Sunucu güvenliğinde nereden başlanmalı? Temel çerçeve.
Sunucu güvenliği, karmaşık araçlardan önce birkaç temel disiplinden oluşur. Yaşanan olayların büyük çoğunluğu, ileri düzey saldırılardan değil bu temellerdeki eksiklerden doğar.
Saldırılar nasıl gerçekleşir?
Yaygın inanışın aksine, saldırıların çoğu hedefli değildir:
- Otomatik tarayıcılar internete açık sistemleri sürekli tarar
- Bilinen açıkları ve zayıf parolaları dener
- Açık bulduğunda şirket büyüklüğüne bakmaz
- Sisteme yerleşir
- Genelde haftalarca fark edilmez
Bu yüzden "biz küçüğüz, kimse bizi hedef almaz" düşüncesi geçersizdir.
Katman 1 — Erişim kontrolü
En temel ve en etkili katman.
- ☐ Uzaktan erişim yalnız gerekli kişilere açık
- ☐ Güçlü kimlik doğrulama (tercihen anahtar tabanlı)
- ☐ Varsayılan yönetici hesabı kapatılmış ya da yeniden adlandırılmış
- ☐ Her kullanıcı için ayrı hesap
- ☐ En az yetki ilkesi
- ☐ İki adımlı doğrulama
- ☐ Başarısız giriş denemeleri sınırlanıyor
- ☐ Erişim kaynağı kısıtlı (IP ya da VPN)
Son madde çok etkilidir: Yönetim erişimini yalnız belirli adreslerden ya da VPN üzerinden açmak, otomatik saldırıların büyük kısmını ortadan kaldırır.
Katman 2 — Yüzey azaltma
Ne kadar az şey açıksa, o kadar az risk vardır.
- ☐ Yalnız gerekli portlar açık
- ☐ Kullanılmayan servisler kapatılmış
- ☐ Gereksiz yazılımlar kaldırılmış
- ☐ Yönetim arayüzleri internete kapalı
- ☐ Veritabanı doğrudan erişilebilir değil
- ☐ Test ortamları erişime kısıtlı
- ☐ Kullanılmayan hesaplar kapatılmış
Katman 3 — Güncellik
- ☐ İşletim sistemi güncel
- ☐ Güvenlik yamaları düzenli uygulanıyor
- ☐ Uygulamalar güncel
- ☐ Kütüphaneler güncel
- ☐ Destek biten sürüm kullanılmıyor
- ☐ Güvenlik duyuruları takip ediliyor
Ele geçirilen sistemlerin büyük çoğunluğunda sebep güncel olmayan bir bileşendir.
Katman 4 — Ağ koruması
- ☐ Güvenlik duvarı yapılandırılmış
- ☐ Varsayılan politika "engelle"
- ☐ Sunucular arası trafik sınırlı
- ☐ Dışa açık olması gerekmeyen sistemler iç ağda
- ☐ VPN kullanılıyor
- ☐ DDoS koruması değerlendirilmiş
Katman 5 — İzleme ve tespit
- ☐ Kayıtlar toplanıyor
- ☐ Kayıtlar merkezî ve sunucudan bağımsız bir yerde
- ☐ Başarısız giriş denemeleri izleniyor
- ☐ Dosya değişiklikleri izleniyor
- ☐ Anormal kaynak kullanımı fark ediliyor
- ☐ Yeni hesap oluşturma izleniyor
- ☐ Uyarılar doğru kişilere gidiyor
İkinci madde önemlidir: Sunucu ele geçirilirse saldırgan kayıtları silebilir; merkezî toplama bunu önler.
Katman 6 — Veri koruması
- ☐ Hassas veriler şifreli saklanıyor
- ☐ Bağlantılar şifreli
- ☐ Yedekler şifreli
- ☐ Erişim kayıtları tutuluyor
- ☐ Veri saklama süreleri tanımlı
- ☐ Gereksiz veri tutulmuyor
Katman 7 — Kurtarma
Diğer tüm katmanlar başarısız olduğunda geriye kalan tek şey budur.
- ☐ Düzenli yedekleme
- ☐ Yedekler ayrı konumda
- ☐ En az bir kopya değiştirilemez/çevrim dışı
- ☐ Uzun saklama süresi
- ☐ Geri yükleme test edilmiş
- ☐ Olay müdahale planı yazılı
Üçüncü madde fidye yazılımına karşı tek etkili savunmadır: Ağa bağlı duran her yedek şifrelenebilir.
Öncelik sırası
Kaynağınız kısıtlıysa şu sırayla ilerleyin:
- Yedekleme — son savunma
- Güncellik — en yaygın giriş yolu
- Erişim kontrolü — ikinci en yaygın
- Yüzey azaltma — düşük maliyet, yüksek etki
- İzleme — erken tespit
- Diğerleri
Gözden kaçan riskler
- Unutulmuş sunucular: Güncellenmeyen eski sistemler
- Test ortamları: Zayıf korunur, gerçek veri içerebilir
- Eski hesaplar: Ayrılan çalışanlar, eski tedarikçiler
- Varsayılan parolalar: Kurulum sonrası değiştirilmemiş
- Yedek dosyaları: Erişilebilir bir dizinde bırakılmış
- Yönetim arayüzleri: İnternete açık bırakılmış
- Paylaşılan hesaplar: Kimin ne yaptığı izlenemez
Paylaşımlı sorumluluk
Sunucu kiralıyor ya da bulut kullanıyorsanız:
| Katman | Sorumlu |
|---|---|
| Fiziksel güvenlik | Sağlayıcı |
| Altyapı güvenliği | Sağlayıcı |
| İşletim sistemi | Yönetim düzeyine bağlı |
| Yapılandırma | Siz |
| Erişim yönetimi | Siz |
| Uygulama güvenliği | Siz |
| Veri | Siz |
Son dört satır hiçbir modelde devredilmez.
Yıllık güvenlik gözden geçirmesi
- Envanteri doğrulayın
- Kullanılmayan sistemleri kapatın
- Erişim listelerini gözden geçirin
- Açık portları kontrol edin
- Güncellik durumunu denetleyin
- Yedekten geri yükleme testi yapın
- Olay müdahale planını gözden geçirin
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz