Microsoft 365 ve Entra ID
Üçüncü taraf uygulamalara izin yalnızca onayla, eski kimlik doğrulama protokolleri kapalı, dışarıya otomatik e-posta yönlendirmesi engelli, Teams'te misafir ve dış erişim ayarları gözden geçirilmiş.
Yazılımlar ve cihazlar kutudan çıktığında güvenli değil, kolay kurulacak şekilde ayarlıdır. Eski protokoller geriye dönük uyumluluk için açık bırakılır, her kullanıcı üçüncü taraf uygulamalara izin verebilir, yazıcının web arayüzü varsayılan şifreyle internete bakar. Bu varsayılanların hiçbiri tek başına bir felaket değildir, ama saldırganlar tam olarak bunları arar. Bir hukuk bürosunu düşünelim: sunucuda on yıl önceki dosya paylaşım protokolü hâlâ açık, Microsoft 365'te çalışanlar herhangi bir uygulamaya e-postalarını okuma izni verebiliyor, dizüstü bilgisayarlarda Office makroları internetten gelen belgelerde de çalışıyor. Hiçbiri için yeni bir ürün almaya gerek yok; hepsi bir ayar meselesi. Sistem sıkılaştırma, bu ayarları CIS Benchmark'ları ve Microsoft güvenlik temel çizgileri gibi kabul görmüş önerilere göre sistemli biçimde gözden geçirmektir. İşin zor kısmı ayarı değiştirmek değil, değiştirirken işleyen bir şeyi bozmamaktır. Bu yüzden önce ölçüyor, sonra küçük bir grupta deniyor, ardından uyguluyor ve istisnaları gerekçesiyle belgeliyoruz.
Bulut kiracısından tek bir yazıcıya kadar katman katman sıkılaştırıyoruz. Her katman önce ölçülüyor, sonra değiştiriliyor, ardından test ediliyor.
Üçüncü taraf uygulamalara izin yalnızca onayla, eski kimlik doğrulama protokolleri kapalı, dışarıya otomatik e-posta yönlendirmesi engelli, Teams'te misafir ve dış erişim ayarları gözden geçirilmiş.
Intune veya grup ilkesiyle güvenlik temel çizgileri, internetten gelen belgelerde makroların engellenmesi, PowerShell kısıtlamaları, yerel yönetici hesaplarının düzenlenmesi.
SMBv1 ve NTLMv1 gibi eski protokollerin kapatılması, yazdırma biriktiricisi gibi gereksiz servislerin kapatılması, yönetici hesaplarının katmanlara ayrılması, parola politikalarının güncellenmesi.
Yalnızca anahtarla SSH girişi, doğrudan root girişinin kapatılması, sunucu üzerinde güvenlik duvarı, otomatik güvenlik güncellemeleri ve gereksiz paketlerin kaldırılması.
Varsayılan parolaların değiştirilmesi, şifresiz yönetim protokollerinin kapatılması, ürün yazılımı güncellemeleri. Yazıcı, NAS ve kamera kayıt cihazları sıklıkla en zayıf halkadır.
Sıkılaştırılmış ayarların yerinde kalıp kalmadığının düzenli ve otomatik kontrolü. Bir güncelleme veya aceleyle yapılan bir değişiklik ayarı geri alırsa fark ediliyor.
Sıkılaştırma hazırlıksız yapılırsa bir şeyleri bozabilir. Bu yüzden küçük ve ölçülebilir adımlarla ilerliyoruz.
Sistemlerin seçilen önerilere göre otomatik olarak taranması. Sonuç, her ayar için mevcut değeri, önerilen değeri ve değişikliğin olası etkisini gösteren bir liste.
Neyin değişeceğine ve nerede gerekçeli istisna kalacağına birlikte karar veriyoruz; örneğin eski bir iş uygulamasının hâlâ ihtiyaç duyduğu bir protokol.
Önce test sistemleri ve bir pilot grup, sonra geri kalanlar. Değişiklikler, gerektiğinde geri alınabilecek şekilde ilkeler üzerinden uygulanıyor.
Yeniden tarama ve gerekçeli istisna listesinin teslimi. İsterseniz sapma kontrolünü düzenli hizmet olarak sürdürüyoruz.
En ucuz güvenlik önlemi, zaten sahip olduğunuz bir ayarı açmaktır. Sıkılaştırma yeni bir ürün, yeni bir konsol veya yeni bir lisans gerektirmez; yalnızca dikkat ve disiplin gerektirir. Pek çok saldırı zinciri, yıllar önce kapatılması gereken tek bir varsayılan ayar üzerinden ilerler.
Kâr amacı gütmeyen bir kuruluşun, işletim sistemleri, bulut hizmetleri ve ağ cihazları için yayımladığı, topluluk tarafından gözden geçirilen ayrıntılı güvenlik yapılandırma önerileridir. Ücretsiz olarak erişilebilir ve ISO 27001 gibi çerçevelerde ayar düzeyinde somut bir ölçüt olarak sıkça kullanılır.
Hayır. Önerilerin bir kısmı her ortam için uygun değildir ve bazıları eski uygulamaları bozabilir. Sizin için anlamlı olanları seçiyor, uygulanmayanlar için kısa bir gerekçe yazıyoruz. Gerekçeli bir istisna, denetim açısından sessiz bir eksikten çok daha iyidir.
Protokolü yalnızca o uygulamanın çalıştığı sunucu ve istemciler için açık bırakıyor, geri kalan her yerde kapatıyoruz. Bu istisnayı risk kaydına ekliyor ve uygulamanın güncellenmesi veya değiştirilmesi için bir hatırlatma koyuyoruz.
Değişiklikleri ilkeler üzerinden yaptığımız için geri almak dakikalar sürer. Pilot aşaması sorunların çoğunu önceden yakalar. Yine de sorun çıkarsa helpme@apply.tr adresine yazın; ayarı geri alıyor, nedenini buluyor ve hedefli bir çözüm uyguluyoruz.
Kullandığınız sistemleri ve kabaca sayılarını yazın. Önce hangi katmanın sıkılaştırılmasının en çok fayda sağlayacağını söyleyelim.
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
Bu şehir listede yok. Yazımı kontrol edin ya da size en yakın büyük şehri seçin: tüm işleri uzaktan yaptığımız için hizmet her ilde aynı şekilde işler.
Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.