Sunucu Güvenliği Tek Seferlik Hizmet

Sunucu Güvenlik Denetimi

Sunucunuz "çalışıyor" olabilir; ancak güvenlik açıkları çoğunlukla görünmezdir. Yapılandırmayı, çalışan servisleri, kullanıcı yetkilerini, güncellik durumunu ve log hijyenini yapılandırılmış bir metodolojiyle inceler; süsleme değil, kanıta dayalı ve önceliklendirilmiş bir bulgu raporu sunarız.

10 teknik alan 6 adımlı süreç 6 teslimat
Örnek bulgu türleri
KritikSSH parola girişi ve root ile doğrudan oturu
YüksekVeritabanı portu (3306) tüm arayüzlerde dinl
YüksekGüvenlik güncellemeleri 90+ gün gecikmeli
OrtaBeklenmeyen SUID ikili dosyaları ve geniş iz
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu sunucu, kurulum sırasında hızlı çalışsın diye açılan varsayılanlarla yaşamaya devam eder: parolayla SSH girişi, gereksiz açık portlar, geniş dosya izinleri, güncellenmemiş paketler ve kimsenin okumadığı loglar. Tek tek zararsız görünen bu ayarlar bir araya geldiğinde saldırganın işini kolaylaştıran geniş bir saldırı yüzeyi oluşturur. Bir denetim, saldırgan sizden önce bulmadan bu boşlukları görünür kılar ve düzeltme sırasını netleştirir.

  • Parola tabanlı SSH ve zayıf kimlik doğrulama nedeniyle kaba kuvvet ve kimlik hırsızlığı riski
  • Gereksiz açık portlar ve dinleyen servislerle genişleyen saldırı yüzeyi
  • Güncellenmemiş çekirdek ve paketlerdeki bilinen zafiyetlerin (CVE) istismarı
  • Geniş dosya izinleri ve yanlış sahiplik ile ayrıcalık yükseltme
  • Yetersiz loglama nedeniyle olay anında görünürlük ve adli iz kaybı
Neden önemli?

Bu sorunu görmezden gelmenin riski

Saldırı yüzeyini görünür kılarHangi servislerin dış dünyaya açık olduğunu, hangilerinin gereksiz olduğunu ve nerede daraltma yapılabileceğini kanıtla ortaya koyar.
Riski önceliklendirirHer bulguyu CVSS ve gerçek iş etkisine göre sınıflandırır; sınırlı zamanınızı önce en yüksek riske harcamanızı sağlar.
Uyum ve tedarikçi denetimine hazırlarCIS Benchmark referanslı bulgular, müşteri güvenlik anketlerine ve KVKK/ISO süreçlerine somut girdi sağlar.
Kör noktaları kapatırEkibin "zaten güvenli sanıyorduk" dediği varsayılan ayarları ve unutulmuş servisleri objektif biçimde açığa çıkarır.
Olay maliyetini düşürürBir ihlal öncesi bulunan bir yanlış yapılandırmanın maliyeti, ihlal sonrası kurtarmanın çok altındadır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Kimlik doğrulama ve erişim

  • SSH yapılandırması: parola girişi, root girişi, anahtar tabanlı kimlik doğrulama durumu
  • Kullanıcı ve grup envanteri, sudo yetkileri ve en az yetki ihlalleri
  • Parola politikası, kilitli/atıl hesaplar ve son giriş kayıtları

Ağ ve saldırı yüzeyi

  • Dinleyen portlar ve servisler (nftables/iptables kurallarıyla karşılaştırma)
  • Dışarıya açık yönetim uç noktaları ve gereksiz servisler
  • fail2ban / kaba kuvvet koruması varlığı ve etkinliği

Sistem sertleştirme

  • Kernel sysctl parametreleri (ip forwarding, redirect, rp_filter vb.)
  • Dosya izinleri, SUID/SGID ikili dosyaları, dünya-yazılabilir dizinler
  • SELinux/AppArmor zorunlu erişim kontrolü durumu

