Donanım Güçlendirmeyi Tesislerinize Nasıl Uygulayacağınıza İlişkin 5 İpucu
Şimdiye kadar, üretim aşamasında talep edilebilecek veya satın alınabilecek donanım saldırılarından kaçınma stratejilerini ve tekniklerini analiz ettik. Peki ya eski ekipmanlarınız, kurulu ekipmanlarınız varsa veya kurumsal çapta bir güvenlik stratejisi teşhis etmeye veya uygulamaya başlamak istiyorsanız ne olacak? Güvenlik önlemlerini güçlendirerek saldırı riskini azaltmanın yollarına bakalım.
Sertleşme nedir?
Amacınız güvenlik risklerini azaltmak, potansiyel saldırı vektörlerini ortadan kaldırmak ve sistemin saldırı yüzeyini daraltmak ise, sistem güçlendirme (hardening) kapsamındaki araçları, teknikleri ve en iyi uygulamaları kullanabilirsiniz. Sistem güçlendirme, teknoloji uygulamalarına, sistemlere, altyapıya, bellenime, yazılıma ve donanıma uygulanabilir. Örneğin, suçluların ve kötü amaçlı yazılımların sistemlerinize sızmak için kullandığı gereksiz veya fazla programları, hesap işlevlerini, uygulamaları, portları, izinleri, erişimi vb. ortadan kaldırabilirsiniz.
Sistem güçlendirme, kuruluş genelinde potansiyel güvenlik açıklarını denetleme, belirleme, ortadan kaldırma ve kontrol etme konusunda sistematik bir yaklaşım sunduğu için siber güvenlik açısından hayati önem taşır. Sistem güçlendirmede yer alan seviyeler şunlardır:
- Uygulama sertleştirme
- İşletim sistemi güvenliği
- Sunucu güvenliğinin sağlanması
- Veritabanı güvenliği
- Ağ güvenliğini artırma
Donanıma nasıl dayanıklılık kazandırılabilir?
Aşağıda tesislerinizdeki donanımı nasıl daha güvenli hale getireceğinize dair 5 ipucu bulacaksınız (Genel ipuçlarından bazıları diğer seviyeler için de geçerlidir. Not alın!).
Mevcut Sistemlerin Denetimi
Mevcut tüm teknoloji ve ekipmanların kapsamlı bir denetimini gerçekleştirin. Sızma testlerine, güvenlik açığı taramalarına ve yapılandırma yönetimine özel önem verin. Sistemdeki veya şirketteki tüm kusurları sistematik olarak bulmalı ve düzeltme önceliğini belirlemelisiniz. Ayrıca, sistem güvenliğini artırmaya yönelik en iyi uygulamalara uymak için NIST, Microsoft, CIS, DISA gibi sektör standartlarına bağlı kalın.
Sistem Güçlendirme Stratejinizi Planlayın
Tüm güvenlik açıklarını aynı anda gidermeye çalışmak acemi bir hatadır. Öncelikle riskleri değerlendirmeniz gerekir. Başka bir deyişle, bu güvenlik açığından kaynaklanan bir saldırıya maruz kalma olasılığınız ne kadar yüksek ve düzeltilmesi gereken en tehlikeli kusurları önceliklendirmelisiniz. İkincisi, bütçeyi gözden geçirmeniz gerekir. Bazı güvenlik açıklarının düzeltilmesi diğerlerinden daha pahalı olabilir. Sadece büyük sermaye yatırımlarına odaklanmak yerine, etkinleştirilmemiş olabilecek fabrika varsayılan özelliklerini bulmaya çalışın. Bu iki adımdan sonra, bütçe kısıtlamalarınıza ve en acil risklerinize göre güvenlik açığı düzeltmelerini önceliklendirmek için daha donanımlı olacaksınız. Ardından, güvenlik açıklarını en kısa sürede yamalamaya başlamanız gerekir!
Kritik Sistemlere veya Ekipmanlara Erişimi Kısıtla
Bu, özellikle dağıtılmış altyapılar, IoT uygulamaları ve Uç Bilişim için önemlidir. Muhafazalarınızın fiziksel izinsiz girişleri önlemek ve/veya bildirmek için özel olarak tasarlandığından emin olun. Ekipmanı hareket ettirebiliyorsanız, kısıtlı erişim alanlarına yerleştirin. Bu mümkün değilse, en son teknolojiye sahip şifreleme ve erişim kontrolleri ekleyin. Donanım Güvenlik Modülleri, Kurcalama Pimleri veya Güvenilir Platform Modülleri'nden yararlanabilirsiniz.Bu stratejiler hakkında daha fazla bilgiyi blog yazımızda bulabilirsiniz.Kimlik bilgilerini ve parolaları doğrulamak için kullanılırlar. Günümüzde, çalışan bilgisayarları veya iş istasyonları gibi kısıtlı alanların dışındaki sistemler için kullanabileceğiniz birçok hazır şifreleme sürücüsü ve flash bellek bulunmaktadır.
Gereksiz veya Fazla Ayrıcalıkları Kaldır
Mikrodenetleyici ve bellenim seviyesinden başlayabilirsiniz. Son teknolojik gelişmeler, işlemcilerin uygulamaları veya yazılımları başlatmadan önce kötü amaçlı kodun enjekte edilip edilmediğini doğrulamasını sağlıyor. Hatta bazıları boş değerler döndürerek saldırıyı tamamen önleyebiliyor.Bu, mikrodenetleyici düzeyinde talimatları okuma ve yürütme ayrıcalıklarının sınırlı olması sayesinde mümkündür. Güvenli önyükleme, SoC koruması, Güven Bölgeleri ve Veri Yolu İzleyicileri hakkında daha fazla bilgiyi şu kaynakta bulabilirsiniz: Sık karşılaşılan donanım güvenlik açıkları hakkındaki blog yazımız.
Sürekli Gözden Geçirme ve Güncelleme
Güvenlik güçlendirme faaliyetlerinizi uygularken, planınızı periyodik olarak gözden geçirin ve güncelleyin. Sermaye yatırımlarının iş öncelikleriyle uyumlu olduğundan ve riskleri azaltmak ve ortadan kaldırmak için dahili kaynaklardan veya kullanılmayan ekipman yeteneklerinden yararlandığınızdan emin olun. En iyi güvenlik güçlendirme faaliyetlerinin, genellikle finansal tasarruf için de boşa harcanmış bir fırsat olan gereksiz veya fazla sistemlerin ortadan kaldırılmasıyla ilgili olduğunu unutmayın. Son olarak, zaman içinde güvenlik açıklarının öneminin değişebileceğinin ve bunları zamanında düzeltmek için hızlı bir şekilde uyum sağlamanız gerekeceğinin farkında olun.
Sistem güvenliğini artırmak, hem önlenen kayıplar hem de verimlilik artışları açısından hızla karşılığını verecektir. İlk olarak, şirketiniz, yönetmeniz ve güncellemeniz gereken sistem, uygulama, yazılım ve donanım sayısının azalması nedeniyle gelişmiş sistem işlevselliği yaşayacaktır. Bu aynı zamanda operasyonel sorunlar, yanlış yapılandırmalar ve uyumsuzluk riskinin azalması anlamına da gelecektir. İkinci olarak, güvenliği önemli ölçüde artıracak ve saldırı yüzeyini azaltacaksınız. Bu, şirketinizin suçlular için daha az cazip olacağı anlamına gelir; çünkü suçlular muhtemelen diğer olası hedeflerden daha fazla kazanç elde edeceklerdir. Sistemlerinizi güçlendirmeye henüz başlamadıysanız, neden en kısa sürede başlamanız gerektiğini şimdi biliyorsunuz. Siber güvenlik hakkında daha fazla bilgi edinmek için, Siber güvenlik blog serimizi okuyun..
