İçeriğe geç

Yapısal çözümleme

Türkiye'de DDoS Tehdit Manzarası: İstatistik Değil Yapı Okuması

Son güncelleme: Ağustos 2026 · Açık yapısı, saldırı sınıfları ve tasarıma etkileri · Okuma süresi ~17 dk

Aynı anda tek bir cihaza varan, gözle görülür biçimde farklı dört tür saldırı trafiği; her biri kendi dokusunu koruyor: açık profili bir büyük sınıfı değil aynı anda birkaç sınıfı davet ediyor.

Açık modayı değil yapıyı izliyor. Yoğunlaşmış ulusal platformlar, tek bir kimlik ve ödeme bileşenine dayanan çok sayıda servis, havacılık ve lojistik merkezleri, dar zaman aşımı bütçesiyle çalışan ödeme yolları ve az sayıda operatör, belirli bir hedef kümesi üretiyor. Açık profili saldırı sınıfını öngörüyor, ve bir mimarinin cevaplamak zorunda olduğu şey manşet hacim değil saldırı sınıfı. Profil tek bir sınıfı değil aynı anda birkaçını davet ettiği için, onu cevaplayan şekil tek bir yol üstü cihazda L3'ten L7'ye kapsama.

“Tehdit manzarası” başlıklı belgelerin çoğu yıllık rapor, ve yıllık raporların çoğu sayı tablosu: saldırı sayıları, tepe hacimler, büyüme oranları, bir ülke sıralaması ve bir sektör sıralaması. Bir kez okunuyor, tek bir sunum sayfasında alıntılanıyor, sonra sessizce bir kenara konuyor. Çünkü onları bir tasarım kararına çevirmeye çalışan bir güvenlik sorumlusu, sayıların kararın gerektirdiği bilgiyi taşımadığını keşfediyor.

Bu yazı farklı bir şey yapıyor, ve sebebini baştan söylemekte fayda var. Genel dolaşımdaki ülke bazlı saldırı rakamları tek tek sağlayıcıların telemetrisinden derleniyor. O telemetri, o sağlayıcıların taşıdığı trafiği, sahip oldukları müşteriler için, sattıkları sektörlerde tarif ediyor. Rastgele olmayan bir örneklem hakkında dürüst veri. Bir ülkenin açığı üzerine ondan akıl yürütmek, bir şehrin hastalık yükünü tek bir kliniğin hasta listesinden çıkarmaya benziyor.

Üzerine dürüstçe akıl yürütülebilecek olan şey yapı: hangi varlıklar var, onları aksatmak niçin birine bir şey değer, ve o varlıklara hangi teknik saldırı sınıflarıyla ucuza saldırılıyor. Yapı yavaş değişir, kimsenin örnekleme çerçevesine bağlı değildir, ve doğrudan mimariye çevrilir. Aşağıdaki de o.

Türkiye’de açığın şeklini ne belirliyor

Türkiye’deki kurumlara karşı kullanılan tekniklerde yerel hiçbir şey yok. Saldırı araçları bir emtia pazarı; yükseltme protokolleri her yerde var olan aynı kötü yapılandırılmış protokoller; botnet’ler aynı tüketici cihazlarından kuruluyor. Size ülkeye özgü bir saldırı tekniği satan herkes bir hikâye satıyor.

Ayırt edici olan hedef yüzeyi, ve birbirini büyüten dört yapısal özelliği var.

Merkezî dijitalleşme. Kamu hizmetlerinin büyük kısmı tek bir kapının arkasında toplandı, ve o kapı tek bir kimlik doğrulama bileşenine dayanıyor. Bu iyi kamu yönetimi. Ayrıca dışarıdan bakıldığında, az sayıda bileşenin çok sayıda vatandaş yolculuğunun arkasında durduğu bir tasarım. Yoğunlaşma, başka yerde tek bir kuruma yönelik bir rahatsızlık olacak şeyi geniş bir etki alanı olan bir aksamaya çeviriyor. Aynı desen ödeme tarafında da var: kart ve anlık transfer akışları ortak altyapıdan geçiyor.

Yayımlanmış takvimler. Beyan son tarihleri, başvuru ve yenileme pencereleri, sınav sonuç günleri, maaş ödeme günleri. Bunlar hem meşru yükün hem aksatma değerinin en yüksek olduğu anlar, ve önceden ilan ediliyorlar. Bir saldırganın hedefin ne zaman en kırılgan olduğunu tahmin etmesi gerekmiyor.

Merkez ekonomisi. Havacılıkta aktarma merkezi olmak, lojistikte geçiş koridorunda durmak, ve enerji ile veri için transit ülke olmak aynı işletme özelliğini paylaşıyor: değer çizelge bütünlüğüne bağlı. Birkaç saat erişilemeyen bir aktarma merkezi yalnız o saatlerin işini kaybetmez; bağlantıları, ekipleri ve alt devirleri senkronizasyondan çıkarır, ve toparlanma kesintiden pahalıya mal olur. Bu da aksamanın zamanlamasını olağandışı biçimde değerli kılıyor.

Az sayıda büyük operatör. Parçalı pazarlarla karşılaştırıldığında geçiş ve barındırma görece yoğunlaşmış. Bunun hakkı yenen bir sonucu var: paylaşılan kader. Bir kuruma yönelen bir saldırı, aynı geçiş yolunu ya da barındırma ağını paylaşan ve kimsenin tehdit modelinde görünmemiş komşuları bozabilir. Tersine, operatör tarafındaki azaltmanın kalitesi ulusal savunma resminde tek bir kurumun satın alma kararının düşündürdüğünden büyük bir pay tutuyor.

Bu dört özelliğin hiçbiri yazılım anlamında bir zafiyet değil. Her biri ülkenin nasıl geliştiğinin akılcı bir sonucu. Yine de birlikte, dışarıdan sayılması kolay, gerçek terimlerle aksatılması pahalı, ve saldırgan terimleriyle aksatılması ucuz bir hedef kümesi üretiyorlar. O boşluk, tek cümlede tehdit manzarasının kendisi.

Sektör sektör: açık nerede duruyor

Aşağıdaki sektörler sıralanmış değildir, ve hangisine daha sık saldırıldığına dair hiçbir iddia yok. Niçin açık oldukları üzerinden gruplanmışlar, çünkü saldırı sınıfını sebep belirliyor.

Kamu dijital servisleri. Açık etkeni yoğunlaşma ile teşhirin birleşimi. Tek bir portal çok sayıda kurumun servisini tek bir ön kapının, tek bir kimlik sağlayıcının ve sık sık tek bir ödeme bileşeninin arkasında topluyor. İki yapısal sonuç çıkıyor. Birincisi, görünür belirti başka yerde ortaya çıksa bile asıl hedef paylaşılan bileşenlerdir: belirteç veremeyen bir kimlik servisi, ona bağlı her servisi, o servisler tek tek ne kadar iyi korunursa korunsun, devirir. İkincisi, kamu portalları yayımlanmış son tarihlere bağlı talep tepeleri taşır, ve o pencerelerde eşikler yılın en yanıltıcı hâline gelir.

Bankacılık ve ödeme. Bu sektörün açığı niteliksel olarak farklı, çünkü duyarlılığı erişilebilirlik kadar gecikmeye. Kart yetkilendirme yolları ve anlık transfer, gecikmiş bir işlemin başarısız bir işlem olduğu dar zaman aşımı bütçelerinde çalışıyor. Bu, başarılı bir saldırının ne sayıldığını değiştiriyor: bir saldırganın servisi devirmesi gerekmiyor, yalnız cevap sürelerini karşı tarafın vazgeçtiği noktanın ötesine itmesi. Servisi kaldırmak yerine gecikme ekleyen saldırı sınıfları — bağlantı durumu tükenmesi, yavaş istekler, oturum açma uç noktalarına istek selleri — burada orantısız biçimde etkili, ve tam olarak kimsenin trafiği üst katmana saptırmayı düşüneceği hacim eşiğinin altında duruyorlar. Sektörün kendi çerçevesi bankalar için DDoS koruması sayfasında.

Havacılık ve havalimanı işletmeciliği. Sektörün ayırt edici özelliği, erişilebilirliğin emniyete komşu olması ve ağın paylaşılması. Bir taşıyıcı, bir havalimanı işletmecisi, bir yer hizmetleri şirketi ve bir rezervasyon platformu birbirine bağlanıyor, yani bir erişilebilirlik olayı, iç bir süreklilik planının modellemediği biçimlerde kurumsal sınırların ötesine yayılıyor. Rezervasyon yüzeyi klasik uygulama katmanı hedefi, çünkü arama uç noktaları tasarımı gereği pahalı: bir müsaitlik sorgusu envantere, fiyatlamaya ve sık sık dış sistemlere dokunur.

Limanlar, taşımacılık ve lojistik. Terminal işletim sistemleri, randevu platformları, gümrük arayüzleri ve takip portalları, her katılımcının diğerlerinin erişilebilirliğine bağlı olduğu bir zincir kuruyor. Yapısal nokta gösteriş değil bağımlılık: bir randevu sisteminin erişilemez olması dramatik bir manşet üretmez, ancak temizlenmesi günler süren bir kuyruk üretir. Orantısız işletme etkisi arayan saldırganlar o asimetriyi çekici buluyor, ve o asimetri sıklıkla önündeki kurumsal siteden daha eski ve daha az savunulan sistemlerde duruyor.

Enerji ve sanayi. İlgili açık genellikle kamunun hayal ettiği değil. İşletme teknolojisi ağları normalde bölümlenmiş ve iyi yönetilen kurumlarda internetten hiç erişilebilir değil. Gerçekçi hizmet dışı bırakma açığı, etraflarındaki kurumsal ağda duruyor: mühendislerin bölümlenmiş ortamlara ulaştığı uzak erişim yoğunlaştırıcıları, yüklenici ve tedarikçi portalları, paylaşılan sınır güvenlik duvarları, kurumsal DNS. Bir selin önem taşıması için bir denetim sistemine ulaşması gerekmiyor; olay müdahalecilerinin çalışmak zorunda olacağı güvenlik duvarının oturum tablosunu tüketmesi yeterli.

Telekomünikasyon ve barındırma. Operatörler ve barındırma sağlayıcıları aynı anda hem hedef hem savunucu. Kendi altyapıları — özyinelemeli çözümleyiciler, yetkili DNS, müşteri portalları, geniş bant ağ geçitleri ve adres paylaşım platformları — saldırılabilir, ve ayrıca müşterilerine yönelen saldırıları ya emiyorlar ya ememiyorlar. Üst katman yolları görece yoğunlaşmış olduğu için, operatör tarafındaki azaltmanın kalitesi altındaki herkes üzerinde ölçüsüz bir etkiye sahip; ISS ve operatörler için alım rehberi o tarafın mühendisliğini işliyor.

Medya, yayıncılık ve etkinlik. Açık etkeni çizelgelenmiş dikkat. Seçim geceleri, büyük maçlar, canlı yayınlar ve bilet satış açılışları, aksamanın en görünür ve en az telafi edilebilir olduğu pencereler yaratıyor. Canlı bir olayı bir saat geç sunamazsınız. Bunlar aynı zamanda meşru trafiğin en aykırı olduğu pencereler, ki bu da olağan günlere göre ayarlanmış tespit eşiklerini etkin biçimde yanıltıcı kılıyor.

Eğitim ve sağlık. İki sektör de hızla dijitalleşti, ikisi de bir kesintinin etrafından dolaşamayacak nüfuslar tutuyor, ve ikisi de sık sık düşmanca yük için hiç tasarlanmamış ağlarda kamuya dönük servisler çalıştırıyor. Açık etkenleri ne teşhir ne değer; uyumsuzluk. Mütevazı bir altyapının üzerinde duran ciddi bir kamusal bağımlılık.

CihazYapısal etkenDavet ettiği saldırı sınıfıHangi katman cevaplayabiliyor
Yoğunlaşmış ulusal platformlarÇok sayıda servisin arkasındaki tek bir kimlik ya da ödeme bağımlılığıPaylaşılan bileşene karşı uygulama katmanı ve oturum selleriYerel hat üstü katman — trafik saptırmayı gerektirecek kadar büyük olmuyor
Yayımlanmış son tarihlerBeyan, başvuru ve sonuç açıklama pencereleriZamanlanmış uygulama katmanı kampanyalarıYerel hat üstü katman artı mevsimsel temel ölçü
Havacılık ve lojistik merkezleriAksama pencerelerini bariz ve tekrarlanabilir kılan zaman tablolarıRezervasyon ve takip API'lerine yönelen istek selleriYerel hat üstü katman artı uygulama oran denetimi
Ödeme ve piyasa erişimiYavaşın başarısız demek olduğu dar zaman aşımı bütçeleriHat çizgisinin altında oturum tükenmesi ve yavaş istek saldırılarıYerel hat üstü katman — saptırma gecikmesinin kendisi zarar
Enerji ve sanayi kurumsal sınırlarıİşletme ağlarına komşu, dışa dönük kurumsal ağPaylaşılan güvenlik duvarlarına ve uzak erişime oturum tükenmesiYerel hat üstü katman, bant genişliğine değil oturum tablolarına göre boyutlanmış
Operatör ve barındırma yoğunlaşmasıAz sayıda üst katman yolunu paylaşan çok sayıda kurumBaşkasına yönelen saldırılardan gelen yan doymaÜst katman, artı operatör tarafında kapasite ve önek hijyeni

Tablo sıklığı sıklığa değil yapıyı sonuca eşliyor. İçinde bunların ne sıklıkla olduğuna dair hiçbir iddia yok; yalnız her açık etkeninin teknik olarak neyi çekici kıldığına, ve iki katmanlı bir tasarımın hangi katmanının onu cevaplayabildiğine dair.

O profilden hangi saldırı sınıfları çıkıyor

Önceki bölümün amacı sektörleri kendi başına saymak değil. Açık etkenlerinin saldırı sınıflarını öngörmesi, ve bir mimarinin cevaplamak zorunda olduğu şeyin manşet hacimler değil saldırı sınıfları olması.

Kamuya açık ön kapıya hacimsel seller. Etken teşhirse doğal saldırı en gürültülü olanıdır: kurumla kamuya açık biçimde ilişkilendirilen adrese yönelen yansıtma ve yükseltme trafiği. Bu sınıf teknik olarak sofistike değildir, kiralaması ucuzdur, ve sonradan bir izleyiciye anlatması en kolay olandır. Ayrıca bir erişim hattını doyurabilen tek sınıf, ki yerinde herhangi bir cihazın ele alabileceğinin üst sınırını belirlemesinin sebebi budur.

Sınırda oturum tükenmesi. Etken paylaşılan bir kurumsal sınırsa — enerji, büyük kurumlar, ortak bir geçidin arkasındaki kamu kurumları — verimli saldırı en büyüğü değil bir tabloyu dolduranıdır. Güvenlik duvarı oturum tabloları, yük dengeleyici bağlantı havuzları ve uygulama iş parçacığı havuzlarının hepsinin sonlu bir kapasitesi var ve bağlantı dolmadan çok önce ona ulaşılıyor. Bir kurum hattı hâlâ pay gösterirken bütünüyle çevrimdışı olabilir, ve bu arıza kipi tutarlı biçimde eksik modelleniyor çünkü bir bant genişliği problemine benzemiyor.

Uygulama katmanı ve API selleri. Etken pahalı bir uç noktaysa — bilet arama, randevu, kimlik doğrulama, belge sorgulama — verimli saldırı kaynak asimetrisini kullanır: bir isteğin saldırgana gönderme maliyeti ile size cevaplama maliyeti arasındaki oran. Bir veri tabanı birleştirmesi, bir dış sorgu ya da bir kriptografik işlem yapan, kimlik doğrulaması gerektirmeyen her uç nokta bir aday. Bu saldırılar bant genişliği açısından tipik olarak küçük, dolayısıyla hacimle tetiklenen bir üst katmana görünmezler.

Paylaşılan bağımlılıklara saldırılar. Etken yoğunlaşmaysa saldırı markayı değil bağımlılığı izler. Standart örnek yetkili DNS: bir servis kusursuz sağlıklı ve bütünüyle erişilemez olabilir, çünkü onu gösteren adlar çözülemiyordur. Aynı mantık paylaşılan bir kimlik sağlayıcı, paylaşılan bir ödeme bileşeni ve paylaşılan bir API geçidi için de geçerli. Web ön yüzünü koruyup DNS’ini ikincilsiz tek bir sağlayıcıda bırakmış bir kurum, iki parçalı bir bağımlılığın görünür yarısını korumuştur.

Bir adres aralığına yayılmış, hedef başına düşük seller. Hedef bir operatör, bir barındırma sağlayıcısı ya da ciddi adres alanı tutan büyük bir kurumsa, verimli teknik trafiği çok sayıda hedefe inceltilerek yayar; böylece hiçbir hedef bir tespit eşiğini geçmezken toplam, paylaşılan bir üst katman bağlantısını doyurur. Bu sınıf özellikle hedef başına eşikleri yener ve halı bombardımanı azaltma rehberimizde ayrıntılı çözümleniyor.

Yaygın kullanılan yığınlardaki protokol düzeyi zayıflıklar. Zaman zaman bir protokol uygulamasındaki bir kusur, iyi biçimlenmiş görünen trafikle orantısız sunucu kaynağı tüketmeyi mümkün kılıyor. Hiçbir topoloji tercihinin sizi yalıtmadığı olaylar bunlar, çünkü zayıflık yola değil korunan şeyin kendisine ait. Yapısal hazırlık cevabı mimari değil işletme tarafında: kamuya açık ağınızın hangi protokol sürümlerini sonlandırdığını bilmek, ve onları hızla yamalayabilmek ya da yeniden yapılandırabilmek.

Dikkatin yükseldiği dönemler niçin kampanyalarla çakışıyor

Bu desen yaygın olarak gözleniyor ve genellikle kötü açıklanıyor; kimin neyi niçin yaptığını bilmeyi gerektiren bir dille. Bütünüyle maliyet ve teşvik yapısından, kimseye hiçbir şey atfetmeden açıklanabilir. Ve yapısal açıklama daha işe yarar olan, çünkü kimi suçlayacağınızı değil neye hazırlanacağınızı söylüyor; gönüllü güdümlü kampanyalara hazırlanmanın gerçekte neyi içerdiği ayrıca işleniyor.

Yetenek kurulmuyor kiralanıyor. Aksatıcı ağ kapasitesi talep üzerine bulunan bir emtia. Bir şeyi aksatmaya karar vermekle bunu yapabilmek arasındaki süre saatlerle ölçülecek kadar kısa. Gözlenecek bir geliştirme döngüsü ve önceden tespit edilecek bir altyapı birikimi yok.

