0Pricing
Cloud & IT Cert Prep · Ders

OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri

Saldırı yüzeyini azaltmak için gereksiz hizmetleri devre dışı bırakma, temel yapılandırmaları uygulama ve CIS ölçütlerini kullanma gibi OS güçlendirme tekniklerini uygulayın.

OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

OS Güçlendirme Nedir

OS güçlendirme, gereksiz özellikleri kaldırarak, güvenlik yapılandırmalarını uygulayarak ve sistemi güncel tutarak bir işletim sisteminin saldırı yüzeyini azaltma sürecidir. Yeni kurulmuş bir işletim sistemi varsayılan olarak güvenli değildir; kullanılabilirliğe öncelik verir ve birçok kullanıcının isteyebileceği, ancak kurumsal sunucuların çoğunun ihtiyaç duymadığı hizmetleri ve özellikleri etkinleştirir. Etkinleştirilmiş her hizmet, açık her bağlantı noktası ve her varsayılan kimlik bilgisi saldırganlar için olası bir giriş noktasıdır. Güçlendirme, sistem üretim ortamına alınmadan önce bu giriş noktalarını sistematik olarak kapatır.

Yama Yönetimi

Yama yönetimi, güvenlik açıklarını gideren yazılım güncellemelerini belirleme, test etme ve uygulama sürecidir. Yaması uygulanmamış bir sistem, en kolay istismar edilebilen hedeflerden biridir; birçok büyük veri ihlali (Equifax 2017, WannaCry 2017), kuruluşların uygulamadığı bilinen ve zaten yayımlanmış yamalarla giderilmiş güvenlik açıklarından yararlanmıştır. Olgun bir yama yönetimi süreci şunları tanımlar: yama belirleme (sağlayıcı duyurularına ve CVE akışlarına abone olma), kritiklik sınıflandırması (Emergency/Critical/High/Medium), test zaman çizelgeleri (birçok çerçevede kritik yamalar için 48-72 saat içinde) ve dağıtım doğrulaması.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

Gereksiz Hizmetleri Devre Dışı Bırakma

Çalışan her hizmet, olası bir saldırı vektörüdür. OS güçlendirme, bir hizmet denetimiyle başlar: çalışan tüm hizmetleri listeleyin, amaçlarını belirleyin ve sistemin rolü için gerekli olmayanları devre dışı bırakın. Windows Server'da Print Spooler, Remote Registry ve LLMNR gibi roller, bunlara ihtiyaç duymayan sunucularda sıkça devre dışı bırakılır. Linux'ta rpcbind, cups (yazdırma) ve avahi (mDNS) gibi hizmetler tipik adaylardır. İlke şudur: ihtiyacınız yoksa devre dışı bırakın.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

Gereksiz Yazılımları Kaldırma

Kullanılmayan kurulu yazılımlar gereksiz risk oluşturur. Her paket, potansiyel güvenlik açıkları barındırır; bakımı iyi yapılan yazılımlarda bile CVE'ler bulunabilir. OS güçlendirme şunları kapsar: uygulamaların gerektirmediği dil çalışma ortamlarını (web sunucularında Python, Perl, Ruby) kaldırma, geliştirme araçlarını (üretim sistemlerindeki derleyiciler ve hata ayıklayıcılar) kaldırma ve OS imajlarıyla birlikte gelen varsayılan uygulama paketlerini (FTP sunucuları, telnet istemcileri, SNMP aracıları) kaldırma. Aynı nedenle kapsül imajlarında minimal temel imajlar (Alpine, scratch, distroless) kullanılmalıdır.

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

Varsayılan Hesapların Güvenliğini Sağlama

Bilinen kullanıcı adlarına ve parolalara sahip varsayılan hesaplar, saldırganların ilk denediği şeyler arasındadır. Sağlamlaştırma adımları şunlardır: yerleşik Administrator hesabını devre dışı bırakmak (Windows) ve devre dışı bırakmak mümkün değilse hesabı yeniden adlandırmak; root hesabını yeniden adlandırmak veya root SSH oturum açmasını kısıtlamak (Linux); cihazlar, veritabanları ve uygulamalar üretim ortamına alınmadan önce tüm varsayılan parolaları değiştirmek; konuk hesaplarını kaldırmak ve etkileşimli oturum açma gerektirmeyen hizmet hesaplarını devre dışı bırakmak. Nessus gibi bir tarama aracı, varsayılan kimlik bilgilerini kritik bulgular olarak işaretler.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

Dosya Sistemi İzinleri ve En Az Ayrıcalık

Güvenli dosya sistemi izinleri, OS üzerinde en az ayrıcalık ilkesini uygular. Web sunucusu işlemlerinin, hizmet verdikleri dizinlere yazma erişimi olmamalıdır. Uygulama hesaplarının, kimlik bilgilerini içeren yapılandırma dosyalarına okuma erişimi olmamalıdır. Linux üzerinde setuid ve setgid ikilileri denetlenmelidir; çünkü bunları kimin çalıştırdığından bağımsız olarak yükseltilmiş ayrıcalıklarla çalışırlar. Windows üzerinde NTFS izinleri ve DACL denetimi, hassas dizinlere (SAM kovanı, gölge kopyalar ve kimlik bilgisi depoları) yalnızca yetkili işlemlerin erişebilmesini sağlar.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

CIS Benchmark'ları

CIS Benchmark'ları, belirli işletim sistemleri, uygulamalar ve bulut platformları için topluluk tarafından geliştirilen ücretsiz sağlamlaştırma kılavuzlarıdır. Her benchmark; gerekçeler, düzeltme adımları ve denetim komutlarıyla birlikte yüzlerce özel yapılandırma önerisi içerir. CIS Benchmark'ları iki profil düzeyi kullanır: Düzey 1 — işlevselliği kısıtlamayan, temel ve geniş ölçüde uygulanabilir yapılandırmalar; Düzey 2 — kullanılabilirliği etkileyebilecek, yüksek güvenlikli ortamlar için gelişmiş yapılandırmalar. Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, tarayıcılar ve veritabanları için benchmark'lar bulunmaktadır.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

Temel Yapılandırma Yönetimi

Bir güvenlik temeli, belirli bir rol kategorisindeki her sistemin karşılaması gereken, belgelenmiş bir yapılandırma ayarları kümesidir. Temeller Windows üzerinde Group Policy Objects (GPOs), Linux üzerinde ise Ansible playbook'ları, Chef cookbook'ları veya Puppet bildirimleri aracılığıyla uygulanır. Yapılandırma yönetimi araçları sapma algılamayı mümkün kılar: Bir sistem onaylı temelden saparsa (örneğin bir hizmet yeniden etkinleştirilirse), otomatik uyarılar ve otomatik düzeltme sistemi yeniden uyumluluk durumuna getirebilir. NIST SP 800-128, federal sistemler için güvenlik odaklı yapılandırma yönetimi konusunda rehberlik sağlar.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

Denetim Günlükleri ve İzleme

Sağlamlaştırma yalnızca önlemeyle ilgili değildir — günlük tutma ve izleme de aynı derecede önemlidir. Şunları kaydetmek için denetim politikalarını yapılandırın: kimlik doğrulama olayları (başarılı ve başarısız), ayrıcalık yükseltme, nesne erişimi (hassas dosyaların okunması), işlem oluşturma (komut satırı bağımsız değişkenleriyle birlikte) ve ağ bağlantısı olayları. Yerel saldırganların yönetici haklarıyla olay günlüklerini temizleyerek izlerini kapatamaması için günlükler, gerçeğe yakın zamanlı olarak merkezi bir SIEM'e iletilmelidir. Çoğu uyumluluk çerçevesine göre günlükler en az 12 ay saklanmalıdır.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

Otomatik Uyumluluk Taraması

Sağlamlaştırma benchmark'larının her sistemde elle doğrulanması, büyük ölçekte uygulanabilir değildir. Uyumluluk tarama araçları bu denetimi otomatikleştirir. OpenSCAP (açık kaynak), SCAP içeriğini Linux sistemlerine uygular ve başarılı, başarısız ve uygulanamaz denetimleri gösteren HTML raporları oluşturur. Nessus, CIS benchmark politikalarını içerir. Microsoft Security Compliance Toolkit, Windows sistemlerini Microsoft temellerine göre değerlendirir. Bu araçlar düzenli bir takvimle (haftalık veya aylık) çalıştırılır ve sapmalar, değişiklik yönetimi sisteminde düzeltme kayıtlarını tetikler.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

Group Policy ve Güvenlik Şablonları

Windows etki alanlarında Group Policy Objects (GPOs), güvenlik temellerini büyük ölçekte uygulamak ve zorunlu kılmak için kullanılan birincil mekanizmadır. Güvenlik şablonları (önceden oluşturulmuş veya özel .inf dosyaları), yüzlerce ayarı aynı anda yapılandırmak üzere GPO'lara aktarılabilir: hesap politikası, denetim politikası, kullanıcı hakları ataması, güvenlik seçenekleri ve kayıt defteri değerleri. Security Configuration and Analysis ek bileşeni ile secedit komut satırı aracı, geçerli ayarları tanımlanmış bir şablonla karşılaştırır ve uyumluluk raporları oluşturur. GPO'lar başlangıçta ve düzenli aralıklarla uygulanarak temelden sapmaların otomatik olarak düzeltilmesini sağlar.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: OS sağlamlaştırma, hizmetleri devre dışı bırakarak, yazılımları kaldırarak, hesapları güvence altına alarak ve en az ayrıcalık izinlerini uygulayarak saldırı yüzeyini azaltır; yama yönetimi, önem derecesine dayalı SLA'larla bilinen güvenlik açıklarını kapatır; CIS Benchmark'ları ise otomatik uyumluluk tarama araçları aracılığıyla uygulanan Düzey 1 (temel) ve Düzey 2 (gelişmiş) yapılandırma rehberliği sağlar. Sırada Mobile Device Management ve BYOD politikalarını inceleyeceğiz.

Sıkça Sorulan Sorular

“OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersi ücretsiz mi?

Evet — “OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersinde ne öğreneceğim?

Saldırı yüzeyini azaltmak için gereksiz hizmetleri devre dışı bırakma, temel yapılandırmaları uygulama ve CIS ölçütlerini kullanma gibi OS güçlendirme tekniklerini uygulayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Antivirüs, EDR ve XDR Platformları
  2. OS Güçlendirme: Yama, Temel Yapılandırma ve CIS Ölçütleri
  3. Mobil Cihaz Yönetimi (MDM) ve BYOD Politikaları
  4. Ana Bilgisayar Tabanlı Güvenlik Duvarı ve Uygulama İzin Listeleri
← Cloud & IT Cert Prep Sayfasına Dön