Takip et

Ubuntu 16.04 Üzerinde Lynis ile Güvenlik Denetimleri Nasıl Yapılır?

Ubuntu 16.04 Üzerinde Lynis ile Güvenlik Denetimleri Nasıl Yapılır? Günümüzün sürekli gelişen siber tehdit ortamında, sunucu sistemlerini

Ubuntu 16.04 Üzerinde Lynis ile Güvenlik Denetimleri Nasıl Yapılır?

Günümüzün sürekli gelişen siber tehdit ortamında, sunucu sistemlerinin güvenliğini sağlamak, her kuruluş için kritik bir önceliktir. Saldırganlar sürekli olarak zayıf noktaları ararken, sistem yöneticilerinin de proaktif bir yaklaşımla olası güvenlik açıklarını tespit etmesi ve gidermesi gerekmektedir. Bu noktada, otomatik güvenlik denetim araçları devreye girer. Bu makalede, açık kaynaklı ve oldukça etkili bir güvenlik denetim aracı olan Lynis’i, hala birçok sistemde karşılaşılan Ubuntu 16.04 işletim sistemi üzerinde nasıl kullanacağımızı detaylı bir şekilde inceleyeceğiz. Ubuntu 16.04’ün yaşam döngüsünün (EOL) sona ermiş olmasına rağmen, Lynis’in temel prensipleri ve denetim yetenekleri bu sistem üzerinde etkili bir şekilde uygulanabilir ve daha yeni sürümlere geçiş için bir başlangıç noktası veya mevcut eski sistemlerin denetlenmesi için bir yöntem sunar.

Lynis Nedir ve Neden Önemlidir?

Lynis, Unix tabanlı sistemler için geliştirilmiş, açık kaynaklı bir güvenlik denetim aracıdır. Sisteminizi çeşitli güvenlik açıkları, yanlış yapılandırmalar, güncel olmayan yazılımlar, zayıf parolalar ve diğer potansiyel güvenlik riskleri açısından tarar. Lynis’in temel amacı, sisteminize yönelik olası tehditleri belirlemek ve sistem yöneticilerine bunları düzeltmeleri için ayrıntılı öneriler sunmaktır. Bir saldırı tespit sistemi (IDS) veya güvenlik açığı istismar aracı değildir; bunun yerine, sistemin genel güvenlik duruşunu değerlendiren bir denetim aracıdır.

Güvenlik denetimleri, herhangi bir bilgi güvenliği stratejisinin temel taşlarından biridir. Lynis gibi araçlarla düzenli denetimler yapmak şunları sağlar:

* Zayıf Noktaların Tespiti: Sistemdeki yapılandırma hatalarını, eksik güvenlik kontrollerini ve diğer güvenlik açıklarını ortaya çıkarır.
* Uyumluluk: Çeşitli güvenlik standartlarına (PCI DSS, HIPAA, ISO 27001 vb.) uyumluluğu sağlamak için yol gösterir. Lynis, bazı uyumluluk kontrollerini gerçekleştirebilir ve raporlayabilir.
* Sistem Sertleştirme (Hardening): Lynis, sisteminizi daha güvenli hale getirmek için spesifik ve uygulanabilir öneriler sunarak “sertleştirme” sürecine yardımcı olur.
* Risk Azaltma: Olası saldırı yüzeyini küçülterek ve bilinen zayıflıkları gidererek güvenlik risklerini önemli ölçüde azaltır.
* Proaktif Güvenlik: Saldırılar meydana gelmeden önce önlem almayı sağlayarak reaktif güvenlik yerine proaktif bir yaklaşım benimsemeyi teşvik eder.

Ubuntu 16.04 gibi artık resmi olarak desteklenmeyen bir işletim sistemi kullanılıyorsa, Lynis gibi araçlar özellikle önemlidir. Çünkü bu sistemler için artık güvenlik güncelleştirmeleri yayınlanmamaktadır ve bu da onları bilinen güvenlik açıklarına karşı savunmasız bırakır. Lynis, bu tür sistemlerde bile mevcut yapılandırma zayıflıklarını ve olası riskleri belirleyerek ek bir koruma katmanı sağlayabilir.

Lynis Kurulumu için Ön Gereksinimler

Lynis’i Ubuntu 16.04 sisteminizde çalıştırmadan önce, aşağıdaki temel gereksinimleri karşıladığınızdan emin olun:

* Ubuntu 16.04 Sistemi: Fiziksel veya sanal bir Ubuntu 16.04 sunucusu/iş istasyonu.
* Root Ayrıcalıkları veya Sudo Erişimi: Lynis, sistemin derinlemesine denetimi için root ayrıcalıklarına ihtiyaç duyar. sudo komutu ile bu ayrıcalıklara sahip bir kullanıcı hesabınız olmalıdır.
* İnternet Bağlantısı: Kurulum ve güncellemeler için internet bağlantısı gereklidir.
* Temel Linux Bilgisi: Komut satırı kullanımı ve temel Linux sistem yönetimi bilgisi, Lynis çıktılarını yorumlamak ve önerileri uygulamak için faydalı olacaktır.

