Vebeke Ve Sunucu Güvenliği Çözümleri
Başlangıç Rehberi
Bu Sektör Nedir?
Vebeke Ve Sunucu Güvenliği Çözümleri Sektör Rehberi.
Kimler İçin Uygun?
İş Modeli Nasıl Çalışır?
Fiziksel Alan İhtiyaçları
Personel İhtiyaçları
Başlangıç İpuçları
Mevzuat Kontrolü
İşletmenizi açmadan önce yerel belediyenin ruhsat şartlarını detaylıca öğrenin.
Fiyatlandırma Hassasiyeti
Güncel maliyet ve tedarik değerlerinizi kullanmanız önerilir. Sistem piyasa fiyatı tahmin etmez.
Konum Analizi
Hedef kitlenizin yoğun olduğu, yaya trafiği yüksek caddeleri tercih edin.
Mesleki Bilgi ve Referans Merkezi
Sektörel mesleki standartlar, parametreler ve referans rehberleri.
Ağ Sıkılaştırma
DMZ ve İç Ağ Segmentasyonu Tasarım Kılavuzu
İnternet'e açık Reverse Proxy, WAF, DNS ve benzeri servisler doğrudan iç ağdaki sunucularla aynı güvenlik segmentinde tutulmamalıdır. Önce internet, DMZ, uygulama, veritabanı ve yönetim ağları ayrı güvenlik bölgeleri olarak tanımlanır; Firewall kuralları kaynak, hedef, port ve protokol bazında yalnızca gerekli trafiğe izin verecek şekilde oluşturulur. Veritabanı servisleri mümkün olduğunca yalnızca yetkili uygulama katmanından erişilebilir olmalı, yönetim arayüzleri ise ayrı bir yönetim ağı veya kontrollü Uzaktan Erişim üzerinden sınırlandırılmalıdır. Segmentasyon sonrasında Port Tarama ve erişim testleriyle yalnızca tasarlanan servis yollarının açık olduğu doğrulanır.
Sunucu Güvenlik Seviyesi Analiz Hesaplayıcı
Sunucu altyapısının güvenlik ihtiyaçlarını, erişim kontrollerini ve koruma seviyesini kriterlere göre analiz eder.
Hesaplanan Sonuçlar
Firewall Trafik Kapasite Hesaplayıcı
Ağ trafiği, kullanıcı yoğunluğu ve güvenlik cihazı kapasitesine göre firewall gereksinimini hesaplar.
| Kaynak Anahtarı | Kaynak Adı | Miktar/Adet | Kapasite Modu | İşlem Süresi (Dk) | Birim Kapasite (Adet/Sa) | Throughput Kısıtı mı? |
|---|
Hesaplanan Sonuçlar
Sunucu Rack Yerleşim ve Boşluk Planlayıcı
Sunucu kabinetlerinde cihaz yerleşimi, U yüksekliği ve bakım boşluklarını planlar.
Hesaplanan Sonuçlar
Sunucu İzleme Paneli Boyutlandırma Hesaplayıcı
NOC ekranları, güvenlik panelleri ve dashboard görselleri için uygun ekran oranlarını hesaplar.
Hesaplanan Sonuçlar
Sunucu Yedekleme Kapasite Hesaplayıcı
Veri miktarı, saklama süresi ve yedekleme politikalarına göre depolama ihtiyacını planlar.
| Bileşen Anahtarı | Bileşen Adı | Baz Miktar | Sabit mi? | Sabit Değer |
|---|
Hesaplanan Sonuçlar
Siber Güvenlik Rapor Okunabilirlik Analizi
Güvenlik raporları, politika dokümanları ve teknik belgelerde okunabilirlik seviyesini analiz eder.
Hesaplanan Sonuçlar
Ağ Mimarisi Güvenli Alan Hesaplayıcı
Ağ diyagramları, güvenlik bölgeleri ve segmentasyon planları için güvenli çalışma alanı hesaplar.
Hesaplanan Sonuçlar
Standart Operasyonel İş Akışları
Sektör standartlarına uygun iş akış ve süreç adımları.
Varlık ve Yazılım Envanterinin Çıkarılması
İnternete açık sunucular, ağ cihazları, konteynerler, uygulamalar ve kritik servisler güncel envanterden doğrulanır. İşletim sistemi, sürüm, kullanılan kütüphaneler, açık portlar ve sahiplik bilgileri kaydedilir; SBOM veya paket yöneticisi çıktıları mevcutsa envantere bağlanır.
Uzaktan Yönetim Yüzeyinin Belirlenmesi
Sunuculardaki SSH, yönetim panelleri, uzak API'ler ve diğer uzaktan erişim servisleri listelenir. Gereksiz servisler kapatılır; gerekli yönetim erişimleri yalnızca güvenilir ağ segmentlerinden veya kontrollü uzaktan erişim kanallarından kabul edecek şekilde sınırlandırılır.
Uygulama ve API Yüzeyinin Haritalanması
Web uygulamasının dışarı açık URL'leri, API endpoint'leri, dosya yükleme noktaları, kimlik doğrulama akışları ve yönetim arayüzleri belirlenir. Her endpoint için kimlik doğrulama ve yetkilendirme gereksinimleri dokümante edilerek saldırı yüzeyi çıkarılır.
Zaafiyetlerin Önceliklendirilmesi
Vulnerability Assessment sonuçları CVE önem derecesi, internete açıklık, istismar edilebilirlik, varlığın iş kritiklik seviyesi ve mevcut telafi kontrolleri dikkate alınarak sınıflandırılır. Kritik ve aktif olarak istismar edildiği bilinen zaafiyetler standart yama takviminden bağımsız olarak acil müdahale kuyruğuna alınır.
Yetki ve Kimlik Doğrulama Ayarlarının Düzenlenmesi
Doğrudan Root Login devre dışı bırakılır ve yönetim işlemleri kişisel hesaplar üzerinden yürütülür. MFA desteklenen erişimlerde etkinleştirilir, Least Privilege uygulanır ve sudo yetkileri görev gereksinimiyle sınırlandırılır. Kullanılmayan hesaplar ve anahtarlar kaldırılır.
Girdi ve Yetkilendirme Kontrollerinin Test Edilmesi
Kullanıcıdan alınan JSON, URL parametreleri, dosya yüklemeleri ve diğer girdilerin şema doğrulaması ve sanitization kontrollerinden geçtiği doğrulanır. BOLA, IDOR, SQL Injection, NoSQL Injection, Path Traversal ve SSRF gibi riskler kontrollü DAST veya güvenlik testleriyle değerlendirilir.
Yama ve Doğrulama
Yama uygulanmadan önce yapılandırma ve geri dönüş noktası hazırlanır. Güncelleme önce kontrollü ortamda test edilir, ardından üretime alınır. Sonrasında servis sağlığı, sürüm bilgisi ve ilgili güvenlik açığının kapanıp kapanmadığı yeniden taranarak doğrulanır; başarısızlık halinde rollback uygulanır.
Dosya İzinleri ve Zamanlanmış Görev Kontrolü
SUID ve SGID dosyaları, kritik sistem dosyalarının sahiplikleri ve yazma izinleri incelenir. Cron Job ve diğer zamanlanmış görevlerin hangi kullanıcıyla çalıştığı, betiklerin kim tarafından değiştirilebildiği ve gereksiz görevlerin bulunup bulunmadığı kontrol edilir.
Güvenlik Politikalarının Üretimde Doğrulanması
WAF kuralları, Rate Limiting, HTTP Security Headers, CSP ve HTTPS yapılandırması üretim ortamında kontrol edilir. WAF False Positive kayıtları incelenir, kritik API çağrılarının gereksiz yere engellenmediği doğrulanır ve yapılan değişiklikler güvenlik logları ile SIEM üzerinde izlenebilir hale getirilir.
Operasyonel Kontrol Listeleri
Günlük rutinleri tarayıcınızda saklanacak şekilde takip edin.
Günlük Güvenlik Logları Kontrol Checklisti
%0Haftalık Saldırı Yüzeyi Kontrol Checklisti
%0SSL TLS Sertifika Haftalık Checklisti
%0Günlük Sunucu Kaynak ve Servis Sağlığı Checklisti
%0Haftalık Yama Yönetimi Checklisti
%0Haftalık Kimlik ve Erişim Yetkileri Checklisti
%0Haftalık Yedekleme ve Geri Dönüş Kontrol Checklisti
%0Haftalık DNS Güvenlik Checklisti
%0Haftalık WAF ve Web Trafiği İnceleme Checklisti
%0Haftalık Güvenlik Pazarlama İçeriği Checklisti
%0Sorun / Çözüm Kütüphanesi
Vebeke Ve Sunucu Güvenliği Çözümleri sektöründe karşılaşılabilecek teknik ve operasyonel sorunlar için çözüm ve teşhis rehberi.
WAF (Web Application Firewall) Yanlış Pozitif (False Positive) Nedeniyle Kritik API İsteklerini Bloklaması
WAF imza tabanlı (signature-based) kuralların (rule sets) çok katı yapılandırılması ve yasal JSON payload içerisindeki özel karakterleri SQL Injection veya XSS saldırısı olarak algılaması.
WAF audit logları incelenir, engellenen (blocked) HTTP isteklerinin body içerikleri ve tetiklenen kural ID'leri (rule ID) analiz edilir.
İlgili kural özelinde istisna (exception/exclusion) kuralı tanımlanır veya WAF anomali tespit eşikleri (anomaly scoring thresholds) güncellenerek hassasiyet ayarlanır.
Linux Sunucu SSH Servisinde Brute-Force Saldırıları Nedeniyle CPU Kaynaklarının Tükenmesi
Standart SSH portu (22) üzerinden sürekli otomatik botnet taramaları yapılması ve şifre denemelerinin systemd-logind/sshd süreçlerini yorması.
/var/log/auth.log veya journalctl günlükleri taranarak başarısız giriş denemesi yapan IP adresleri ve frekansları incelenir.
SSH portu değiştirilir, parola tabanlı girişler kapatılarak yalnızca SSH Key (public-key authentication) ile erişim zorunlu kılınır ve Fail2ban entegre edilir.
L7 (Uygulama Katmanı) HTTP Flood Saldırılarında Origin Sunucunun Kaynak Tüketimi
Saldırganların botnet ağları üzerinden cache edilemeyen dinamik sayfalara (örn. arama veya login uç noktaları) yüksek hacimli GET/POST istekleri göndermesi.
Web sunucusu access logları incelenerek saniyedeki istek (RPS) oranları ve aynı IP/User-Agent gruplarının davranışları analiz edilir.
CDN ve L7 DDoS koruma platformunda (Cloudflare/Akamai) JS Challenge veya Managed Challenge (Captcha) devreye alınır, rate limiting kuralları sıkılaştırılır.
Production Ortamındaki Kütüphanelerde (OpenSSL/Log4j) Zero-Day Zaafiyet Tespiti ve Acil Yama Yapılamaması
Uç birimdeki eski bağımlılık versiyonlarının (dependency) derlenmiş olması veya yamanın (patch) sistem kararlılığını (stability) bozma riskinden ötürü hemen uygulanamaması.
Zaafiyet tarama (Vulnerability Assessment) araçları ve SBOM (Software Bill of Materials) raporları ile etkilenen sunucu listesi çıkarılır.
Sanal Yama (Virtual Patching) kuralları WAF seviyesinde acilen uygulanarak istismar (exploitation) yolları kapatılır ve test ortamında yama doğrulanarak devreye alınır.
Kubernetes Cluster İçerisinde Privilege Escalation (Yetki Yükseltme) Zaafiyeti
Pod yapılandırmalarında 'privileged: true' parametresinin unutulması veya konteynerin root kullanıcısı ile çalıştırılması sonucunda host sisteme erişim riski.
Kubernetes manifest dosyaları kube-bench veya Trivy gibi güvenlik araçlarıyla taratılarak güvenlik açıkları raporlanır.
Pod Security Standards (PSS) uygulanarak kısıtlı (restricted) profiller zorunlu kılınır, konteynerler non-root kullanıcı ID ile çalışacak şekilde güncellenir.
Sunucu SSL Sertifika Süresinin Dolması Nedeniyle Servis Kesintisi ve Tarayıcı Uyarıları
Let's Encrypt veya ticari SSL sertifikalarının otomatik yenileme (auto-renewal) cron job betiklerinin hata vermesi ve sürenin takibinin unutulması.
Sertifika bitiş tarihleri OpenSSL komutları (openssl s_client) veya merkezi SSL takip araçlarıyla denetlenir.
Certbot auto-renewal scriptleri systemd timer ile yeniden yapılandırılır, sertifika bitimine 30 ve 15 gün kala Slack/Email uyarı mekanizmaları kurulur.
API Uç Noktalarında (Endpoints) BOLA (Broken Object Level Authorization) Zaafiyeti İstismarı
REST API mimarilerinde sunucu tarafında kullanıcı yetki doğrulamasının yapılmaması nedeniyle IDOR (Insecure Direct Object Reference) açıkları oluşması.
API güvenlik testlerinde (DAST/Penetration testing) parametre manipülasyonu ile başka kullanıcıların verilerine erişilip erişilemediği test edilir.
Backend mimarisine rol ve sahiplik bazlı erişim kontrol middleware'leri eklenir, API Gateway seviyesinde token doğrulaması zorunlu tutulur.
Linux Sunucularda Yetkisiz SUID/SGID Dosya İzinleri Nedeniyle Yerel Yetki Yükseltme
Yazılım kurulumları veya derleme süreçlerinde yanlışlıkla bazı sistem yürütülebilir dosyalarına (binaries) root yetkili SUID bitinin atanması.
Find komutu ile sistemdeki tüm SUID ve SGID yetkisine sahip dosyalar taranarak yetkisiz değişiklikler listelenir.
Gereksiz SUID/SGID bitleri kaldırılır (chmod -s), dosya bütünlük izleme (FIM) yazılımı ile sistem dosyalarındaki değişiklikler denetlenir.
Volumetrik (Hacimsel) UDP Amplification DDoS Saldırılarında Hat Kapasitesinin Doyması
Saldırganların NTP, DNS veya Memcached yansıtıcı sunucularını kullanarak gigabitler mertebesinde junk UDP paketlerini ana hat üzerinden akıtması.
NetFlow/sFlow trafik analiz verileri incelenerek bant genişliğini dolduran protokoller ve portlar tespit edilir.
İnternet Servis Sağlayıcı (ISP) seviyesinde BGP Flowspec veya upstream scrubbing center (temizleme merkezi) yönlendirmesi devreye alınır.
Web Sunucularında (Nginx/Apache) HTTP Request Smuggling Zaafiyeti
Ön uç proxy (reverse proxy) ile arka uç sunucu arasındaki Content-Length ve Transfer-Encoding başlıklarının (headers) farklı yorumlanması.
Özel HTTP smuggling test betikleri (HTTP Request Smuggler) ile proxy-backend uyumsuzluğu test edilir.
Nginx/Apache web sunucuları en son kararlı sürüme güncellenir, HTTP/1.1 pipelining devre dışı bırakılır ve başlık doğrulama kuralları sıkılaştırılır.
Docker Socket (/var/run/docker.sock) Dosyasının Yanlışlıkla Konteyner İçine Mount Edilmesi
CI/CD runner veya yönetim araçlarının konteyner içinde Docker komutları çalıştırabilmesi için docker.sock dosyasının dışarıdan bağlanması (mount).
Konteyner inspect komutlarıyla volume mount listeleri incelenerek docker.sock varlığı kontrol edilir.
Docker daemon erişimi güvenli socket veya kök dışı (rootless) Docker mimarileriyle sınırlandırılır, hassas mount işlemleri engellenir.
Eski ve Güvensiz TLS Sürümlerinin (TLS 1.0 / 1.1) ve Zayıf Kripto Algoritmalarının Desteklenmesi
Sunucu konfigürasyon dosyalarında geriye dönük uyumluluk kaygısıyla zayıf RC4, DES veya CBC şifreleme algoritmalarının açık bırakılması.
SSL Labs (Qualys) testi veya nmap ssl-enum-ciphers betiği ile sunucu kriptografik zafiyetleri taranır.
Nginx/Apache üzerinde sadece TLS 1.2 ve TLS 1.3 protokolleri aktif edilir, Perfect Forward Secrecy (PFS) destekli güçlü cipher suite'ler tanımlanır.
Dosya Yükleme (File Upload) Uç Noktalarında WebShell Çalıştırılması
Kullanıcıdan gelen dosyaların uzantı kontrolünün (extension validation) sadece istemci (frontend) tarafında yapılması ve yüklenen dosyanın web kök dizinine kaydedilmesi.
Yükleme dizinlerindeki (upload dirs) çalıştırılabilir (executable) dosya varlığı ve MIME type uyumsuzlukları taranır.
Dosya uzantıları sunucu tarafında beyaz liste (whitelist) ile doğrulanır, yüklenen dosyalar web kök dizini dışındaki izole bir alanda saklanır ve execution yetkisi kapatılır.
Veritabanı (MySQL/PostgreSQL) Servislerinin Dış Dünyaya (Public IP) Açık Olması
Yazılım geliştirme veya test aşamasında kolaylık olması amacıyla veritabanı dinleme IP adresinin (bind-address) 0.0.0.0 olarak ayarlanması.
Nmap veya dışarıdan port tarama araçları ile 3306 ve 5432 gibi veritabanı portlarının dış erişime açıklığı test edilir.
Bind-address sadece localhost (127.0.0.1) veya iç ağ IP'sine çekilir, dışarıdan erişimler için VPN veya Güvenli SSH Tunneling mekanizmaları zorunlu kılınır.
DNS Amplification ve DNS Flood Saldırıları Nedeniyle Yetkili (Authoritative) DNS Sunucusunun Çökmesi
Şirket DNS sunucularının açık rekürsif (open recursive) istekleri kabul etmesi veya ANY sorgularına karşı optimize edilmemiş olması.
DNS sunucu sorgu logları incelenerek ani istek artışları ve domain dışı rekürsif sorgu oranları analiz edilir.
DNS sunucularında rate limiting aktif edilir, open recursion kapatılır ve Anycast DNS altyapısına geçilerek yük dağıtılır.
Açık Kaynak Kodlu Python/Node.js Bağımlılıklarında (Dependencies) Bilinen CVE Barındıran Paket Kullanımı
npm veya pip paket yöneticilerinde eski sürümlü kütüphanelerin (örn. lodash eski sürümleri) projeye dahil edilmesi.
CI/CD pipeline aşamasında 'npm audit' veya 'safety check' araçları ile paket güvenlik taramaları çalıştırılır.
Bağımlılıklar otomatik güncelleme araçları (Dependabot/Renovate) ile güncel güvenli sürümlere yükseltilir.
Cloud (AWS/GCP/Azure) IAM Rollerinde Aşırı Yetkilendirme (Over-Privileged Access)
Bulut servis hesaplarına (Service Accounts) operasyonel kolaylık adına 'AdministratorAccess' yetkilerinin tanımlanmış olması.
Cloud IAM güvenlik denetim araçları (AWS IAM Access Analyzer vb.) ile gereksiz geniş yetkiler taranır.
En Az Yetki Prensibi (Principle of Least Privilege) uygulanarak IAM rolleri daraltılır, sadece ihtiyaç duyulan spesifik aksiyonlar tanımlanır.
HSTS (HTTP Strict Transport Security) Eksikliği Nedeniyle SSL Stripping Saldırıları
Web sitesinin ilk ziyaret aşamasında HTTP üzerinden bağlantı kurması ve SSL şifrelemesinin zorunlu tutulmamış olması.
HTTP yanıt başlıklarında (Response Headers) 'Strict-Transport-Security' başlığının varlığı kontrol edilir.
Web sunucusunda HSTS başlığı etkinleştirilir (max-age ve includeSubDomains direktifleriyle birlikte) ve HTTP istekleri otomatik HTTPS'e yönlendirilir (redirect).
SSRF (Server-Side Request Forgery) Zaafiyeti ile Dahili Ağ Servislerine Erişim
Web uygulamasının kullanıcıdan aldığı URL parametrelerini (örn. görsel indirme özellikleri) doğrulama yapmadan kendi iç ağındaki IP adreslerine istek atacak şekilde işlemesi.
Uygulama üzerinden 169.254.169.254 (Cloud Metadata) veya dahili 10.0.0.0/8 IP adreslerine istek atılarak SSRF testi yapılır.
İstemci tarafından gelen URL girdileri beyaz liste (URL Whitelisting) ile filtrelenir, özel/dahili IP aralıklarına giden istekler ağ seviyesinde engellenir.
Root Kullanıcısının Uzaktan Doğrudan (Direct Root Login) SSH Erişimi
SSH daemon konfigürasyonunda (sshd_config) 'PermitRootLogin yes' parametresinin açık bırakılması.
sshd_config dosyası incelenir veya uzaktan doğrudan root hesabı ile SSH bağlantısı denenir.
PermitRootLogin parametresi 'no' veya 'prohibit-password' olarak ayarlanır, yönetim işlemleri standart yetkisiz kullanıcı ile yapılıp 'sudo' komutu kullanılır.
Slowloris (Düşük Hızlı) HTTP Saldırıları ile Web Sunucu Bağlantı Havuzunun (Connection Pool) Dolması
Saldırganların eksik HTTP istekleri göndererek bağlantıyı açık tutması ve sunucunun worker thread süreçlerini kilitlemesi.
Web sunucusunda aktif bağlantı durumları ve TIME_WAIT / CLOSE_WAIT durumundaki socket sayıları incelenir.
Nginx/Apache üzerinde zaman aşımı süreleri (client_body_timeout, client_header_timeout) kısaltılır ve maksimum bağlantı limitleri konur.
CMS (WordPress/Drupal) Eklentilerinde (Plugins) SQL Injection Zaafiyetleri
Üçüncü taraf eklentilerin kullanıcı girdilerini (GET/POST) veritabanına sorgularken yeterince sanitize etmemesi.
Zaafiyet tarama araçları veya eklenti güvenlik logları ile güncel olmayan ve riskli eklentiler tespit edilir.
Kullanılmayan eklentiler silinir, kritik eklentiler otomatik güncelleme moduna alınır ve veritabanı sorgularında Prepared Statements kullanılır.
Kubernetes Secret Nesnelerinin Şifrelenmemiş (Plaintext) Etc Altında Saklanması
Kubernetes etcd veritabanında secret verilerinin varsayılan olarak şifrelenmeden (encryption at rest kapalı) tutulması.
Kubernetes API sunucu konfigürasyonları ve etcd üzerindeki secret verilerinin okunabilirliği denetlenir.
EncryptionConfiguration aktif edilerek etcd üzerindeki tüm secret verileri AES-CBC veya KMS ile şifrelenir.
Wildcard SSL Sertifikalarının Gizli Anahtarının (Private Key) Sızdırılması
Private key dosyasının (server.key) yetersiz dosya izinleriyle (örn. dünya tarafından okunabilir 644) sunucuda saklanması veya repoya commit edilmesi.
Sistemdeki .key uzantılı dosyaların izinleri (permissions) ve Git geçmişi (git log) taranır.
Sertifika anahtar izinleri 600 (sadece root okuyabilir) olarak ayarlanır, sızan sertifika CA üzerinden acilen iptal edilerek (revocation) yenilenir.
NoSQL Injection Saldırıları ile Kimlik Doğrulama Mekanizmalarının Atlatılması
MongoDB gibi NoSQL veritabanı kullanan uygulamalarda giriş formlarında gelen JSON nesne operatörlerinin ($gt,$ne vb.) filtrelenmemesi.
Giriş (login) isteklerine zararlı JSON nesne parametreleri gönderilerek oturum açma davranışı test edilir.
Giriş API'lerinde gelen tüm istek gövdeleri şema doğrulama kütüphaneleriyle (Joi, Zod) sıkı bir şekilde doğrulanır ve tip denetimi yapılır.
DNS Çarpıtma (DNS Spoofing / Cache Poisoning) Saldırıları
Yerel DNS çözümleyicilerinin (resolvers) zayıf işlem ID'leri kullanması ve UDP port rastgeleliği sağlamaması.
DNS sunucu yazılımı versiyonları ve port tahsis mekanizmaları güvenlik analizinden geçirilir.
DNSSEC (DNS Security Extensions) protokolü aktif edilir, yetkili DNS sunucuları güncel sürümlere yükseltilir ve port randomizasyonu sağlanır.
SYN Flood Saldırıları Nedeniyle TCP Bağlantı Kuyruğunun Taşması
Saldırganların sürekli sahte kaynak IP adresleriyle TCP SYN paketleri gönderip 3 yönlü el sıkışmayı (3-way handshake) tamamlamaması.
Netstat komutu ile SYN_RECV durumundaki bağlantı sayıları ve sistem kaynak kullanımları izlenir.
Linux kernel seviyesinde SYN Cookies mekanizması etkinleştirilir ve somaxconn / tcp_max_syn_backlog parametreleri artırılır.
Yetkisiz Uzaktan Kod Çalıştırma (RCE) Zaafiyeti İçeren Log4j Türü Kütüphaneler
Java tabanlı uygulamalarda JNDI arama (lookup) mekanizmalarının harici LDAP/RMI sunucularından gelen zararlı girdileri çalıştırması.
Uygulama jar/war paketleri ve classpath içerisindeki log4j-core jar dosyalarının versiyonları taranır.
Log4j kütüphanesi güvenli sürüme güncellenir veya sistem özelliklerine 'log4j2.formatMsgNoLookups=true' parametresi eklenir.
Docker Imajlarında (Container Images) Gereksiz Paketlerin ve Malware İçermesi
Ana imaj (base image) olarak resmi olmayan veya güncellenmemiş ağır imajların (örn. ubuntu:latest) seçilmesi.
Docker image tarama araçları (Clair, Trivy, Anchore) ile imaj katmanlarındaki zaafiyetler listelenir.
Minimal base image'lar (Alpine, Distroless) tercih edilir, CI/CD pipeline sürecine imaj imzalama (Cosign) ve tarama adımları eklenir.
Insecure Deserialization (Güvensiz Seri Hale Getirme) ile Uzaktan Kod Çalıştırma
Uygulamanın kullanıcıdan gelen güvenilmeyen serileştirilmiş veri nesnelerini (serialized objects) doğrudan nesneye dönüştürmesi.
Kaynak kod incelemesi (SAST) ile Java readObject veya Python pickle fonksiyon kullanımları taranır.
Serileştirme mekanizmaları güvenli alternatiflerle (JSON vb.) değiştirilir veya girdi verileri için tip denetimi (type filtering) uygulanır.
Path Traversal (Dizin Atlama) Saldırıları ile Sistem Dosyalarına Erişim
Uygulamanın dosya okuma fonksiyonlarında kullanıcı girdilerindeki '../' karakter dizilimlerini filtrelememesi.
Dosya indirme veya görüntüleme parametrelerine '../../etc/passwd' benzeri dizin atlama dizileri verilerek test edilir.
Kullanıcı girdileri ile dosya yolları birleştirilirken 'basename' fonksiyonları kullanılır ve dosya yolları kesin bir kök dizinle kısıtlanır (chroot/jail).
Cron Job Görevlerinin Yetkisiz Kullanıcılar Tarafından İstismar Edilmesi
Zamanlanmış görev (cron) betiklerinin dosya izinlerinin zayıf olması ve yetkisiz kullanıcıların bu betiklerin içeriğini değiştirebilmesi.
/etc/crontab ve /etc/cron.d dizinlerindeki betiklerin sahip ve yazma izinleri denetlenir.
Cron betiklerinin yazma yetkileri sadece root kullanıcısına verilir (chmod 755 veya 700), loglama mekanizmaları sıkılaştırılır.
ICMP Flood (Ping Flood) Saldırıları ile Sunucu Ağ Yanıt Sürelerinin Düşmesi
Sunucunun gelen aşırı ICMP (ping) isteklerine yanıt vermeye çalışarak ağ kartı ve CPU kaynaklarını tüketmesi.
Ağ arayüzü paket istatistikleri ve ICMP trafik hacimleri izleme araçlarıyla gözlemlenir.
Linux kernel parametrelerinde ICMP echo isteklerini yoksayma ('net.ipv4.icmp_echo_ignore_all = 1') aktif edilir veya firewall üzerinden kısıtlanır.
Sunucu İşletim Sistemlerinde Çekirdek (Kernel) Güncellemelerinin Uygulanmaması
İşletim sistemi kernel yamalarının sunucu yeniden başlatma (reboot) gerektirmesinden dolayı operasyonel kesinti korkusuyla ertelenmesi.
Uname -r komutu ile çalışan kernel sürümü ile depodaki (repository) son sürüm karşılaştırılır.
Canlı kernel yama araçları (KernelCare / Livepatch) kullanılarak sunucu yeniden başlatılmadan kritik güvenlik yamaları uygulanır.
Reklam & Pazarlama Fikir Havuzu
İşletmenizin marka değerini artıracak, fiziksel ve dijital reklam stratejileri.
Tasarım İlham Merkezi
Kurumsal Kimlik & Tasarım Örnekleri
Logo Tasarım Örnekleri
Vebeke Ve Sunucu Güvenliği Çözümleri Logosunda Dikkat Edilmesi Gerekenler
Logo tasarım rehber kriterleri analiz ediliyor...
Bu Sektörde Başarıya Ulaşın
Markanıza ait profesyonel tasarım, web sitesi, mobil uygulama ve pazarlama süreçlerinde birlikte çalışalım.
Bizimle İletişime Geçin
TÜRKİYE'NİN EN KAPSAMLI İŞ & İŞLETME VERİ MERKEZİ