Güncellik ve loglama

  • Paket ve çekirdek yama seviyesi, güvenlik güncellemeleri gecikmesi
  • auditd ve sistem logu yapılandırması, log saklama ve merkezileştirme
  • Zaman senkronizasyonu ve saat bütünlüğü
Teknik kapsam

Ele aldığımız teknik alanlar

SSH (sshd_config, anahtar tabanlı kimlik doğrulama, parola girişini kapatma)nftables / iptables kural seti tutarlılığıfail2ban jail yapılandırmasıKernel sysctl sertleştirme parametreleriDosya izinleri ve SUID/SGID envanterisystemd servis ve birim analiziauditd kuralları ve olay kaydıSELinux / AppArmor politikalarıPaket yöneticisi güncellik durumu (apt/dnf)PHP-FPM, Nginx, Apache, MySQL/MariaDB, Redis servis maruziyeti
Metodoloji

Nasıl çalışırız?

Kapsam ve güvenli devralmaDenetim sınırlarını ve pencereyi yazılı olarak netleştiririz. Erişim için düz metin root parolası istemeyiz; kısa ömürlü, denetim sonrası iptal edilen bir kimlik bilgisi veya salt-okunur yetkiyle çalışırız.
Envanter ve keşifÇalışan servisleri, açık portları, kullanıcıları, zamanlanmış görevleri ve paket sürümlerini tahribatsız yöntemlerle çıkarırız.
Yapılandırma analiziSSH, güvenlik duvarı, kernel, izinler ve MAC politikalarını CIS Benchmark referanslarıyla karşılaştırırız.
Zafiyet ve güncellik değerlendirmesiBilinen zafiyet göstergelerini ve yama gecikmesini değerlendirir, yanlış pozitifleri manuel olarak ayıklarız.
ÖnceliklendirmeBulguları CVSS ve iş etkisine göre kritik→bilgilendirici olarak sıralarız.
Raporlama ve aktarımKanıt, etki ve net giderme adımları içeren raporu teslim eder, isteğe bağlı aktarım görüşmesi yaparız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

SSH parola girişi ve root ile doğrudan oturum açma açık

Etki

Sunucu internete açık kaba kuvvet ve kimlik bilgisi doldurma saldırılarına doğrudan maruz; başarılı giriş anında tam sistem devri anlamına gelir.

Öneri

Anahtar tabanlı kimlik doğrulamaya geçin, sshd_config içinde PasswordAuthentication ve PermitRootLogin değerlerini kapatın, fail2ban ekleyin.

Yüksek

Veritabanı portu (3306) tüm arayüzlerde dinliyor

Etki

MySQL/MariaDB dış ağdan erişilebilir durumda; zayıf kimlik doğrulamayla veri sızıntısı ve yetkisiz erişim riski oluşur.

Öneri

bind-address değerini 127.0.0.1 yapın veya erişimi güvenlik duvarıyla yalnızca uygulama sunucusuna kısıtlayın.

Yüksek

Güvenlik güncellemeleri 90+ gün gecikmeli

Etki

Çekirdek ve kütüphanelerde bilinen zafiyetler (CVE) yamasız kalmış; uzaktan istismar edilebilir açıklar barındırabilir.

Öneri

Güvenlik güncellemelerini uygulayın, otomatik güvenlik yaması (unattended-upgrades) kurun ve düzenli yama takvimi oluşturun.

Orta

Beklenmeyen SUID ikili dosyaları ve geniş izinli dizinler

Etki

Yerel bir kullanıcı için ayrıcalık yükseltme yolları açık kalabilir.

Öneri

SUID/SGID envanterini gözden geçirin, gereksiz bitleri kaldırın, dünya-yazılabilir dizinleri sıkılaştırın.

Düşük

auditd kurulu değil, merkezi log yok

Etki

Bir olay anında yeterli adli iz bulunmayabilir; tespit ve müdahale gecikir.

Öneri

auditd kurun, kritik olaylar için kural seti tanımlayın ve logları merkezi bir toplayıcıya iletin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti ve genel güvenlik duruşu değerlendirmesi
  • Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt + etki + çözüm)
  • CIS Benchmark referanslı uyum durumu tablosu
  • Önceliklendirilmiş giderme yol haritası (hızlı kazanımlar ayrı işaretli)
  • Açık port ve servis envanteri
  • Yeniden doğrulama kontrol listesi

Kimler için?

  • Kendi VPS/bulut sunucusunu yöneten ekipler
  • Adanmış güvenlik ekibi olmayan işletmeler
  • Yeni sunucu devraldıktan sonra durum tespiti isteyenler
  • Uyum veya müşteri güvenlik anketi öncesi hazırlananlar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Yeni bir sunucu yayına almadan önce
  • Bir sunucuyu başka bir ekipten/sağlayıcıdan devraldıktan sonra
  • Şüpheli etkinlik veya olay sonrası durum netleştirmede
  • Yıllık güvenlik gözden geçirmesinin parçası olarak
Karşılaştırma

Otomatik tarama vs. profesyonel denetim

Yalnızca otomatik tarayıcıProfesyonel denetim
Yanlış pozitif ayıklamaYok, ham çıktıManuel doğrulama ile ayıklanır
Yapılandırma bağlamıSınırlıİş etkisiyle birlikte yorumlanır
ÖnceliklendirmeGenel skorCVSS + gerçek iş etkisi
Giderme yol haritasıGenellikle yokAdım adım, uygulanabilir
SSS

Sıkça Sorulan Sorular

Denetim için root parolamı vermem gerekir mi?
Hayır. Düz metin root parolası istemeyiz ve saklamayız. Erişimi kısa ömürlü, denetim bitince iptal edilen bir kimlik bilgisi veya sınırlı yetkili bir hesapla sağlarız. Erişim yöntemi yazılı olarak birlikte kararlaştırılır.
Denetim sunucuma zarar verir mi?
Hayır. Denetim tahribatsız ve saldırgan olmayan kontrollerle yürütülür. Yıkıcı testler yalnızca ayrı ve yazılı olarak yetkilendirilmiş sızma testi kapsamında, tanımlı bir pencerede yapılır.
Ne kadar sürer?
Sunucu sayısı ve karmaşıklığa bağlıdır. Tek bir sunucunun denetimi tipik olarak birkaç iş günü içinde raporlanır.
Hangi işletim sistemlerini destekliyorsunuz?
Ağırlıklı olarak Linux dağıtımları (Debian/Ubuntu ve RHEL/AlmaLinux/Rocky ailesi). Kapsam görüşmesinde ortamınızı netleştiririz.
Bulguları siz mi giderirsiniz?
İsterseniz. Denetim tek başına alınabilir. Giderme ve sertleştirme ayrı bir hizmet veya yönetilen sunucu güvenliği paketi kapsamında sunulur.
CIS Benchmark uyumluluk belgesi veriyor musunuz?
Resmi bir akreditasyon belgesi değil; CIS kontrolleriyle karşılaştırmalı bir uyum durumu tablosu sunarız. Bu tablo iç değerlendirme ve müşteri anketleri için somut girdi sağlar.
Denetim üretim trafiğini etkiler mi?
Etki en aza indirilir. Yük oluşturabilecek adımları düşük trafik pencerelerinde ve sizinle mutabık kalarak çalıştırırız; çoğu kontrol pasiftir.
Rapordan sonra tekrar doğrulama yapıyor musunuz?
Giderme sonrası yeniden doğrulama için bir kontrol listesi veririz. İsteğe bağlı olarak düzeltmeleri birlikte uygulayıp yeniden test edebiliriz.
"%100 güvenli" olur muyum?
Hayır — böyle bir vaat dürüst değildir. Güvenlik; risk azaltma, izleme ve müdahalenin sürekli döngüsüdür. Denetim bu döngünün başlangıç noktasıdır.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Sunucu Güvenlik Denetimi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.