Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sunucu Güvenlik Kontrol Listesi

Güvenlik durumunuzu maddeleri işaretleyerek görün.

Bu liste, sunucu güvenliğinin tüm katmanlarını kapsar. Yılda en az bir kez ve her önemli değişiklikten sonra uygulayın.

A. Envanter ve görünürlük

  • ☐ Tüm sunucular listelenmiş
  • ☐ Ağ taramasıyla doğrulanmış
  • ☐ Kullanılmayan sistemler kapatılmış
  • ☐ Test ortamları belirlenmiş ve kısıtlanmış
  • ☐ Her sistemin sorumlusu var
  • ☐ Kritiklik düzeyleri tanımlı

B. Güncellik

  • ☐ İşletim sistemleri güncel
  • ☐ Uygulamalar güncel
  • ☐ Kütüphaneler güncel
  • ☐ Destek biten sürüm kullanılmıyor
  • ☐ Güvenlik bültenleri takip ediliyor
  • ☐ Yama süreci tanımlı
  • ☐ Kritik yamalar hızla uygulanıyor
  • ☐ Uygulanan yamalar kayıt altında

C. Erişim yönetimi

  • ☐ Her kullanıcı için ayrı hesap
  • ☐ Ortak hesap kullanılmıyor
  • ☐ Varsayılan hesaplar kapatılmış
  • ☐ En az yetki ilkesi uygulanıyor
  • ☐ Yönetici sayısı asgari
  • ☐ İki adımlı doğrulama açık
  • ☐ Anahtar tabanlı kimlik doğrulama
  • ☐ Parola ile doğrudan yönetici girişi kapalı
  • ☐ Başarısız giriş sınırlaması var
  • ☐ Erişim kaynağı kısıtlı (IP/VPN)
  • ☐ Ayrılanların erişimi kaldırılmış
  • ☐ Tedarikçi erişimleri sınırlı ve süreli
  • ☐ Erişim listeleri düzenli gözden geçiriliyor
  • ☐ Parola yöneticisi kullanılıyor

D. Yüzey azaltma

  • ☐ Yalnız gerekli portlar açık
  • ☐ Yönetim arayüzleri internete kapalı
  • ☐ Veritabanı dışarıya kapalı
  • ☐ Kullanılmayan servisler durdurulmuş
  • ☐ Gereksiz yazılımlar kaldırılmış
  • ☐ Örnek/demo dosyalar silinmiş
  • ☐ Kullanılmayan hesaplar kapatılmış

E. Ağ güvenliği

  • ☐ Güvenlik duvarı varsayılan politikası "engelle"
  • ☐ Kurallar belgelenmiş
  • ☐ Geçici kurallar temizlenmiş
  • ☐ Giden trafik de değerlendirilmiş
  • ☐ Ağ bölümlemesi uygulanmış
  • ☐ VPN kullanılıyor
  • ☐ DDoS koruması değerlendirilmiş

F. Sistem sertleştirme

  • ☐ Sertleştirme uygulanmış ve belgelenmiş
  • ☐ Dosya izinleri sıkılaştırılmış
  • ☐ Dizin listeleme kapalı
  • ☐ Hata mesajları bilgi sızdırmıyor
  • ☐ Sürüm bilgileri gizli
  • ☐ Yedek dosyaları erişilebilir değil
  • ☐ Yüklenen dosyalar çalıştırılamıyor
  • ☐ Zaman senkronizasyonu aktif

G. Şifreleme

  • ☐ Bağlantılar şifreli
  • ☐ Zayıf protokoller devre dışı
  • ☐ Sertifikalar geçerli ve izleniyor
  • ☐ Hassas veriler şifreli saklanıyor
  • ☐ Yedekler şifreli
  • ☐ Şifreleme yapılandırması güncel

H. Kayıt ve izleme

  • ☐ Kayıtlar toplanıyor
  • ☐ Merkezî ve sunucudan bağımsız bir yerde
  • ☐ Kimlik doğrulama kayıtları dahil
  • ☐ Saklama süresi yeterli
  • ☐ Zaman damgaları senkronize
  • ☐ İzleme tüm sistemleri kapsıyor
  • ☐ Anormal etkinlik uyarısı var
  • ☐ Dosya değişikliği izleniyor
  • ☐ Uyarılar doğru kişilere gidiyor
  • ☐ Kayıtlar düzenli inceleniyor

I. Yedekleme ve kurtarma

  • ☐ Tüm kritik sistemler yedekleniyor
  • ☐ Yedekler ayrı konumda
  • En az bir kopya çevrim dışı/değiştirilemez
  • ☐ Yedekleme sistemine erişim kısıtlı ve ayrı
  • ☐ Yedekler şifreli
  • ☐ Saklama süresi yeterli
  • ☐ Geri yükleme test edilmiş
  • ☐ Geri yükleme süresi ölçülmüş
  • ☐ Yedekleme başarısızlığı uyarı üretiyor

Üçüncü ve dördüncü maddeler fidye yazılımına karşı belirleyicidir.

J. Uygulama güvenliği

  • ☐ Uygulama güncel
  • ☐ Kullanılmayan bileşenler kaldırılmış
  • ☐ Yönetim paneli korumalı
  • ☐ Dosya yükleme kısıtlı
  • ☐ Formlar korunuyor
  • ☐ Uygulama hesabı sınırlı yetkili
  • ☐ Hassas veriler gereksiz tutulmuyor

K. Süreçler

  • ☐ Yama yönetimi süreci yazılı
  • ☐ Değişiklik yönetimi uygulanıyor
  • ☐ Olay müdahale planı var
  • ☐ İşe alım/ayrılma süreçleri tanımlı
  • ☐ Erişim gözden geçirme rutini var
  • ☐ Güvenlik denetimi yapılıyor
  • ☐ Belgeleme güncel

L. Uyum

  • ☐ Kişisel veri envanteri var
  • ☐ Veri konumu biliniyor
  • ☐ Veri işleyen sözleşmeleri mevcut
  • ☐ Saklama süreleri tanımlı
  • ☐ İhlal bildirim süreci hazır
  • ☐ Erişim kayıtları tutuluyor

Değerlendirme

Eksik maddeDurum
0-8İyi düzeyde
9-20İyileştirme gerekli
21-35Riskli
36+Acil ele alınmalı

Öncelik sırası

Eksikleri kapatırken:

  1. I — Yedekleme (son savunma)
  2. B — Güncellik (en yaygın giriş yolu)
  3. C — Erişim yönetimi (ikinci en yaygın)
  4. D — Yüzey azaltma (düşük maliyet, yüksek etki)
  5. H — Kayıt ve izleme (tespit süresi)
  6. Diğerleri

İlk dört madde, yaşanan olayların büyük çoğunluğunu önler ve neredeyse tamamı ücretsizdir.

Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz