Blog Linux / Windows Server

Linux ve Windows Server Güvenlik Kontrol Listesi

Linux ve Windows Server Güvenlik Kontrol Listesi
Netbudur Blog Altyapı, hosting ve sunucu rehberleri

Sunucu güvenliği tek seferlik “hardening” işlemi değil; envanter, güvenli kurulum, yama, kimlik yönetimi, izleme, yedek ve olay müdahalesinden oluşan sürekli bir süreçtir. Aşağıdaki kontrol listesi Linux ve Windows Server için ortak bir başlangıç çerçevesidir. Her ayar önce test ortamında denenmeli; uygulama gereksinimi ve kuruluş risk değerlendirmesine göre uygulanmalıdır.

1. Envanter ve sahiplik

  • Sunucunun hizmet sahibi, teknik sahibi ve acil iletişim kişisi kayıtlı olmalı.
  • İşletim sistemi sürümü, IP, lokasyon, rol, veri sınıfı ve bağımlılıklar envanterde tutulmalı.
  • Yaşam döngüsü bitmiş işletim sistemi ve yazılımlar için yükseltme/izolasyon planı olmalı.
  • İnternete açık port ve servisler periyodik olarak karşılaştırılmalı.

2. Güvenli kurulum

Minimal paket ve rol kurulumu saldırı yüzeyini azaltır. Red Hat, yalnızca gerekli paketlerin kurulmasını, kurulum sırasında ağ erişiminin sınırlandırılmasını, güncelleme yapılmasını ve firewall’ın etkin tutulmasını önerir. Windows Server’da yalnızca gerekli roller yüklenmeli ve uygun Microsoft güvenlik baseline’ı test edilmelidir.

  • Kurulum imajı ve checksum kaynağı doğrulanmalı.
  • Varsayılan kullanıcı/parolalar değiştirilmelidir.
  • Gereksiz servis, paket ve protokoller kaldırılmalı veya kapatılmalı.
  • UEFI/Secure Boot/TPM özellikleri platform ve uygulama desteğine göre etkinleştirilmelidir.

3. Yama ve zafiyet yönetimi

  1. İşletim sistemi, panel, runtime, veritabanı, agent ve firmware kapsamını belirleyin.
  2. Kritik güvenlik güncellemeleri için hedef süre tanımlayın.
  3. Önce test ortamında uygulayın; geri dönüş/yedek hazırlayın.
  4. Yama sonrası servis, port, log ve uygulama sağlık testlerini çalıştırın.
  5. Düzenli zafiyet taraması yapın ve false positive sonuçlarını kaydedin.

4. Kimlik ve yetki

  • Günlük işlerde root/Administrator hesabı kullanılmamalı.
  • Kişiye özel hesap, en az ayrıcalık ve rol tabanlı yetki uygulanmalı.
  • VPN, panel, uzak yönetim ve kritik hesaplarda phishing-resistant MFA tercih edilmeli.
  • Servis hesapları interaktif girişten kapatılmalı; parolaları/secrets düzenli yönetilmelidir.
  • İşten ayrılan veya rol değiştiren kullanıcının erişimi aynı süreçte kaldırılmalıdır.
  • Acil durum hesapları kilitli süreç ve alarm ile izlenmelidir.

5. Linux özel kontrolleri

  • SSH için mümkünse anahtar tabanlı kimlik doğrulama kullanın; root login’i ve parola girişini operasyon ihtiyacına göre sınırlandırın.
  • sudo yetkilerini rol bazında verin ve loglayın.
  • SELinux/AppArmor gibi zorunlu erişim kontrolünü sebepsiz kapatmayın.
  • firewalld/nftables ile yalnız gerekli kaynak ve portlara izin verin.
  • Dosya izinleri, SUID/SGID dosyaları, cron/systemd görevleri ve yeni kullanıcıları izleyin.
  • Sistem çapı kripto politikasını uygulama uyumluluğuyla birlikte yönetin.

6. Windows Server özel kontrolleri

  • Sunucu rolüne uygun Microsoft Security Baseline/OSConfig veya Security Compliance Toolkit politikasını test edin.
  • RDP’yi doğrudan internete açmayın; VPN/RD Gateway, MFA ve kaynak IP sınırı kullanın.
  • Windows Defender/EDR, tamper protection ve güncel imza/policy durumunu izleyin.
  • Yerel yönetici parolaları için Windows LAPS kullanın.
  • SMBv1 gibi eski protokolleri bağımlılık testi sonrası kapatın; SMB signing/encryption ihtiyacını değerlendirin.
  • PowerShell ve gelişmiş audit loglarını merkezi sisteme gönderin.

7. Ağ ve yönetim düzlemi

  • iLO/iDRAC/IPMI, hipervizör ve sunucu yönetimini ayrı VLAN/VPN’de tutun.
  • Inbound kadar outbound bağlantıları da iş ihtiyacına göre sınırlandırın.
  • DNS, NTP, repository ve log hedeflerini güvenilir kaynaklarla tanımlayın.
  • Public servis ile yönetim portunu aynı güvenlik grubunda bırakmayın.
  • DDoS, WAF ve host firewall kontrollerinin kapsamını birbirine karıştırmayın.

8. Loglama ve izleme

Kimlik doğrulama, yetki değişikliği, servis kurulumu, firewall, EDR, dosya bütünlüğü ve yedekleme olayları merkezi ve değiştirilemez log hedefinde toplanmalıdır. Saat senkronizasyonu olmadan olay zaman çizelgesi güvenilir olmaz. Alarm eşikleri normal davranış taban çizgisine göre ayarlanmalı ve düzenli test edilmelidir.

9. Yedek ve kurtarma

  • 3-2-1 yaklaşımı veya kuruluşun riskine uygun çoklu kopya planı kullanın.
  • En az bir kopyayı çevrimdışı/değiştirilemez tutun.
  • Yedek hesabını production domain’den ayırın ve MFA uygulayın.
  • Yalnız backup job başarısını değil, dosya/VM/veritabanı geri yüklemesini test edin.
  • RPO ve RTO’yu iş sahibiyle onaylayın.
  • Golden image, yapılandırma ve lisans/anahtar kurtarma planı hazırlayın.

10. Olay müdahalesi

Şüpheli durumda sistemi hemen silmek delilleri yok edebilir. Ağ izolasyonu, bellek/disk delili, log koruma, iletişim ve geri dönüş adımları önceden runbook olarak hazırlanmalıdır. Fidye yazılımı rehberi için ilgili güvenlik yazısını inceleyebilirsiniz.

Aylık kontrol özeti

  • Eksik yamalar ve EOL bileşenler
  • Yeni kullanıcı/yönetici yetkileri
  • Açık port ve servis değişiklikleri
  • EDR/antimalware sağlık durumu
  • Kritik log ve alarm testleri
  • Yedekleme ve örnek restore
  • Disk, sertifika ve lisans bitiş süreleri
  • Zafiyet bulguları ve kapanış süreleri

Fiziksel altyapı gereksinimi için dedicated sunucu, ağ güvenliği için Netbudur network sayfaları değerlendirilebilir.

Resmî kaynaklar