İletişim

Okuma: ~2 dk

BYOD Tasarımı — Kişisel Cihazların Kurumsal Ağda Güvenle Yaşaması

Çalışanların kişisel telefonları, öğrencilerin tabletleri, danışmanların laptopları: BYOD artık istisna değil kural. Kişisel cihazları kurumsal ağa güvenle almanın kimlik, sertifika, PPSK ve segmentasyon seçeneklerini ve kullanıcı deneyimini bozmayan bir onboarding tasarımını anlatıyoruz.

  • Teknik inceleme bekliyor

BYOD'nun temel ikilemi

BYOD'da denge şudur: cihaz size ait değil, ama ağ size ait. Cihaza ajan kuramaz, sertifika profilini zorla dağıtamaz (ya da dağıtmak istemez), cihazın hijyenini garanti edemezsiniz. Buna karşılık ağın güvenliğinden ve diğer kullanıcıların deneyiminden siz sorumlusunuz. Bu ikilem, BYOD tasarımının tüm kararlarını şekillendirir.

İkinci gerçek: kullanıcı deneyimi güvenliğin parçasıdır. Onboarding beş adımdan uzunsa kullanıcılar misafir ağına kaçar veya IT'yi arar; her iki sonuç da maliyettir. İyi BYOD tasarımı, güvenliği tek dokunuşluk bir kayıt akışının arkasına gizler.

Kimlik seçenekleri: PSK, PPSK, 802.1X

Tek ortak PSK, BYOD için en zayıf seçenektir: parola bir kez sızınca tüm cihazlar risk altındadır ve bir çalışan ayrıldığında parolayı değiştirmek herkesi etkiler. PPSK (Private PSK) her kullanıcıya/cihaza ayrı parola verir; cihaz kaybolunca yalnız o anahtar iptal edilir ve cihaz başına VLAN/rol atanabilir. Kurulumu basittir, IoT ve başsız cihazlar için de idealdir.

802.1X + sertifika (EAP-TLS) en güçlü seçenektir: parola yoktur, cihaz sertifikayla kimliklenir, iptal sertifika bazlıdır. Modern NAC platformları (ClearPass, ISE, RUCKUS Onepath) sertifika profilini kullanıcının cihazına self servis kurar. Öğrenci ve personel ağlarında ölçeklenebilir uzun vadeli çözüm budur.

BYOD kimlik seçenekleri karşılaştırması
YöntemGüvenlikOnboardingUygun olduğu yer
Ortak PSKDüşükÇok kolayKüçük, düşük riskli ortamlar
PPSKOrta-yüksekKolay (portal/QR)IoT, konuk, küçük ofis
802.1X + EAP-TLSÇok yüksekOrta (self servis portal)Kurumsal, eğitim, sağlık
Captive portal + MACDüşük-ortaKolayYalnız misafir erişimi

Segmentasyon: cihaz güvenilmezse ağ daraltılır

BYOD cihazına hangi kimlikle girerse girsin, kurumsal cihazla aynı yetkiyi vermek hatadır. Tipik tasarım: BYOD cihazları internet + belirli bulut servislerine çıkar, iç sunuculara ve yönetim ağına erişemez, birbirini göremez (istemci izolasyonu). Bu yetki, dinamik segmentasyonla kimlikten türetilir: kullanıcı 802.1X ile 'personel-BYOD' rolüne düşer, politika otomatik uygulanır.

Bant genişliği tarafında da BYOD'a kota ve adil kullanım uygulanır: bir kişisel telefonun yedekleme trafiği toplantı odasındaki sunumu ezmemelidir. Uygulama bazlı kurallar (video akışına sınır, iş uygulamalarına öncelik) kullanıcı fark etmeden dengeyi korur.

BYOD için katmanlı yetki modeli
  • Kurumsal cihazlarTam iç erişim, sertifika + MDM
  • Personel BYODİnternet + seçili bulut servisleri
  • IoT / başsızPPSK, yalnızca kendi servisine erişim
  • MisafirYalnız internet, tam izolasyon

F2'nin saha yaklaşımı

F2, BYOD projelerine kullanıcı yolculuğundan başlar: cihaz ağa ilk kez nasıl bağlanır, kim kimdir, hangi role düşer, cihaz kaybolursa ne olur? Bu akış netleşmeden teknoloji seçimi yapılmaz. Ardından mevcut altyapıya uyan (ClearPass, ISE, RUCKUS One veya kontrolcü tabanlı PPSK) çözüm konumlandırılır ve onboarding akışı gerçek cihazlarla test edilir. Hedef: IT'ye kayıt talebi yağmayan, güvenlik ekibinin de rahat uyuduğu bir ağdır.