Uzaktan çalışan bir ekip için VPN artık tek başına yeterli görülmüyor: kullanıcı ağa bir kez bağlandığında genelde ağın tamamını görebiliyor, bu da tek bir çalınmış kimlik bilgisiyle geniş bir saldırı yüzeyi açıyor. Sophos Workspace Protection, bu sorunu VPN’in yerine değil VPN’in mantığını değiştirerek çözüyor: kullanıcıya ağ değil, yalnızca yetkili olduğu tek tek uygulamalar açılıyor. Şubat 2026’da genel kullanıma açılan paket, önceki standalone ZTNA ürününü bünyesine katarak beş bileşeni tek lisans altında topladı.
Workspace Protection hangi beş bileşenden oluşuyor?
Paket tek bir ürün değil, aynı Sophos Central konsolundan yönetilen beş katmanın bir arada satılması. ZTNA (Zero-Trust Network Access) çekirdek bileşen: kullanıcıyı ağa değil doğrudan tanımlı uygulamaya bağlar, geri kalan her şeyi görünmez kılar. Protected Browser, sertleştirilmiş bir Chromium tarayıcı ve hafif bir tarayıcı uzantısı olarak SaaS uygulamalarında kopyala-yapıştır ve indirme kısıtlaması gibi ek kontrolleri devreye sokuyor. DNS Protection cihaz düzeyinde kötü amaçlı alan adlarını engelliyor; Email Monitoring System mevcut e-posta güvenlik çözümünün üzerine ek bir tehdit algılama katmanı ekliyor. Beşincisi zaten bilinen Sophos Central, hepsinin tek panelden yönetildiği merkezi konsol.
Lisanslama kullanıcı sayısına göre çalışıyor; en yüksek kullanıcı veya cihaz sayısı toplam lisans adedini belirliyor. Term lisansı olan mevcut ZTNA müşterileri, kalan lisans süresi boyunca ek ücret ödemeden yeni bileşenlere erişim kazanıyor — ayrıntılı geçiş koşulları daha önce ele alınmıştı.
Kurulum nereden başlıyor: gateway mi, politika mı?
Devreye alma sırası önemli, çünkü her adım bir öncekine bağımlı. İlk adım altyapı hazırlığı: sistem ve ağ gereksinimlerinin doğrulanması, güvenli iletişim için gereken sertifikanın alınması ve kullanıcıları senkronize edecek dizin hizmetinin (Active Directory, Azure AD/Entra ID gibi) Sophos Central’a bağlanması. Bu aşamada kimlik sağlayıcı (IdP) de tanımlanıyor, çünkü ZTNA her erişim talebinde kullanıcı kimliğini bu sağlayıcıya soruyor.
Ardından gateway kurulumu geliyor — kullanıcıyı uygulamaya bağlayan ağ geçidi, şirket içinde (on-premises) veya Sophos’un çok kiracılı bulut altyapısında dağıtılabiliyor. Bulut gateway, her kiracının ağ dağıtımını izole ederek saldırı yüzeyini küçültüyor; şirket içi gateway ise uygulamanın zaten yerel veri merkezinde barındığı kurumlar için daha doğal bir seçim. Gateway ayakta olduktan sonra erişim politikaları tanımlanıyor: hangi kullanıcı grubunun hangi uygulamaya, hangi cihaz uyumluluk koşuluyla erişebileceği burada belirleniyor. DNS ayarlarının yapılandırılması, uygulamalara doğru şekilde yönlendirme yapılmasını sağlıyor.
Son iki adım kullanıcı tarafında: ZTNA ajanı cihazlara kuruluyor. Zaten Sophos Endpoint yüklü kurumlarda bu, Sophos Central’daki Cihazlar bölümünden mevcut cihaza tek tıkla eklenebiliyor; sıfırdan kurulumda ise Windows yükleyicisi tüm lisanslı endpoint ürünlerini birlikte getiriyor. En son adımda kaynaklar (korunacak uygulamalar) tanımlanıp politika ile eşleştiriliyor, böylece kullanıcı yalnızca yetkili olduğu uygulamayı görüyor; geri kalan iç ağ ona tamamen kapalı kalıyor.
Cihaz uyumluluğu ve Synchronized Security nasıl devreye giriyor?
Politika sadece “kim hangi uygulamaya erişsin” sorusuna cevap vermiyor; cihazın o an güvenli olup olmadığını da kontrol ediyor. Bir cihaz Sophos Endpoint tarafından tehdit tespiti nedeniyle karantinaya alındığında, Security Heartbeat sinyali ZTNA gateway’ine ulaşıyor ve o cihazın erişimi otomatik kesiliyor — kullanıcının VPN bağlantısını kapatmayı unutması ya da BT ekibinin manuel müdahale etmesi beklenmiyor. Bu, Sophos’un Synchronized Security mimarisinin ZTNA tarafındaki karşılığı: firewall ile endpoint arasındaki aynı heartbeat mekanizması burada erişim katmanına da yayılıyor.
Protected Browser ise özellikle BT’nin doğrudan yönetmediği SaaS uygulamalarında (kişisel bulut depolama, onaylanmamış proje yönetim araçları) devreye giriyor — kullanıcı kurumsal kimlikle bir uygulamaya girdiğinde tarayıcı, o oturumdan dosya indirmeyi veya panoya kopyalamayı politika gereği engelleyebiliyor. Bu, gölge BT’nin veri sızıntısına dönüşmesini önleyen pratik bir set.
Hangi kurum için doğru sıralama nasıl kurulmalı?
Zaten Sophos Endpoint kullanan bir kurum için en hızlı yol, mevcut cihazlara ZTNA ajanını Sophos Central üzerinden tek tıkla eklemek; ayrı bir yazılım dağıtım projesi gerekmiyor. Sıfırdan başlayan kurumlarda ise sıra önemli: önce dizin/kimlik entegrasyonu, sonra gateway, sonra politika — ajan kurulumu ve kaynak tanımı en sona bırakılmalı, aksi halde kullanıcılar ajan kurulu ama erişecek bir politika tanımlanmamış bir ara durumda kalıyor.
Şube veya uzak lokasyon sayısı fazla olan kurumlarda, bulut gateway genelde şirket içi gateway’e göre daha az operasyonel yük getiriyor — her lokasyona ayrı bir gateway kurmak yerine tek bulut gateway’i merkezi olarak yönetilebiliyor. Buna karşılık, uygulamanın kendisi zaten yerel veri merkezinde ve dışa çıkışın minimum tutulması isteniyorsa şirket içi gateway tercih ediliyor.
Mevcut ZTNA lisansının Workspace Protection’a nasıl taşınacağı veya sıfırdan bir kurulumun hangi sırayla planlanması gerektiği konusunda net bir yol haritası isteyen kurumlar teklif alın üzerinden değerlendirme talebi iletebilir; lisans süresi yakında dolacak kurumlar için aynı değerlendirme lisans yenileme süreci kapsamında da yapılabilir.
Sık sorulan sorular
Workspace Protection, mevcut VPN’in tamamen yerini mi alıyor? Çoğu kurumda evet — ZTNA, kullanıcıyı ağa değil doğrudan uygulamaya bağladığı için VPN’in sağladığı geniş ağ erişimine ihtiyaç kalmıyor. Ancak dosya sunucusu gibi uygulama olarak tanımlanamayan bazı iç kaynaklarda VPN bir süre daha paralel kullanılabiliyor; geçiş genelde kademeli yürütülüyor.
Protected Browser ayrı bir tarayıcı mı, yoksa mevcut tarayıcıya mı eklenti olarak giriyor? İkisi birden sunuluyor: sertleştirilmiş bağımsız bir Chromium tarayıcısı ve mevcut tarayıcıya kurulabilen hafif bir uzantı. Hangisinin kullanılacağı, hangi uygulamaların korunacağına ve kullanıcı deneyimi tercihine göre belirleniyor.
Sophos Endpoint lisansım varsa ZTNA ajanını ayrıca mı yüklemem gerekiyor? Ajanın kendisi ayrı bir bileşen ama dağıtımı kolaylaştırılmış: Sophos Central’da Cihazlar bölümünden mevcut endpoint korumalı cihaza ZTNA’yı seçip kaydetmek yeterli, ayrı bir yükleyici indirmeye gerek kalmıyor.
Gateway’i bulutta mı, şirket içinde mi kurmalıyım? Uygulamaların nerede barındığı ve şube sayısı belirleyici. Uygulamalar zaten bulutta veya çok sayıda lokasyon varsa bulut gateway operasyonel yükü azaltıyor; uygulama yerel veri merkezindeyse ve trafiğin dışarı çıkmaması isteniyorsa şirket içi gateway tercih ediliyor.
Kurulum sırasının kurumun mevcut altyapısına göre nasıl uyarlanması gerektiğine dair somut bir plan için iletişim sayfasından görüşme talep edilebilir.