Özet: Any-any kurallar, WAN'a açık yönetim, MFA'sız VPN, güncel olmayan FortiOS: FortiGate yapılandırma denetimlerinde sık çıkan bulgular ve düzeltme yolları.
Bir firewall kurulduğu gün genellikle derli topludur. Sorunlar zamanla birikir: acil bir ihtiyaç için açılan geçici kural, ayrılan bir çalışanın hesabı, ertelenen bir firmware güncellemesi. Bu yüzden yapılandırmayı belirli aralıklarla baştan sona okumak gerekir.
Aşağıda FortiGate yapılandırma denetimlerinde sık karşılaşılan bulguları ve her biri için pratik düzeltme yönünü bulacaksınız.
1. Any-any izin kuralları
Kaynak, hedef ve servis alanlarının hepsi "all" olan kurallar segmentasyonu fiilen ortadan kaldırır. Bu kuralları gerçek trafiğe göre daraltın; kural sayacı (hit count) hangi trafiğin geçtiğini anlamanıza yardımcı olur.
2. Kullanılmayan ve gölgelenmiş kurallar
Hiç trafik almayan ya da üstteki daha geniş bir kural yüzünden hiç eşleşmeyen kurallar kural setini okunmaz hale getirir. Kaldırmadan önce bir süre devre dışı bırakıp etkisini izleyin.
3. WAN arayüzünde açık yönetim erişimi
HTTPS, SSH veya ping yönetim erişiminin internet tarafında açık olması doğrudan saldırı yüzeyidir. Yönetimi iç ağa ya da VPN'e sınırlayın, yönetici hesaplarına güvenilir IP (trusted host) tanımlayın.
4. MFA'sız uzaktan erişim
SSL veya IPsec VPN kullanıcıları yalnızca parolayla bağlanıyorsa, sızdırılmış tek bir parola iç ağa erişim demektir. Tüm VPN kullanıcılarına çok faktörlü kimlik doğrulama ekleyin.
5. Güncel olmayan FortiOS ve bilinen zafiyetler
Cihazın çalıştırdığı FortiOS sürümünü üreticinin yayımladığı güvenlik bültenleriyle düzenli olarak karşılaştırın. Destek süresi dolmuş (end-of-life) sürümler artık yama almaz.
6. Logların cihaz dışına gönderilmemesi
Yalnızca cihaz üzerinde tutulan loglar kısa sürede dolar ve bir olaydan sonra geriye dönük inceleme yapılamaz. Bir syslog, SIEM veya FortiAnalyzer hedefi tanımlayın; 5651 yükümlülükleriniz varsa saklama süresini buna göre planlayın.
7. Zayıf yönetici hesabı hijyeni
Ortak kullanılan admin hesabı, ayrılmış çalışanlara ait aktif hesaplar ve zayıf parola politikası sık rastlanan bulgulardır. Kişiye özel hesap, en az yetkili profil ve düzenli hesap gözden geçirmesi uygulayın.
8. Yedek ve değişiklik kaydının olmaması
Config yedeği alınmıyorsa ya da hangi değişikliğin kim tarafından yapıldığı bilinmiyorsa, bir hatadan sonra geri dönmek saatler sürebilir. Her değişiklikten sonra yedek alın ve sürümleri saklayın.
Denetimi yılda bir değil, en az çeyrekte bir yapın. Her turda bulguları önem derecesine göre sıralayın ve önce kritik olanları kapatın. Küçük ama düzenli iyileştirme, büyük bir temizlik projesinden daha sürdürülebilirdir.
Denetimi düzenli hale getirmek
Denetta, FortiGate yapılandırmasını hiçbir cihaza yazmadan, yalnızca okuyarak denetler. 126 kuralla bulgu üretir, FortiOS sürümünü bilinen zafiyetlerle eşleştirir ve sonuçları 0-100 arası bir Infrastructure Health Score'da birleştirir. Kurulum yapmadan tek bir FortiGate yedek dosyasıyla başlanabilir; lisans lokasyon başına aylık 19 $'dan başlar.
Firewall'unuzun sağlık skorunu görün
İlk Denetta raporu ücretsiz. Tanıtım görüşmesinde kapsamı birlikte belirleyelim.
Tanıtım görüşmesi talep et