Önemli Not: Ubuntu 16.04 (Xenial Xerus), Nisan 2021’de standart desteğini tamamlamıştır. Bu, artık Canonical’dan resmi güvenlik yamaları veya yazılım güncellemeleri almadığı anlamına gelir. Bu durum, Lynis ile yapılan denetimlerin bulgularını ne kadar düzeltirseniz düzeltin, sistemin temelinde kritik güvenlik açıkları olabileceği anlamına gelir. Mümkün olan en kısa sürede desteklenen bir Ubuntu sürümüne (örn. Ubuntu 20.04 LTS veya 22.04 LTS) yükseltme yapmanız şiddetle tavsiye edilir. Bu makale, mevcut 16.04 sistemlerini denetlemek veya yükseltme öncesi bir değerlendirme yapmak isteyenler içindir.

Ubuntu 16.04 Üzerinde Lynis Kurulumu

Lynis’i Ubuntu 16.04 sisteminize kurmanın birkaç yolu vardır. En yaygın ve önerilen yöntem, dağıtımın paket yöneticisini (APT) kullanmaktır.

Yöntem 1: APT ile Kurulum (Önerilen)

Bu yöntem, Lynis’in Ubuntu depolarında bulunan kararlı sürümünü kurar.

1. Paket Listesini Güncelleme: İlk olarak, sisteminizin paket listesini güncelleyerek en son paket bilgilerini edinin:

sudo apt update

2. Lynis’i Kurma: Ardından, Lynis paketini kurmak için aşağıdaki komutu kullanın:

sudo apt install lynis

Kurulum sırasında, bağımlılıklar da otomatik olarak yüklenecektir.

3. Kurulumu Doğrulama: Kurulumun başarılı olup olmadığını kontrol etmek için Lynis sürümünü sorgulayabilirsiniz:

lynis --version

Bu komut, yüklü Lynis sürümünü göstermelidir.

Yöntem 2: Kaynaktan Manuel Kurulum (En Yeni Sürüm için)

Eğer Lynis’in en son sürümünü veya belirli bir sürümünü kullanmak istiyorsanız, resmi web sitesinden indirip manuel olarak kurabilirsiniz. Bu yöntem, APT deposunda henüz bulunmayan yeni özelliklere veya düzeltmelere erişmenizi sağlar.

1. Gerekli Araçları Yükleme: İndirme ve arşivden çıkarma işlemleri için wget ve tar gibi araçların yüklü olduğundan emin olun:

sudo apt install wget tar

2. Lynis’i İndirme: Lynis’in resmi web sitesini (cisofy.com/lynis) ziyaret ederek en son sürümün indirme bağlantısını bulun. Genellikle, .tar.gz formatında bir arşiv dosyasıdır. Aşağıdaki örnekte, varsayımsal bir sürüm numarası kullanılmıştır; güncel sürümü kontrol etmeyi unutmayın:

cd /opt
    sudo wget https://downloads.cisofy.com/lynis/lynis-3.0.9.tar.gz # Sürüm numarasını güncelleyin

/opt dizini, genellikle manuel olarak kurulan yazılımlar için tercih edilen bir yerdir.

3. Arşivi Çıkarma: İndirilen dosyayı çıkarın:

sudo tar -xvf lynis-3.0.9.tar.gz

Bu, /opt dizini altında lynis veya lynis-3.0.9 gibi bir dizin oluşturacaktır.

4. Dizin Adını Değiştirme (İsteğe Bağlı ama Önerilen): Daha kolay erişim için dizin adını lynis olarak değiştirebilirsiniz:

sudo mv lynis-3.0.9 lynis

5. PATH’e Ekleme (İsteğe Bağlı): Lynis komutunu herhangi bir dizinden çalıştırabilmek için yürütülebilir dosyanın yolunu sistem PATH’inize ekleyebilirsiniz. Bunu yapmak için /etc/profile veya kullanıcınızın ~/.bashrc dosyasına aşağıdaki satırı ekleyin:

echo 'export PATH=$PATH:/opt/lynis' | sudo tee -a /etc/profile

Ardından, değişiklikleri uygulamak için oturumu kapatıp tekrar açın veya aşağıdaki komutu çalıştırın:

source /etc/profile

Eğer PATH’e eklemezseniz, Lynis’i çalıştırmak için her zaman tam yolunu belirtmeniz gerekir: /opt/lynis/lynis audit system.

6. Kurulumu Doğrulama:

lynis --version

veya PATH’e eklemediyseniz:

/opt/lynis/lynis --version

Artık Lynis sisteminize kuruldu ve güvenlik denetimlerine başlamaya hazırsınız.

İlk Lynis Denetiminizi Gerçekleştirme

Lynis’i kurduktan sonra, sisteminizin ilk güvenlik denetimini gerçekleştirebilirsiniz. Temel denetimi başlatmak oldukça basittir.

1. Denetimi Başlatma: Root ayrıcalıklarıyla (veya sudo kullanarak) aşağıdaki komutu çalıştırın:

sudo lynis audit system

Bu komut, Lynis’i sisteminizin kapsamlı bir denetimini yapması için başlatır. Denetim, sisteminize, donanımına ve yapılandırmasına bağlı olarak birkaç dakika sürebilir. Lynis, tarama yaparken ekranda gerçek zamanlı ilerleme, tespit edilen sorunlar ve öneriler hakkında bilgi gösterecektir.

2. Çıktıyı Anlama: Denetim tamamlandığında, Lynis bir özet raporu sunacaktır. Bu rapor genellikle şu bölümleri içerir:

* Gerçek Zamanlı İlerleme: Denetim sırasında Lynis, hangi testleri yaptığını ve sonuçlarını ([OK], [WARNING], [SUGGESTION]) anlık olarak gösterir.
* Uyarılar ([WARNING]): Bunlar, sisteminizdeki kritik güvenlik açıklarını veya ciddi yapılandırma sorunlarını gösterir. Bu uyarılar genellikle acil dikkat gerektirir.
* Öneriler ([SUGGESTION]): Bunlar, sisteminizin güvenliğini artırmak için Lynis’in sunduğu tavsiyelerdir. Genellikle doğrudan bir güvenlik açığı olmasa da, sistemin genel güvenlik duruşunu iyileştirmek için uygulanması faydalı olabilir.
* Hardening Index: Lynis, denetim sonuçlarına göre sisteminize bir “sertleştirme indeksi” (hardening index) puanı verir. Bu puan, sisteminizin ne kadar iyi sertleştirildiğinin bir göstergesidir. Daha yüksek bir puan, daha güvenli bir sistemi işaret eder.
* Denetim Özeti: Denetimin kaç test yaptığını, kaç uyarı ve öneri bulunduğunu belirten kısa bir özet.
* Rapor ve Log Dosyaları: Lynis, tüm denetim ayrıntılarını iki önemli dosyaya kaydeder:
* /var/log/lynis.log: Denetim sırasında meydana gelen tüm olayların, testlerin ve sonuçların ayrıntılı bir günlük dosyasıdır.
* /var/log/lynis-report.dat: Bu dosya, denetim sonuçlarının yapılandırılmış bir veri formatında (anahtar=değer çiftleri) kaydedildiği bir rapordur. Bu dosya, sonuçları programatik olarak işlemek veya başka araçlara entegre etmek için çok kullanışlıdır.

Örnek bir çıktı bölümü:

---------------------------------------------------
Lynis 3.0.9

  Detection
  ---------------------------------------------------
  Operating system:              Linux
  Distribution:                  Ubuntu
  Version:                       16.04
  Kernel:                        4.4.0-XXX-generic
  Hardware:                      x86_64
  Boot mode:                     Normal

  Hardening
  ---------------------------------------------------
  Hardening index:               55 (max 255)
  Tests performed:               250
  Plugins enabled:               NONE

  Warnings (2)
  ---------------------------------------------------
  - SSH warning: Could not stat /etc/ssh/sshd_config (test: SSH-7408)
  - Not all files are owned by a package (test: PKGS-7388)

  Suggestions (15)
  ---------------------------------------------------
  - Install a firewall (test: FW-7800)
  - Consider disabling USB storage (test: KRNL-5820)
  - Check for inactive accounts (test: AUTH-9280)
  - ... (diğer öneriler) ...

  Report file:                   /var/log/lynis-report.dat
  Log file:                      /var/log/lynis.log

  More information:              https://cisofy.com/controls/
  ---------------------------------------------------

Bu çıktı, sistemin genel durumunu hızlıca anlamak için harika bir başlangıç noktasıdır.

Lynis Denetim Sonuçlarını Yorumlama

Lynis’in sağladığı denetim raporu, sisteminizin güvenlik duruşu hakkında zengin bilgiler içerir. Bu bilgileri doğru bir şekilde yorumlamak, güvenlik açıklarını etkili bir şekilde gidermenin ilk adımıdır.

1. Hardening Index (Sertleştirme İndeksi):
Bu puan, sisteminizin genel güvenlik seviyesinin bir göstergesidir. 0 ile 255 arasında değişir. Yüksek bir puan, sisteminizin daha iyi yapılandırıldığını ve daha güvenli olduğunu gösterir. Ancak, mükemmel bir puan elde etmek her zaman mümkün veya pratik değildir, çünkü bazı öneriler sistemin işlevselliğini etkileyebilir. Amacınız, bu puanı zamanla artırmak ve önemli uyarıları gidermektir.

2. Uyarılar ([WARNING]):
Uyarılar, sisteminizdeki önemli güvenlik sorunlarıdır ve genellikle öncelikli olarak ele alınmalıdır. Örnekler şunları içerebilir:
* Outdated Software: Eski veya yamalanmamış yazılımlar, bilinen güvenlik açıklarına karşı savunmasızdır.
* Insecure Configuration: Yanlış yapılandırılmış servisler (örn. SSH, Apache), kolayca istismar edilebilir.
* Missing Security Controls: Güvenlik duvarı eksikliği veya yetersiz erişim kontrolleri.
* Sensitive File Permissions: Hassas dosya ve dizinlerin yanlış izinleri.
* Root Login: SSH üzerinden doğrudan root girişi, kaba kuvvet saldırılarına davetiye çıkarabilir.

Her uyarı genellikle bir test kimliği ile birlikte gelir (örn. SSH-7408). Bu kimlikleri kullanarak Lynis’in resmi belgelerinde veya internette daha fazla bilgi bulabilirsiniz.

3. Öneriler ([SUGGESTION]):
Öneriler, doğrudan bir güvenlik açığı olmasa da sistemin güvenliğini artırabilecek iyileştirmelerdir. Bunlar, sisteminizi daha da “sertleştirmek” için atılabilecek adımlardır. Örnekler:
* Firewall Configuration: Güvenlik duvarının etkinleştirilmesi ve uygun kuralların ayarlanması.
* Disable Unnecessary Services: Kullanılmayan servislerin kapatılması.
* Password Policy: Güçlü parola politikalarının uygulanması.
* Kernel Hardening: Çekirdek parametrelerinin güvenlik için optimize edilmesi (örn. IP iletimini devre dışı bırakma).
* Logging: Günlük kaydının iyileştirilmesi ve merkezi bir log sunucusuna gönderilmesi.
* Auditing: Denetim (auditd) sisteminin etkinleştirilmesi.

Her öneriyi dikkatlice değerlendirin ve sisteminizin işlevselliği üzerindeki potansiyel etkilerini anlayın. Tüm önerileri körü körüne uygulamak yerine, risk değerlendirmenize ve kuruluşunuzun güvenlik politikalarına uygun olanları seçin.

4. Ayrıntılı Log Dosyaları:
* /var/log/lynis.log: Bu dosya, her bir testin sonucunu, hatayı veya başarılı durumu gösteren çok ayrıntılı bir kayıttır. Bir sorunun kök nedenini anlamak veya Lynis’in belirli bir testi neden başarısız bulduğunu görmek için bu dosyayı inceleyebilirsiniz.
* /var/log/lynis-report.dat: Bu dosya, denetim sonuçlarının makine tarafından okunabilir bir formatıdır. Anahtar=değer çiftleri şeklinde düzenlenmiştir ve otomasyon veya başka araçlarla entegrasyon için idealdir. Örneğin, bu dosyayı bir betik kullanarak parse edebilir ve sonuçları bir veritabanına kaydedebilir veya bir izleme paneline gönderebilirsiniz.

Örnek lynis-report.dat içeriği:

# Lynis Report - 2023-10-27 10:30:00
    report_version=1.0
    report_datetime=20231027103000
    system_distribution=Ubuntu
    system_version=16.04
    hardening_index=55
    warning_count=2
    suggestion_count=15
    test_FW-7800_status=notfound
    test_FW-7800_suggestion=Install a firewall
    test_KRNL-5820_status=notset
    test_KRNL-5820_suggestion=Consider disabling USB storage
    # ...

Lynis çıktısını yorumlarken, her bir bulgunun bağlamını anlamak önemlidir. Bir “uyarı” her zaman bir felaket anlamına gelmez ve her “öneri” hemen uygulanması gereken bir zorunluluk değildir. Sisteminizin rolünü, maruz kaldığı riskleri ve kuruluşunuzun güvenlik politikalarını göz önünde bulundurarak bir önceliklendirme yapmalısınız.

Gelişmiş Lynis Özellikleri ve Kullanımı

Lynis, temel denetimlerin ötesine geçen çeşitli gelişmiş özellikler ve kullanım senaryoları sunar. Bu özellikler, denetimleri daha verimli hale getirmeye, belirli ihtiyaçlara göre özelleştirmeye ve sonuçları daha iyi yönetmeye yardımcı olur.

1. Denetimleri Özelleştirme:
Lynis, denetim davranışını değiştirmek için bir dizi komut satırı seçeneği sunar:
* --quick: Daha hızlı bir denetim için bazı testleri atlar. Genellikle düzenli, otomatikleştirilmiş denetimler için kullanılır.

sudo lynis audit system --quick

* --profile : Özel bir denetim profili dosyası belirlemenizi sağlar. Bu dosyalar, hangi testlerin çalıştırılacağını, hangi dizinlerin taranacağını veya hangi testlerin atlanacağını tanımlar. Kendi güvenlik politikalarınıza uygun özel denetimler oluşturmak için kullanışlıdır.

sudo lynis audit system --profile /etc/lynis/custom.prf

* --auditor : Denetimi kimin yaptığını belirtmek için bir denetçi adı ekler. Bu bilgi rapor dosyasına kaydedilir.

sudo lynis audit system --auditor "Your Name"

* --report-file : Denetim raporunun varsayılan /var/log/lynis-report.dat yerine farklı bir konuma kaydedilmesini sağlar.

sudo lynis audit system --report-file /tmp/my_lynis_report.dat

* --log-file : Denetim günlüğünün varsayılan /var/log/lynis.log yerine farklı bir konuma kaydedilmesini sağlar.

sudo lynis audit system --log-file /tmp/my_lynis.log

* --quiet: Daha az ayrıntılı çıktı gösterir, sadece önemli uyarıları ve özetleri listeler.
* --no-colors: Çıktıda renkli metin kullanmaz, bu da bazı terminal emülatörleri veya log dosyaları için faydalı olabilir.

2. Lynis Güncellemeleri:
Lynis, sürekli olarak geliştirilmekte ve yeni testler, düzeltmeler ve özellikler eklenmektedir. Bu nedenle, Lynis’i güncel tutmak önemlidir.
* APT ile Kurulum Yaptıysanız:

sudo apt update
        sudo apt upgrade lynis

* Kaynaktan Manuel Kurulum Yaptıysanız:
En son sürümü indirip mevcut kurulumunuzun üzerine çıkarmanız gerekir. Önceki sürümü yedeklemeyi düşünebilirsiniz.

cd /opt
        sudo rm -rf lynis # Mevcut Lynis dizinini silin
        sudo wget https://downloads.cisofy.com/lynis/lynis-X.X.X.tar.gz # Yeni sürümü indirin
        sudo tar -xvf lynis-X.X.X.tar.gz
        sudo mv lynis-X.X.X lynis

3. Denetimleri Planlama (Cron Jobs):
Güvenlik denetimlerinin düzenli olarak yapılması, sistemin güvenlik duruşunun sürekli izlenmesi için hayati öneme sahiptir. Lynis denetimlerini otomatik olarak çalıştırmak için cron job’ları kullanabilirsiniz.
* Cron Job Oluşturma: Root kullanıcısı olarak cron tablosunu düzenleyin:

sudo crontab -e

* Aşağıdaki gibi bir satır ekleyerek Lynis’i haftalık olarak (örneğin, Pazar günleri saat 03:00’te) çalıştırabilirsiniz. Çıktıyı bir e-posta adresine göndermek, denetim sonuçlarını takip etmek için iyi bir yöntemdir:

0 3   0 /usr/local/lynis/lynis audit system --quick --report-file /var/log/lynis-report.dat --log-file /var/log/lynis.log 2>&1 | mail -s "Lynis Haftalık Güvenlik Raporu - $(hostname)" your_email@example.com

0 3 * 0: Her Pazar (0), saat 03:00’te çalıştır.
* /usr/local/lynis/lynis: Lynis’in tam yolu (manuel kurulum için; APT kurulumunda sadece lynis yeterli olabilir).
* --quick: Daha hızlı bir denetim için.
* --report-file ve --log-file: Rapor ve log dosyalarını belirli konumlara kaydeder.
* 2>&1 | mail -s ...: Komutun standart çıktısını ve hata çıktısını bir e-postaya yönlendirir. mail komutunun yüklü olduğundan emin olun (sudo apt install mailutils).

4. Rapor Dosyasını (lynis-report.dat) Kullanma:
lynis-report.dat dosyası, denetim sonuçlarını programatik olarak işlemek için çok değerlidir.
* Otomasyon ve Entegrasyon: Bu dosyayı kullanarak özel betikler yazabilirsiniz. Örneğin, tüm uyarıları ve önerileri parse edip bir veritabanına kaydedebilir, bir izleme sistemine entegre edebilir veya belirli eşiklerin aşılması durumunda otomatik uyarılar tetikleyebilirsiniz.
* Trend Analizi: Düzenli denetimlerden elde edilen rapor dosyalarını karşılaştırarak sisteminizin güvenlik duruşundaki değişiklikleri (iyileşme veya kötüleşme) takip edebilirsiniz. Bu, zaman içindeki güvenlik ilerlemesini veya gerilemesini görmek için faydalıdır.

Bu gelişmiş özellikler, Lynis’i sadece tek seferlik bir denetim aracı olmaktan çıkarıp, sürekli güvenlik izleme ve iyileştirme sürecinin ayrılmaz bir parçası haline getirir.

Lynis Önerilerine Göre Ubuntu 16.04 Sistemini Sertleştirme

Lynis denetiminden elde edilen uyarı ve öneriler, sisteminizi daha güvenli hale getirmek için yol gösterici niteliktedir. Ancak, her öneriyi körü körüne uygulamak yerine, her birinin sisteminiz üzerindeki potansiyel etkilerini anlamak ve bir risk değerlendirmesi yapmak önemlidir. İşte Lynis’in tipik çıktısına dayanarak Ubuntu 16.04 sisteminizi sertleştirmek için bazı yaygın adımlar:

1. Yazılım Güncellemeleri:
Lynis’in en sık verdiği önerilerden biri, yazılımları güncel tutmaktır. Ubuntu 16.04 için artık resmi güvenlik güncellemeleri olmasa da, yüklü paketlerin son sürümünü kontrol etmek yine de önemlidir. Ancak, bu, EOL bir sistemde yeni güvenlik açıklarına karşı tam koruma sağlamayacaktır.

sudo apt update
    sudo apt upgrade # Dikkat: Bu, EOL bir sistemde riskli olabilir, sadece güvenilir depolardan gelen güncellemeler için.

Önemli: Ubuntu 16.04’ün EOL olması nedeniyle, bu adımın faydası sınırlıdır. En iyi çözüm, desteklenen bir sürüme yükseltmektir.

2. Güvenlik Duvarı (UFW):
Lynis genellikle bir güvenlik duvarının etkinleştirilmesini ve yapılandırılmasını önerir. Ubuntu’da UFW (Uncomplicated Firewall) kullanımı oldukça basittir.
* UFW’yi Etkinleştirme:

sudo ufw enable

* SSH Erişime İzin Verme (Çok Önemli! Kendinizi kilitlemeyin):

sudo ufw allow ssh

Eğer SSH varsayılan 22 portundan farklı bir portta çalışıyorsa, o portu belirtin: sudo ufw allow 2222/tcp.
* Diğer İzin Verilen Servisler: Web sunucusu (80/443), veritabanı (örn. 3306) gibi ihtiyacınız olan diğer servisler için izinler tanımlayın.

sudo ufw allow http
        sudo ufw allow https
        # sudo ufw allow 3306/tcp # MySQL için

* Gelen Bağlantıları Varsayılan Olarak Engelleme:

sudo ufw default deny incoming

* Giden Bağlantılara İzin Verme (Genellikle önerilir):

sudo ufw default allow outgoing

* Durumu Kontrol Etme:

sudo ufw status verbose

3. SSH Yapılandırması:
SSH, sunuculara uzaktan erişim için kritik bir hizmettir ve genellikle saldırıların hedefi olur. Lynis, SSH yapılandırması için birçok öneride bulunur. /etc/ssh/sshd_config dosyasını düzenleyin ve ardından SSH hizmetini yeniden başlatın.
* Root Girişini Devre Dışı Bırakma:

PermitRootLogin no

* Parola Kimlik Doğrulamasını Devre Dışı Bırakma (Anahtar Tabanlı Kimlik Doğrulama Kullanıyorsanız):

PasswordAuthentication no

Önemli: Bu değişikliği yapmadan önce anahtar tabanlı kimlik doğrulamanızın doğru çalıştığından emin olun, aksi takdirde sunucunuza erişiminizi kaybedebilirsiniz.
* Varsayılan Portu Değiştirme:

Port 2222 # veya başka bir yüksek port numarası

* Boşta Kalan Oturumları Kapatma:

ClientAliveInterval 300
        ClientAliveCountMax 0

* SSH Hizmetini Yeniden Başlatma:

sudo systemctl restart sshd # veya sudo service ssh restart

4. Kullanıcı ve Hesap Yönetimi:
* Kullanılmayan Hesapları Devre Dışı Bırakma/Silme: Lynis, kullanılmayan veya eski hesapları belirleyebilir.

sudo usermod -L  # Hesabı kilitle
        sudo deluser  # Hesabı sil

* Güçlü Parola Politikaları: PAM (Pluggable Authentication Modules) kullanarak güçlü parola gereksinimlerini uygulayın. /etc/pam.d/common-password dosyasını düzenleyebilirsiniz.

# Minimum uzunluk, karmaşıklık vb. için
        password requisite pam_cracklib.so retry=3 minlen=8 difok=3
        password requisite pam_unix.so obscure sha512 rounds=50000 shadow remember=5

* Başarısız Giriş Denemelerinde Hesap Kilitleme: pam_faillock veya pam_tally2 modüllerini kullanarak belirli sayıda başarısız giriş denemesinden sonra hesapları kilitleyin. /etc/pam.d/common-auth dosyasında düzenleme yapılabilir.

5. Kernel Parametreleri (sysctl):
Lynis, çekirdek parametrelerinin güvenlik için optimize edilmesini önerebilir. /etc/sysctl.conf dosyasını düzenleyin ve değişiklikleri uygulamak için sudo sysctl -p komutunu çalıştırın.
* IP İletimini Devre Dışı Bırakma (Eğer sunucu bir router değilse):

net.ipv4.ip_forward = 0
        net.ipv6.conf.all.forwarding = 0

* SYN Cookielerini Etkinleştirme (SYN Flood saldırılarına karşı koruma):

net.ipv4.tcp_syncookies = 1

* ICMP Redirect’leri ve Source Routed Paketleri Devre Dışı Bırakma:

net.ipv4.conf.all.accept_source_route = 0
        net.ipv4.conf.default.accept_source_route = 0
        net.ipv4.conf.all.accept_redirects = 0
        net.ipv4.conf.default.accept_redirects = 0
        net.ipv4.conf.all.send_redirects = 0
        net.ipv4.conf.default.send_redirects = 0

* Core Dump’ları Kısıtlama:

fs.suid_dumpable = 0

6. Dosya İzinleri ve Sahiplikleri:
Lynis, hassas dosya ve dizinlerin (örn. /etc/passwd, /etc/shadow, /boot/grub/grub.cfg) yanlış izinlerini veya sahipliklerini tespit edebilir. Bu dosyaların doğru izinlere sahip olduğundan emin olun.
* /etc/passwd: 644 (okuma izni herkese açık)
* /etc/shadow: 640 (sadece root ve shadow grubundaki kullanıcılara okuma izni)
* /etc/gshadow: 640
* /etc/group: 644
* chmod ve chown komutlarını kullanarak izinleri ve sahiplikleri ayarlayabilirsiniz.

7. Kullanılmayan Servisleri Devre Dışı Bırakma:
Sisteminizde çalışmayan veya ihtiyacınız olmayan servisler, potansiyel bir saldırı yüzeyi oluşturur. Lynis, bu tür servisleri belirlemenize yardımcı olabilir.
* Çalışan Servisleri Listeleme:

sudo systemctl list-units --type=service --state=running # Ubuntu 16.04'te systemd kullanılıyorsa
        # veya
        sudo service --status-all # upstart/sysvinit kullanılıyorsa

* Servisi Durdurma ve Devre Dışı Bırakma:

sudo systemctl stop 
        sudo systemctl disable 

Örneğin, eğer bir DNS sunucusu çalıştırmıyorsanız bind9 servisini devre dışı bırakabilirsiniz.

8. Log Yönetimi:
Lynis, loglama sisteminizin durumunu kontrol eder. Logların doğru bir şekilde yapılandırıldığından, yeterli disk alanı olduğundan ve düzenli olarak döndürüldüğünden emin olun.
* /etc/rsyslog.conf veya /etc/logrotate.conf dosyalarını inceleyin.

Bu adımlar, Lynis tarafından önerilen yaygın güvenlik iyileştirmelerinin sadece birkaç örneğidir. Her sistemin kendine özgü gereksinimleri ve riskleri olduğundan, her bir öneriyi dikkatlice değerlendirmek ve sisteminizin işlevselliğini bozmadan uygulamak önemlidir. Değişiklik yapmadan önce her zaman yedek alın ve özellikle kritik sistemlerde önce bir test ortamında deneyin.

Güvenlik Denetimleri için En İyi Uygulamalar

Lynis gibi araçlarla güvenlik denetimleri yapmak, kapsamlı bir güvenlik stratejisinin yalnızca bir parçasıdır. Maksimum fayda sağlamak ve sistemlerinizin güvenliğini sürekli olarak iyileştirmek için aşağıdaki en iyi uygulamaları benimsemek önemlidir:

1. Düzenli Denetimler:
Tek seferlik bir denetim yeterli değildir. Sistemler, yapılandırmalar ve tehditler sürekli değiştiği için düzenli aralıklarla (haftalık, aylık) denetimler yapın. Otomatikleştirilmiş cron job’ları bu konuda çok yardımcı olacaktır.

2. Temel Çizgi (Baseline) Oluşturma:
Sisteminizin bilinen, güvenli bir yapılandırmasını bir “temel çizgi” olarak belgeleyin. Her denetimden sonra, mevcut durumu bu temel çizgiyle karşılaştırın. Bu, zaman içinde yapılan yetkisiz veya istenmeyen değişiklikleri tespit etmenize yardımcı olur.

3. Bulguları Önceliklendirme:
Lynis’in sunduğu tüm uyarı ve önerileri aynı anda gidermeye çalışmak bunaltıcı olabilir. Risk düzeyine (kritik, yüksek, orta, düşük) ve sisteminizin işlevselliğine olan etkisine göre bulguları önceliklendirin. En kritik uyarıları ilk olarak ele alın.

4. Değişiklikleri Test Etme:
Herhangi bir güvenlik değişikliğini üretim ortamına uygulamadan önce, bir test veya hazırlık ortamında kapsamlı bir şekilde test edin. Bu, olası hizmet kesintilerini veya beklenmeyen sorunları önler.

5. Kapsamlı Dokümantasyon:
Yapılan her denetimi, tespit edilen bulguları, uygulanan düzeltmeleri ve bunların gerekçelerini belgeleyin. Bu dokümantasyon, gelecekteki denetimler, sorun giderme ve uyumluluk gereksinimleri için hayati öneme sahiptir.

6. Araçları Birleştirme:
Lynis, bir sistemin iç güvenliğini denetlemek için mükemmel bir araçtır. Ancak, tek başına yeterli değildir. Güvenlik stratejinizi güçlendirmek için Lynis’i diğer güvenlik araçlarıyla birleştirin:
* Ağ Güvenlik Açığı Tarayıcıları: Nessus, OpenVAS gibi araçlar ağ tabanlı güvenlik açıklarını tespit edebilir.
* Rootkit Tarayıcıları: chkrootkit ve rkhunter gibi araçlar, sisteminizde rootkitlerin veya diğer kötü amaçlı yazılımların varlığını kontrol eder.
* Dosya Bütünlüğü Monitörleri: AIDE (Advanced Intrusion Detection Environment) gibi araçlar, kritik sistem dosyalarında yapılan yetkisiz değişiklikleri izler.
* SIEM Sistemleri: Güvenlik bilgileri ve olay yönetimi (SIEM) sistemleri, Lynis raporları da dahil olmak üzere çeşitli kaynaklardan gelen günlükleri ve olayları merkezi olarak toplar, analiz eder ve korelasyonunu sağlar.

7. İnsan İncelemesi ve Uzmanlık:
Otomatik araçlar çok değerlidir, ancak insan uzmanlığının yerini tutmazlar. Lynis’in bulgularını her zaman bir güvenlik uzmanı veya deneyimli bir sistem yöneticisi tarafından gözden geçirin. Bazı uyarılar bağlama göre farklı yorumlanabilir veya yanlış pozitif olabilir.

8. Sürekli Öğrenme:
Siber güvenlik alanı sürekli gelişmektedir. Yeni tehditler ve saldırı teknikleri ortaya çıktıkça, güvenlik uygulamalarınızı ve bilginizi güncel tutmak için sürekli öğrenmeye devam edin.

Sınırlamalar ve Dikkat Edilmesi Gerekenler

Lynis, güçlü bir güvenlik denetim aracı olsa da, bazı sınırlamaları ve dikkat edilmesi gereken noktaları vardır:

* Ubuntu 16.04’ün EOL Olması: Bu makalenin konusu Ubuntu 16.04 olmasına rağmen, bu işletim sisteminin yaşam döngüsünün sona erdiğini tekrar vurgulamak gerekir. Lynis, bu sistemdeki yapılandırma zayıflıklarını belirleyebilir, ancak temel işletim sistemi seviyesindeki güvenlik açıklarını (CVE’ler) kapatamaz, çünkü artık resmi yamalar yayınlanmamaktadır. Bu nedenle, 16.04 üzerinde Lynis kullanmak, mevcut riskleri azaltmaya yardımcı olsa da, sisteminizi tam olarak güvende tutmaz. En iyi güvenlik uygulaması, desteklenen bir Ubuntu sürümüne (örn. 20.04 LTS veya 22.04 LTS) yükseltmektir.
* Yanlış Pozitifler ve Negatifler: Lynis, sezgisel tabanlı bir araçtır. Bazen, belirli bir yapılandırmayı güvenlik açığı olarak işaretleyebilirken, aslında sisteminizin özel gereksinimleri nedeniyle bu durum normal veya kabul edilebilir olabilir (yanlış pozitif). Tersine, bazı yeni veya bilinmeyen güvenlik açıklarını tespit edemeyebilir (yanlış negatif).
* İstismar Yeteneği Yok: Lynis, güvenlik açıklarını tespit eder, ancak bunları istismar etmez veya sisteme sızmaya çalışmaz. Bu, bir güvenlik açığı tarayıcısı değil, bir denetim aracıdır.
* Kaynak Tüketimi: Kapsamlı bir Lynis denetimi, özellikle yoğun çalışan sunucularda biraz CPU ve disk G/Ç tüketebilir. Bu nedenle, denetimleri düşük trafik zamanlarında veya --quick gibi seçeneklerle çalıştırmak faydalı olabilir.
* Tam Bir Güvenlik Çözümü Değil: Lynis, bir güvenlik stratejisinin önemli bir bileşeni olsa da, tek başına tam bir güvenlik çözümü değildir. Diğer güvenlik araçları (IDS/IPS, SIEM, AV, rootkit tarayıcıları) ve insan uzmanlığı ile birleştirilmelidir.

Sonuç

Ubuntu 16.04 üzerinde Lynis ile güvenlik denetimleri gerçekleştirmek, sisteminizin mevcut güvenlik duruşunu anlamak ve potansiyel zayıflıkları gidermek için güçlü ve proaktif bir yaklaşımdır. Bu makalede, Lynis’in kurulumundan temel ve gelişmiş kullanımına, denetim sonuçlarını yorumlamaktan önerilen sertleştirme adımlarına ve en iyi uygulama yöntemlerine kadar geniş bir yelpazeyi ele aldık.

Unutulmamalıdır ki, Ubuntu 16.04’ün yaşam döngüsünün sona ermesi, bu sistemlerin doğası gereği güvenlik riskleri taşıdığı anlamına gelir. Lynis, bu riskleri azaltmaya yardımcı olabilir ve mevcut yapılandırma zayıflıklarını ortaya çıkarabilir, ancak güncel bir işletim sistemine yükseltmenin yerini tutmaz.

Siber güvenlik, sürekli bir süreçtir. Lynis gibi araçları düzenli olarak kullanarak, sistemlerinizi sürekli izleyerek ve güvenlik politikalarınızı güncelleyerek, dijital varlıklarınızı tehditlere karşı daha dirençli hale getirebilirsiniz. Proaktif olmak, reaktif olmaktan her zaman daha iyi bir stratejidir. Bu rehber, Ubuntu 16.04 sistemlerinizde daha güvenli bir ortam oluşturma yolculuğunuzda size sağlam bir başlangıç noktası sunmayı amaçlamaktadır.

Yorumlar
İçeriği beğendiniz mi? Bir tartışma başlatın veya görüşlerinizi paylaşın.
Yorum Yaz

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Gönder

E-posta Bülteni
Yazılım Topluluğuna Katılın
En son güncellemeleri, yaratıcı ipuçlarını ve özel kaynakları doğrudan e-posta kutunuza alın. Tasarım ve inovasyonun geleceğini birlikte keşfedelim.
Exit mobile version