System Hardening ve Security Baseline Yönetimi
Sunucu, işletim sistemi ve middleware bileşenlerinin bilinen bir security baseline'a göre sertleştirilmesi ve bu baseline'dan sapmanın sürekli izlenmesi. Referans olarak CIS Benchmark ve üretici hardening kılavuzları kullanılır.
Neler sunuyoruz
CIS Benchmark seviyeleri (Level 1 uyumluluk, Level 2 yüksek güvenlik) sistemin rolüne göre seçilir. Bir web sunucusuyla bir veritabanı sunucusunun kabul edilebilir yapılandırması aynı değildir.
Hardening kurulum sonrası bir iş değil, imajın parçasıdır. Ansible ya da benzeri bir araçla kod olarak tanımlanan yapılandırma, her yeni sunucuda aynı temeli garanti eder.
Sertleştirilmiş sistem zamanla bozulur: acil müdahale, elle yapılan bir değişiklik, geri alınmayan bir test. Periyodik tarama sapmayı bulur ve düzeltir.
Kullanılmayan servis, açık port, varsayılan hesap ve eski protokol (SMBv1, TLS 1.0) kaldırılır. Saldırı yüzeyini küçültmek, savunma eklemekten daha etkilidir.
ISO 27001 A.8 ve PCI-DSS'in yapılandırma maddeleri hardening kanıtı ister. Tarama raporu ve istisna kaydı denetçinin isteyeceği biçimde tutulur.
Her sistem her kurala uyamaz; eski bir uygulama zayıf bir cipher suite isteyebilir. İstisna reddedilmez, gerekçesiyle kaydedilir, telafi edici kontrolle dengelenir ve süreli verilir.

Nasıl çalışıyor
Her iş aynı beş adımdan geçer: mevcut durumu çıkarırız, hedef modeli tasarlarız, kademeli devreye alırız, işletiriz ve ölçüme göre iyileştiririz.

Tespit
Mevcut durumu çıkarır, açıkları ve başarı ölçütlerini yazılı hale getiririz.
Tasarım
Hedef işletim modelini ve gereken araç zincirini kurgularız.
Devreye alma
Kademeli olarak kurar, yapılandırır ve doğrularız.
İşletim
7/24 yönetim; sözleşmeli müdahale süreleri ve önleyici izleme.
İyileştirme
Metrikler, olaylar ve iş ihtiyacındaki değişime göre sürekli iyileştirme.
Her iş, yazılı SLA ile yürür; iyi niyet beyanı değil, taahhüt.
Sizin stack'inizi bilen adanmış mühendisler. Genel amaçlı bir çağrı merkezi katmanı yok.
İki haftada bir servis değerlendirmesi, üç ayda bir yol haritası güncellemesi.
Bilgi Merkezi
Teknoloji operasyonları ve yönetimi üzerine yazdıklarımızı burada topladık.
Siber Güvenlik Kanunu Kapsamında mısınız? 15 Kritik Altyapı Sektörü
4 dk okumaISO 27001 Belgelendirme Süreci Gerçekte Ne Kadar Sürer?
3 dk okumaFidye Yazılımı Kurtarma Planı: Değiştirilemez Yedek ve Journal ile Geri Sarma
3 dk okuma01Hardening hangi standarda göre yapılıyor?
CIS Benchmark ve üreticinin kendi güvenlik kılavuzları temel alınıyor. Her kontrol körlemesine uygulanmıyor; sistemlerinizde çalışan uygulamayı bozacak kontroller önce test ediliyor ve gerekirse gerekçesiyle istisna kaydı açılıyor.
02Hardening uygulamalarımızı bozar mı?
Bozabilir, bu yüzden önce test ortamında uygulanıyor. En sık çıkan çakışmalar: kapatılan eski şifreleme protokolleri, kısıtlanan servis hesapları ve daraltılan dosya izinleri. Bunlar önceden bulunuyor, üretimde sürprizle karşılaşılmıyor.
03Zamanla ayarların bozulmasını nasıl önlüyorsunuz?
Düzenli drift taramasıyla. Elle yapılan bir değişiklik bir sonraki taramada raporlanıyor. Hardening bir seferlik proje değil; taranmayan bir temel yapılandırma aylar içinde kendiliğinden çözülüyor.
04Mevcut sunucularımızın ne kadarı uyumlu, ölçebiliyor musunuz?
Evet. İlk tarama uyum yüzdesini kontrol bazında çıkarıyor ve boşluklar önem sırasına göre listeleniyor. Bu ilk ölçüm aynı zamanda ilerlemenin karşılaştırılacağı temel oluyor.
05Denetim için kanıt üretiyor musunuz?
Evet: uygulanan kontrol listesi, istisnalar ve gerekçeleri, tarama sonuçları ve zaman içindeki uyum eğrisi. Denetçinin sorduğu şey genelde uyum yüzdesi değil, sapmanın nasıl fark edildiği.
Nereden başlayacağınızı birlikte çıkaralım
İki hafta içinde neyin çalıştığını, neyin risk taşıdığını ve önceliklendirilmiş bir yol haritasını yazılı veriyoruz.
Görüşme talep edin