Hizmet · Siber Güvenlik

Altyapı Güvenliği

Fidye yazılımı saldırılarının hatırı sayılır bir kısmı karmaşık bir yöntemle değil, yıllardır açık duran bir kapıdan başlar: internete açılmış bir uzak masaüstü portu, güncellenmemiş bir VPN cihazı, fabrika ayarındaki şifresiyle duran bir kamera kaydedicisi. İçeri giren saldırgan da çoğu zaman düz bir ağla karşılaşır; muhasebe bilgisayarı, üretim hattındaki PLC'ler, misafir Wi-Fi'si ve sunucular aynı ağda birbirini görür. Gebze'de bir lojistik deposunu düşünelim: el terminalleri, depo yönetim sistemi, ofis bilgisayarları ve güvenlik kameraları tek bir ağda çalışıyor, WMS sunucusuna ise tedarikçi firma port yönlendirmesiyle dışarıdan bağlanıyor. Tek bir zayıf halka tüm operasyonu durdurmaya yeter. Altyapı güvenliği bu zincirleri koparmakla ilgilidir. Önce dışarıdan görünen yüzeyinizi, bir saldırganın göreceği gibi çıkarıyoruz. Sonra ağı işlevine göre bölümlere ayırıyor, bölümler arası trafiği kurallara bağlıyor ve dışarıdan erişimi kimliği doğrulanmış, kayıt altındaki bağlantılara taşıyoruz. İşin tamamı uzaktan, mevcut cihazlarınız üzerinden yürür.

Dış yüzey
bir saldırgan gözüyle çıkarılır
VLAN
ofis, üretim, misafir ve cihazlar için ayrı ağlar
Açık RDP yok
uzaktan erişim yalnızca doğrulanmış bağlantıyla
Geri dönüş planı
her ağ değişikliğinde

Hizmetin kapsamı

Hâlâ güvenlik güncellemesi alan güvenlik duvarı ve anahtarlarla çalışıyoruz. Yeni cihaz ancak mevcut modelin desteği bittiyse öneriliyor; kurulumu sizin personeliniz veya yerel tedarikçiniz yapıyor, yapılandırmayı biz uzaktan üstleniyoruz.

Kapsamı mühendislerimizle netleştirin

Dış yüzey analizi

Genel IP adresleriniz, alan adlarınız ve alt alan adlarınız üzerinde hangi servislerin açık olduğunu tarıyoruz: unutulmuş test sunucuları, yönetim arayüzleri, eski FTP servisleri. Her bulgu için kapatma, kısıtlama veya gerekçelendirme kararı alınıyor.

Güvenlik duvarı kural temizliği

Yıllar içinde birikmiş “geçici” kurallar, kimin açtığı bilinmeyen port yönlendirmeleri ve her yöne izin veren satırlar gözden geçiriliyor. Kalan her kuralın bir sahibi ve açıklaması oluyor.

Ağ bölümleme

Ofis, üretim veya depo cihazları, sunucular, IP kameralar, yazıcılar ve misafir Wi-Fi'si ayrı VLAN'lara alınıyor. Bölümler arası trafik yalnızca gerçekten gereken yönlerde ve portlarda açık kalıyor.

Güvenli uzaktan erişim

İnternete açık RDP ve port yönlendirmeleri kapanıyor; yerine iki aşamalı doğrulamalı VPN veya kimlik tabanlı erişim geliyor. Tedarikçi bağlantıları kişiye özel, süreli ve kayıtlı hale getiriliyor.

Kablosuz ağlar

Çalışan ağında WPA2/WPA3 Enterprise veya en azından güçlü ve düzenli değişen anahtarlar, misafir ağında istemci yalıtımı ve bant sınırı. Otel veya klinik bekleme salonu gibi yoğun misafir kullanımında ayrı bir yapı.

Yönetim arayüzleri

Güvenlik duvarı, anahtar, erişim noktası ve kayıt cihazlarının yönetim panelleri yalnızca ayrı bir yönetim ağından erişilebilir; varsayılan şifreler değişir, gereksiz servisler kapanır.

Çalışma adımları

Ağdaki değişiklikler işleyişi aksatabilir. Bu yüzden aşama aşama ve her adımda bir geri dönüş yoluyla planlıyoruz.

01

Keşif

Mevcut ağ şeması, cihaz listesi ve dış tarama. Şema yoksa uzaktan erişimle çıkarıyoruz; bir kabloyu takip etmek gerekirse sizin personelinize adım adım tarif ediyoruz.

02

Hedef mimari

Hangi bölümün hangi bölümle, hangi portlardan konuşacağını gösteren sade bir tablo. Onayınızla birlikte uygulama sırası ve bakım pencereleri belirleniyor.

03

Aşamalı uygulama

Önce en riskli kapılar kapanıyor, sonra bölümler tek tek taşınıyor. Her değişiklik öncesinde yapılandırma yedeği alınıyor, mesai dışı pencerelerde uygulanıyor.

04

Doğrulama

Dış tarama tekrarlanıyor, bölümler arası erişim test ediliyor ve güncel ağ şeması, kural listesi ve yönetici erişimleri ile birlikte teslim ediliyor.

Düz bir ağda tek bir bilgisayarın ele geçirilmesi, tüm şirketin ele geçirilmesi demektir. Bölümleme saldırıyı durdurmaz ama yayılmasını yavaşlatır, fark edilmesini kolaylaştırır ve hasarı sınırlar. Üretimin veya deponun ofis ağındaki bir fidye yazılımından etkilenmemesi, çoğu zaman günlerce süren bir duruşla birkaç saatlik bir kesinti arasındaki farktır.

Sık sorulan sorular

Evet. PLC'lerin ve makine bilgisayarlarının ayarlarını değiştirmiyor, yalnızca bulundukları ağı ayırıyor ve onlara giden trafiği kurallara bağlıyoruz. Makine üreticisinin uzaktan bakım bağlantısı varsa bunu da ayrı ve kayıtlı bir yola taşıyoruz. Geçişi üretimin durduğu bir vardiya arasına planlıyoruz.

Tedarikçiye kişiye özel, iki aşamalı doğrulamalı bir VPN hesabı veya süreli bir uzaktan erişim oturumu tanımlıyoruz; yalnızca ilgili sunucuya ve porta erişebiliyor. Port yönlendirmesi kapanıyor. Tedarikçinizle geçişi birlikte koordine ediyoruz.

Üretici hâlâ güvenlik güncellemesi yayımlıyorsa ve donanım trafiğinizi kaldırıyorsa çoğunlukla yeterlidir. Destek süresi dolmuş bir cihaz ise güncellenemediği için başlı başına bir risktir. Bunu keşif aşamasında raporluyoruz.

Yapılandırmanın tamamı uzaktan yapılabilir. Fiziksel bir işlem gerekiyorsa, örneğin bir kablonun başka bir porta alınması, bunu sizin personeliniz veya yerel teknisyeniniz bizim görüntülü yönlendirmemizle yapar. Değişikliklerin yanlış gitme ihtimaline karşı cihaza erişimi kaybetmeyecek şekilde plan yapıyoruz.

Ağınız dışarıdan nasıl görünüyor?

Lokasyon sayısını, kullandığınız güvenlik duvarını ve dışarıdan kimlerin bağlandığını yazın. Dış yüzeyiniz için bir ön değerlendirme önerelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.