OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri
Saldırı yüzeyini azaltmak için gereksiz hizmetleri devre dışı bırakma, temel yapılandırmaları uygulama ve CIS ölçütlerini kullanma gibi OS güçlendirme tekniklerini uygulayın.
OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
OS Güçlendirme Nedir
OS güçlendirme, gereksiz özellikleri kaldırarak, güvenlik yapılandırmalarını uygulayarak ve sistemi güncel tutarak bir işletim sisteminin saldırı yüzeyini azaltma sürecidir. Yeni kurulmuş bir işletim sistemi varsayılan olarak güvenli değildir; kullanılabilirliğe öncelik verir ve birçok kullanıcının isteyebileceği, ancak kurumsal sunucuların çoğunun ihtiyaç duymadığı hizmetleri ve özellikleri etkinleştirir. Etkinleştirilmiş her hizmet, açık her bağlantı noktası ve her varsayılan kimlik bilgisi saldırganlar için olası bir giriş noktasıdır. Güçlendirme, sistem üretim ortamına alınmadan önce bu giriş noktalarını sistematik olarak kapatır.
Yama Yönetimi
Yama yönetimi, güvenlik açıklarını gideren yazılım güncellemelerini belirleme, test etme ve uygulama sürecidir. Yaması uygulanmamış bir sistem, en kolay istismar edilebilen hedeflerden biridir; birçok büyük veri ihlali (Equifax 2017, WannaCry 2017), kuruluşların uygulamadığı bilinen ve zaten yayımlanmış yamalarla giderilmiş güvenlik açıklarından yararlanmıştır. Olgun bir yama yönetimi süreci şunları tanımlar: yama belirleme (sağlayıcı duyurularına ve CVE akışlarına abone olma), kritiklik sınıflandırması (Emergency/Critical/High/Medium), test zaman çizelgeleri (birçok çerçevede kritik yamalar için 48-72 saat içinde) ve dağıtım doğrulaması.
# Patch criticality SLA example
CVSS Score SLA Notes
---------- ---------- ----------------------
9.0 - 10.0 48 hours Emergency patch cycle
7.0 - 8.9 7 days Critical patch cycle
4.0 - 6.9 30 days Standard patch cycle
0.1 - 3.9 90 days Routine patch cycle
# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux: dpkg -l | grep package_nameGereksiz Hizmetleri Devre Dışı Bırakma
Çalışan her hizmet, olası bir saldırı vektörüdür. OS güçlendirme, bir hizmet denetimiyle başlar: çalışan tüm hizmetleri listeleyin, amaçlarını belirleyin ve sistemin rolü için gerekli olmayanları devre dışı bırakın. Windows Server'da Print Spooler, Remote Registry ve LLMNR gibi roller, bunlara ihtiyaç duymayan sunucularda sıkça devre dışı bırakılır. Linux'ta rpcbind, cups (yazdırma) ve avahi (mDNS) gibi hizmetler tipik adaylardır. İlke şudur: ihtiyacınız yoksa devre dışı bırakın.
# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'
# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon
# Verify no unnecessary ports are listening:
ss -tulnp # Linux
netstat -an | findstr LISTENING # WindowsGereksiz Yazılımları Kaldırma
Kullanılmayan kurulu yazılımlar gereksiz risk oluşturur. Her paket, potansiyel güvenlik açıkları barındırır; bakımı iyi yapılan yazılımlarda bile CVE'ler bulunabilir. OS güçlendirme şunları kapsar: uygulamaların gerektirmediği dil çalışma ortamlarını (web sunucularında Python, Perl, Ruby) kaldırma, geliştirme araçlarını (üretim sistemlerindeki derleyiciler ve hata ayıklayıcılar) kaldırma ve OS imajlarıyla birlikte gelen varsayılan uygulama paketlerini (FTP sunucuları, telnet istemcileri, SNMP aracıları) kaldırma. Aynı nedenle kapsül imajlarında minimal temel imajlar (Alpine, scratch, distroless) kullanılmalıdır.
# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove
# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat
# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'Varsayılan Hesapların Güvenliğini Sağlama
Bilinen kullanıcı adlarına ve parolalara sahip varsayılan hesaplar, saldırganların ilk denediği şeyler arasındadır. Sağlamlaştırma adımları şunlardır: yerleşik Administrator hesabını devre dışı bırakmak (Windows) ve devre dışı bırakmak mümkün değilse hesabı yeniden adlandırmak; root hesabını yeniden adlandırmak veya root SSH oturum açmasını kısıtlamak (Linux); cihazlar, veritabanları ve uygulamalar üretim ortamına alınmadan önce tüm varsayılan parolaları değiştirmek; konuk hesaplarını kaldırmak ve etkileşimli oturum açma gerektirmeyen hizmet hesaplarını devre dışı bırakmak. Nessus gibi bir tarama aracı, varsayılan kimlik bilgilerini kritik bulgular olarak işaretler.
# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user
# Restart SSH:
systemctl restart sshd
# Windows: disable built-in Administrator
net user Administrator /active:no
# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'Dosya Sistemi İzinleri ve En Az Ayrıcalık
Güvenli dosya sistemi izinleri, OS üzerinde en az ayrıcalık ilkesini uygular. Web sunucusu işlemlerinin, hizmet verdikleri dizinlere yazma erişimi olmamalıdır. Uygulama hesaplarının, kimlik bilgilerini içeren yapılandırma dosyalarına okuma erişimi olmamalıdır. Linux üzerinde setuid ve setgid ikilileri denetlenmelidir; çünkü bunları kimin çalıştırdığından bağımsız olarak yükseltilmiş ayrıcalıklarla çalışırlar. Windows üzerinde NTFS izinleri ve DACL denetimi, hassas dizinlere (SAM kovanı, gölge kopyalar ve kimlik bilgisi depoları) yalnızca yetkili işlemlerin erişebilmesini sağlar.
# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null
# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php
# Check overly permissive files
find /etc -perm -o+w 2>/dev/null # world-writable in /etcCIS Benchmark'ları
CIS Benchmark'ları, belirli işletim sistemleri, uygulamalar ve bulut platformları için topluluk tarafından geliştirilen ücretsiz sağlamlaştırma kılavuzlarıdır. Her benchmark; gerekçeler, düzeltme adımları ve denetim komutlarıyla birlikte yüzlerce özel yapılandırma önerisi içerir. CIS Benchmark'ları iki profil düzeyi kullanır: Düzey 1 — işlevselliği kısıtlamayan, temel ve geniş ölçüde uygulanabilir yapılandırmalar; Düzey 2 — kullanılabilirliği etkileyebilecek, yüksek güvenlikli ortamlar için gelişmiş yapılandırmalar. Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, tarayıcılar ve veritabanları için benchmark'lar bulunmaktadır.
# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'
# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf
# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)Temel Yapılandırma Yönetimi
Bir güvenlik temeli, belirli bir rol kategorisindeki her sistemin karşılaması gereken, belgelenmiş bir yapılandırma ayarları kümesidir. Temeller Windows üzerinde Group Policy Objects (GPOs), Linux üzerinde ise Ansible playbook'ları, Chef cookbook'ları veya Puppet bildirimleri aracılığıyla uygulanır. Yapılandırma yönetimi araçları sapma algılamayı mümkün kılar: Bir sistem onaylı temelden saparsa (örneğin bir hizmet yeniden etkinleştirilirse), otomatik uyarılar ve otomatik düzeltme sistemi yeniden uyumluluk durumuna getirebilir. NIST SP 800-128, federal sistemler için güvenlik odaklı yapılandırma yönetimi konusunda rehberlik sağlar.
# Ansible hardening playbook snippet
- name: Disable ICMP redirects
sysctl:
name: net.ipv4.conf.all.accept_redirects
value: '0'
state: present
reload: yes
- name: Enable address space layout randomization
sysctl:
name: kernel.randomize_va_space
value: '2'
state: present
reload: yesDenetim Günlükleri ve İzleme
Sağlamlaştırma yalnızca önlemeyle ilgili değildir — günlük tutma ve izleme de aynı derecede önemlidir. Şunları kaydetmek için denetim politikalarını yapılandırın: kimlik doğrulama olayları (başarılı ve başarısız), ayrıcalık yükseltme, nesne erişimi (hassas dosyaların okunması), işlem oluşturma (komut satırı bağımsız değişkenleriyle birlikte) ve ağ bağlantısı olayları. Yerel saldırganların yönetici haklarıyla olay günlüklerini temizleyerek izlerini kapatamaması için günlükler, gerçeğe yakın zamanlı olarak merkezi bir SIEM'e iletilmelidir. Çoğu uyumluluk çerçevesine göre günlükler en az 12 ay saklanmalıdır.
# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable
# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --loadOtomatik Uyumluluk Taraması
Sağlamlaştırma benchmark'larının her sistemde elle doğrulanması, büyük ölçekte uygulanabilir değildir. Uyumluluk tarama araçları bu denetimi otomatikleştirir. OpenSCAP (açık kaynak), SCAP içeriğini Linux sistemlerine uygular ve başarılı, başarısız ve uygulanamaz denetimleri gösteren HTML raporları oluşturur. Nessus, CIS benchmark politikalarını içerir. Microsoft Security Compliance Toolkit, Windows sistemlerini Microsoft temellerine göre değerlendirir. Bu araçlar düzenli bir takvimle (haftalık veya aylık) çalıştırılır ve sapmalar, değişiklik yönetimi sisteminde düzeltme kayıtlarını tetikler.
# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
# Generate remediation script
oscap xccdf generate fix \
--fix-type bash \
--result-id '' \
results.xml > remediation.shGroup Policy ve Güvenlik Şablonları
Windows etki alanlarında Group Policy Objects (GPOs), güvenlik temellerini büyük ölçekte uygulamak ve zorunlu kılmak için kullanılan birincil mekanizmadır. Güvenlik şablonları (önceden oluşturulmuş veya özel .inf dosyaları), yüzlerce ayarı aynı anda yapılandırmak üzere GPO'lara aktarılabilir: hesap politikası, denetim politikası, kullanıcı hakları ataması, güvenlik seçenekleri ve kayıt defteri değerleri. Security Configuration and Analysis ek bileşeni ile secedit komut satırı aracı, geçerli ayarları tanımlanmış bir şablonla karşılaştırır ve uyumluluk raporları oluşturur. GPO'lar başlangıçta ve düzenli aralıklarla uygulanarak temelden sapmaların otomatik olarak düzeltilmesini sağlar.
# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_apply.log
# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_analysis.log
# View result: settings marked as compliant or non-compliantHızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: OS sağlamlaştırma, hizmetleri devre dışı bırakarak, yazılımları kaldırarak, hesapları güvence altına alarak ve en az ayrıcalık izinlerini uygulayarak saldırı yüzeyini azaltır; yama yönetimi, önem derecesine dayalı SLA'larla bilinen güvenlik açıklarını kapatır; CIS Benchmark'ları ise otomatik uyumluluk tarama araçları aracılığıyla uygulanan Düzey 1 (temel) ve Düzey 2 (gelişmiş) yapılandırma rehberliği sağlar. Sırada Mobile Device Management ve BYOD politikalarını inceleyeceğiz.
Sıkça Sorulan Sorular
“OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersi ücretsiz mi?
Evet — “OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersinde ne öğreneceğim?
Saldırı yüzeyini azaltmak için gereksiz hizmetleri devre dışı bırakma, temel yapılandırmaları uygulama ve CIS ölçütlerini kullanma gibi OS güçlendirme tekniklerini uygulayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Antivirüs, EDR ve XDR Platformları
- OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri
- Mobil Cihaz Yönetimi (MDM) ve BYOD Politikaları
- Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri