Bir firewall satın almak, ağınızı güvenli hâle getirmez. Sahada gördüğümüz sorunların çoğu cihazdan değil, kurulum ve yapılandırma kararlarından kaynaklanıyor. Aşağıdaki yedi hata, devraldığımız sistemlerde en sık karşılaştıklarımız.
Basit görünüyor ama hâlâ karşılaşıyoruz. Kurulumu yapan kişi cihazı çalıştırıp teslim ediyor, parola değişmiyor. Yönetim arayüzü internete açıksa bu, kapıyı açık bırakmakla aynı şey.
Yapılması gereken yalnızca parolayı değiştirmek de değil: yönetim arayüzüne erişimi belirli IP adresleriyle sınırlamak, mümkünse yalnızca iç ağdan erişilebilir kılmak ve iki adımlı doğrulamayı devreye almak gerekiyor.
Kurulum sırasında "önce çalışsın, sonra daraltırız" diye açılan geniş kurallar çoğu zaman orada kalıyor. Aylar sonra baktığınızda, güvenlik duvarınız aslında hiçbir şeyi engellemiyor oluyor.
Doğru yaklaşım tersi: her şey kapalı başlar, ihtiyaç oldukça açılır. Kural yazarken kaynak, hedef, servis ve zaman aralığını mümkün olduğunca daraltmak gerekir. Bir kuralın neden var olduğunu açıklama alanına yazmak da ileride temizlik yapmayı çok kolaylaştırır.
FortiGate'i alıp yalnızca güvenlik duvarı olarak kullanmak, aldığınız değerin küçük bir kısmını kullanmak demek. Antivirüs, saldırı önleme (IPS), web filtreleme ve uygulama kontrolü profilleri kurallara uygulanmadığında UTM lisansı için ödediğiniz para karşılıksız kalıyor.
Profilleri açarken performans etkisini de ölçmek gerekir; bu yüzden model seçiminde hangi servislerin açık olacağı baştan hesaba katılmalı.
Bugün internet trafiğinin ezici çoğunluğu şifreli. SSL denetimi yapılandırılmamışsa antivirüs ve web filtreleme şifreli trafiğin içini göremez — yani en kritik yerde kör kalırsınız.
SSL denetimi dikkatli kurulmalı: bankacılık ve sağlık gibi kategoriler istisna listesine alınmalı, sertifika istemcilere düzgün dağıtılmalı. Yanlış kurulduğunda kullanıcı şikâyeti üretir, o yüzden çoğu yerde hiç açılmıyor.
Bir olay yaşandığında "ne oldu?" sorusunun cevabı loglardadır. Cihaz üzerindeki yerel log alanı sınırlıdır ve eski kayıtlar üzerine yazılır. FortiAnalyzer ya da harici bir syslog sunucusu yoksa, olaydan bir hafta sonra elinizde kanıt kalmaz.
Ayrıca yapılandırma yedeği alınmalı. Cihaz arızalandığında elinizde güncel bir yapılandırma dosyası varsa yeni cihazı bir saatte devreye alırsınız; yoksa her şeyi baştan kurarsınız.
UTM lisansı bittiğinde cihaz çalışmaya devam eder — ama antivirüs imzaları güncellenmez, web filtreleme veritabanı eskir, IPS yeni saldırıları tanımaz. Sistem "çalışıyor" göründüğü için çoğu işletme bunu aylarca fark etmiyor.
Lisans bitiş tarihini takvime koymak, hatta yenileme sürecini bir hizmet sağlayıcıya devretmek en pratik çözüm.
Tek firewall, tek internet hattı ve yedeksiz bir yapı; cihaz arızalandığında veya hat koptuğunda işletmeyi tamamen durdurur. İnternet kesintisinin saatlik maliyetini hesaplayan çoğu işletme, yedekli yapının maliyetinin ne kadar makul olduğunu görüyor.
İki seçenek var: ikinci bir internet hattı (SD-WAN ile otomatik geçiş) ve/veya iki cihazın yüksek erişilebilirlik (HA) çifti olarak çalışması. Hangisinin gerekli olduğu, kesintinin size neye mal olduğuna bağlı.
Bu yedi maddenin ortak noktası, hiçbirinin pahalı bir çözüm gerektirmemesi. Hepsi kurulum sırasında verilen kararlarla ilgili. Mevcut FortiGate'inizin bu açılardan nasıl durduğunu merak ediyorsanız, ücretsiz keşifte birlikte gözden geçirebiliriz.
Denetimlerde en sık bulduğumuz açık budur. Genellikle uzaktan bağlanan bir teknisyen için geçici açılmış ve kapatılması unutulmuştur.
İnternete açık bir yönetim arayüzü, dünya çapında tarama yapan botların hedefidir. Cihazda yayımlanmış bir açık varsa, sizi bulmaları saatler sürer.
Yapılması gereken:
Kontrolü kolay: dışarıdan, mobil veriyle WAN IP'nize tarayıcıdan girmeyi deneyin. Bir giriş ekranı açılıyorsa sorun var demektir.
Küçük görünen ama sonuçları büyük bir eksik.
Bir NTP sunucusu tanımlamak birkaç dakikalık iştir ve bir daha uğraşmazsınız.
Kurulum sırasında herkes ne yaptığını bilir. Altı ay sonra kimse hatırlamaz.
Açıklaması olmayan bir kural, zamanla dokunulamaz hale gelir: kaldırmak isteyen "ya bir şey bozulursa" diye çekinir. Kural seti şişer, yönetilemez olur.
Her kuralda şunlar yazılı olsun:
Geçici kurallara bitiş tarihi yazın ve takvime not düşün. Sahada, yıllar önce "iki günlüğüne" açılmış kurallara sık rastlıyoruz.
İkinci el ya da başka bir firmadan devralınan cihazlarda sıralama:
Bu sekiz maddelik denetim bir saatlik iştir ve genellikle en az iki ciddi bulgu çıkar.
Fortinet firewall kurulumu hizmetimiz hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.
Model numarası büyüdükçe fiyat da büyüyor. Peki sizin ofisinize gerçekten hangisi lazım?
Cihazı aldınız ama lisans almadıysanız elinizde sadece bir yönlendirici var. Paketler arasındaki fark tam olarak bu.
İnternet trafiğinin neredeyse tamamı şifreli. SSL denetimi yoksa antivirüsünüz zarfın içine bakamıyor.