Keşif gereksiz. Kamuya açık bir servis tanımı gereği sürekli sayılabilir durumda. Adresleri, ad sunucuları, sertifika ayrıntıları ve uç nokta yapısı, fark edilecek hiçbir biçimde ona dokunmadan keşfedilebilir. Savunmacıların uyarı alabileceği bir hazırlık aşaması yok.

Aksatmanın getirisi dikkate bağlı. Bir hizmet dışı bırakma eyleminin verdiği zarar çoğunlukla itibarî ve sembolik, ve ikisi de kaç kişinin zaten baktığıyla ölçekleniyor. Dikkatin yükseldiği herhangi bir dönemde, herhangi bir sebeple, aynı teknik eylem olağan bir günde üreteceğinden fazla etki üretiyor. Maliyet değişmedi; getiri değişti.

Atıf doğası gereği zayıf. Trafik kaynakları ele geçirilmiş ya da kiralanmış, sorumluluk iddiaları doğrulanamaz, ve teknik kanıt nadiren bir şeyi karara bağlıyor. Bu da hareket etmenin beklenen maliyetini düşürüyor.

Bu dördünü bir araya getirin: edinme maliyeti sıfıra yakın, hazırlık penceresi olmayan, getirisi kamusal dikkatle yükselen, ve kullananı için sonucu düşük bir yetenek. Etkinliğin dikkat dönemleri etrafında kümelenmemesi şaşırtıcı olurdu. Planlama sonucu bilinçli olarak gösterişsiz: hazırlık duruşunuz zaten görebildiğiniz takvimin bir işlevi olmalı. Ulusal günler, yayımlanmış beyan son tarihleri, ev sahipliği yaptığınız büyük etkinlikler, yüksek profilli servis açılışları, seyahat ve alışveriş yoğunluğu dönemleri. Bunlar önceden bilinebilir, ve yoğunluk dönemi kapasite planlamasının konusu tam olarak o pencerelerdir.

Bunun mimari için anlamı

Yukarıdakilerin tamamı tek bir tasarım sorusunda birleşiyor, ve o soru “kaç gigabit” değil. Hangi saldırı sınıflarının nerede ele alınması gerektiği.

Yerinde katmanın yardımcı olamadığı sınır 10 Gbps erişim hattınız Hat zaten doymuş — yalnızca yukarı akış Yerinde cihaz azaltır 2 Gbps 8 Gbps 25 Gbps 120 Gbps 1 Tbps+ Saldırı hacmi (logaritmik ölçek)
Her tasarım kararını yöneten sınır. Erişim hattı çizgisinin altında yerinde bir katman harekete geçebiliyor; üstünde, sahip olduğunuz hiçbir cihaza danışılmadan hat çoktan dolmuş oluyor. Problemin iki yarısını ayıran şey bir cihazın derecelendirilmiş verimi değil bu çizgi.

Yukarıda tarif edilen açık profili o çizginin iki yanına neredeyse temiz biçimde bölünüyor. Teşhir güdümlü sınıf — tanınmış bir ön kapıya yönelen gürültülü hacimsel seller — çizginin üstünde duruyor ve yalnız kaynağa daha yakın kapasiteyle, bir operatör omurgasında ya da bir temizleme sağlayıcısının ağında cevaplanabiliyor. Yoğunlaşma ve gecikme güdümlü sınıflar — oturum tükenmesi, yavaş istekler, pahalı uç nokta selleri, paylaşılan bağımlılıklara saldırılar — çizginin altında duruyor, sık sık herhangi bir saptırma eşiğini tetikleyemeyecek kadar küçük, ve dolayısıyla servis çoktan çökene kadar yalnız üst katmanlı bir tasarıma görünmüyor.

Birinci yapısal sonuç bu: yalnız tek bir katman almış bir kurum, yapısı gereği açık profilinin bir yarısını cevapsız bırakmıştır, ve hangi yarısı olduğu hangi katmanı aldığına bağlı.

İkinci sonuç zamanla ilgili.

Saldırı başlangıcından tam azaltmaya geçen süre Talebe bağlı bulut devretmesi Tespit Karar / duyuru BGP yakınsaması Azaltma Sürekli devrede yerinde cihaz Tespit Azaltma 0 1 dk 2 dk 3 dk 4 dk 5 dk Gösterge niteliğinde aralıklar. Devretme süresi sağlayıcıya, duyuru yöntemine ve yönlendirme tablosunun durumuna bağlıdır — sürekli açık bulut modları buradaki talebe bağlı yoldan hızlıdır.
Bir tasarım trafiği üst katmana saptırmaya dayandığında tespit, karar, duyuru ve yönlendirme yakınsaması art arda oluyor, ve servis bu süre boyunca bozuk kalıyor. Sürekli açık yerel bir katman o aralığı kısaltmaktan çok, hat çizgisinin altındaki her şey için açılmasını engelliyor.

