Bize Ulaşın

Balgat Mahallesi Ceyhun Atuf Kansu Cad. No:36/6 ÇANKAYA – ANKARA

+90 (312) 923 46 78

[email protected]

MÜŞTERİ PANELİ

Windows Server Güvenliği: Temel Sertleştirme Adımları

İnternete açık bir Windows Server yalnızca güçlü parola kullanılarak güvenli hale getirilemez. Güncelleme yönetimi, ağ erişimi, yönetici hesapları, uzaktan masaüstü, zararlı yazılım koruması, kayıtlar ve yedekleme birlikte ele alınmalıdır. Aşağıdaki adımlar genel bir başlangıç çerçevesidir; her değişiklik sunucunun rolüne ve kullandığınız Windows Server sürümüne göre test edilmelidir.

1. Desteklenen Bir Windows Server Sürümü Kullanın

İşletim sisteminin Microsoft tarafından desteklenen bir sürümde olması güvenlik güncellemelerine erişim açısından kritiktir. Windows Update durumunu, yeniden başlatma gereksinimlerini ve başarısız güncellemeleri düzenli kontrol edin. Üretim sunucularında güncellemeleri önce test ortamında deneyin ve geri dönüş planı hazırlayın.

2. Microsoft Güvenlik Baseline’larını Temel Alın

Microsoft, Windows ve Windows Server sürümleri için rol bazlı güvenlik baseline’ları yayınlar. Bu ayarlar yüzlerce ilkeyi tek tek tahmin etmek yerine bilinen ve test edilmiş bir başlangıç noktası sağlar. Baseline’ı doğrudan üretime uygulamak yerine önce uyumluluk, uygulama bağımlılıkları ve uzaktan erişim gereksinimleri açısından değerlendirin.

3. Yönetici Hesaplarını Sınırlandırın

  • Günlük işler için standart kullanıcı, yönetim işlemleri için ayrı yönetici hesabı kullanın.
  • Yerleşik Administrator hesabının kullanımını sınırlandırın ve güçlü, benzersiz parola belirleyin.
  • Aynı yerel yönetici parolasını birden fazla sunucuda tekrar kullanmayın.
  • Yönetici grubundaki hesapları düzenli olarak gözden geçirin.
  • Mümkün olan ortamlarda Windows LAPS veya merkezi ayrıcalıklı erişim yönetimi kullanın.

Bir hesaba yalnızca görevini yapması için gerekli en düşük yetkinin verilmesi, ele geçirilen hesabın oluşturacağı zararı azaltır.

4. RDP Erişimini Koruyun

Remote Desktop Protocol, yanlış yapılandırıldığında parola saldırıları ve yetkisiz erişim için hedef olabilir.

  • RDP erişimini VPN, özel ağ veya güvenilir IP adresleriyle sınırlandırın.
  • Network Level Authentication özelliğini etkin tutun.
  • Uygun altyapıda Remote Desktop Gateway ve çok faktörlü kimlik doğrulama kullanın.
  • Başarısız oturum açma denemeleri için hesap kilitleme ve izleme politikası belirleyin.
  • RDP portunu değiştirmeyi tek başına güvenlik önlemi olarak kabul etmeyin.

5. Windows Defender Firewall Kurallarını Daraltın

Firewall tüm profillerde etkin olmalı ve yalnızca sunucunun rolü için gerekli gelen bağlantılara izin verilmelidir. IIS, MSSQL, RDP veya yönetim araçları için açılan portları kaynak IP, profil ve protokol açısından sınırlandırın. Artık kullanılmayan kuralları kaldırın ve firewall kayıtlarını etkinleştirerek engellenen bağlantıları takip edin.

6. Microsoft Defender ve Saldırı Yüzeyi Azaltma

Microsoft Defender Antivirus güncel tutulmalı; gerçek zamanlı koruma ve bulut tabanlı koruma sunucunun iş yüküyle uyumlu biçimde yapılandırılmalıdır. Güvenlik aracını performans gerekçesiyle tamamen kapatmak yerine Microsoft’un sunucu rolüne özel dışlama önerilerini inceleyin. Kurumsal ortamlarda saldırı yüzeyi azaltma kuralları ve merkezi güvenlik izleme çözümleri değerlendirilebilir.

7. Eski Protokolleri ve Gereksiz Servisleri Kapatın

Kullanılmayan roller, özellikler ve üçüncü taraf yazılımlar saldırı yüzeyini büyütür. Sunucunun görevi için gerekmeyen bileşenleri kaldırın. SMBv1 gibi eski protokolleri kullanmayın; TLS ve şifreleme ayarlarını uygulama uyumluluğunu test ederek güncel standartlara taşıyın. Eski bir uygulama nedeniyle zayıf protokol gerekiyorsa sistemi izole etmek ve uygulamayı modernize etmek için plan oluşturun.

8. IIS ve MSSQL’i Ayrı Olarak Sertleştirin

Windows Hosting veya uygulama sunucularında işletim sistemi güvenliği tek başına yeterli değildir.

  • IIS üzerinde yalnızca gerekli modülleri etkin tutun ve dizin listelemeyi kapatın.
  • Uygulama havuzlarını ayrı kimliklerle ve minimum izinle çalıştırın.
  • Bağlantı dizelerindeki parolaları kaynak kodda veya herkese açık dosyalarda saklamayın.
  • MSSQL’i doğrudan internete açmak yerine uygulama sunucusu veya güvenilir ağla sınırlandırın.
  • Veritabanı kullanıcılarına yalnızca gerekli veritabanı ve işlem izinlerini verin.

9. Olay Kayıtlarını ve Oturum Açmaları İzleyin

Windows Event Log, Defender, RDP ve firewall kayıtları olağandışı davranışları tespit etmek için kullanılmalıdır. Başarısız oturum açmalar, yönetici grubu değişiklikleri, yeni servis oluşturulması ve güvenlik aracının devre dışı bırakılması gibi olaylar için uyarılar planlayın. Birden fazla sunucu yönetiliyorsa kayıtları merkezi bir noktaya aktarmak saldırı sonrasında delillerin korunmasına yardımcı olur.

10. Yedekleri Sunucudan Bağımsız Tutun

Yalnızca aynı sunucu üzerindeki yedekler fidye yazılımı, disk arızası veya hesap ele geçirilmesi durumunda yeterli olmayabilir. Kritik veriler için sunucu dışında, erişimi ayrı ve mümkünse değiştirilemez bir yedek kopyası bulundurun. Yedekleme işleminin başarılı görünmesi tek başına yeterli değildir; geri yükleme testlerini düzenli yapın ve hedef kurtarma sürelerini belgeleyin.

11. Düzenli Güvenlik Kontrolü Yapın

  • Eksik yamaları ve yeniden başlatma bekleyen güncellemeleri kontrol edin.
  • Açık portları ve firewall kurallarını gözden geçirin.
  • Yönetici hesaplarını ve son oturum açmaları inceleyin.
  • Defender durumunu ve güvenlik uyarılarını kontrol edin.
  • Kurulu yazılımları ve çalışan servisleri envanterle karşılaştırın.
  • Yedekten geri dönüş testinin sonucunu kaydedin.

Önemli Uyarı

Güvenlik sertleştirmesi bazı eski uygulamaların, protokollerin veya uzak yönetim yöntemlerinin çalışmasını etkileyebilir. Değişiklikleri aşamalı uygulayın, önce test edin ve geri dönüş planı olmadan üretim sunucusunda toplu politika değişikliği yapmayın.

Güncel öneriler için Windows Server Security belgelerini ve Microsoft güvenlik baseline rehberini inceleyebilirsiniz.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir