Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sunucu Güvenliğinin Temelleri

Sunucu güvenliğinde nereden başlanmalı? Temel çerçeve.

Sunucu güvenliği, karmaşık araçlardan önce birkaç temel disiplinden oluşur. Yaşanan olayların büyük çoğunluğu, ileri düzey saldırılardan değil bu temellerdeki eksiklerden doğar.

Saldırılar nasıl gerçekleşir?

Yaygın inanışın aksine, saldırıların çoğu hedefli değildir:

  1. Otomatik tarayıcılar internete açık sistemleri sürekli tarar
  2. Bilinen açıkları ve zayıf parolaları dener
  3. Açık bulduğunda şirket büyüklüğüne bakmaz
  4. Sisteme yerleşir
  5. Genelde haftalarca fark edilmez

Bu yüzden "biz küçüğüz, kimse bizi hedef almaz" düşüncesi geçersizdir.

Katman 1 — Erişim kontrolü

En temel ve en etkili katman.

  • ☐ Uzaktan erişim yalnız gerekli kişilere açık
  • ☐ Güçlü kimlik doğrulama (tercihen anahtar tabanlı)
  • ☐ Varsayılan yönetici hesabı kapatılmış ya da yeniden adlandırılmış
  • ☐ Her kullanıcı için ayrı hesap
  • ☐ En az yetki ilkesi
  • ☐ İki adımlı doğrulama
  • ☐ Başarısız giriş denemeleri sınırlanıyor
  • ☐ Erişim kaynağı kısıtlı (IP ya da VPN)

Son madde çok etkilidir: Yönetim erişimini yalnız belirli adreslerden ya da VPN üzerinden açmak, otomatik saldırıların büyük kısmını ortadan kaldırır.

Katman 2 — Yüzey azaltma

Ne kadar az şey açıksa, o kadar az risk vardır.

  • ☐ Yalnız gerekli portlar açık
  • ☐ Kullanılmayan servisler kapatılmış
  • ☐ Gereksiz yazılımlar kaldırılmış
  • ☐ Yönetim arayüzleri internete kapalı
  • ☐ Veritabanı doğrudan erişilebilir değil
  • ☐ Test ortamları erişime kısıtlı
  • ☐ Kullanılmayan hesaplar kapatılmış

Katman 3 — Güncellik

  • ☐ İşletim sistemi güncel
  • ☐ Güvenlik yamaları düzenli uygulanıyor
  • ☐ Uygulamalar güncel
  • ☐ Kütüphaneler güncel
  • ☐ Destek biten sürüm kullanılmıyor
  • ☐ Güvenlik duyuruları takip ediliyor

Ele geçirilen sistemlerin büyük çoğunluğunda sebep güncel olmayan bir bileşendir.

Katman 4 — Ağ koruması

  • ☐ Güvenlik duvarı yapılandırılmış
  • ☐ Varsayılan politika "engelle"
  • ☐ Sunucular arası trafik sınırlı
  • ☐ Dışa açık olması gerekmeyen sistemler iç ağda
  • ☐ VPN kullanılıyor
  • ☐ DDoS koruması değerlendirilmiş

Katman 5 — İzleme ve tespit

  • ☐ Kayıtlar toplanıyor
  • ☐ Kayıtlar merkezî ve sunucudan bağımsız bir yerde
  • ☐ Başarısız giriş denemeleri izleniyor
  • ☐ Dosya değişiklikleri izleniyor
  • ☐ Anormal kaynak kullanımı fark ediliyor
  • ☐ Yeni hesap oluşturma izleniyor
  • ☐ Uyarılar doğru kişilere gidiyor

İkinci madde önemlidir: Sunucu ele geçirilirse saldırgan kayıtları silebilir; merkezî toplama bunu önler.

Katman 6 — Veri koruması

  • ☐ Hassas veriler şifreli saklanıyor
  • ☐ Bağlantılar şifreli
  • ☐ Yedekler şifreli
  • ☐ Erişim kayıtları tutuluyor
  • ☐ Veri saklama süreleri tanımlı
  • ☐ Gereksiz veri tutulmuyor

Katman 7 — Kurtarma

Diğer tüm katmanlar başarısız olduğunda geriye kalan tek şey budur.

  • ☐ Düzenli yedekleme
  • ☐ Yedekler ayrı konumda
  • ☐ En az bir kopya değiştirilemez/çevrim dışı
  • ☐ Uzun saklama süresi
  • ☐ Geri yükleme test edilmiş
  • ☐ Olay müdahale planı yazılı

Üçüncü madde fidye yazılımına karşı tek etkili savunmadır: Ağa bağlı duran her yedek şifrelenebilir.

Öncelik sırası

Kaynağınız kısıtlıysa şu sırayla ilerleyin:

  1. Yedekleme — son savunma
  2. Güncellik — en yaygın giriş yolu
  3. Erişim kontrolü — ikinci en yaygın
  4. Yüzey azaltma — düşük maliyet, yüksek etki
  5. İzleme — erken tespit
  6. Diğerleri

Gözden kaçan riskler

  • Unutulmuş sunucular: Güncellenmeyen eski sistemler
  • Test ortamları: Zayıf korunur, gerçek veri içerebilir
  • Eski hesaplar: Ayrılan çalışanlar, eski tedarikçiler
  • Varsayılan parolalar: Kurulum sonrası değiştirilmemiş
  • Yedek dosyaları: Erişilebilir bir dizinde bırakılmış
  • Yönetim arayüzleri: İnternete açık bırakılmış
  • Paylaşılan hesaplar: Kimin ne yaptığı izlenemez

Paylaşımlı sorumluluk

Sunucu kiralıyor ya da bulut kullanıyorsanız:

KatmanSorumlu
Fiziksel güvenlikSağlayıcı
Altyapı güvenliğiSağlayıcı
İşletim sistemiYönetim düzeyine bağlı
YapılandırmaSiz
Erişim yönetimiSiz
Uygulama güvenliğiSiz
VeriSiz

Son dört satır hiçbir modelde devredilmez.

Yıllık güvenlik gözden geçirmesi

  1. Envanteri doğrulayın
  2. Kullanılmayan sistemleri kapatın
  3. Erişim listelerini gözden geçirin
  4. Açık portları kontrol edin
  5. Güncellik durumunu denetleyin
  6. Yedekten geri yükleme testi yapın
  7. Olay müdahale planını gözden geçirin
Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz