Sektör
Kamu ve Kritik Altyapı için DDoS Koruması
Son güncelleme: Ağustos 2026 · Bir nüfusu engelleyemezsiniz · Okuma süresi ~13 dk

Bir kamu hizmeti kendini korumak için bir nüfusu reddedemez, ki bu alandaki en ucuz karşı önlemi ortadan kaldırır ve üstündeki her şeyi yeniden biçimlendirir. Üç kısıt daha eklenir: süreklilik ticari bir hedef değil bir görevdir, tedarikçi ve yargı yetkisi bağımlılığı başlı başına bir politika sorusudur, ve kanıtın onu isteyecek bir kuruma ulaşacak kadar yaşaması gerekir. Kapasite bu sorunun kolay kısmıdır.
Kamu hizmetleri herkesle aynı saldırılarla, standart cevapların birkaçını ortadan kaldıran kısıtlar altında karşılaşır. En önemlisi basit ve nadiren söyleniyor: bir kamu hizmeti kendini korumak için bir nüfusu reddedemez.
Bu sektörle ilgili ayırt edici olan her şey bundan çıkar, artı kesintisinin ticari bir aksaklık değil bir yükümlülüğün yerine getirilememesi olmasından.

Kısaca
| Cihaz | Kısıt | Kaldırdığı | Yerini alması gereken |
|---|---|---|---|
| Bir nüfus reddedilemez | Rutin müdahale olarak coğrafi engelleme | Davranışsal ayrım, ve kaynak başına hız denetimi | |
| Süreklilik bir görev | Kesintiye maliyet temelli tolerans | Sorumlu birinin beyan ettiği bir tolerans | |
| Bağımlılık bir politika meselesi | Yalnız yeteneğe göre tedarikçi seçmek | Tedarikçiye ulaşılamadığındaki belgeli davranış | |
| Kanıt bir kuruma ulaşır | Yalnız konsolda yaşayan telemetri | Yerel saklama ve yardımsız dışa aktarım |
Yapısal olan ilk satır. Coğrafi engellemeyi kaldırmak en hızlı kaba karşı önlemi kaldırıyor ve diğer her denetimin daha iyi kalibre olmasını zorunlu kılıyor.
Kullanamayacağınız karşı önlem
Coğrafi ve ağ düzeyinde engelleme, çoğu kurumun elindeki en hızlı kaba müdahaledir. Ticari bir servis, bütün bir ülkenin önümüzdeki dört saat için zahmete değmediğine karar verip buna göre davranabilir.
Bir kamu hizmeti genellikle yapamaz. Vatandaşlar seyahat eder ve yabancı ağlar kullanır. Servislere, adresleri bir ülkeye düzgün eşlenmeyen operatörler üzerinden ulaşılır. Ve kendini savunmak için bir bölgeyi reddeden bir devlet portalı, kesintiden büyük bir siyasi sorun üretmiştir.
Daha az fark edilen ikinci bir sebep var: kamu hizmetlerini hedefleyen kampanyalar giderek yurt içi ev adreslerinden geliyor, yani coğrafi filtreleme meşru kullanıcıları çıkarıyor ve saldırıyı yerinde bırakıyor.
Pratik sonuç şu: diğer her şeyin daha iyi olması gerekiyor. Kaynak başına hız denetimi, davranışsal ayrım ve gerçek trafiğe göre kalibre edilmiş eşikler burada incelik değil; kaba araç elde olmadığında geriye kalan şeydir.
Ticari hedef değil görev olarak süreklilik
Ticari kurumlar erişilebilirlik hedefini kesinti maliyetini savunma maliyetiyle tartarak koyar. Kamu hizmetleri payı sık sık parayla ifade edemez, ki bu iki arızadan birini üretme eğilimindedir: her şeyin her zaman çalışması gerektiğine dair yazılmamış bir gereksinim, ya da hiç yazılı gereksinim olmaması.
İkisi de bütçelenemez. İşe yarayan hamle, sorumlu birinin toleransı servis başına açıkça beyan etmesidir:
- Hangi servisler hiç kesintiye uğramamalı, ve niçin.
- Hangileri ne kadar, ne süreyle bozulabilir.
- Hangileri erişilemez olabilir, ve o sırada kamuya ne söylenir.
O belge, herhangi bir teknik gereksinimden çok satın almaya yarar, çünkü “kritik” kelimesini bir tasarımın karşısına konabilecek bir sayıya çeviren tek şeydir. Aynı zamanda boyutlandırma kaydının altıncı satırıdır, ve en sık boş bırakılanıdır.
Bağımlılık bir politika sorusu hâline gelir
Ticari bir kurumda tedarikçi bağımlılığı fiyatlanacak bir risktir. Kamu altyapısında sık sık bir politika meselesidir, ve ikisi farklı mimariler üretir.
Teknik olarak dürüst çerçeve söylemden kaçınır. Üç özellik test edilebilir, ve egemenlik gereksinimlerinin fiilen uzandığı şey bunlardır:
Dış servise ulaşılamadığında ne duruyor. Ürün başına değil işlev başına cevaplanır. Bu, burada en güçlü hâliyle sorulur, çünkü senaryo yalnız bir tedarikçi kesintisini değil bozulmuş uluslararası transiti de içerir.
Sınıflandırma verisi nereye gidiyor. Başka yerde yapılan tespit, trafik özelliklerinin oraya gitmesini gerektirir. Ne gidiyor, hangi biçimde, hangi yargı alanına, ne kadar saklanmak üzere?
Düzenlemeden çıkılabiliyor mu. Çözülemeyen bir bağımlılık bir yoğunlaşmadır, ve tedarik zinciri güvenliği NIS2 altında bir tercih değil açık bir yükümlülüktür.
Ekipmanın nerede üretildiği, kendi gerekçeleri olan ayrı bir tartışmadır, ve onu bu üç test edilebilir özellikle karıştırmak dördünü birden zayıflatır. Yargı boyutu kendi terimleriyle üretici yargı yetkisi riski sayfasında, uç durum ise kapalı ve kısıtlı ağlar sayfasında ele alınıyor.
Teşhir saldırıları ve iletişim sorunu
Kamu hizmetlerine yapılan saldırıların önemli bir kısmı hasardan çok teşhiri hedefler. Kamuya bakan bir sayfanın yirmi dakika erişilemez olması amaçtır, çünkü kesintinin kendisi mesajdır ve ekran görüntüsü alınacaktır.
Bu, müdahale hesabını keşfedilmek yerine planlanmaya değer biçimde değiştirir. Operasyonel etki mütevazı olabilirken itibar etkisi olmayabilir, yani iletişim hazırlığı savunmanın sonradan düşünülen bir parçası değil parçasıdır.
İki ucuz önlem işin çoğunu yapar:
Statik bir yedek. Temel kamu bilgisinin, saldırı altındaki sistemlerden ayrı, farklı altyapıda ve farklı adreslemede barındırılan salt okunur bir sürümü.
Adı konmuş sahibi olan, önceden yazılmış bir açıklama. Olaydan önce yazılır, çünkü olay sırasında yazılan sürüm her zaman daha kötü ve her zaman daha geçtir.
Bu kampanyaların yapısal analizi hacktivist DDoS kampanyaları sayfasında.
Kanıt bir kuruma ulaşır
NIS2 altında temel bir kurum aşamalı bir takvimle rapor verir, ve rapor o zamana kadar ya var olan ya olmayan malzeme ister.
Gereksinimler düzenlemeye tabi her kurumun ihtiyaç duyduğu gereksinimlerdir — raporlama penceresinin ötesinde yerel saklama, personelinizin yardımsız yapabildiği dışa aktarım, eşitlenmiş ve gösterilebilir zaman damgaları — bu sektöre özgü tek bir eklemeyle: alıcı, biçim beklentileri ticari bir sigortacınınkinden farklı olan ulusal bir kurum olabilir. Biçimi olaydan önce belirleyin.
