Kurulum sonrası sunucuyu güvenli hâle getirme süreci.
Kısa cevap: Sertleştirme, bir sunucunun varsayılan kurulumundaki gereksiz ve riskli unsurları kaldırıp güvenlik ayarlarını sıkılaştırma sürecidir.
Varsayılan kurulumlar kullanım kolaylığı için tasarlanır; güvenlik için değil.
Neden gerekli?
Yeni kurulmuş bir sunucuda tipik olarak:
- Kullanılmayacak servisler çalışır durumdadır
- Gereksiz portlar açıktır
- Varsayılan hesaplar mevcuttur
- Güvenlik ayarları gevşektir
- Hata mesajları ayrıntılı bilgi verir
- Sürüm bilgileri dışarıya sızar
Bunların her biri, otomatik tarayıcılar için bir fırsattır.
Sertleştirme adımları
1. Güncelleme
- ☐ Tüm sistem güncellemeleri uygulandı
- ☐ Otomatik güvenlik güncellemesi yapılandırıldı
- ☐ Güncelleme kaynakları doğrulandı
2. Hesap yönetimi
- ☐ Varsayılan yönetici hesabı kapatıldı ya da yeniden adlandırıldı
- ☐ Kullanılmayan hesaplar kaldırıldı
- ☐ Her kullanıcı için ayrı hesap
- ☐ Güçlü parola politikası uygulandı
- ☐ Yönetici yetkisi asgari sayıda kişide
- ☐ Servis hesapları sınırlı yetkili
3. Uzaktan erişim
- ☐ Anahtar tabanlı kimlik doğrulama etkin
- ☐ Parola ile doğrudan yönetici girişi kapalı
- ☐ Erişim belirli adreslerle sınırlı
- ☐ Başarısız deneme sınırlaması aktif
- ☐ Oturum zaman aşımı tanımlı
- ☐ Varsayılan port değerlendirildi
4. Servis temizliği
- ☐ Kullanılmayan servisler durduruldu ve devre dışı bırakıldı
- ☐ Gereksiz yazılımlar kaldırıldı
- ☐ Örnek/demo dosyaları silindi
- ☐ Kullanılmayan modüller kapatıldı
5. Ağ ve güvenlik duvarı
- ☐ Varsayılan politika "engelle"
- ☐ Yalnız gerekli portlar açık
- ☐ Yönetim portları kısıtlı
- ☐ Veritabanı portu dışarıya kapalı
- ☐ Giden trafik de değerlendirildi
6. Dosya sistemi
- ☐ Dosya izinleri sıkılaştırıldı
- ☐ Yazma yetkileri asgari düzeyde
- ☐ Yüklenen dosyaların çalıştırılması engellendi
- ☐ Dizin listeleme kapatıldı
- ☐ Yedek dosyaları web erişimine kapalı
- ☐ Yapılandırma dosyaları korunuyor
Beşinci madde ciddi bir açıktır: Erişilebilir bir yedek dosyası, tüm sistemin indirilmesi demektir.
7. Bilgi sızıntısını önleme
- ☐ Sürüm bilgileri gizlendi
- ☐ Hata sayfaları teknik ayrıntı göstermiyor
- ☐ Varsayılan sayfa ve dizinler kaldırıldı
- ☐ Yönetim arayüzü adresleri tahmin edilebilir değil
8. Kayıt yapılandırması
- ☐ Kayıt tutma etkin
- ☐ Yeterli ayrıntı düzeyi
- ☐ Kayıtlar merkezî bir yere gönderiliyor
- ☐ Kayıt döndürme yapılandırıldı
- ☐ Saklama süresi belirlendi
9. Zaman senkronizasyonu
- ☐ Sistem saati senkronize
Neden: Kayıtların doğru zaman damgası taşıması, bir olay incelemesinde kritiktir.
10. Şifreleme
- ☐ Bağlantılar şifreli
- ☐ Güncel şifreleme yapılandırması
- ☐ Zayıf protokoller devre dışı
- ☐ Sertifikalar geçerli
- ☐ Hassas veriler şifreli saklanıyor
11. Ek korumalar
- ☐ Saldırı tespit/önleme değerlendirildi
- ☐ Dosya bütünlüğü izleme kuruldu
- ☐ Kötü amaçlı yazılım taraması yapılandırıldı
- ☐ Otomatik engelleme araçları kuruldu
Sertleştirme ne zaman yapılır?
- Kurulum sırasında: En doğru zaman
- Devreye almadan önce: Canlıya çıkmadan
- Düzenli gözden geçirmede: Yılda bir
- Bir olay sonrası: Mutlaka
- Denetim öncesi: Uyum için
Dengeyi kurmak
Aşırı sertleştirme, sistemin kullanılamaz hâle gelmesine yol açabilir.
- ☐ Her sıkılaştırmadan sonra sistem test ediliyor
- ☐ Uygulamaların çalıştığı doğrulanıyor
- ☐ Yapılan değişiklikler belgeleniyor
- ☐ Geri alınabilir biçimde uygulanıyor
Öneri: Sertleştirmeyi kademeli uygulayın ve her adımdan sonra test edin.
Belgeleme
Yapılan sertleştirme adımları yazılı olmalıdır:
- Hangi ayar değiştirildi
- Neden
- Varsayılan değer neydi
- Nasıl geri alınır
Bu belge, bir sorun yaşandığında ve yeni bir sunucu kurulurken kullanılır.
Şablon oluşturun
Sertleştirilmiş bir yapılandırmayı şablon hâline getirin:
- Yeni sunucular aynı standartla kurulur
- Zaman kazanılır
- Tutarlılık sağlanır
- Unutulan adım kalmaz
Bu, sanal ve bulut ortamlarda kolayca yapılabilir ve büyük fayda sağlar.
Asgari sertleştirme
Zamanınız çok kısıtlıysa şu altı madde en büyük etkiyi yaratır:
- Sistemi tam güncelleyin
- Varsayılan hesapları kapatın, güçlü kimlik doğrulama kurun
- Yalnız gerekli portları açık bırakın
- Yönetim erişimini kısıtlayın (IP/VPN)
- Kullanılmayan servisleri kapatın
- Kayıt tutmayı etkinleştirin
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz