Ayhan ARDA

MsSQL Server Güvenliği

mssql-ayhanarda

<p>MSSQL Server Güvenli&gbreve;i<&sol;p>&NewLine;<p>&ast;Her&scedil;eyin ba&scedil;&inodot; Patch ve Update<br &sol;>&NewLine;Öncelikle mssql server çal&inodot;&scedil;an sunucumuzu en güncel hali ile tutmal&inodot; ve güvenlik güncellemelerini aksatmadan yapmal&inodot;y&inodot;z &comma; kaç&inodot;rd&inodot;&gbreve;&inodot;m&inodot;z bir update olmas&inodot; ihtimaline kar&scedil;&inodot; Microsoft&&num;8217&semi;un Baseline Security Analyzer &inodot; ile periyodik olarak taramal&inodot;y&inodot;z&period; Ayr&inodot;ca bu sonuç Size sadece eksik güncellemeleri de&gbreve;il &comma; &scedil;ifresi uzun süredir de&gbreve;i&scedil;tirilmemi&scedil; kullan&inodot;c&inodot;lardan tutunda sunucudaki aç&inodot;k payla&scedil;&inodot;mlara kadar geni&scedil; bir güvenlik raporu verecektir&period;<&sol;p>&NewLine;<p>Download &colon; <a href&equals;"https&colon;&sol;&sol;www&period;microsoft&period;com&sol;en-us&sol;download&sol;details&period;aspx&quest;id&equals;7558" target&equals;"&lowbar;blank">Microsoft Baseline Security Analyzer<&sol;a><&sol;p>&NewLine;<p>&ast;Kullanmad&inodot;&gbreve;&inodot;m&inodot;z Servisleri Kapatal&inodot;m<br &sol;>&NewLine;Standart bir mssql server kurulumunda a&scedil;a&gbreve;&inodot;daki 4 servis kurulur&comma;<&sol;p>&NewLine;<p>MSSQLSERVER<br &sol;>&NewLine;SQLSERVERAGENT<br &sol;>&NewLine;MSSQLServerADHelper<br &sol;>&NewLine;Microsoft Search<&sol;p>&NewLine;<p>E&gbreve;er biz&comma; sadece veritaban&inodot;m&inodot;z çal&inodot;&scedil;s&inodot;n &comma; benim active directory entegrem yok &comma; full text search kullanm&inodot;yorum &comma; &scedil;u sorguyu &scedil;u zaman çal&inodot;&scedil;t&inodot;r ve sonucunu &scedil;una mail gönder gibi bir tan&inodot;mlamam da yok &comma; sadece veritaban&inodot;m çal&inodot;&scedil;s&inodot;n ve eri&scedil;ebileyim istiyorum diyor iseniz MSSQLSERVER servisi haricindeki di&gbreve;er servisleri gönül rahatl&inodot;&gbreve;&inodot; ile kapatabilirsiniz ki hatta servisi durdurmak ile yetinmeyip sunucu reboot olduktan sonra da çal&inodot;&scedil;mamas&inodot; için disabled duruma getirebilirsiniz&period;&rpar;<&sol;p>&NewLine;<p>Bu i&scedil;lemi servislerde ilgili servisin üzerine sa&gbreve; t&inodot;klay&inodot;p startup type k&inodot;sm&inodot;nda Disabled seçerek tamamlayabilirsiniz&period;<&sol;p>&NewLine;<p>&ast;Fazla Protokol Göz Ç&inodot;kar&inodot;r<br &sol;>&NewLine;E&gbreve;er mssql veritaban&inodot;n&inodot;z&inodot; sadece tcp&sol;ip protokolü ile kullan&inodot;yorsan&inodot;z Shared Memory&comma; Named Pipes&comma; VIA protokollerine ihtiyac&inodot;n&inodot;z yok demektir &comma; bunlar&inodot; Sql Server Configuration Manager dan disabled duruma getirebilirsiniz&period;<br &sol;>&NewLine;Ayr&inodot;ca sunucunuzda birden fazla ip var ise bunlardan hangisinin 1433 e cevap vermesi gerekti&gbreve;ini yine Sql Server Configuration Manager üzerinden ayarlayabilirsiniz ya da sql server eri&scedil;imi için 1433 yerine custom bir port belirtmek isterseniz yine buradan yapabilirsiniz &comma; portu de&gbreve;i&scedil;tirmeniz faydal&inodot; olacakt&inodot;r &comma; böylece standart olarak bu portlara gelen bruteforce lardan kurtulmu&scedil; olacaks&inodot;n&inodot;z&period;<&sol;p>&NewLine;<p>&ast;Hesaplar<br &sol;>&NewLine;Sql server Servisini çal&inodot;&scedil;t&inodot;racak kullan&inodot;c&inodot; olarak Local service account de&gbreve;ilde sunucuda yeni olu&scedil;turaca&gbreve;&inodot;n&inodot;z bir kullan&inodot;c&inodot; çal&inodot;&scedil;t&inodot;racak &scedil;ekilde konfigure etmelisiniz&period; Hatta bu user &inodot; Users grubundan da ç&inodot;kart&inodot;n&period;<&sol;p>&NewLine;<p>Sonras&inodot;nda sa ile oturum açmay&inodot; engellemek için a&scedil;a&gbreve;&inodot;daki sorguyu execute edebilirsiniz&period;<&sol;p>&NewLine;<p>ALTER LOGIN &lbrack;sa&rsqb; DISABLE<br &sol;>&NewLine;GO<&sol;p>&NewLine;<p>Kullan&inodot;lmayan hesaplar&inodot; da silmeliyiz &comma; örne&gbreve;in server kurulumu s&inodot;ras&inodot;nda Sql Debugger kullan&inodot;c&inodot;s&inodot; olu&scedil;ur ancak production ortam&inodot;nda bu gereksizdir &comma; sadece visual studio &period;net in debug için kulland&inodot;&gbreve;&inodot; bir hesapt&inodot;r ve kullan&inodot;lm&inodot;yor ise silinmesi gerekir&period;<&sol;p>&NewLine;<p>Bir di&gbreve;er konu ise windows üzerindeki Guest hesab&inodot;n&inodot;n disable edilmesidir&period;<&sol;p>&NewLine;<p>Bir ad&inodot;m daha ileriye gidersek önerim windows üzerindeki administrator kullan&inodot;c&inodot;s&inodot;n&inodot;n da ad&inodot;n&inodot; farkl&inodot; bir isim yapman&inodot;z olmal&inodot;d&inodot;r &comma; Sql iniz güvenli olabilir ama windows a eri&scedil;ildikten sonra gizlilik&sol;bütünlük&sol;eri&scedil;ilebilirlik ilkelerinden birinin bile zarar görmesi ciddi bir kayba yol açabilir&period;<&sol;p>&NewLine;<p>Ayr&inodot;ca &scedil;ifre seçiminizde dikkatli olmal&inodot;s&inodot;n&inodot;z &comma; güçlü ve komplex &scedil;ifreler kullanmal&inodot; &comma; bu &scedil;ifreler için bir expire zaman&inodot; belirlemelisiniz&comma; böylece o dönem sonunda sizden &scedil;ifrenizi güncellemeniz istenecektir&period;<br &sol;>&NewLine;Bu zorlamay&inodot; local security policy üzerindeki Account policy den yapabilirsiniz&period;<&sol;p>&NewLine;<p>Null session lar&inodot; registry üzerinden kapayal&inodot;m&period; Key yolu a&scedil;a&gbreve;&inodot;daki gibi &comma; de&gbreve;erini 1 yap&inodot;n&inodot;z&period;<br &sol;>&NewLine;HKLM&bsol;System&bsol;CurrentControlSet&bsol;Control&bsol;LSA&bsol;RestrictAnonymous<&sol;p>&NewLine;<p>&ast;Payla&scedil;&inodot;mlar<br &sol;>&NewLine;Sunucuda administrative shares dedi&gbreve;imiz ön tan&inodot;ml&inodot; gelen payla&scedil;&inodot;mlar aç&inodot;k olabilir &lpar;c&dollar; &comma; d&dollar; gibi&rpar; &comma; bunlar&inodot; kapatmal&inodot;s&inodot;n&inodot;z&period;<br &sol;>&NewLine;E&gbreve;er bir payla&scedil;&inodot;ma ihtiyaç duyuyorsan&inodot;z bu spesifik bir klasör ve spesifik bir user olmal&inodot; &comma; everyone için bir payla&scedil;&inodot;m açmamal&inodot;s&inodot;n&inodot;z&period;<&sol;p>&NewLine;<p>&ast;Portlar<br &sol;>&NewLine;1433 nolu porta eri&scedil;ebilecek ip aral&inodot;&gbreve;&inodot;n&inodot; sunucu üzerindeki firewall a tan&inodot;mlayabilirsiniz &comma; böylece belirledi&gbreve;iniz ipler haricinde eri&scedil;im mümkün olmayacakt&inodot;r&period;<&sol;p>&NewLine;<p>Devam&inodot;n&inodot; bugün yar&inodot;n yazmaya çal&inodot;&scedil;aca&gbreve;&inodot;m&period;<&sol;p>&NewLine;<p>Ayhan ARDA<&sol;p>&NewLine;&NewLine;

Exit mobile version