Hizmet · Siber Güvenlik

Sistem Sıkılaştırma

Yazılımlar ve cihazlar kutudan çıktığında güvenli değil, kolay kurulacak şekilde ayarlıdır. Eski protokoller geriye dönük uyumluluk için açık bırakılır, her kullanıcı üçüncü taraf uygulamalara izin verebilir, yazıcının web arayüzü varsayılan şifreyle internete bakar. Bu varsayılanların hiçbiri tek başına bir felaket değildir, ama saldırganlar tam olarak bunları arar. Bir hukuk bürosunu düşünelim: sunucuda on yıl önceki dosya paylaşım protokolü hâlâ açık, Microsoft 365'te çalışanlar herhangi bir uygulamaya e-postalarını okuma izni verebiliyor, dizüstü bilgisayarlarda Office makroları internetten gelen belgelerde de çalışıyor. Hiçbiri için yeni bir ürün almaya gerek yok; hepsi bir ayar meselesi. Sistem sıkılaştırma, bu ayarları CIS Benchmark'ları ve Microsoft güvenlik temel çizgileri gibi kabul görmüş önerilere göre sistemli biçimde gözden geçirmektir. İşin zor kısmı ayarı değiştirmek değil, değiştirirken işleyen bir şeyi bozmamaktır. Bu yüzden önce ölçüyor, sonra küçük bir grupta deniyor, ardından uyguluyor ve istisnaları gerekçesiyle belgeliyoruz.

Yeni lisans yok
yalnızca ayarlar
CIS Benchmark
ve Microsoft temel çizgileri ölçüt olarak
İstisnalar
gerekçeli ve belgeli
Düzenli kontrol
ayarlar zamanla geri kaymasın

Hizmetin kapsamı

Bulut kiracısından tek bir yazıcıya kadar katman katman sıkılaştırıyoruz. Her katman önce ölçülüyor, sonra değiştiriliyor, ardından test ediliyor.

Kapsamı mühendislerimizle netleştirin

Microsoft 365 ve Entra ID

Üçüncü taraf uygulamalara izin yalnızca onayla, eski kimlik doğrulama protokolleri kapalı, dışarıya otomatik e-posta yönlendirmesi engelli, Teams'te misafir ve dış erişim ayarları gözden geçirilmiş.

Windows bilgisayarlar

Intune veya grup ilkesiyle güvenlik temel çizgileri, internetten gelen belgelerde makroların engellenmesi, PowerShell kısıtlamaları, yerel yönetici hesaplarının düzenlenmesi.

Windows sunucular ve Active Directory

SMBv1 ve NTLMv1 gibi eski protokollerin kapatılması, yazdırma biriktiricisi gibi gereksiz servislerin kapatılması, yönetici hesaplarının katmanlara ayrılması, parola politikalarının güncellenmesi.

Linux sunucular

Yalnızca anahtarla SSH girişi, doğrudan root girişinin kapatılması, sunucu üzerinde güvenlik duvarı, otomatik güvenlik güncellemeleri ve gereksiz paketlerin kaldırılması.

Ağ cihazları ve yazıcılar

Varsayılan parolaların değiştirilmesi, şifresiz yönetim protokollerinin kapatılması, ürün yazılımı güncellemeleri. Yazıcı, NAS ve kamera kayıt cihazları sıklıkla en zayıf halkadır.

Sapma kontrolü

Sıkılaştırılmış ayarların yerinde kalıp kalmadığının düzenli ve otomatik kontrolü. Bir güncelleme veya aceleyle yapılan bir değişiklik ayarı geri alırsa fark ediliyor.

Çalışma adımları

Sıkılaştırma hazırlıksız yapılırsa bir şeyleri bozabilir. Bu yüzden küçük ve ölçülebilir adımlarla ilerliyoruz.

01

Mevcut ve hedef karşılaştırması

Sistemlerin seçilen önerilere göre otomatik olarak taranması. Sonuç, her ayar için mevcut değeri, önerilen değeri ve değişikliğin olası etkisini gösteren bir liste.

02

Mutabakat

Neyin değişeceğine ve nerede gerekçeli istisna kalacağına birlikte karar veriyoruz; örneğin eski bir iş uygulamasının hâlâ ihtiyaç duyduğu bir protokol.

03

Dalgalar halinde uygulama

Önce test sistemleri ve bir pilot grup, sonra geri kalanlar. Değişiklikler, gerektiğinde geri alınabilecek şekilde ilkeler üzerinden uygulanıyor.

04

Kontrol ve teslim

Yeniden tarama ve gerekçeli istisna listesinin teslimi. İsterseniz sapma kontrolünü düzenli hizmet olarak sürdürüyoruz.

En ucuz güvenlik önlemi, zaten sahip olduğunuz bir ayarı açmaktır. Sıkılaştırma yeni bir ürün, yeni bir konsol veya yeni bir lisans gerektirmez; yalnızca dikkat ve disiplin gerektirir. Pek çok saldırı zinciri, yıllar önce kapatılması gereken tek bir varsayılan ayar üzerinden ilerler.

Sık sorulan sorular

Kâr amacı gütmeyen bir kuruluşun, işletim sistemleri, bulut hizmetleri ve ağ cihazları için yayımladığı, topluluk tarafından gözden geçirilen ayrıntılı güvenlik yapılandırma önerileridir. Ücretsiz olarak erişilebilir ve ISO 27001 gibi çerçevelerde ayar düzeyinde somut bir ölçüt olarak sıkça kullanılır.

Hayır. Önerilerin bir kısmı her ortam için uygun değildir ve bazıları eski uygulamaları bozabilir. Sizin için anlamlı olanları seçiyor, uygulanmayanlar için kısa bir gerekçe yazıyoruz. Gerekçeli bir istisna, denetim açısından sessiz bir eksikten çok daha iyidir.

Protokolü yalnızca o uygulamanın çalıştığı sunucu ve istemciler için açık bırakıyor, geri kalan her yerde kapatıyoruz. Bu istisnayı risk kaydına ekliyor ve uygulamanın güncellenmesi veya değiştirilmesi için bir hatırlatma koyuyoruz.

Değişiklikleri ilkeler üzerinden yaptığımız için geri almak dakikalar sürer. Pilot aşaması sorunların çoğunu önceden yakalar. Yine de sorun çıkarsa helpme@apply.tr adresine yazın; ayarı geri alıyor, nedenini buluyor ve hedefli bir çözüm uyguluyoruz.

Varsayılan ayarları güvenli ayarlarla değiştirelim

Kullandığınız sistemleri ve kabaca sayılarını yazın. Önce hangi katmanın sıkılaştırılmasının en çok fayda sağlayacağını söyleyelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.