Değeri çizelge bütünlüğü olan bir aktarma merkezi için, ya da zaman aşımı bütçesi saniyenin kesirleriyle ölçülen bir ödeme yolu için, azaltma tamamlanana kadar geçen aralık bir başarım istatistiği değil; zararın kendisi. Yerel katmanın havacılık, lojistik ve finans kuruluşları için özellikle bir tercih meselesi olmaktan çıkmasının sebebi bu: açıkları, devir gecikmesinin kendisinin kayıp olduğu saldırı sınıflarında yoğunlaşıyor.

Üçüncü sonuç yargı yetkisiyle ilgili.

Yargı alanınızın dışı Yargı alanınızın içi Yalnızca bulut temizleme Her paket yurt dışında inceleniyor Kullanıcılar ve saldırganlar Sağlayıcı temizleme merkezi Servisleriniz Yalnızca yerinde cihaz Hiçbir şey dışarı çıkmaz — sınır: hat kapasiteniz Kullanıcılar ve saldırganlar Yerinde cihaz Servisleriniz Hibrit Bulut katmanı yalnızca hat kapasitesi aşılınca devrede Kullanıcılar ve saldırganlar Bulut katmanı (talebe bağlı) Yerinde cihaz Servisleriniz
Düzenleyicilerin sürekli geri döndüğü özellik kapasite değil coğrafya: yalnız bulut tasarımında her sıradan oturum — yalnız saldırı trafiği değil — yargı alanının dışında, bir olay sırasında olduğu gibi sakin günlerde de inceleniyor.

Hem tehdit yapısını hem düzenleme yapısını karşılayan mimari aynı: günlük trafik, kurumun denetlediği ekipmanda yerelde inceleniyor, ve üst katman yalnız hat çizgisinin üstünde, tanımlı ve prova edilmiş bir istisna olarak devreye giriyor. O duruşun kişisel veri tarafındaki gerekçesi KVKK ve veri yerelliği sayfasında, kayıt yükümlülüğü tarafındaki ise 5651 kapsamındaki kayıt yükümlülükleri sayfasında ortaya konuyor.

O yerel katman söz konusu olduğunda önem taşıyan ölçütler bir veri sayfasından değil doğrudan açık çözümlemesinden çıkıyor: tek bir yol üstü cihazda ağ katmanından uygulama katmanına tam kapsama, çünkü profil iki yarıyı da kapsıyor; dış bir buluta canlı bir bağımlılık olmadan işlemeyi sürdüren tespit, çünkü aksi hâlde egemenlik ve denetim savları ilk kesintide teslim edilmiş olur; donanım baypası, çünkü bir ödeme ya da çizelge yoluna konan her şey açık arızalanmak zorunda; ve sakin hâlde değil yük altında ölçülebilir kuyruk gecikmesi. O şartnameye göre üretilmiş cihazlar var, ve bir ihalede önem taşıyan disiplin ölçütleri yazmak, sonra her adayı onlara karşı değerlendirmek.

Hazırlık: neyi prova etmeli, neyi ölçmeli

İki kapanış pratiği, ve ikisi de bir üretici sunumundan fazla değer üretiyor.

Cihazı değil devri prova edin. Neredeyse her tasarımda azaltma cihazı en az kırılgan bileşen. İlk denemede çöken şey etrafındaki her şey: saptırma tetikleyicisinin sabahın üçünde onu çekmeye yetkili, adı konmuş bir sahibi var mı; önek duyurusu üst katmanda kabul ediliyor mu; adres planınız etkilenmeyen servisleri sürüklemeden etkileneni saptırmanıza imkân veriyor mu; temiz trafik dönüş yolu kurulmasından bir yıl sonra hâlâ doğru yapılandırılmış mı; kendi hattınız doyduğunda bir üst katman tarafına ulaşmak için hat dışı bir kanal var mı ve numarayı bilen biri var mı; ve geri dönüş koşulunun tanımlı ve sahipli olup olmadığı. Hiç gerçekten saptırmayan bir tatbikat, çökme ihtimali en düşük parçayı test etmiştir.

Bir ülkeninkini ödünç almak yerine kendi sayılarınızı ölçün. Bu yazının hiç istatistik içermemesinin sebebi yalnız bilgisel ihtiyat değil; ülke ortalamalarının, güvenilir olsalar bile sizin tasarımınızı bilgilendiremeyecek olması. Onu bilgilendiren şey yerel ve bilinebilir: gerçekte işlettiğiniz dışarıdan erişilebilir servislerin doğru envanteri ve her birinin sahibi; sözleşmedeki manşet rakam değil her sahadaki gerçek erişim kapasitesi; sınırınızdaki her durum tutan cihazın oturum tablosu doyma noktası; kimlik doğrulaması gerektirmeyen en pahalı isteğinizin sunucu maliyeti; bir provada başlangıçtan tam azaltmaya ölçülen süre; ve kayıt platformunuzun kayıt düşürmeye başladığı olay hızı. Çünkü bir sel izleme ağınızı, tam da kaydetmesine en çok ihtiyaç duyduğunuz anda en ağır yükler.

Bu altı şeyi bilen bir kurum, elindeki en ayrıntılı raporundan daha uygulanabilir bir tehdit resmine sahiptir, çünkü her biri üzerine hareket edebileceği bir sayıdır.

Kaynaklar ve ileri okuma

Doğrulayamadığımız saldırı istatistiklerini yayımlamıyoruz, ve lisanslamadığımız araştırmaya bulgu atfetmiyoruz. Aşağıdaki liste, neyin alınıp doğrudan okunacağıdır.

Üretici ve analist raporları, yanlılığı görünür tutularak. Cloudflare ve Akamai’nin yayımladığı dönemsel DDoS raporları saldırı vektörleri ve hacimleri üzerine en yaygın atıf verilen açık kaynaklar, ve tam hâlleriyle edinilmeye değer. Ülke dökümlerini o sağlayıcıların kendi müşteri tabanlarının tarifi olarak okuyun, çünkü altta yatan telemetri odur. Aynı ihtiyat, onlardan ikinci elden aktarılan her dağılım için de geçerli.

Ulusal kaynaklar. Bildirim yükümlülükleri, uyarılar ve sektör beklentileri için doğru yol, bir özet değil ilgili kurumun kendi yayımladığı güncel metindir: kişisel veri tarafında Kişisel Verileri Koruma Kurumu, elektronik haberleşme tarafında Bilgi Teknolojileri ve İletişim Kurumu, ve olay bildirimi tarafında bağlı olduğunuz sektörel siber olaylara müdahale ekibi.

Teknik standartlar. Kendi katmanınız ile üst katman arasındaki arayüz için ilgili belgeler BGP FlowSpec için RFC 8955 ve RFC 8956, uzaktan tetiklenen kara delik yönlendirmesi için RFC 5635, ve kurumlar arası azaltma taleplerinin standart protokolü DOTS için RFC 9132 ile RFC 8811. RFC 7011 IPFIX akış telemetrisini kapsıyor. Yükseltme problemine kendi katkınızı azaltmak için giriş filtrelemesi üzerine RFC 2827 ve RFC 3704 temel belgeler olmayı sürdürüyor.

Dayanıklılık ve olay pratiği. NIST SP 800-189 dayanıklı alanlar arası yönlendirmeyi kapsıyor, ve NIST SP 800-61 olay yönetimini, bir değerlendiricinin sonradan isteyeceği kayıtları üretecek biçimde kurmak için en yaygın başvuru olmayı sürdürüyor. ISO/IEC 27001 ve ISO 22301, denetim çerçevelerinin çoğunun paylaştığı yönetim sistemi sözcük dağarcığını veriyor.

Sık sorulan sorular

Bu çözümleme niçin hiç saldırı istatistiği içermiyor?
Çünkü onları doğrulayamıyoruz, ve doğrulanamayan bir sayı hiç sayı olmamasından kötüdür. Dolaşımdaki ülke bazlı saldırı dağılımları neredeyse her zaman tek bir üreticinin müşteri tabanından türetiliyor, ki bu da saldırıların nerede olduğunu değil o üreticinin nereye sattığını yansıtır. Böyle raporları edinin ve o seçim yanlılığını akılda tutarak doğrudan okuyun. Bir tehdit manzarasının kalıcı kısmı yapısaldır — hangi varlıklar var, onları aksatmak kime ne değer, ve teknik olarak neyle ucuza aksatılıyorlar — ve yapı üzerine dürüstçe akıl yürütülebilir.
Türkiye'nin açığı gerçekten farklı mı, yoksa bu küresel resim mi?
Saldırı teknikleri küresel ve araçlar her yerde aynı pazardan kiralanıyor. Farklı olan hedef yüzeyi. Hızlı ve merkezî bir kamu dijitalleşmesi, tek bir kimlik doğrulama bileşenine dayanan çok sayıda servis, ortak ödeme altyapısı, büyük bir havacılık aktarma merkezi, geçiş koridorunda duran bir lojistik ağı ve az sayıda büyük operatör; dışarıdan sayılması kolay ve yoğunlaşmış bir hedef kümesi üretiyor. O birleşim, hangi saldırı sınıflarının bir saldırganın emeğine değdiğini değiştiriyor.
Dikkatin yükseldiği dönemler niçin kampanya etkinliğiyle çakışıyor?
Kimseye atıf gerektirmeyen yapısal sebeplerle. Aksatma yeteneği kurulmuyor kiralanıyor, yani saatler içinde edinilebiliyor; kamuya açık servisler sürekli sayılabilir durumda, yani bir keşif aşaması gerekmiyor; ve aksatmanın onu isteyen için değeri, zaten dikkat kesilmiş bir izleyici varken en yüksek oluyor. Dolayısıyla dikkatin yükseldiği her dönem, maliyeti zaten sıfıra yakın bir eylemin beklenen getirisini yükseltiyor. Bu, herhangi bir aktöre dair değil teşviklere ve maliyete dair bir ifade.
Açığımız çoğunlukla uygulama katmanındaysa yine de üst katman kapasitesine ihtiyacımız var mı?
Kamusal önem taşıyan her servis için var. İki katman farklı soruları cevaplıyor. Yerinde bir katman, kendisini besleyen hattı çoktan doldurmuş trafiği filtreleyemez, yani erişim kapasitenizden büyük bir sel yalnız kaynağına daha yakın bir yerde ele alınabilir. Aynı biçimde, yalnız hacim bir saptırma eşiğini geçtiğinde devreye giren bir üst katman, düşük hacimli bir uygulama katmanı kampanyasını normalde hiç görmez. Bir sınıfa göre tasarlayıp diğerini yok saymak en yaygın yapısal boşluk.
Başkasınınkini ödünç almak yerine kendi resmimizi kurmak için neyi ölçmeliyiz?
Hepsini kendiniz üretebileceğiniz altı şeyi: gerçekte işlettiğiniz, dışarıdan erişilebilir ayrı servis sayısı ve her birinin sahibi; sözleşmedeki manşet değil saha başına gerçek erişim hattı kapasiteniz; her sınır cihazının oturum tablosunun doyduğu nokta; kimlik doğrulaması gerektirmeyen en pahalı isteğinizin sunucu işi olarak maliyeti; bir provada saldırının başlangıcından tam azaltmaya geçen süre; ve kayıt platformunuzun kayıt düşürmeye başlamadan önce sürdürebildiği olay hızı.
Yurt içi bulut varlığı yerellik sorusunu çözüyor mu?
Tek başına çözmüyor. Ülkede bir varlık noktası size bir tesisin nerede durduğunu söyler; onu hangi tüzel kişinin işlettiğini, hangi alt işleyenlerin trafiğe dokunduğunu, yönetim düzleminin nereden yönetildiğini, ya da bir saptırma sırasında öneklerinizin gerçekte hangi tesislere yönlendirildiğini söylemez. Bunlar belirli cevapları olan sözleşme sorularıdır, ve bir olaydan sonra değil satın alma sırasında sorulmalıdır; [KVKK çözümlemesi](/tr/kvkk-veri-yerelligi-ddos-korumasi/) hangi maddelerin sözleşmeye gireceğini ortaya koyuyor.
En işe yarar tek hazırlık tatbikatı ne?
Prova edilmiş bir saptırma ve en kritik olarak prova edilmiş bir geri dönüş; kendi hattınız doyduğunda bir üst katman tarafına ulaşmak için kullanacağınız hat dışı kanal dâhil. Azaltma cihazı çoğu tasarımdaki en az kırılgan bileşendir. İlk denemede çöken şey devirdir: tetikleme yetkisi, önek duyurusu, temiz trafik dönüş yolu, ve olağana dönme koşulu.
Çok sayıda alt müşteri taşıyan bir operatörüz. Bu profil bizim için neyi değiştiriyor?
Problemi kendi servislerinizden temsil ettiğiniz yoğunlaşmaya taşıyor. Barındırdığınız tek bir müşteriye yönelen bir kampanya, hepsinin paylaştığı portlara varıyor; yani cevaplamanız gereken sınıf tek bir sitenin kesintisi değil yan zarar. Bu da iki yeteneği belirleyici kılıyor: toplamın tamamını değil etkilenen hedefi yalıtacak kadar taneli tespit, ve paylaşılan donanımda müşteri başına politika ile raporlama; böylece bir kiracıya uygulanan azaltma diğerlerinde hissedilmez ve her birine kendi trafiğine ne olduğu gösterilebilir. Kısa listeler ilk yarıyla başlama eğiliminde. NetScout Arbor Edge Defense sınırda durum tutmayan hat üstü filtrelemeyi ağ geneli görü için Arbor Sightline ile eşliyor; toplam görünüme sesleniyor, ve kiracı başına yarısı ayrıca sorulmalı. HARPP DDoS Mitigator paylaşılan donanımda müşteri başına profil taşıyor. Hiçbiri kâğıt üzerinde karara bağlanmıyor — her adaya, yük altında tek bir platformdan iki kiracının politikasını ve iki kiracının raporunu ürettirin, ve ölçüme göre karar verin.

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz