Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri

FortiGuard UTP, ATP ve Enterprise Paketleri: Hangi Lisans Kime Uygun?

FortiGuard lisans paketleri, FortiGate güvenlik duvarının tehdit istihbaratı servislerini üç kademede sunar: Advanced Threat Protection (ATP) ağ ve dosya tabanlı tehditlere karşı temel katmandır, Unified Threat Protection (UTP) buna web ve DNS güvenliğini ekler, Enterprise Protection ise SaaS, veri, IoT ve saldırı yüzeyi izlemeyi kapsayan en geniş pakettir. Üç paket de FortiCare Premium desteğiyle birlikte gelir.

FortiGuard Paketi Nedir, FortiCare'den Farkı Ne?

FortiGuard, Fortinet'in tehdit araştırma birimi FortiGuard Labs tarafından beslenen abonelik servislerinin (IPS imzaları, antivirüs, web ve DNS filtreleme, uygulama kontrolü gibi) genel adıdır. FortiCare ise donanım garantisi, RMA ve teknik destek sözleşmesidir. Paketler bu iki katmanı tek bir parça numarasında birleştirir.

Bir FortiGate cihazı satın aldığınızda elinizde iki ayrı şey vardır: donanım (ya da sanal makine) ve bu donanımı güncel tutan abonelikler. Cihaz aboneliksiz de çalışır; durum bilgili güvenlik duvarı, yönlendirme, VPN ve VLAN gibi temel işlevler açık kalır. Ancak IPS imzaları, antivirüs veritabanı ve web kategorileri güncellenmediği için cihaz birkaç hafta içinde yalnızca yeni saldırılara değil, "bilinen" saldırılara karşı da kör kalmaya başlar. Bu ayrımı daha ayrıntılı ele aldığımız FortiCare ve FortiGuard yenileme arasındaki farklar yazımız, sözleşmeleri okurken hangi satırın neyi kapsadığını gösterir.

Fortinet, bu servisleri tek tek (a-la-carte) satmanın yanında üç hazır pakette toplar ve güncel adlandırmada bunları "FortiGuard AI-Powered Security Bundles" başlığı altında sunar: Advanced Threat Protection (ATP), Unified Threat Protection (UTP) ve Enterprise Protection. Fortinet'in resmî paket sayfasına ve FortiGate abonelikleri sipariş kılavuzuna göre paketler birbirinin üzerine inşa edilir: UTP, ATP'nin tamamını; Enterprise Protection, UTP'nin tamamını içerir (Fortinet, FortiGuard Security Bundles). Üç paketin ortak noktası, hepsinin varsayılan olarak FortiCare Premium desteğiyle gelmesi ve istenirse FortiCare Elite'e yükseltilebilmesidir; destek seviyelerinin ayrıntısını FortiCare Premium ve Elite destek seviyeleri yazımızda inceliyoruz.

Servislerin cihaz üzerinde nasıl etkinleştirildiği ve güvenlik profillerine nasıl bağlandığı ayrı bir konudur; lisanslama modelinin bütününü FortiGate lisanslama ve FortiGuard abonelikleri rehberinde anlattık. Bu yazının odağı tek soru: hangi paket, hangi kurum için doğru?

Advanced Threat Protection (ATP) Paketi Neleri Kapsar?

Advanced Threat Protection (ATP), FortiGuard IPS, Anti-Malware Protection (antivirüs, bulut tabanlı sandbox, virüs salgını koruması ve içerik temizleme) ve Application Control servislerini FortiCare Premium desteğiyle birleştiren giriş paketidir. URL filtreleme, DNS filtreleme ve video filtreleme bu pakette yoktur.

Fortinet'in tanımıyla ATP, ağ ve dosya tabanlı tehditlere karşı "ilk savunma hattı"dır. IPS servisi bilinen saldırı imzalarını ve protokol anomalilerini engeller; Anti-Malware Protection servisi antivirüs motorunun yanında bilinmeyen dosyaları bulut sandbox ortamında patlatarak sıfır gün tehditlerini yakalamaya çalışır; Application Control ise binlerce uygulamayı port ve protokolden bağımsız tanıyıp politikaya bağlar. Bu üçlü, kullanıcıların internete çıkmadığı ya da web trafiğinin başka bir katmanda denetlendiği noktalar için yeterli olabilir.

Saha deneyimimizde ATP'nin mantıklı olduğu üç tipik konum var. Birincisi veri merkezi ya da iç segmentasyon güvenlik duvarı: sunucu VLAN'ları arasındaki trafikte web kategorisi filtrelemenin bir karşılığı yoktur, ama IPS ve dosya taraması kritiktir. İkincisi, web güvenliğini FortiSASE gibi bir bulut katmanının ya da merkez lokasyonun üstlendiği şube cihazları; burada UTP almak aynı servisi iki kez ödemek anlamına gelir. Üçüncüsü, yalnızca sunucu yayını yapan DMZ güvenlik duvarları. Bu senaryoların dışında, çalışanların tarayıcıyla internete FortiGate üzerinden çıktığı bir ofiste ATP'nin eksik bıraktığı web ve DNS katmanı genellikle en çok saldırı alan yüzeydir.

Bir ayrıntıya dikkat: Anti-Malware Protection içindeki Content Disarm and Reconstruct (CDR) gibi bazı bileşenler her modelde kullanılamaz. Örneğin Fortinet veri sayfasının abonelik tablosu dipnotu, CDR'nin FortiOS 7.4.4 ve sonrasında 40F serisinde kullanılamadığını belirtir; FortiGate 40F gibi giriş seviyesi bir model için paketin fiilen sunduğu servis listesini bu dipnotla birlikte okumak gerekir.

Unified Threat Protection (UTP) Paketi Ne Ekler?

Unified Threat Protection (UTP), ATP'nin tamamına URL Filtering, DNS Filtering, Video Filtering ve anti-botnet/komuta-kontrol (C2) iletişim engelleme servislerini ekler. Kullanıcıların internete doğrudan FortiGate üzerinden çıktığı her ofis için varsayılan başlangıç noktasıdır; KOBİ projelerimizde en sık önerdiğimiz paket de budur.

ATP ile UTP arasındaki fark, bir kelimeyle "web"dir. Oltalama sayfaları, zararlı indirme bağlantıları, fidye yazılımının komuta sunucusuyla konuşması ve DNS tüneli üzerinden veri sızdırma gibi saldırıların büyük bölümü web ve DNS katmanından geçer. Fortinet'in servis açıklamasına göre DNS Filtering servisi DNS trafiğine tam görünürlük sağlar; yüksek riskli alan adlarını engeller ve DNS tünelleme, DNS sahteciliği, dinamik DNS ve alan adı üretim algoritmaları (DGA) gibi DNS tabanlı tehditlere karşı koruma sunar. URL Filtering ise web sitelerini kategori bazında (kumar, yetişkin, dosya paylaşımı, proxy gibi) politikaya bağlar; Video Filtering YouTube gibi platformlarda kanal ve kategori bazında denetim ekler.

KOBİ ölçeğinde UTP'yi varsayılan kabul etmemizin pratik bir nedeni daha var: web filtreleme, yalnızca güvenlik değil, aynı zamanda kullanıcı davranışı ve uyum aracıdır. Kurum içi internet politikasının uygulanması, kategori bazlı raporlama ve şüpheli alan adlarına erişimin loglanması, denetimlerde istenen kanıtların önemli bir kısmını üretir. Bu servislerin cihaz üzerinde güvenlik profillerine nasıl bağlandığını FortiGate UTM ve güvenlik profilleri yazımızda adım adım anlattık.

Cihaz seçimi ile paket seçimi birlikte düşünülmelidir. Web filtreleme, SSL denetimi ile birleştiğinde işlemci yükünü belirgin biçimde artırır; bu nedenle model kararı verirken veri sayfasındaki "Threat Protection" verimini esas almak gerekir. Model ve kapasite eşleştirmesi için KOBİ için firewall seçim rehberi başlangıç noktasıdır.

Enterprise Protection Paketi Kimin İçin?

Enterprise Protection, UTP'nin üzerine Inline CASB (SaaS uygulama güvenliği), Data Loss Prevention (DLP), IoT Detection ve zafiyet korelasyonu, Attack Surface Security (saldırı yüzeyi izleme ve risk puanlaması) ile AI tabanlı satır içi zararlı yazılım önleme servislerini ekler. SaaS yoğun, düzenlemeye tabi ya da çok sayıda IoT/OT cihazı barındıran kurumlar için tasarlanmıştır.

Fortinet'in tanımına göre Enterprise Protection paketi "tüm saldırı yüzeyi" için tasarlanmıştır: ağ, web, dosya, SaaS, veri ve cihazlar. Buradaki fark, koruma derinliğinden çok koruma genişliğidir. Inline CASB, Microsoft 365 ya da Google Workspace gibi SaaS uygulamalarında hangi kiracıya (tenant) erişildiğini, kişisel hesapların kurumsal veriye dokunup dokunmadığını ve gölge BT kullanımını görünür kılar. DLP servisi, kimlik numarası, kart numarası ya da tanımlı belge parmak izi gibi kalıpları trafik içinde yakalar. IoT Detection, ağdaki kamera, yazıcı, tıbbi cihaz ve üretim kontrolörlerini tanıyıp bilinen zafiyetlerle eşleştirir. Attack Surface Security ise cihaz yapılandırmanızı en iyi uygulamalarla karşılaştırıp bir güvenlik puanı ve düzeltme önerileri üretir. Bu bileşenlerin listesi Fortinet'in paket belgesindedir (Fortinet, Enterprise Protection Bundle).

Fortinet'in paket açıklamasında öne çıkan bir bileşen de AI tabanlı satır içi zararlı yazılım önleme servisidir: bilinmeyen dosyaları, sıfır gün ve yapay zekâ destekli tehditler dâhil, gerçek zamanlı olarak satır içinde engellemeyi hedefler. ATP ve UTP'deki bulut sandbox yaklaşımından farkı, kararın dosya kullanıcıya teslim edilmeden önce ve akış içinde verilmesidir.

Projelerimizde Enterprise Protection'ı üç profil için gündeme getiriyoruz: DLP kanıtı istenen finans ve sağlık kurumları; tıbbi cihaz ya da OT ağı olan hastane ve üretim tesisleri; kullanıcıların çoğu işini SaaS üzerinden yaptığı, gölge BT riskini yönetmek isteyen kurumlar. Bunların dışında kalan bir KOBİ için Enterprise Protection çoğu zaman kullanılmayacak servislere bütçe ayırmak demektir. Paket kademesinin toplam maliyete etkisini, süre ve model gibi diğer değişkenlerle birlikte FortiGate fiyatını belirleyen faktörler yazımızda ele aldık.

Üç Paketin Karşılaştırma Tablosu

FortiGuard paket karşılaştırması tek bir ilkeye dayanır: her üst paket bir altındakinin tamamını içerir. ATP dört servis grubuyla başlar, UTP web güvenliği katmanını ekler, Enterprise Protection ise SaaS, veri, IoT ve saldırı yüzeyi servisleriyle listeyi tamamlar. Aşağıdaki tablo Fortinet'in resmî paket sayfasındaki dağılımı özetler.

ServisATPUTPEnterprise Protection
FortiCare Premium (7x24 destek, RMA)VarVarVar
FortiGuard IPSVarVarVar
Anti-Malware Protection (antivirüs, bulut sandbox, virüs salgını koruması)VarVarVar
Application ControlVarVarVar
URL FilteringVarVar
DNS FilteringVarVar
Video FilteringVarVar
Anti-botnet ve C2 iletişim engellemeVarVar
Inline CASB (SaaS uygulama güvenliği)Var
Data Loss Prevention (DLP)Var
IoT Detection ve zafiyet korelasyonuVar
Attack Surface Security (izleme, risk puanlaması)Var
AI tabanlı satır içi zararlı yazılım önlemeVar
FortiCare Elite'e yükseltmeOpsiyonelOpsiyonelOpsiyonel

Tablodaki servis adları Fortinet'in güncel adlandırmasını izler; Fortinet zaman zaman servis adlarını ve paket içeriklerini günceller, bu nedenle sipariş öncesinde güncel sipariş kılavuzunu esas alın (Fortinet, FortiGate Subscriptions and FortiGuard Bundles Ordering Guide). Bazı UTP sipariş kalemlerinin adında Antispam servisi de geçer; model ve dönem bazındaki içeriği güncel kılavuzdan doğrulayın. Paketlerin dışında SD-WAN ve SASE odaklı ayrı servis paketleri de bulunur; bu yazının kapsamı yalnızca güvenlik paketleridir.

Hangi Paket Kime Uygun? Senaryo Bazlı Seçim

Paket seçimi cihazın ağdaki konumuna göre yapılır: kullanıcı internet çıkışı FortiGate üzerinden akıyorsa UTP, cihaz iç segmentasyon ya da DMZ görevindeyse ATP, SaaS/veri/IoT görünürlüğü zorunluysa Enterprise Protection doğru başlangıçtır. Bütçe ya da teknik sınır varsa tekil (a-la-carte) servisler alternatiftir.

SenaryoÖnerilen paketGerekçe
10–100 kullanıcılı ofis, internet çıkışı FortiGate üzerindenUTPURL/DNS filtreleme ve sandbox en sık saldırı alan yüzeyi kapatır
Veri merkezi ya da iç segmentasyon güvenlik duvarıATPSunucular arası trafikte web kategorisi filtrelemenin karşılığı yok; IPS ve dosya taraması kritik
Şube cihazı; web güvenliği FortiSASE ya da merkezdeATPAynı servisi iki katmanda ödemekten kaçınılır
Microsoft 365 / SaaS yoğun kurum, gölge BT endişesiEnterprise ProtectionInline CASB ve DLP görünürlüğü
Hastane, üretim tesisi; tıbbi cihaz veya OT ağıEnterprise ProtectionIoT Detection ve zafiyet korelasyonu
Denetime tabi finans kurumu, DLP kanıtı bekleniyorEnterprise ProtectionDLP + Attack Surface Security puanlaması
Yalnızca tek bir servis gerekiyor (ör. yalnız IPS)A-la-carte servisPaket yerine ihtiyaç kadar abonelik

Tablo bir başlangıç noktasıdır; kararı kesinleştiren şey mevcut ağ topolojisi, uç nokta koruması ve varsa SASE ya da e-posta güvenliği katmanlarıdır. Örneğin uç noktada zaten sandbox içeren bir EDR çalışıyorsa, güvenlik duvarındaki sandbox ikinci bir kontrol katmanı olarak değerlidir ama tek başına karar gerekçesi olmaz. Aynı biçimde DLP gereksinimi e-posta tarafında karşılanıyorsa, Enterprise Protection'ın DLP bileşeni ağ geçidinde ikinci bir kapı sunar; bunun bütçede karşılığı olup olmadığına kurumun risk profili karar verir.

Paket Seçerken Dikkat Edilecek 6 Nokta

FortiGuard paketi seçerken yalnızca servis listesine bakmak yetmez: cihaz modeli, FortiOS sürümü, sözleşme süresi, performans etkisi, yenileme takvimi ve paket ile tekil servis arasındaki denge, aynı paketin iki kurumda farklı sonuç vermesine yol açar.

  1. Model kısıtları. Bazı servisler giriş seviyesi modellerde çalışmaz. Fortinet veri sayfası dipnotu, Content Disarm and Reconstruct, Video Filtering ve Inline CASB servislerinin FortiOS 7.4.4 ve sonrasında 40F serisinde kullanılamadığını belirtir. Bir 40F için Enterprise Protection alındığında Inline CASB fiilen kullanılamayacaktır; bu tür dipnotları sipariş öncesinde FortiGate ürün sayfalarındaki model verileriyle birlikte kontrol edin.
  2. FortiOS sürümü. Yeni servisler belirli bir FortiOS sürümünü gerektirir. Cihazınız eski bir sürümde kalıyorsa paketin içindeki servisi lisansta görürsünüz ama profillerde etkinleştiremezsiniz. Sürüm ve servis eşleşmesini Fortinet sürüm notlarından doğrulayın.
  3. Sözleşme süresi. Paketler 1, 3 ve 5 yıllık sürelerle satılır; Fortinet parça numaralarındaki 12/36/60 ekleri bu süreleri gösterir. Çok cihazlı kurumlarda bitiş tarihlerini tek bir takvime hizalamak, yenileme yönetimini kolaylaştırır.
  4. Performans etkisi. Her ek servis, özellikle SSL denetimiyle birleştiğinde, veri sayfasındaki ham güvenlik duvarı verimini değil "Threat Protection" verimini esas alan bir boyutlandırma gerektirir. Enterprise Protection'daki DLP ve CASB servisleri bu yükü daha da artırır.
  5. Yenileme takvimi. Abonelik dolduğunda cihaz çalışmaya devam eder ama güncelleme almaz; bu durumun sonuçlarını FortiGate lisans süresi dolduğunda ne olur yazımızda anlattık. Yenilemeyi süre bitmeden planlamak, koruma boşluğunu ve yeniden aktivasyon uğraşını önler.
  6. Paket mi, tekil servis mi? Fortinet servisleri a-la-carte olarak da sunar. Yalnızca IPS ya da yalnızca web filtreleme gerekiyorsa tekil abonelik anlamlıdır; iki-üç servisten fazlası gerektiğinde paket mantığı hem yönetim hem sözleşme açısından sadeleşir. Kesin karşılaştırma için her iki seçeneğin teklifini yan yana koyun.

Bu altı başlığı yenileme dönemine taşıdığınızda, karar süreci çoğu zaman "aynı paketi uzatalım" refleksinden çıkıp ağın bugünkü ihtiyacına göre yeniden değerlendirilebilir. Yenileme sürecinin bütününü FortiGate lisans yenileme kapsamlı rehberi ele alır.

Sık Sorulan Sorular

FortiGuard UTP ile ATP arasındaki fark nedir?

UTP, ATP'nin tamamına (IPS, Anti-Malware Protection, Application Control, FortiCare Premium) URL Filtering, DNS Filtering, Video Filtering ve anti-botnet/C2 engelleme servislerini ekler. Fark web ve DNS katmanıdır; kullanıcıların internete FortiGate üzerinden çıktığı ofislerde UTP, iç segmentasyon ve DMZ cihazlarında ATP genellikle yeterlidir.

Enterprise Protection paketi bir KOBİ için gerekli mi?

Çoğu KOBİ için UTP yeterlidir. Enterprise Protection; Inline CASB, DLP, IoT Detection ve Attack Surface Security gibi servisleri gerçekten kullanacak, SaaS yoğun, düzenlemeye tabi ya da çok sayıda IoT/OT cihazı olan kurumlarda anlamlıdır. Kullanılmayacak servislere bütçe ayırmak yerine ihtiyaç doğduğunda yükseltmek daha sağlıklıdır.

FortiGuard paketi olmadan FortiGate çalışır mı?

Evet, cihaz durum bilgili güvenlik duvarı, yönlendirme, VPN ve VLAN gibi temel işlevlerle çalışmaya devam eder. Ancak IPS imzaları, antivirüs veritabanı ve web kategorileri güncellenmez; cihaz kısa sürede güncel tehditlere karşı kör kalır. Üretim ortamında aboneliksiz FortiGate kullanılmasını önermiyoruz.

FortiCare desteği paketlerin içinde mi?

Evet. Fortinet'e göre ATP, UTP ve Enterprise Protection paketlerinin üçü de varsayılan olarak FortiCare Premium desteğiyle gelir; 7x24 web, sohbet ve telefon desteği ile donanım değişimini kapsar. Daha hızlı yanıt ve atanmış destek ekibi isteyen kurumlar paketi FortiCare Elite'e yükseltebilir.

Paketi sözleşme süresi ortasında yükseltebilir miyim?

Yükseltme mümkündür ancak yolu modele, kalan süreye ve distribütör sürecine bağlıdır; çoğu durumda kalan süreyle hizalanmış yeni bir abonelik ya da yükseltme parça numarası kullanılır. Kesin yöntemi ve süre hizalamasını teklif aşamasında doğruluyoruz; sözleşme metnini okumadan yükseltme varsaymayın.

FortiGuard paketleri hangi sürelerle satılır?

Paketler 1, 3 ve 5 yıllık sürelerle sunulur; Fortinet parça numaralarındaki 12, 36 ve 60 ekleri ay cinsinden süreyi gösterir. Çok yıllı sözleşmeler yenileme sıklığını azaltır; çok cihazlı kurumlarda tüm cihazların bitiş tarihlerini aynı döneme hizalamak yönetimi sadeleştirir.

Sora Yazılım hangi paketi öneriyor?

Tek bir standart önerimiz yok; ağ topolojisini, kullanıcı sayısını, mevcut uç nokta ve e-posta güvenliğini ve uyum gereksinimlerini inceleyip modele göre paket öneriyoruz. Saha deneyimimizde kullanıcı ofisleri için UTP, iç segmentasyon için ATP, SaaS/IoT görünürlüğü zorunlu kurumlar için Enterprise Protection en sık tekrar eden sonuçtur.

Sonuç

FortiGuard paketleri arasındaki fark bir "iyi-daha iyi-en iyi" sıralaması değil, cihazın ağdaki görevine göre değişen bir kapsam meselesidir. ATP, web filtrelemenin karşılığı olmayan iç segmentasyon ve DMZ noktalarında; UTP, kullanıcıların internete çıktığı ofislerde; Enterprise Protection ise SaaS, veri, IoT ve saldırı yüzeyi görünürlüğünün zorunlu olduğu kurumlarda doğru tercihtir. Model kısıtları, FortiOS sürümü ve sözleşme süresi bu kararı etkileyen diğer üç değişkendir.

Sora Yazılım olarak FortiGate projelerinde paket kararını ayrı bir satır olarak ele alıyoruz: mevcut topolojiyi ve diğer güvenlik katmanlarını inceliyor, gerekiyorsa paket yerine tekil servis öneriyor, sözleşme sürelerini tek takvime hizalıyoruz. Kurumunuz için hangi paketin uygun olduğunu değerlendirmek isterseniz bizimle iletişime geçin; ücretsiz keşif görüşmesinde mevcut yapınızı inceleyip projeye özel teklif hazırlıyoruz.

Bu yazıdaki konulara ihtiyacınız mı var?

Sora Yazılım uzmanlarıyla ücretsiz keşif görüşmesi planlayın; somut bir yol haritası önerelim.

WhatsApp Destek