Önleme ve Sağlamlaştırma
Yedekler, bölümlendirme ve en az ayrıcalık.
Önleme ve Sağlamlaştırma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Derinlemesine savunma
Tek bir önlem fidye yazılımını durduramaz. Önleme katmanları, birbirinden bağımsız engeller oluşturur; böylece biri aşılmış olsa bile diğerleri ayakta kalır. Amaç, sızmayı zorlaştırmak, yayılmayı yavaşlatmak ve kurtarmayı garanti altına almaktır.
Bu derste en yüksek etkiye sahip önlemler ele alınır: yedekler, ağ bölümlendirmesi, en az ayrıcalık, MFA, yama uygulama ve saldırı yüzeyini azaltma.
3-2-1-1-0 yedekleme kuralı
Yedekler, şifrelemeye karşı en güçlü güvencedir. Sağlam bir strateji 3-2-1-1-0 kuralını izler:
- Verilerin 3 kopyası
- 2 farklı ortam türü
- Dış konumda 1 kopya
- Çevrimdışı veya değiştirilemez 1 kopya
- Düzenli geri yükleme sınamalarıyla doğrulanmış 0 hata
Yedeklerinizi arayan etki alanı yöneticisi ayrıcalıklarına sahip bir saldırgandan geriye kalan, değiştirilemez ve çevrimdışı kopyadır.
Değiştirilemez ve ağdan yalıtılmış yedekler
Değiştirilemez yedekler, bir yönetici tarafından bile belirli bir saklama süresi boyunca değiştirilemez veya silinemez. Ağdan yalıtılmış kopyaların fiziksel ya da mantıksal bağlantısı kesiktir; bu nedenle kötü amaçlı yazılımlar bunlara ulaşamaz.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existAğ bölümlendirmesi
Düz bir ağ, fidye yazılımının bulaşmış bir ana bilgisayardan her yere yayılmasına izin verir. Bölümlendirme, ağı aralarındaki trafik denetlenen bölgelere ayırarak hasar alanını sınırlar.
- Kullanıcı, sunucu, yedekleme ve yönetim ağlarını birbirinden ayırın
- Yaygın bir yanal hareket yolu olan iş istasyonundan iş istasyonuna trafiği engelleyin
- Yedekleme altyapısını kendi güvenlik önlemlerinin arkasında yalıtın
Daha da iyisi, her iş yükünün yalnızca iletişim kurması gereken kaynaklarla iletişim kurması için mikro bölümlendirme uygulayın.
En az ayrıcalık
Fidye yazılımı, ele geçirdiği her şeyin sahip olduğu ayrıcalıklarla yayılır. Bu ayrıcalıkları sınırlamak zararı da sınırlar.
- Kullanıcılar kendi makinelerinde yerel yönetici olmamalıdır
- Yönetim görevleri için ayrı ve özel hesaplar kullanın
- Aynı yerel yönetici parolasını makineler arasında yeniden kullanmaktan kaçının
- Erişimi tam gerektiği anda verin ve işiniz bittiğinde kaldırın
Ele geçirilmiş standart bir kullanıcı hesabı, tüm ortamı şifreleyemez.
Çok faktörlü kimlik doğrulama
Çalınmış parolalar, sızma saldırılarının büyük bir bölümünün temel nedenidir. MFA, geçerli bir parolaya sahip olup ikinci faktöre sahip olmayan saldırganları engeller.
- Tüm uzaktan erişimlerde MFA kullanın: VPN, RDP, web e-postası ve yönetici portalları
- SMS yerine kimlik avına dayanıklı yöntemleri (FIDO2 donanım anahtarları) tercih edin
- Sayı eşleştirmesi gerektirerek MFA yorgunluğuna karşı koruma sağlayın
İnternete açık erişimlerde MFA kullanmak, fidye yazılımlarını önlemenin en etkili yollarından biridir.
Yama uygulama ve saldırı yüzeyini azaltma
Yama uygulanmamış, internete açık sistemler ilk erişim için tekrar tekrar istismar edilir. Önceliklendirme yapın ve dışa açıklığı azaltın.
- Önce internete açık ve aktif olarak istismar edilen güvenlik açıklarına yama uygulayın
- İnternetten açıkta bırakılmış RDP ve SMB erişimini kaldırın veya kısıtlayın
- Kullanılmayan hizmetleri ve eski protokolleri devreden çıkarın
- Önceliklendirme için bilinen ve istismar edilmiş güvenlik açığı listelerini izleyin
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testE-posta ve uç nokta savunmaları
Kimlik avı en yaygın ulaştırma yöntemi olduğundan gelen kutusunu ve uç noktayı birlikte güçlendirin.
- E-posta filtreleme, bağlantıları yeniden yazma ve ekleri korumalı alanda çalıştırma
- Kimliğe bürünmeyi azaltmak için SPF, DKIM, DMARC
- E-postadan ve internetten gelen riskli makro ve betiklerin çalıştırılmasını engelleme
- Uç noktalardaki kötü amaçlı davranışları tespit etmek için EDR dağıtma
Teknik önlemleri, şüpheli iletileri bildirme konusunda kullanıcı farkındalığı eğitimiyle birleştirin.
Uygulama denetimi ve güçlendirme
Çalışmasına izin verilen uygulamaları izin listesine almak, bilinmeyen yüklerin çoğunu durdurur. Bunu kötüye kullanılan özellikleri devre dışı bırakmayla birleştirin.
- Yalnızca onaylanmış ikili dosyaların çalışması için uygulamaları izin listesine alma
- Güvenilmeyen kaynaklardan gelen Office makrolarını varsayılan olarak devre dışı bırakma
- Uygun olan yerlerde betik çalıştırıcılarını ve yerleşik yönetim araçlarını kısıtlama
- Güvenlik araçlarında OS istismar azaltma ve kurcalamaya karşı korumayı etkinleştirme
Kurcalamaya karşı koruma önemlidir; çünkü saldırı ekipleri şifrelemeden önce EDR'yi devre dışı bırakmaya çalışır.
Kimlik bilgilerini koruma
Yanal hareket, ele geçirilmiş kimlik bilgileriyle gerçekleştirilir. Bunların çalınmasını ve yeniden kullanılmasını zorlaştırın.
- Kimlik bilgilerinin bellekten dökülmesine karşı koruma sağlayın
- Ana bilgisayar başına benzersiz yerel yönetici parolaları kullanın (yönetilen düzenli değişim)
- Ayrıcalıklı hesapların nerelerde oturum açabileceğini sınırlayın (iş istasyonlarında etki alanı yöneticisi hesabı kullanmayın)
- Olağandışı kimlik doğrulama örüntülerini izleyin
Kimlik bilgilerinin yeniden kullanımını kısıtlamak, ele geçirilmiş tek bir ana bilgisayarla tüm etki alanı arasındaki zinciri kırar.
Kontrol listesi değil, önleme programı
Önlemler, bakım yapılmazsa etkisini yitirir. Önlemeyi sürekli yürütülen bir program olarak ele alın:
- Yalnızca yedeklemenin tamamlanmasını değil, geri yüklemeleri de düzenli olarak sınayın
- Ekibin planı bilmesi için masa başı tatbikatları düzenleyin
- Dışa açık hizmetlerin ve ayrıcalıklı hesapların envanterini sürekli güncel tutun
- MFA kapsamını, yama gecikmesini ve bölümlendirme açıklarını ölçün
Sınanmış bir program, olası bir felaketi yönetilebilir bir olaya dönüştürür.
Hızlı kontrol: Şifrelemeden sağ çıkmak
Kurtarmayı garanti eden önlemi seçin.
Özet: Önleme ve güçlendirme
Fidye yazılımlarına karşı katmanlı savunmalar oluşturdunuz.
- En az bir değiştirilemez veya ağdan yalıtılmış kopya ve sınanmış geri yüklemeler içeren 3-2-1-1-0 yedekleri
- Yayılmayı sınırlandırmak için bölümlendirme; zararı sınırlamak için en az ayrıcalık
- Tüm uzaktan erişimlerde MFA; internete açık ve istismar edilmiş güvenlik açıklarına ilk olarak yama uygulama
- E-posta, EDR, uygulamaları izin listesine alma ve kimlik bilgilerini koruma
- Geri yükleme sınamaları ve masa başı tatbikatlarıyla bunu bir program olarak yürütme
Sırada: hâlihazırda devam eden bir saldırıyı tespit etmek var.
Sıkça Sorulan Sorular
“Önleme ve Sağlamlaştırma” dersi ücretsiz mi?
Evet — “Önleme ve Sağlamlaştırma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Önleme ve Sağlamlaştırma” dersinde ne öğreneceğim?
Yedekler, bölümlendirme ve en az ayrıcalık. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Önleme ve Sağlamlaştırma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Fidye Yazılımı Nasıl Çalışır
- Önleme ve Sağlamlaştırma
- Tespit ve Erken Göstergeler
- Olay Müdahalesi ve Kurtarma