Şartnameye yazılacaklar
- Hiçbir dış bağlantı olmadan tam işlev, işlev başına beyan edilmiş.
- Yerel sınıflandırma, kurumdan ne çıktığı belgelenmiş.
- Raporlama süresini kapsayan yerel kanıt saklama, ve yardımsız dışa aktarım.
- Coğrafi engelleme kullanılamadığı için kaynak başına hız denetimi ve davranışsal ayrım.
- Sorumlu birinin onayladığı servis başına süreklilik toleransı.
- Ayrı altyapıda, test edilmiş bir statik yedek.
- Süresi belirtilmiş çıkış şartları, çünkü bağımlılık bir denetim konusu.
Bu listede hiçbir kapasite rakamı yok. Kapasite bu sorunun düz cevabı olan kısmıdır, ve yargı değil aritmetiktir.
Sık sorulan sorular
- Ülke dışından gelen trafiği engellesek olmaz mı?
- Olmaz, çünkü vatandaşlar seyahat ediyor, yabancı ağlar kullanıyor ve servislere bir ülkeye düzgün eşlenmeyen operatörler üzerinden ulaşıyor. Bir de kendini korumak için bütün bir nüfusu reddeden bir kamu hizmeti genellikle saldırıdan büyük bir sorun yaratmıştır. Ayrıca kamu hizmetlerini hedefleyen saldırılar giderek yurt içi ev adreslerinden geldiği için coğrafi filtreleme meşru kullanıcıları çıkarıp saldırıyı yerinde bırakır.
- Egemenlik yerli ekipman gerektirir mi?
- Bu, hiçbir yargı alanı için bu sayfanın cevaplayamayacağı bir politika sorusu, ve dürüst teknik ifade daha dar: mimari açıdan önemli olan, dış servislere ulaşılamadığında savunmanın çalışmayı sürdürüp sürdürmediği ve sınıflandırma verisinin nereye gittiğidir. Bunlar test edilebilir özelliklerdir. Ekipmanın nerede üretildiği ayrı gerekçeleri olan ayrı bir sorudur.
- Kamu sitelerine yönelen hacktivist kampanyalar ne olacak?
- Yaygın, genellikle mütevazı boyutlu, ve hasardan çok teşhiri hedefliyor. Kamuya bakan bir sayfanın kısa süreli erişilemez olması amaçtır, çünkü kesintinin kendisi mesajdır. Bu hesabı değiştirir: kesintinin itibar maliyeti operasyonel maliyetini aşabilir, ve iletişim hazırlığı kapasite kadar önemli hâle gelir.
- Statik bir yedek sayfa kurmaya değer mi?
- Kamu hizmetlerinin çoğu için evet, ve mevcut en ucuz önlemlerden biri. Saldırı altındaki sistemlerden ayrı barındırılan, temel bilgiyi taşıyan salt okunur bir sürüm, kamuyu bilgili tutar ve kötü kararlar üreten baskıyı kaldırır. İhtiyaç duyulmadan önce var olması ve her şey gibi test edilmesi gerekir.
Kaynaklar
- Directive (EU) 2022/2555 (NIS2)
EUR-Lex · 2022-12-14 · düzenleyici kurum · erişim 2026-08-18
Temel kurum yükümlülükleri, tedarik zinciri güvenliği ve aşamalı olay raporlaması.
- The NIST Cybersecurity Framework (CSF) 2.0
NIST · standart · erişim 2026-08-18
- SP 800-82 Rev. 3 — Guide to Operational Technology (OT) Security
NIST · standart · erişim 2026-08-18
Söz konusu kritik altyapı idari değil operasyonel olduğunda geçerli.
- RFC 4732 — Internet Denial-of-Service Considerations
IETF · 2006-11 · standart · erişim 2026-08-18
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz