Sunucu Güvenlik Denetimi
Sunucunuz "çalışıyor" olabilir; ancak güvenlik açıkları çoğunlukla görünmezdir. Yapılandırmayı, çalışan servisleri, kullanıcı yetkilerini, güncellik durumunu ve log hijyenini yapılandırılmış bir metodolojiyle inceler; süsleme değil, kanıta dayalı ve önceliklendirilmiş bir bulgu raporu sunarız.
Bu hizmet hangi sorunu çözer?
Çoğu sunucu, kurulum sırasında hızlı çalışsın diye açılan varsayılanlarla yaşamaya devam eder: parolayla SSH girişi, gereksiz açık portlar, geniş dosya izinleri, güncellenmemiş paketler ve kimsenin okumadığı loglar. Tek tek zararsız görünen bu ayarlar bir araya geldiğinde saldırganın işini kolaylaştıran geniş bir saldırı yüzeyi oluşturur. Bir denetim, saldırgan sizden önce bulmadan bu boşlukları görünür kılar ve düzeltme sırasını netleştirir.
- Parola tabanlı SSH ve zayıf kimlik doğrulama nedeniyle kaba kuvvet ve kimlik hırsızlığı riski
- Gereksiz açık portlar ve dinleyen servislerle genişleyen saldırı yüzeyi
- Güncellenmemiş çekirdek ve paketlerdeki bilinen zafiyetlerin (CVE) istismarı
- Geniş dosya izinleri ve yanlış sahiplik ile ayrıcalık yükseltme
- Yetersiz loglama nedeniyle olay anında görünürlük ve adli iz kaybı
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Kimlik doğrulama ve erişim
- SSH yapılandırması: parola girişi, root girişi, anahtar tabanlı kimlik doğrulama durumu
- Kullanıcı ve grup envanteri, sudo yetkileri ve en az yetki ihlalleri
- Parola politikası, kilitli/atıl hesaplar ve son giriş kayıtları
Ağ ve saldırı yüzeyi
- Dinleyen portlar ve servisler (nftables/iptables kurallarıyla karşılaştırma)
- Dışarıya açık yönetim uç noktaları ve gereksiz servisler
- fail2ban / kaba kuvvet koruması varlığı ve etkinliği
Sistem sertleştirme
- Kernel sysctl parametreleri (ip forwarding, redirect, rp_filter vb.)
- Dosya izinleri, SUID/SGID ikili dosyaları, dünya-yazılabilir dizinler
- SELinux/AppArmor zorunlu erişim kontrolü durumu
Güncellik ve loglama
- Paket ve çekirdek yama seviyesi, güvenlik güncellemeleri gecikmesi
- auditd ve sistem logu yapılandırması, log saklama ve merkezileştirme
- Zaman senkronizasyonu ve saat bütünlüğü
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
SSH parola girişi ve root ile doğrudan oturum açma açık
Sunucu internete açık kaba kuvvet ve kimlik bilgisi doldurma saldırılarına doğrudan maruz; başarılı giriş anında tam sistem devri anlamına gelir.
ÖneriAnahtar tabanlı kimlik doğrulamaya geçin, sshd_config içinde PasswordAuthentication ve PermitRootLogin değerlerini kapatın, fail2ban ekleyin.
Veritabanı portu (3306) tüm arayüzlerde dinliyor
MySQL/MariaDB dış ağdan erişilebilir durumda; zayıf kimlik doğrulamayla veri sızıntısı ve yetkisiz erişim riski oluşur.
Öneribind-address değerini 127.0.0.1 yapın veya erişimi güvenlik duvarıyla yalnızca uygulama sunucusuna kısıtlayın.
Güvenlik güncellemeleri 90+ gün gecikmeli
Çekirdek ve kütüphanelerde bilinen zafiyetler (CVE) yamasız kalmış; uzaktan istismar edilebilir açıklar barındırabilir.
ÖneriGüvenlik güncellemelerini uygulayın, otomatik güvenlik yaması (unattended-upgrades) kurun ve düzenli yama takvimi oluşturun.
Beklenmeyen SUID ikili dosyaları ve geniş izinli dizinler
Yerel bir kullanıcı için ayrıcalık yükseltme yolları açık kalabilir.
ÖneriSUID/SGID envanterini gözden geçirin, gereksiz bitleri kaldırın, dünya-yazılabilir dizinleri sıkılaştırın.
auditd kurulu değil, merkezi log yok
Bir olay anında yeterli adli iz bulunmayabilir; tespit ve müdahale gecikir.
Öneriauditd kurun, kritik olaylar için kural seti tanımlayın ve logları merkezi bir toplayıcıya iletin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti ve genel güvenlik duruşu değerlendirmesi
- Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt + etki + çözüm)
- CIS Benchmark referanslı uyum durumu tablosu
- Önceliklendirilmiş giderme yol haritası (hızlı kazanımlar ayrı işaretli)
- Açık port ve servis envanteri
- Yeniden doğrulama kontrol listesi
Kimler için?
- Kendi VPS/bulut sunucusunu yöneten ekipler
- Adanmış güvenlik ekibi olmayan işletmeler
- Yeni sunucu devraldıktan sonra durum tespiti isteyenler
- Uyum veya müşteri güvenlik anketi öncesi hazırlananlar
Bu hizmeti ne zaman düşünmelisiniz?
- Yeni bir sunucu yayına almadan önce
- Bir sunucuyu başka bir ekipten/sağlayıcıdan devraldıktan sonra
- Şüpheli etkinlik veya olay sonrası durum netleştirmede
- Yıllık güvenlik gözden geçirmesinin parçası olarak
Otomatik tarama vs. profesyonel denetim
| Yalnızca otomatik tarayıcı | Profesyonel denetim | |
|---|---|---|
| Yanlış pozitif ayıklama | Yok, ham çıktı | Manuel doğrulama ile ayıklanır |
| Yapılandırma bağlamı | Sınırlı | İş etkisiyle birlikte yorumlanır |
| Önceliklendirme | Genel skor | CVSS + gerçek iş etkisi |
| Giderme yol haritası | Genellikle yok | Adım adım, uygulanabilir |
Sıkça Sorulan Sorular
Denetim için root parolamı vermem gerekir mi?
Denetim sunucuma zarar verir mi?
Ne kadar sürer?
Hangi işletim sistemlerini destekliyorsunuz?
Bulguları siz mi giderirsiniz?
CIS Benchmark uyumluluk belgesi veriyor musunuz?
Denetim üretim trafiğini etkiler mi?
Rapordan sonra tekrar doğrulama yapıyor musunuz?
"%100 güvenli" olur muyum?
İlgili hizmetler, araçlar ve rehberler
Sunucu GüvenliğiSunucu Güvenlik Duvarı Yapılandırma
Sunucu GüvenliğiYönetilen Sunucu Güvenliği
Sunucu GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi GüvenliğiSızma Testi (Pentest)
Web Uygulama Güvenliği
Sunucu Güvenlik Denetimi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.