Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sunucu Güvenlik Denetimi

Güvenlik durumunuzu düzenli olarak nasıl denetlersiniz?

Güvenlik denetimi, mevcut durumu belgeleyip eksikleri ortaya çıkaran periyodik bir çalışmadır. Bir olay yaşanmadan yapılması esastır.

Başlamadan önce

  • Güncel sunucu envanteri
  • Erişim listeleri
  • Yapılandırma belgeleri
  • Denetim için ayrılmış zaman

1. Adım — Kapsamı belirleyin

  • ☐ Hangi sistemler denetlenecek?
  • ☐ Hangi katmanlar (ağ, işletim sistemi, uygulama)?
  • ☐ İç denetim mi, dış uzman mı?
  • ☐ Ne kadar zaman ayrılacak?
  • ☐ Sonuçlar kime raporlanacak?

2. Adım — Envanteri doğrulayın

  • ☐ Listedeki tüm sistemler gerçekten var mı?
  • ☐ Listede olmayan sistem var mı?
  • ☐ Ağ taraması yapıldı mı?
  • ☐ Kullanılmayan sistemler tespit edildi mi?

Envanterde olmayan bir sistem, denetlenmeyen bir sistemdir ve genelde en zayıf halkadır.

3. Adım — Açık yüzeyi inceleyin

  • ☐ Hangi portlar dışarıya açık?
  • ☐ Her biri gerçekten gerekli mi?
  • ☐ Yönetim arayüzleri internete açık mı?
  • ☐ Veritabanları erişilebilir mi?
  • ☐ Test ortamları erişilebilir mi?
  • ☐ Beklenmedik bir servis çalışıyor mu?

4. Adım — Güncellik durumunu kontrol edin

  • ☐ İşletim sistemi sürümleri ve destek durumu
  • ☐ Uygulama sürümleri
  • ☐ Bekleyen güvenlik yamaları
  • ☐ Bilinen açıklarla eşleşen bileşenler
  • ☐ Son güncelleme tarihleri

5. Adım — Erişimleri denetleyin

  • ☐ Tüm hesapları listeleyin
  • ☐ Tanımadığınız hesap var mı?
  • ☐ Ayrılan kişilerin erişimi duruyor mu?
  • ☐ Eski tedarikçilerin erişimi var mı?
  • ☐ Yönetici sayısı makul mü?
  • ☐ Ortak hesap kullanılıyor mu?
  • ☐ İki adımlı doğrulama açık mı?
  • ☐ Parola politikası uygulanıyor mu?

6. Adım — Yapılandırmayı inceleyin

  • ☐ Sertleştirme uygulanmış mı?
  • ☐ Varsayılan hesaplar kapalı mı?
  • ☐ Dosya izinleri uygun mu?
  • ☐ Dizin listeleme kapalı mı?
  • ☐ Hata mesajları bilgi sızdırıyor mu?
  • ☐ Sürüm bilgileri gizli mi?
  • ☐ Şifreleme yapılandırması güncel mi?

7. Adım — Yedeklemeyi denetleyin

  • ☐ Tüm kritik sistemler kapsamda mı?
  • ☐ Yedekler oluşuyor mu?
  • ☐ Ayrı konumda mı?
  • ☐ Çevrim dışı/değiştirilemez kopya var mı?
  • ☐ Geri yükleme test edildi mi?
  • ☐ Yedeklere erişim kısıtlı mı?
  • ☐ Yedekler şifreli mi?

8. Adım — İzleme ve kayıtları denetleyin

  • ☐ Kayıtlar toplanıyor mu?
  • ☐ Merkezî ve bağımsız bir yerde mi?
  • ☐ Saklama süresi yeterli mi?
  • ☐ İzleme tüm sistemleri kapsıyor mu?
  • ☐ Uyarılar doğru kişilere gidiyor mu?
  • ☐ Zaman damgaları senkronize mi?

9. Adım — Süreçleri denetleyin

  • ☐ Yama yönetimi süreci var mı, işliyor mu?
  • ☐ Değişiklik yönetimi uygulanıyor mu?
  • ☐ Olay müdahale planı var mı?
  • ☐ Erişim gözden geçirme yapılıyor mu?
  • ☐ Belgeleme güncel mi?
  • ☐ İşe alım/ayrılma süreçleri uygulanıyor mu?

10. Adım — Bulguları sınıflandırın

DüzeyTanımHedef süre
KritikDoğrudan istismar edilebilirHemen
YüksekCiddi riskKısa vadede
Ortaİyileştirme gerekliPlanlı
Düşükİyi uygulama önerisiFırsat buldukça

11. Adım — Raporlayın

Rapor içeriği:

  • Denetim kapsamı ve tarihi
  • Yöntem
  • Bulgular (düzeylere göre)
  • Her bulgu için öneri
  • Sorumlu ve hedef tarih
  • Önceki denetimden bu yana durum
  • Yönetici özeti

Son madde önemlidir: teknik olmayan yöneticiler için bir sayfalık özet, bulguların ele alınmasını sağlar.

12. Adım — Takip edin

  • ☐ Her bulgu için görev açıldı
  • ☐ Sorumlu ve tarih atandı
  • ☐ İlerleme takip ediliyor
  • ☐ Kapatılan bulgular doğrulanıyor
  • ☐ Bir sonraki denetimde kontrol edilecek

Takip edilmeyen bir denetim raporu, yalnız bir belgedir. Değeri, bulguların kapatılmasıyla ortaya çıkar.

Sıklık

Denetim türüSıklık
Erişim gözden geçirmeAltı aylık
Yapılandırma denetimiYıllık
Kapsamlı güvenlik denetimiYıllık
Dış uzman denetimiİki-üç yılda bir ya da kritik değişikliklerde
Olay sonrasıHer olayda

Dış denetim ne zaman?

  • Kişisel veri yoğun işleniyorsa
  • Müşteri ya da denetim talebi varsa
  • Büyük bir mimari değişiklik sonrası
  • Bir güvenlik olayı sonrası
  • İç kapasite yetersizse
  • Bağımsız bir bakış gerekiyorsa

Asgari denetim

Kaynağınız kısıtlıysa yılda bir kez şu beş maddeyi kontrol edin:

  1. Envanter doğru mu?
  2. Dışarıya ne açık?
  3. Kimlerin erişimi var?
  4. Sistemler güncel mi?
  5. Yedekten geri dönebiliyor muyuz?
Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz