Görsel: Pixabay · Pixabay Lisansı
İlk saatte ne oluyor?
İnternete açılan bir sunucu, dakikalar içinde otomatik taramalarla karşılaşır. Bu taramalar varsayılan kullanıcı adları ve zayıf parolalar dener.
Bu yüzden sertleştirme, uygulama kurulmadan önce yapılmalıdır.
Uzaktan erişim
Parola ile girişi kapatın, anahtar tabanlı kimlik doğrulamaya geçin. Bu tek adım, parola deneme saldırılarının tamamını etkisiz kılar.
Yönetici hesabıyla doğrudan girişi kapatın; ayrı bir kullanıcı üzerinden yetki yükseltme kullanın.
Erişimi yalnız bilinen adreslerle sınırlayabiliyorsanız sınırlayın.
Güvenlik duvarı
Varsayılan politika, gelen trafiği reddetmek olmalıdır. Yalnız gerçekten gerekli portları açın.
Veritabanı portlarının dışarıya açık olmaması gerekir. Uygulama ile veritabanı aynı özel ağda konuşmalıdır.
Açık portları düzenli olarak dışarıdan tarayıp doğrulayın; yapılandırma ile gerçeklik zamanla ayrışır.
Güncellemeler
Güvenlik güncellemelerini otomatik hale getirin. Elle yapılan güncelleme kaçınılmaz olarak gecikir.
Otomatik yeniden başlatma gerektiren güncellemeler için bakım penceresi tanımlayın.
Yönetim panelleri
Uygulama yönetim panellerini adres bazlı kısıtlayın. Kendi sitemizde panel yalnız tanımlı IP adreslerinden erişilebiliyor ve bu kısıt hem uygulama hem sunucu katmanında ayrı ayrı uygulanıyor.
İki katmanlı koruma önemlidir: birinde yapılan bir hata diğerini devre dışı bırakmaz.
Diğer adreslerden gelen istekler panelin varlığını bile görmemelidir.
Gizli bilgiler
Parolalar ve anahtarlar kod deposuna girmemelidir. Ortam değişkenleri veya gizli yönetim araçları kullanın.
Deponuzda geçmişte gizli bilgi yayınlandıysa, o bilgi artık ifşa olmuştur; değiştirilmesi gerekir.
Varsayılan yönetici hesaplarını ilk kurulumda değiştirin. Varsayılan parolalar, denetimlerde en sık bulunan açıktır.
En az yetki ilkesi
Her servis yalnız ihtiyacı olan yetkiyle çalışmalıdır. Uygulamanın yönetici yetkisiyle çalışması gereksiz bir risktir.
Veritabanı kullanıcıları da sınırlı yetkiyle tanımlanmalıdır. Uygulamanın tablo silme yetkisine ihtiyacı yoktur.
Günlük ve izleme
Başarısız giriş denemelerini izleyin. Ani artış, aktif bir saldırının işaretidir.
Tekrarlayan başarısız denemeleri otomatik engelleyen araçlar kurun.
Düzenli denetim
Yılda en az bir kez dışarıdan bir güvenlik değerlendirmesi yaptırın.
Kendi sistemlerimizi denetlediğimizde, benzer mimariyle kurulmuş projelerde aynı açıkların tekrar ettiğini gördük. Bir projede bulduğunuz bulguyu, aynı kalıptan türeyen diğer projelerde de kontrol edin.
Düzenli güvenlik kontrolü
Açık portları dışarıdan periyodik olarak tarayın; yapılandırma ile gerçeklik zamanla ayrışır.
Kurulu paketlerin bilinen açıklarını tarayan araçları düzenli çalıştırın.
Kullanıcı hesaplarını gözden geçirin ve kullanılmayanları kapatın.
Bu üç kontrolü çeyreklik bir rutine bağlamak, çoğu riski yönetilebilir tutar.
Gizli bilgilerin yönetimi
Parolalar ve anahtarlar merkezi ve erişimi kontrollü bir yerde saklanmalıdır.
Kimin hangi gizli bilgiye eriştiği kayıt altında olmalıdır.
Çalışan ayrılışlarında erişimler kapatılmalı ve paylaşılan anahtarlar yenilenmelidir.
Gizli bilgilerin bir kez ifşa olduktan sonra geri alınamayacağını unutmayın; şüphe durumunda yenilemek, beklemekten her zaman ucuzdur.
Sık sorulanlar
Varsayılan SSH portunu değiştirmek güvenlik sağlar mı?
Otomatik taramaların gürültüsünü azaltır ancak tek başına güvenlik önlemi değildir. Asıl koruma, parola girişinin kapatılması ve anahtar tabanlı kimlik doğrulamadır.
Küçük bir tanıtım sitesi için bunlar gerekli mi?
Evet. Saldırıların çoğu hedefli değil otomatiktir. Ele geçirilen sunucu, spam dağıtımı veya oltalama için kullanılır ve alan adınız kara listeye girer.
Sunucuya kimlerin erişebileceğini nasıl sınırlarım?
Anahtar tabanlı kimlik doğrulama ve mümkünse kaynak adres kısıtı ile. Ekip büyükse, doğrudan sunucu erişimi yerine kontrollü bir atlama noktası üzerinden erişim sağlamak denetimi kolaylaştırır.



