Sunucu Güvenliği Tek Seferlik Hizmet

Linux Sunucu Sıkılaştırma

Sertleştirme, güvenlik açıklarını tek tek kapatmak değil; sunucuya güvenli bir taban çizgisi (baseline) kazandırmaktır. SSH, çekirdek parametreleri, dosya izinleri, servis daraltma ve zorunlu erişim kontrolünü CIS Benchmark referanslarıyla, üretimi kırmadan uygularız.

10 teknik alan 6 adımlı süreç 6 teslimat
Teknik kapsam
SSH (sshd_config, anahtar tabanlı kimlik doğrulama, parola girişini kapatma)
Kernel sysctl sertleştirme
SELinux enforcing / AppArmor profilleri
systemd birim sandbox seçenekleri
Dosya izinleri ve SUID/SGID temizliği
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Varsayılan bir Linux kurulumu, çalışabilirliği güvenlikten önce koyar: her şey açık, izinler geniş, servisler dinliyor, çekirdek nötr. Bu tabanı sertleştirmeden bırakmak, her yeni açığı ayrı ayrı kovalamak anlamına gelir. Sistemli bir sertleştirme; saldırı yüzeyini kalıcı olarak daraltır, en az yetki ilkesini tesis eder ve gelecekteki birçok zafiyet sınıfını daha ortaya çıkmadan etkisiz kılar. Kritik olan, bunu üretim servislerini bozmadan ve geri alınabilir biçimde yapmaktır.

  • Gevşek varsayılanlar nedeniyle her yeni bileşenin yeni bir risk taşıması
  • En az yetki ilkesinin olmaması ile bir servisin ele geçirilmesinin tüm sisteme yayılması
  • Nötr kernel parametreleri yüzünden ağ katmanı saldırılarına açıklık
  • Zorunlu erişim kontrolü (SELinux/AppArmor) devre dışıyken servis kaçışlarının sınırlanamaması
  • Sertleştirmenin plansız yapılıp üretim servislerinin bozulması ve geri alınamaması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Kalıcı bir taban çizgisi kurarTek seferlik bir yama değil; sonraki tüm kurulumların üzerine oturacağı güvenli bir standart oluşturur.
Saldırı yüzeyini daraltırGereksiz servisleri kapatır, portları kısıtlar ve ikili dosya yetkilerini törpüleyerek istismar edilebilir yüzeyi küçültür.
En az yetkiyi tesis ederServisler ve kullanıcılar yalnızca ihtiyaç duyduğu yetkiyle çalışır; bir ihlalin yayılma alanı daralır.
Üretimi kırmadan uygularHer değişiklik test edilir, aşamalı uygulanır ve geri alma planıyla birlikte gelir.
Uyuma somut girdi sağlarCIS Benchmark referanslı uygulama, denetim ve müşteri güvenlik anketlerinde kanıt olarak kullanılabilir.
Kapsam

Neyi değerlendirir ve düzeltiriz?

SSH ve erişim sertleştirme

  • Anahtar tabanlı kimlik doğrulamaya geçiş, parola girişini ve root oturumunu kapatma
  • Güçlü şifre paketleri, oturum zaman aşımı ve giriş bannerları
  • sudo yetkilerinin en az yetki ilkesiyle yeniden düzenlenmesi

Kernel ve ağ sertleştirme

  • sysctl ile IP forwarding, redirect, source routing ve rp_filter ayarları
  • SYN flood koruması ve ICMP davranışının sıkılaştırılması
  • Çekirdek modül yükleme kısıtlamaları

Dosya sistemi ve servisler

  • Dosya izinleri, sahiplik, SUID/SGID ve dünya-yazılabilir temizliği
  • systemd birim sertleştirme (sandbox, ProtectSystem, NoNewPrivileges)
  • Gereksiz servisleri ve paketleri kaldırma

Zorunlu erişim kontrolü ve denetim

  • SELinux (enforcing) veya AppArmor profillerinin etkinleştirilmesi
  • auditd kural setinin tanımlanması
  • Otomatik güvenlik yaması ve zaman senkronizasyonu
Teknik kapsam

Ele aldığımız teknik alanlar

SSH (sshd_config, anahtar tabanlı kimlik doğrulama, parola girişini kapatma)Kernel sysctl sertleştirmeSELinux enforcing / AppArmor profillerisystemd birim sandbox seçenekleriDosya izinleri ve SUID/SGID temizliğinftables/iptables taban kural setifail2ban entegrasyonuauditd kurallarıunattended-upgrades / dnf-automaticPHP-FPM, Nginx, Apache, Redis servis izolasyonu
Metodoloji

Nasıl çalışırız?

Mevcut durum çıkarımıSertleştirmeden önce ortamı belgeler; hangi servislerin kritik olduğunu ve nelerin bozulmaması gerektiğini birlikte tespit ederiz.
Güvenli devralmaUzun ömürlü root parolası talep etmeyiz; kısa ömürlü kimlik bilgisi veya anahtarla çalışır, iş bitince erişimi kapatırız.
Taban çizgisi tanımıCIS Benchmark referans alınarak ortamınıza uygun bir sertleştirme profili tanımlarız.
Aşamalı uygulamaDeğişiklikleri gruplar halinde, her adımda servis sağlığını doğrulayarak uygularız.
DoğrulamaUygulama öncesi/sonrası kontrol ve servis testleriyle beklenen davranışı teyit ederiz.
Geri alma ve belgelemeHer değişikliğin geri alma yolunu ve nihai yapılandırmayı belgeleriz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Root ile doğrudan SSH ve parola girişi etkin

Etki

Kaba kuvvet başarısı doğrudan tam sistem devri demektir.

Öneri

Anahtar tabanlı kimlik doğrulamaya geçildi, PermitRootLogin ve PasswordAuthentication kapatıldı, fail2ban eklendi.

Yüksek

SELinux/AppArmor devre dışı

Etki

Bir servis ele geçirildiğinde işletim sistemi düzeyinde ek bir sınırlama katmanı bulunmuyor.

Öneri

Ortama göre SELinux enforcing veya AppArmor profilleri etkinleştirildi ve servisler için ince ayar yapıldı.

Yüksek

Kernel ağ parametreleri sertleştirilmemiş

Etki

ICMP redirect ve source routing gibi ayarlar ağ katmanı saldırılarına açık bırakıyor.

Öneri

sysctl ile önerilen sertleştirme parametreleri uygulandı ve kalıcılaştırıldı.

Orta

systemd servisleri sandbox olmadan çalışıyor

Etki

Ele geçirilen bir servis dosya sistemine ve ayrıcalıklara geniş erişime sahip olabilir.

Öneri

Kritik birimlere ProtectSystem, NoNewPrivileges ve benzeri sandbox seçenekleri eklendi.

Düşük

Otomatik güvenlik güncellemeleri kapalı

Etki

Yamalar geciktikçe zafiyet penceresi büyür.

Öneri

unattended-upgrades (veya dnf-automatic) etkinleştirildi ve bildirimler yapılandırıldı.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Uygulanan sertleştirme değişikliklerinin ayrıntılı listesi (öncesi/sonrası)
  • CIS Benchmark referanslı uyum durumu tablosu
  • SSH, kernel, güvenlik duvarı ve MAC yapılandırma belgeleri
  • Geri alma (rollback) planı
  • Servis doğrulama sonuçları
  • Bakım ve sonraki adımlar için öneriler

Kimler için?

  • Denetim sonrası bulguları uygulamaya çevirmek isteyenler
  • Yeni sunucuyu güvenli bir tabanla açmak isteyenler
  • Uyum gereksinimi olan işletmeler
  • Sertleştirmeyi üretimi kırmadan yapmak isteyen ekipler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Yeni bir üretim sunucusu devreye almadan önce
  • Güvenlik denetimi bulgularını gidermek için
  • Uyum veya müşteri denetimi öncesinde
  • Sunucu portföyünü tutarlı bir standarda çekerken
Karşılaştırma

El yordamıyla sertleştirme vs. planlı sertleştirme

El yordamıylaPlanlı hizmet
Referans standartGenellikle yokCIS Benchmark temelli
Üretim güvenliğiKırma riski yüksekAşamalı + doğrulamalı
Geri alınabilirlikBelirsizRollback planlı
BelgelemeEksikÖncesi/sonrası kayıtlı
SSS

Sıkça Sorulan Sorular

Sertleştirme üretim servislerimi bozar mı?
Bozmamak temel ilkedir. Kritik servisleri önceden belgeler, değişiklikleri aşamalı uygular ve her adımda sağlık kontrolü yaparız. Beklenmeyen bir davranışta geri alma planı hazırdır.
CIS Benchmark tam uyum garanti ediyor musunuz?
Tam uyum bazen üretim gereksinimleriyle çelişebilir. CIS kontrollerini referans alır, ortamınıza uygun olanları uygular ve uygulanamayanları gerekçesiyle belgeleriz.
SELinux veya AppArmor uygulamamı bozar mı?
Doğrudan enforcing moda geçmek yerine önce izleme/permissive modda gözlemler, servis profillerini ayarlar, ardından zorunlu moda güvenle geçeriz.
Root parolamı vermem gerekir mi?
Hayır. Düz metin root parolası istemez ve saklamayız. Kısa ömürlü kimlik bilgisi veya SSH anahtarıyla çalışır, iş bitince erişimi kapatırız.
Hangi dağıtımları destekliyorsunuz?
Debian/Ubuntu ve RHEL/AlmaLinux/Rocky aileleri başta olmak üzere yaygın Linux dağıtımları. Ortamınız kapsam görüşmesinde netleşir.
Sertleştirmeden sonra tekrar açık oluşur mu?
Zamanla yeni paketler ve değişiklikler tabanı aşındırabilir. Bu yüzden düzenli gözden geçirme veya yönetilen sunucu güvenliği paketini öneririz.
Denetim yaptırmadan doğrudan sertleştirme alabilir miyim?
Alabilirsiniz. Ancak mevcut durumu bilmek uygulamayı hedefli kılar; küçük bir keşif adımını sürecin başına koyarız.
Bu bir defalık mı yoksa süreklilik gerektirir mi?
Sertleştirme tek seferlik bir taban kurar; ancak güvenlik dinamiktir. İzleme ve yama yönetimiyle sürdürülmesini öneririz.
"%100 güvenli" olur muyum?
Hayır. Sertleştirme riski belirgin biçimde azaltır ama tek başına mutlak güvenlik sağlamaz. İzleme ve müdahaleyle birlikte anlam kazanır.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Linux Sunucu Sıkılaştırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.