Şirket/Kurum
Ege Bölgesinde Yazılım Firması
Tarih
2022 – Devam ediyor
Alt Projeler
- Form güvenliği ve MFA
- Parola politikası
- URL masking ve ağ segmentasyonu
- VMware
- FortiGate
- Veeam
- 3CX
- Siber güvenlik
- KVKK
- ISO 27001
Proje Özeti

Okunan güvenlik uyarıları ve müşteri talepleri doğrultusunda yazılım firmasının üretim ve test ortamları ile kurum içi servisleri güçlendirildi. Formlarda yetkisiz erişim riski azaltıldı, parola ve kimlik doğrulama standartları yükseltildi, loglarda maskeleme uygulandı, ağ segmentasyonu ile servisler ayrıştırıldı. VMware ve FortiGate üzerinde görünürlük artırıldı, Veeam ile yedekleme güvenilirliği yükseltildi, 3CX ve Windows DNS tarafında sertleştirme yapıldı. Süreç tarafında ISO 27001 ile uyumlu politika ve prosedür seti devreye alındı.
Sorun ve beklentiler
- Yetkisiz form erişimi ve bilgi ifşası riski kabul edilemez düzeydeydi.
- Parola karmaşıklığı ve MFA kullanımı yetersizdi.
- Log içeriklerinde kişisel verilerin maskelemesi yoktu.
- Uygulama, veritabanı, VoIP ve yönetim servisleri aynı ağda konumlanmıştı.
- Sanallaştırma katmanında yedekleme, test ve geri dönüş adımları belirsizdi.
- Uyum gereklilikleri için politika ve rol tanımları eksikti.
Yaptıklarımız
- Form güvenliği için CAPTCHA ve hız kısıtlama kuralları uygulandı, bot kaynaklı erişimler engellendi.
- Tüm kritik hesaplarda MFA zorunlu hale getirildi, parola uzunluğu en az on altı karaktere çıkarıldı ve parola politikası standartlaştırıldı.
- URL masking ve cookie takibi devreye alındı, erişim kayıtlarında kişisel veri maskelemesi yapıldı.
- FortiGate üzerinde segmentasyon ve erişim listeleri kuruldu, yönetim ve servis ağları ayrıştırıldı.
- VMware ortamında vCenter ve ESXi erişimleri rol temelli hale getirildi, yönetim arayüzleri yalnızca yetkili ağlardan ulaşıma açıldı.
- Veeam ile yedekleme planları tanımlandı, günlük artımlı ve haftalık tam kopyalar oluşturuldu, geri dönüş senaryoları test edildi.
- 3CX sunucularında TLS ve SRTP tercih edildi, gereksiz servisler kapatıldı, dış erişimler kural bazlı sınırlandı.
- Windows DNS ve zaman sunucuları düzenlendi, adlandırma ve kayıt hijyeni sağlandı.
- Linux üzerinde uygulama sunucuları ve veritabanı sertleştirildi, hizmet bazlı izinler ve loglama ilkeleri uygulandı.
- ISO 27001 uyumlu politika ve prosedürler oluşturuldu; parola güvenliği, bulut güvenliği, değişiklik yönetimi, doküman kontrolü, kabul edilebilir kullanım, mobil cihaz ve uzak erişim başlıkları yayınlandı.
- Risk envanteri ve varlık envanteri çıkarıldı, sahiplik ve etki seviyeleri atandı.
- İç denetim listeleri ve kabul testleri hazırlanarak düzenli kontrol döngüsü başlatıldı.
Sonuç ve kazanımlar
- Yetkisiz form erişimleri durduruldu ve uyarı kaynaklı olay sayısı azaldı.
- Kimlik doğrulama kalitesi yükseldi, hesap ele geçirme vakaları önlendi.
- Loglardan kişisel veri sızıntısı riski düşürüldü, denetime hazır kayıt düzeni sağlandı.
- Ağ içinde yatay hareket imkanı zorlaştırıldı, iş kritik servisler izole edildi.
- Yedekleme geri dönüş testleri başarıyla tamamlandı, kurtarma hedefleri ölçülebilir hale geldi.
- Uyum gereklilikleri tek çatı altında toplandı, roller ve sorumluluklar netleşti.
Teslim edilenler
- Politika ve prosedür seti, risk ve varlık envanterleri, kabul testleri ve kontrol listeleri.
- Ağ ve sanallaştırma mimarisi için segmentasyon planı ve erişim kuralları.
- Yedekleme planı, geri dönüş adımları ve test raporları.
- 3CX, Linux ve Windows bileşenleri için sertleştirme rehberleri.
- Yönetim özet raporu ve denetim için kanıt dosyaları.
Kullanılan teknoloji ve bileşenler
- FortiGate güvenlik duvarı ve ağ segmentasyonu.
- VMware vCenter ve ESXi üzerinde sanallaştırma.
- Veeam ile yedekleme ve kurtarma.
- Linux uygulama ve veritabanı sunucuları.
- Windows Server DNS ve yönetim servisleri.
- 3CX IP santral.