İçeriğe atla
Güvenlik Operasyonları ve Yönetişim

System Hardening ve Security Baseline Yönetimi

Sunucu, işletim sistemi ve middleware bileşenlerinin bilinen bir security baseline'a göre sertleştirilmesi ve bu baseline'dan sapmanın sürekli izlenmesi. Referans olarak CIS Benchmark ve üretici hardening kılavuzları kullanılır.

Neler sunuyoruz

  1. CIS Benchmark seviyeleri (Level 1 uyumluluk, Level 2 yüksek güvenlik) sistemin rolüne göre seçilir. Bir web sunucusuyla bir veritabanı sunucusunun kabul edilebilir yapılandırması aynı değildir.

  2. Hardening kurulum sonrası bir iş değil, imajın parçasıdır. Ansible ya da benzeri bir araçla kod olarak tanımlanan yapılandırma, her yeni sunucuda aynı temeli garanti eder.

  3. Sertleştirilmiş sistem zamanla bozulur: acil müdahale, elle yapılan bir değişiklik, geri alınmayan bir test. Periyodik tarama sapmayı bulur ve düzeltir.

  4. Kullanılmayan servis, açık port, varsayılan hesap ve eski protokol (SMBv1, TLS 1.0) kaldırılır. Saldırı yüzeyini küçültmek, savunma eklemekten daha etkilidir.

  5. ISO 27001 A.8 ve PCI-DSS'in yapılandırma maddeleri hardening kanıtı ister. Tarama raporu ve istisna kaydı denetçinin isteyeceği biçimde tutulur.

  6. Her sistem her kurala uyamaz; eski bir uygulama zayıf bir cipher suite isteyebilir. İstisna reddedilmez, gerekçesiyle kaydedilir, telafi edici kontrolle dengelenir ve süreli verilir.

7/24İzleme
%99,99Uptime
İşletim mimarisi

Nasıl çalışıyor

Her iş aynı beş adımdan geçer: mevcut durumu çıkarırız, hedef modeli tasarlarız, kademeli devreye alırız, işletiriz ve ölçüme göre iyileştiririz.

01

Tespit

Mevcut durumu çıkarır, açıkları ve başarı ölçütlerini yazılı hale getiririz.

02

Tasarım

Hedef işletim modelini ve gereken araç zincirini kurgularız.

03

Devreye alma

Kademeli olarak kurar, yapılandırır ve doğrularız.

04

İşletim

7/24 yönetim; sözleşmeli müdahale süreleri ve önleyici izleme.

05

İyileştirme

Metrikler, olaylar ve iş ihtiyacındaki değişime göre sürekli iyileştirme.

Sözleşmeli servis seviyesi

Her iş, yazılı SLA ile yürür; iyi niyet beyanı değil, taahhüt.

Mühendis yürütür

Sizin stack'inizi bilen adanmış mühendisler. Genel amaçlı bir çağrı merkezi katmanı yok.

Sürekli iyileştirme

İki haftada bir servis değerlendirmesi, üç ayda bir yol haritası güncellemesi.

01Hardening hangi standarda göre yapılıyor?

CIS Benchmark ve üreticinin kendi güvenlik kılavuzları temel alınıyor. Her kontrol körlemesine uygulanmıyor; sistemlerinizde çalışan uygulamayı bozacak kontroller önce test ediliyor ve gerekirse gerekçesiyle istisna kaydı açılıyor.

02Hardening uygulamalarımızı bozar mı?

Bozabilir, bu yüzden önce test ortamında uygulanıyor. En sık çıkan çakışmalar: kapatılan eski şifreleme protokolleri, kısıtlanan servis hesapları ve daraltılan dosya izinleri. Bunlar önceden bulunuyor, üretimde sürprizle karşılaşılmıyor.

03Zamanla ayarların bozulmasını nasıl önlüyorsunuz?

Düzenli drift taramasıyla. Elle yapılan bir değişiklik bir sonraki taramada raporlanıyor. Hardening bir seferlik proje değil; taranmayan bir temel yapılandırma aylar içinde kendiliğinden çözülüyor.

04Mevcut sunucularımızın ne kadarı uyumlu, ölçebiliyor musunuz?

Evet. İlk tarama uyum yüzdesini kontrol bazında çıkarıyor ve boşluklar önem sırasına göre listeleniyor. Bu ilk ölçüm aynı zamanda ilerlemenin karşılaştırılacağı temel oluyor.

05Denetim için kanıt üretiyor musunuz?

Evet: uygulanan kontrol listesi, istisnalar ve gerekçeleri, tarama sonuçları ve zaman içindeki uyum eğrisi. Denetçinin sorduğu şey genelde uyum yüzdesi değil, sapmanın nasıl fark edildiği.

Nereden başlayacağınızı birlikte çıkaralım

İki hafta içinde neyin çalıştığını, neyin risk taşıdığını ve önceliklendirilmiş bir yol haritasını yazılı veriyoruz.

Görüşme talep edin