Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sunucu Sertleştirme (Hardening) Nedir?

Kurulum sonrası sunucuyu güvenli hâle getirme süreci.

Kısa cevap: Sertleştirme, bir sunucunun varsayılan kurulumundaki gereksiz ve riskli unsurları kaldırıp güvenlik ayarlarını sıkılaştırma sürecidir.

Varsayılan kurulumlar kullanım kolaylığı için tasarlanır; güvenlik için değil.

Neden gerekli?

Yeni kurulmuş bir sunucuda tipik olarak:

  • Kullanılmayacak servisler çalışır durumdadır
  • Gereksiz portlar açıktır
  • Varsayılan hesaplar mevcuttur
  • Güvenlik ayarları gevşektir
  • Hata mesajları ayrıntılı bilgi verir
  • Sürüm bilgileri dışarıya sızar

Bunların her biri, otomatik tarayıcılar için bir fırsattır.

Sertleştirme adımları

1. Güncelleme

  • ☐ Tüm sistem güncellemeleri uygulandı
  • ☐ Otomatik güvenlik güncellemesi yapılandırıldı
  • ☐ Güncelleme kaynakları doğrulandı

2. Hesap yönetimi

  • ☐ Varsayılan yönetici hesabı kapatıldı ya da yeniden adlandırıldı
  • ☐ Kullanılmayan hesaplar kaldırıldı
  • ☐ Her kullanıcı için ayrı hesap
  • ☐ Güçlü parola politikası uygulandı
  • ☐ Yönetici yetkisi asgari sayıda kişide
  • ☐ Servis hesapları sınırlı yetkili

3. Uzaktan erişim

  • ☐ Anahtar tabanlı kimlik doğrulama etkin
  • ☐ Parola ile doğrudan yönetici girişi kapalı
  • ☐ Erişim belirli adreslerle sınırlı
  • ☐ Başarısız deneme sınırlaması aktif
  • ☐ Oturum zaman aşımı tanımlı
  • ☐ Varsayılan port değerlendirildi

4. Servis temizliği

  • ☐ Kullanılmayan servisler durduruldu ve devre dışı bırakıldı
  • ☐ Gereksiz yazılımlar kaldırıldı
  • ☐ Örnek/demo dosyaları silindi
  • ☐ Kullanılmayan modüller kapatıldı

5. Ağ ve güvenlik duvarı

  • ☐ Varsayılan politika "engelle"
  • ☐ Yalnız gerekli portlar açık
  • ☐ Yönetim portları kısıtlı
  • ☐ Veritabanı portu dışarıya kapalı
  • ☐ Giden trafik de değerlendirildi

6. Dosya sistemi

  • ☐ Dosya izinleri sıkılaştırıldı
  • ☐ Yazma yetkileri asgari düzeyde
  • ☐ Yüklenen dosyaların çalıştırılması engellendi
  • ☐ Dizin listeleme kapatıldı
  • ☐ Yedek dosyaları web erişimine kapalı
  • ☐ Yapılandırma dosyaları korunuyor

Beşinci madde ciddi bir açıktır: Erişilebilir bir yedek dosyası, tüm sistemin indirilmesi demektir.

7. Bilgi sızıntısını önleme

  • ☐ Sürüm bilgileri gizlendi
  • ☐ Hata sayfaları teknik ayrıntı göstermiyor
  • ☐ Varsayılan sayfa ve dizinler kaldırıldı
  • ☐ Yönetim arayüzü adresleri tahmin edilebilir değil

8. Kayıt yapılandırması

  • ☐ Kayıt tutma etkin
  • ☐ Yeterli ayrıntı düzeyi
  • ☐ Kayıtlar merkezî bir yere gönderiliyor
  • ☐ Kayıt döndürme yapılandırıldı
  • ☐ Saklama süresi belirlendi

9. Zaman senkronizasyonu

  • ☐ Sistem saati senkronize

Neden: Kayıtların doğru zaman damgası taşıması, bir olay incelemesinde kritiktir.

10. Şifreleme

  • ☐ Bağlantılar şifreli
  • ☐ Güncel şifreleme yapılandırması
  • ☐ Zayıf protokoller devre dışı
  • ☐ Sertifikalar geçerli
  • ☐ Hassas veriler şifreli saklanıyor

11. Ek korumalar

  • ☐ Saldırı tespit/önleme değerlendirildi
  • ☐ Dosya bütünlüğü izleme kuruldu
  • ☐ Kötü amaçlı yazılım taraması yapılandırıldı
  • ☐ Otomatik engelleme araçları kuruldu

Sertleştirme ne zaman yapılır?

  • Kurulum sırasında: En doğru zaman
  • Devreye almadan önce: Canlıya çıkmadan
  • Düzenli gözden geçirmede: Yılda bir
  • Bir olay sonrası: Mutlaka
  • Denetim öncesi: Uyum için

Dengeyi kurmak

Aşırı sertleştirme, sistemin kullanılamaz hâle gelmesine yol açabilir.

  • ☐ Her sıkılaştırmadan sonra sistem test ediliyor
  • ☐ Uygulamaların çalıştığı doğrulanıyor
  • ☐ Yapılan değişiklikler belgeleniyor
  • ☐ Geri alınabilir biçimde uygulanıyor

Öneri: Sertleştirmeyi kademeli uygulayın ve her adımdan sonra test edin.

Belgeleme

Yapılan sertleştirme adımları yazılı olmalıdır:

  • Hangi ayar değiştirildi
  • Neden
  • Varsayılan değer neydi
  • Nasıl geri alınır

Bu belge, bir sorun yaşandığında ve yeni bir sunucu kurulurken kullanılır.

Şablon oluşturun

Sertleştirilmiş bir yapılandırmayı şablon hâline getirin:

  • Yeni sunucular aynı standartla kurulur
  • Zaman kazanılır
  • Tutarlılık sağlanır
  • Unutulan adım kalmaz

Bu, sanal ve bulut ortamlarda kolayca yapılabilir ve büyük fayda sağlar.

Asgari sertleştirme

Zamanınız çok kısıtlıysa şu altı madde en büyük etkiyi yaratır:

  1. Sistemi tam güncelleyin
  2. Varsayılan hesapları kapatın, güçlü kimlik doğrulama kurun
  3. Yalnız gerekli portları açık bırakın
  4. Yönetim erişimini kısıtlayın (IP/VPN)
  5. Kullanılmayan servisleri kapatın
  6. Kayıt tutmayı etkinleştirin
Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz