki veya erişebildikleri veriyi nerede saklandığına bakılmaksızın teslim etmeye zorlayabiliyor. Cihazınızdan telemetri toplayan bir tehdit istihbaratı bulutu tam olarak bu tanıma giriyor.
Çin
Çinli üreticiler hem kendi ihracat lisans rejimlerine hem de kurumları ulusal istihbarat çalışmalarına destek olmakla yükümlü kılan iç mevzuata tabi. Öte yandan Batılı kısıtlamaların da sık hedefi oluyorlar ve bu, alışılmadık bir aşağı yön riski üretiyor: savunması Çin platformuna dayanan bir kurum, kendi ülkesi hiçbir kısıt koymasa bile üçüncü tarafların neyle entegre olabileceğini, nerede barındırabileceğini ve kiminle bağlantı kurabileceğini sınırladığını görebiliyor.
Rusya
Buradaki asıl risk Rus üreticilerin niyetinde değildir. Sorun, ticari ilişkinin kendisinin kırılganlaşmasıdır. Yaptırımlar, Batılı muhabir bankacılığı olan her alıcı için ödeme kanalını zorlaştırıyor. Yenileme, arızalı cihaz değişimi ve sınır ötesi mühendislik desteği 2022’den bu yana gözle görülür biçimde güçleşti. Orta Asya ve Kafkasya’daki kurumlar için dört risk arasında en acili bu, çünkü Rus DDoS platformlarının bu pazarlarda ciddi bir yerleşikliği var ve ilişkiler çoğu zaman yıllar öncesine dayanıyor.
İsrail
İsrail’de siber ve savunma ihracatı, savunma ihracat kontrol otoritesince lisanslanıyor ve lisanslar son kullanım ile son kullanıcı şartları taşıyor. Yaygın ticari ağ güvenliği ürünleri için bu genelde rutin bir süreç. Ama yapı diğerleriyle aynı: ticari ilişkinizin dışında duran bir devlet, o ilişkinin şartlarını değiştirebiliyor.
DDoS neden en keskin örnek
Bu ürün kategorisini, diyelim bir uç nokta ajanından daha kırılgan yapan üç özellik var.
Hat üzerinde duruyor ve açık metni görüyor. Gerçek kullanıcıyı bottan ayırabilmek için başlıkları, oturum tanımlayıcılarını ve TLS sonlandırılıyorsa istek gövdelerini incelemek zorunda. Kurumunuzun taşıdığı en hassas trafik bu ve onu inceleyen cihazın üreticisi yabancı bir düzenleyiciye hesap veriyor.
Genellikle üreticisiyle konuşuyor. Ticari platformların çoğu tespit kalitesini üreticinin işlettiği bir istihbarat beslemesinden alıyor. Bu kanal dışarı telemetri, içeri talimat taşıyor. Yani üreticiye uzanan hukuki bir yetki, ağınıza uzanan operasyonel bir yetkiye dönüşüyor.
Tam da yanlış anda yük taşıyor. Sakin bir salı günü lisansın dolması ya da beslemenin kesilmesi can sıkıcıdır. Aynı şey size yönelik bir kampanyanın ortasında olursa kesintidir. Üstelik DDoS kampanyaları, yaptırımları tetikleyen jeopolitik olaylarla zaten aynı takvimde yürüyor.
Ne bozulur, hangi sırayla
Bu konuşmadaki en yaygın hata ikili düşünmek: “üretici kesilirse korumayı kaybederiz.” Genellikle doğru değil ve ayrıntı planlama açısından belirleyici.
Sıralamayı dikkatle okuyun; ürün mimarisinin sizi ne kadar açıkta bıraktığı burada belli oluyor. Tespiti kendi trafiğiniz üzerinde yerel olarak öğrenen bir cihaz, bağlantı kesildikten sonra da süresiz çalışmaya devam eder. Yeni saldırı türlerinde zayıflar ama işini yapar. Sınıflandırma kalitesi bulut beslemesine bağlı bir cihazda ise o satır listede yukarı çıkar: yavaş bir aşınma olması gereken şey, beslemenin kesildiği anda basamak gibi düşen bir etkinlik kaybına dönüşür.
“Ürün tek başına çalışıyor mu” sorusunun neden teknik değil hukuki bir soru olduğu burada anlaşılıyor. Bu özellik, hukuki riski kesintiden çıkarıp yönetilebilir bir aşınmaya çeviriyor.
Orta Asya’da tablo somut olarak nasıl
Kazakistan, Özbekistan, Kırgızistan ve Azerbaycan’da DDoS korumasında yıllardır yerleşik olan isimler Rus platformları oldu: Qrator, StormWall, DDoS-Guard. Yanlarında Huawei’nin AntiDDoS hattı var; Batılı üreticiler ise ağırlıkla en büyük operatörlerde. Bu bir kalite tesadüfü değil. Dil, fiyat, destek coğrafyası ve yıllanmış entegratör ilişkileri bu tabloyu kurdu.
Değişen şey şu: iki baskın seçenek artık aynı sorunun birbirine zıt iki halini taşıyor. Rus seçeneği, Batılı ticari ilişkisi olan her kurum için ödeme, yenileme ve ikincil risk getiriyor. Çin seçeneği ise Batılı muhataplarla bağlantı kurmak ya da onlara satış yapmak zorunda olan her kurum için aşağı yön kısıtlama riski getiriyor. Bunların üstüne bölgedeki veri yerelliği mevzuatı, trafik incelemesinin yurt içinde yapılmasını giderek daha net biçimde şart koşuyor. Bu da menşei ne olursa olsun buluttan sunulan korumanın aleyhine işliyor.
Bölgesel bir operatör ya da banka için sonuç şudur. Kısa liste yenilenmiyor, baştan kuruluyor. Ve önemli olan hangi bayrağın hangisiyle değiştiği değildir. Asıl soru, yeni kurgunun riski eskisi gibi tek noktada toplayıp toplamadığıdır.
Riski ne azaltır
Üreticiyi değil katmanları çeşitlendirin. Yukarı akıştaki temizleme hizmetiniz ile yerinde cihazınız aynı ülkeden geliyorsa, tek bir ihracat kararı ikisini birden vurur. İki katmanı farklı rejimlerden almak, onları farklı üreticilerden almakla aynı mantığa dayanır.
Dört mekanizma üretici yargı yetkisi maruziyeti tablosunda satır satır duruyor: her birini hangi belgenin karara bağladığı ve varsa hangi mimari özelliğin onu ortadan kaldırdığı yazılı. Tablo bilinçli olarak markasızdır; alıcının cevaplayabileceği soru hangi ülkenin güvenli olduğu değil, envanterin ne kadarının tek bir rejim altında durduğudur.
Kesintiden sağ çıkan ürün alın. Çekirdek azaltmanın (tespit, sınıflandırma, politika uygulama) tamamen cihaz üzerinde çalışmasını şart koşun. Bulut beslemesi bir bağımlılık değil bir iyileştirme olsun. Sonra bunu sınayın: kabul testinde beslemeyi kesin ve neyin değiştiğini ölçün.
Arayüzü açık tutun. Yukarı akış katmanına standart tabanlı bir sinyalleşme arayüzü (BGP FlowSpec, DOTS) kullanırsanız üretici değişikliği bir yapılandırma işine iner. Tescilli entegrasyon ise aynı kapıya vurulmuş ikinci bir kilittir.
Sürekliliği sözleşmeye yazın. Kaynak kod emaneti ya da belgelenmiş çevrimdışı çalışma modu, yurt içinde tutulacak yedek parça taahhüdü ve ihracat statüsündeki her değişiklik için tanımlı bildirim süresi.
Dört soruyu şartnameye bu sırayla koyun. Bu ürünü hangi ihracat lisansı kapsıyor ve kim geri çekebilir? Hangi yaptırım programlarında üreticinin, ana şirketin ya da ortakların adı geçiyor? Hangi kanunlar üreticinin elindeki veriyi teslim etmesini zorunlu kılabilir? Üretici doksan gün boyunca erişilemez olursa tam olarak ne çalışmayı bırakır?
Tespiti tamamen müşterinin kendi altyapısında çalıştıran ve üreticinin istihbarat bulutuna ihtiyaç duymayan bir cihaz, dördüncü soruyu sözleşmeyle değil mimariyle cevaplar. Ama asıl mesele hangi markanın bu modele göre kurulduğu değil her adayı aynı teste sokmak: fark yalnızca beslemenin kesildiği gün ortaya çıkıyor.
Dürüst karşı ağırlık
Üç çekince; çünkü tek bir cevabı olan şeye çerçeve denmez.
Hiçbir üretici yargı yetkisinin dışında değil. Her şirket bir yerde kurulu, bir yerde bankacılık yapıyor ve kendi darboğazları olan bir tedarik zincirinden çip alıyor. Bir yabancı rejimi başkasıyla değiştirmek egemenlik sağlamaz, yalnızca bahsi değiştirir. Riski asıl azaltan şey yoğunlaştırmayı reddetmektir.
Menşe, güvenilirliğin kötü bir göstergesi. Bu kategorideki en iyi mühendislik işlerinden bir kısmı tartıştığımız dört rejimin her birinden çıkıyor. Milliyeti kalite ölçüsü saymak sizi daha kötü bir ürüne götürür. Buradaki çerçeve sürekliliği konuşuyor, dürüstlüğü değil.
Risk, ölçeğinize ve ne kadar hedef olduğunuza göre değişiyor. Batılı muhatabı olmayan bölgesel bir hosting sağlayıcısının hesabı, dolar üzerinden takas yapan bir bankanınkiyle aynı değil. Çerçeveyi bir kesintinin size gerçekte neye mal olacağıyla orantılı uygulayın ve onu evrensel bir kural gibi sunan herkese mesafeli durun. Bu ölçü, bizim de aralarında olduğumuz üreticileri kapsar.
Kaynaklar ve ileri okuma
Ücretli analist raporlarının içeriğini aktarmıyor, onlara rakam atfetmiyoruz.
Birincil hukuki metinler. ABD İhracat Yönetimi Düzenlemeleri (15 CFR 730-774) ve Varlık Listesi; OFAC yaptırım programları; CLOUD Act (18 U.S.C. §2713). Çin İhracat Kontrol Kanunu (2020) ve Ulusal İstihbarat Kanunu (2017). AB yaptırım rejimleri ve konsolide liste. İsrail Savunma İhracat Kontrol Kanunu (2007) ve Savunma İhracat Kontrol Ajansı’nın lisans çerçevesi.
Bölgesel veri yerelliği mevzuatı. Kazakistan’ın kişisel veri yerelleştirme mevzuatı; Özbekistan’ın kişisel veri yerelleştirme yükümlülükleri; KVKK’nın 9. maddesi; Suudi Arabistan PDPL’nin aktarım hükümleri.
Analist yayınları. Gartner’ın Market Guide for DDoS Mitigation Solutions, Forrester’ın The Forrester Wave: DDoS Mitigation Solutions ve IDC MarketScape yayınları üretici manzarasını ele alıyor, ancak kural olarak yargı yetkisi riskini incelemiyor. Güncel baskıyı isteyin ve bu analizi kendiniz yapmayı hesaba katın. Bir üretici Gartner’ı kamuya açık biçimde alıntılıyorsa reprint hakkı gerekir; bunu göstermesini istemek makul.
Şartnamede adı geçmesi gereken standartlar. RFC 8955 ve RFC 8956 (BGP FlowSpec); RFC 9132 ve RFC 8811 (DOTS); tedarik zinciri risk yönetimi için NIST SP 800-161. Yukarıdaki analize en yakın tarafsız referans çerçevesi bu sonuncusu.
Sık sorulan sorular
- Bu, satın alma kılığına sokulmuş siyaset değil mi?
- Değil, çünkü buradaki her iddia belgeyle cevaplanabilir. Bu ürünü hangi ihracat lisansı kapsıyor? Hangi yaptırım listelerinde üreticinin ya da ortaklarının adı geçiyor? Hangi kanun onu elindeki veriyi teslim etmeye zorlayabilir? Üreticinin bulutuna erişilemediğinde ne çalışmayı bırakıyor? Bir üretici bu dört soruyu yazılı olarak cevaplayamıyorsa, kimin ne düşündüğünden bağımsız olarak ortada gerçek bir risk vardır.
- DDoS üreticisi için en güvenli ülke hangisi?
- Böyle bir ülke yok. Size tek bir ülkeyi işaret eden rehber bir şey satıyordur. ABD, Çin, Rusya ve İsrail merkezli üreticilerin hepsi ihracat lisansına tabidir ve her biri şu ya da bu ölçüde yaptırım veya veri erişimi riski taşır. Riski azaltan şey doğru bayrağı bulmak değildir. İki şey azaltır: savunmanın her katmanında aynı bayrağı kullanmamak, bir de üreticiyle bağlantı koptuğunda çalışmaya devam eden bir ürün almak.
- Qrator ya da StormWall kullanıyoruz. Somut risk ne?
- İki başlıkta toplanıyor. Birincisi ödeme ve yenileme: yaptırımlar, Batılı muhabir bankası olan kurumlar için ödeme kanalını tıkıyor ve hukuken parasını ödeyemediğiniz bir koruma sözleşmesi fiilen yok demektir. İkincisi ikincil risk: Avrupa ya da ABD ile iş yapan kurumlara müşterileri giderek daha sık güvenlik tedarik zinciri sorusu soruyor. İkisinin de ürünün kalitesiyle ilgisi yoktur. Qrator'ın mühendisliği hakkını veriyor. İkisi de bu ilişkinin beş yıl sonra ayakta olup olmayacağıyla ilgilidir.
- ABD merkezli bir üretici gerçekten tedarik riski taşır mı?
- Aynı türden, başka biçimde bir risk taşır. ABD ihracat kontrolü (EAR) ve OFAC programları, kurumlara ve zaman zaman bütün ülkelere destek, güncelleme ve yedek parça akışını kısa sürede kapatmıştır. CLOUD Act ise ABD yargısına tabi sağlayıcıların elindeki veriye, o veri nerede saklanırsa saklansın uzanır. Orta Asya ya da Körfez'deki bir alıcı için "üretici Amerikalı" cümlesi bir garanti değil, sınanmamış bir varsayımdır.
- İsrail merkezli güvenlik üreticilerinde durum ne?
- İsrail'de siber ve savunma ihracatı Savunma Bakanlığı'na bağlı ihracat kontrol otoritesinin lisansına tabidir; lisanslar son kullanım ve son kullanıcı şartı taşır ve bu şartları lisansı veren devlet değiştirebilir. Yaygın ticari ağ güvenliği ürünlerinde bu genelde rutin bir evrak işidir. Alıcı açısından önemli olan nokta şudur: ticari ilişkinizin dışında duran bir devlet, o ilişki üzerinde söz sahibidir. Bu da EAR ya da Çin ihracat lisansıyla aynı risk kaydına yazılmalıdır.
- Tek bir sözleşme maddesi seçecek olsam hangisi olmalı?
- Süreklilik maddesi: kaynak kod emaneti ya da belgelenmiş çevrimdışı çalışma modu. Üreticiyle bağlantı kesildikten sonra ürün, tanımlı bir süre boyunca çekirdek azaltma işini yerel olarak öğrenilmiş tespitle ve buluta ihtiyaç duymadan sürdürebilmelidir. Bunu kriz anında öğrenmemek için kabul testine koşul olarak yazın.
- Bir cihazın gerçekten üretici bulutundan bağımsız olduğunu nasıl anlarım?
- Veri sayfası bunu söylemez, test söyler. Cihazın internet çıkışını kapatın, üreticinin adres bloklarına giden trafiği engelleyin ve aynı saldırı senaryosunu tekrarlayın. İmza güncellemesi, itibar listesi ve bulut analitiği kesildiğinde tespit oranının ne kadar düştüğünü ölçün. Bazı ürünlerde yalnızca zenginleştirme kaybolur, bazılarında çekirdek karar mekanizması durur. Testin ayırt ettiği şey mimari tercihtir. Bir uçta sınıflandırmasını üreticinin istihbaratıyla besleyen ürünler durur; NetScout Arbor Edge Defense'in NETSCOUT ATLAS ile çalışması bunun bilinen örneğidir. Öbür uçta çekirdek tespiti cihazın kendisinde tutan HARPP DDoS Mitigator gibi ürünler yer alır. İkisinde de sonucu üreticinin beyanı değil sizin ölçümünüz belirler: bu senaryoyu ihale dokümanına kabul koşulu olarak koyun ve her adaya aynı biçimde uygulayın.
Yayım: Ağustos 2026
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz