FortiGate Yapılandırma Denetimi: Kontrol Edilecek 10 Nokta
Firewall bir kez kurulup unutulan bir cihaz olmamalı. Zamanla eklenen geçici kurallar, eski VPN kullanıcıları ve güncellenmeyen yazılım, güvenlik açığına dönüşür. Aşağıdaki 10 başlık, bir FortiGate’in yapılandırma denetiminde bakılan temel noktalardır.
1. Yazılım (FortiOS) sürümü
Kullandığınız FortiOS sürümünün üretici tarafından hâlâ destekleniyor olduğunu ve bilinen güvenlik açıklarına karşı güncel olduğunu doğrulayın. Üreticinin güvenlik duyurularını (PSIRT) takip edin. Güncellemeyi plansız değil, yedek alıp bakım penceresinde yapın.
2. Yönetim erişimi
- Yönetim arayüzü (HTTPS/SSH) internetten erişilebilir olmamalı. Mümkünse yalnızca yönetim ağından erişilsin.
- Yönetici hesapları için güvenilen ana bilgisayar (trusted host) kısıtı tanımlayın.
- HTTP ve Telnet gibi şifrelenmemiş erişim kapalı olsun.
- Her yöneticinin kendi hesabı olsun, ortak hesap kullanılmasın.
- Yönetici hesaplarında çok faktörlü doğrulama (MFA) kullanın.
3. Güvenlik politikaları (firewall kuralları)
- “Any → Any → All” gibi aşırı geniş kurallar var mı?
- Kullanılmayan kurallar var mı? Politika isabet (hit) sayaçları buna yardımcı olur.
- Kuralların adı ve açıklaması anlaşılır mı? Kimin neden eklediği belli mi?
- Geçici amaçla açılan kurallar kapatıldı mı?
4. Loglama
Reddedilen trafik kadar, kritik izinli trafiğin de loglandığından emin olun. Loglar cihazın kendi diskinde sınırlı yer kaplar; uzun süre saklamak için harici bir log sunucusu gerekir. Log saklama yükümlülükleriniz varsa bunu ayrıca planlayın.
5. VPN yapılandırması
- Kullanılmayan veya ayrılmış çalışanlara ait VPN kullanıcıları silinmeli.
- VPN girişinde MFA zorunlu olmalı.
- Şifreleme ve kimlik doğrulama ayarları güncel olmalı.
- Üreticinin VPN türlerine dair yönlendirmelerini ve sürüm notlarını kontrol edin; yazılım sürümüne göre desteklenen özellikler değişebilir.
6. Güvenlik profilleri
Web filtreleme, antivirüs, IPS ve uygulama kontrolü gibi profiller lisanslarınıza uygun biçimde gerçekten kurallara bağlı mı? Lisans alınıp profillerin hiç uygulanmaması sık görülen bir durumdur. Lisans sürenizin bitiş tarihini de kontrol edin.
7. Ağ ayrımı
Tüm cihazların tek bir düz ağda olması, bir saldırganın yatay hareketini kolaylaştırır. Sunucular, kullanıcılar, misafir ağı, yönetim ve yedekleme ağları ayrı segmentlerde olmalı; aralarındaki trafik politikalarla kontrol edilmelidir.
8. Yüksek erişilebilirlik (HA)
HA kullanıyorsanız iki cihazın senkron olduğunu ve yedek cihaza geçişin gerçekten çalıştığını doğrulayın. Kurulu olup hiç test edilmemiş HA yapısı, arıza anında sürpriz yapabilir.
9. Sertifikalar ve temel servisler
Sertifikaların geçerlilik tarihleri, DNS ve NTP (saat) ayarları kontrol edilmeli. Saat yanlışsa loglar ve sertifika doğrulamaları sorun çıkarır. Kullanılmayan arayüzler ve servisler (ör. gereksiz SNMP erişimi) kapatılmalı.
10. Yapılandırma yedeği
Yapılandırmanın düzenli yedeği cihaz dışında saklanmalı. Cihaz arızalandığında aynı yapılandırmayı kısa sürede yeni cihaza yükleyebilmek, kesinti süresini belirler. Yedek dosyasında hassas bilgiler bulunabileceği için güvenli yerde saklayın.
Denetim sonrası ne yapılır?
Bulguları önem sırasına göre listeleyin: önce internete açık yönetim erişimi ve güncel olmayan yazılım gibi acil riskleri, sonra politika temizliği ve loglama gibi iyileştirmeleri planlayın. Değişiklikleri tek seferde değil, geri alınabilir adımlarla ve bakım penceresinde yapın.
FortiGate’inizin mevcut durumunu ücretsiz analizde birlikte inceleyip bulguları yazılı olarak paylaşabiliriz.