Yeni kurulan bir sunucu, fabrika ayarlarıyla gelen bir eve benzer: kapılar takılıdır ama kilitler henüz ayarlanmamıştır, bazı pencereler açık unutulmuştur ve herkesin bildiği yedek anahtar hâlâ paspasın altındadır. Sunucu sıkılaştırma (hardening), bu evi güvenli bir kaleye dönüştürme sürecidir. Amaç, saldırganın kullanabileceği her gereksiz kapıyı kapatmak ve zorunlu olan kapıları da sıkı biçimde korumaktır.

Sıkılaştırmanın temel felsefesi saldırı yüzeyini azaltmaktır. Bir sunucuda çalışan her servis, açık her port, kurulu her yazılım potansiyel bir giriş noktasıdır. Ne kadar az şey çalışıyorsa, saldırılacak o kadar az nokta vardır. Bu yüzden hardening'in ilk kuralı basittir: ihtiyacınız olmayan hiçbir şey çalışmasın.
Gereksiz Servisleri ve Yazılımları Kaldırın
Çoğu işletim sistemi, kurulumda birçok servisi varsayılan olarak aktif getirir. Bunların büyük kısmına ihtiyacınız yoktur ama her biri bir risktir. İlk adım envanter çıkarmaktır: bu sunucuda ne çalışıyor ve gerçekten gerekli mi?
- Kullanmadığınız servisleri durdurun ve devre dışı bırakın.
- İhtiyaç duymadığınız paketleri tamamen kaldırın.
- Örnek/demo uygulamalarını ve varsayılan içerikleri silin.
- Gereksiz kullanıcı hesaplarını kaldırın.
Her kapattığınız servis, saldırganın kullanabileceği bir açığın da kapanması demektir. Bir web sunucusunda çalışan gereksiz bir veritabanı servisi ya da eski bir yönetim aracı, çoğu ihlalin başlangıç noktasıdır.
Güvenlik Duvarı: Sadece Gerekli Portlar Açık
Güvenlik duvarı, sunucuya hangi trafiğin girip çıkabileceğini kontrol eder. Doğru yapılandırılmış bir güvenlik duvarının ilkesi "her şeyi engelle, yalnızca gerekeni aç" olmalıdır. Bir web sunucusu için tipik olarak yalnızca HTTP/HTTPS portları ve sıkı korunan bir yönetim portu açık olmalı; geri kalan her şey kapalı kalmalıdır.
Açık her port, kapı zilinin çaldığı bir kapıdır. Kaç kapınız olduğunu bilmiyorsanız, kaç kapıyı korumanız gerektiğini de bilemezsiniz. Güvenlik duvarı, kapı sayınızı asgariye indirir.
Yönetim erişimini (SSH, uzak masaüstü) mümkünse tüm internete değil, yalnızca belirli IP adreslerine veya bir VPN üzerinden açmak, saldırı yüzeyini dramatik biçimde azaltır.
SSH Sıkılaştırma
SSH, Linux sunucularının yönetim kapısıdır ve saldırganların en çok denediği hedeftir. Varsayılan ayarlarla bırakılan SSH, sürekli otomatik parola deneme saldırılarına maruz kalır. Sıkılaştırmak için:
- Parola yerine anahtar kullanın: SSH anahtar tabanlı kimlik doğrulama, parola tahminini imkânsız kılar. Parolayla girişi tamamen kapatın.
- Root ile doğrudan girişi kapatın: Önce normal bir kullanıcıyla girip sonra yetki yükseltmek, saldırıyı zorlaştırır.
- Erişimi kısıtlayın: SSH'a yalnızca belirli IP'lerden veya VPN üzerinden erişime izin verin.
- Başarısız denemeleri engelleyin: Belirli sayıda başarısız denemeden sonra IP'yi otomatik engelleyen araçlar kullanın.

Güncelleme Disiplini: En Ucuz Güvenlik
Yazılım güncellemelerinin büyük kısmı güvenlik açıklarını kapatır. Yamalanmamış bilinen açıklar, ihlallerin en yaygın nedenidir çünkü saldırganlar bu açıkları otomatik araçlarla tarayarak bulur. Güncel bir sistem, bu otomatik saldırıların büyük çoğunluğuna karşı bağışıklık kazanır.
Güvenlik güncellemelerini mümkün olduğunca hızlı uygulayın; kritik yamalar için otomatik güncellemeyi düşünün. Ancak üretim sistemlerinde büyük güncellemeleri önce test ortamında denemek, güncellemenin bir şeyi bozmadığından emin olmak açısından önemlidir. Denge, hızlı yamalama ile kararlılık arasındadır.
En Az Yetki İlkesi
Sunucuda çalışan her süreç ve her kullanıcı, yalnızca işini yapmak için gereken yetkiye sahip olmalıdır. Bir web uygulaması root yetkisiyle çalışmamalı; ele geçirilirse tüm sunucu değil, yalnızca kendi sınırlı alanı etkilenmelidir. Kullanıcı hesapları, servis hesapları ve dosya izinleri bu ilkeye göre düzenlenmelidir.
- Uygulamaları özel, sınırlı yetkili hesaplarla çalıştırın.
- Dosya ve dizin izinlerini gereğinden geniş bırakmayın.
- Yönetim yetkisini yalnızca gerektiğinde ve geçici olarak kullanın.
Loglama ve İzleme
Sunucuda ne olup bittiğini kaydetmiyorsanız, bir saldırıyı ne fark eder ne de sonradan araştırabilirsiniz. Kimlik doğrulama denemeleri, yetki yükseltmeleri, sistem değişiklikleri ve hataların loglanması şarttır. Daha da önemlisi, bu logları düzenli izlemek ve anormallikleri yakalayacak uyarılar kurmaktır. Logları başka bir güvenli konuma da göndermek, saldırgan izlerini silse bile kanıtın kalmasını sağlar.
Log tutmayan bir sunucu, kamerası olmayan bir mağaza gibidir. Hırsızlık olduğunda ne olduğunu, ne çalındığını, kimin yaptığını asla öğrenemezsiniz.
Yapılandırma Standardı ve Tekrarlanabilirlik
Tek bir sunucuyu elle sıkılaştırmak mümkündür; ama birden fazla sunucu olduğunda tutarlılık zorlaşır. Sıkılaştırma adımlarını belgeleyin ve mümkünse otomatikleştirin. Böylece her yeni sunucu aynı güvenli standartla kurulur, insan hatası azalır ve bir ayarı unutma riski ortadan kalkar. "Bu sunucuda o ayarı yapmış mıydık?" belirsizliği en büyük güvenlik zafiyetlerinden biridir.
Sunucu Sıkılaştırma Kontrol Listesi
- Gereksiz servisleri ve yazılımları kaldırdım mı?
- Güvenlik duvarı yalnızca gerekli portları mı açık tutuyor?
- SSH anahtar tabanlı ve root girişi kapalı mı?
- Yönetim erişimi belirli IP'lere/VPN'e mi kısıtlı?
- Güvenlik güncellemeleri hızla uygulanıyor mu?
- Uygulamalar en az yetkiyle mi çalışıyor?
- Loglar tutuluyor, izleniyor ve ayrı bir yere kopyalanıyor mu?
- Varsayılan parolaları değiştirdim mi?
Sık Sorulan Sorular
Sunucumu bir kez sıkılaştırdım, iş bitti mi? Hayır. Sıkılaştırma süreklidir. Yeni açıklar çıkar, yeni yazılımlar kurulur, yapılandırmalar değişir. Düzenli denetim ve güncelleme olmadan sunucu zamanla yeniden savunmasızlaşır.
Küçük bir sitem var, saldırganlar neden benimle ilgilensin? Çoğu saldırı hedef seçmez; otomatik araçlar internetteki tüm sunucuları tarayıp savunmasız olanı bulur. Küçük olmanız sizi görünmez yapmaz; korumasız olmanız sizi hedef yapar.
Hazır bir sunucu yönetim hizmeti kullanıyorum, hardening yine gerekli mi? Sağlayıcı temel altyapıyı koruyabilir ama uygulama katmanı, erişim ayarları ve yapılandırmalar çoğu zaman sizin sorumluluğunuzdadır. Paylaşılan sorumluluk sunucuda da geçerlidir.
Sunucu sıkılaştırma, görünmez ama en temel güvenlik yatırımlarından biridir. Doğru yapıldığında, saldırganların denediği yolların çoğunu daha başlamadan kapatır. Sunucularınızı profesyonel biçimde sıkılaştırmak ve düzenli denetlemek için bizimle iletişime geçin.
Bir sonraki projeniz için hazır mısınız?
Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Yorum Yap