23 Mayıs 2014 Cuma

Windows Server 2012 sürücü bağlama


1-Etki alanının üstüne tıklayıp etki alanı oluşturunuz.Oluşturduğunuz etki alanını düzenle deyiniz.





2-Burada Boş yerleri Kendi klasörünüze göre doldurunuz


Başarılı ...


Sunucu Güvenliği

Bir işletim sistemi üzerinde çalıştırdığı onlarca servis ve uygulama nedeniyle kötü niyetli kullanıcılara geniş bir saldırı yüzeyi sağlar.Klasör paylaşım izinlerinden uygulama bağlantı noktalarına kadar sistemi oluşturan tüm parçalar güvenli temeller üzerine kurulmalıdır.Windows server'da güvenliği sağlamak için çeşitli araçlar var.
1-ERİŞİM DENETİM
Bir dosyanın güvenliğini sağlamanın ilk kuralı o dosyaya erişim yetkisine sahip kişilerin iyi tespit edilmesidir.Kim hangi hakka sahip olacak? Eğer erişim denetimlerini iyi yapılandırırsanız kuruluşuluzdaki pek çok veri için endişelenmenize gerek kalmaz.Bilgisayar * dizin * Aygıt * grup * vb. yetkilendirme işlemlerini yapabilirsiniz.
a)ERİŞİM DENETİM BİLGİLERİ
Bir nesne ile ilgili ne tip erişim yetkileri olacağını belirler.
Örneğin:Bir dosya için okuma*yazma*silme gibi ACE'Ler vardır.

b)ERİŞİM DENETİM LİSTESİ
Bir nesne ile ilgili ACE'lerin yer aldığı listedir.Bu listeye bakarak nesne üzerinde kimin hangi yetkiye sahip olduğunu görebiliriz.

c)ERİŞİM BELİRTECLERİ
Kullanıcıyı  tanımlayan bilgileri içerir.Sisteme kendini tanıtmak için erişim belirtecini kullanılır.
Nesne üzerinde bir işlem yapılmak istendiğinde sistem tarafından o nesnenin ACL sine bakılır.
ACL' deki tüm ACE'ler kullanıcının erişim belirteciyle karşılaştırılır.Kontrol sonucunda izin verilip verilmeyeceği ortaya çıkar.Eğer tüm kontrole rağmen netlik kazanmamışsa izin verilmez.
d)ERİŞİM DENETİMLERİNİ İZLEMEK
Erişim denetimlerini yapılandırdıktan sonra düzenli olarak kontrol etmenizi öneririm ''Kim hangi haklarla hangi nesnelere erişmiş? '' Bilgisini alabileceğimiz güzel bir araç bulunuyor.Bu aracın ismi olay görüntüleyici si yolunu izleyin.Açılan pencerede windows günlükleri > güvenlik kapsayıcısına geçtik.Burada erişim denetimleri kapsamına giren tüm olayları bulabilirsiniz.




  

Güvenlik Yapılandırma Sihirbazı

Güvenlik yapılandırma sihirbazıyla bilgisayar yapılandırmasında bazı değişiklikler yaparak güvenlik seviyesini,artırabilirsiniz.
Bu değişiklikler kullanılan uygulamalar dikkate alınarak yapılır.Ortaya çıkan güvenlik ilkeleri kayıt defterinde, hizmetlerde ve diğer bilgisayar yapılandırmasında degişiklikler içerir.
Örneğin:Gereksiz hizmetler devre dışı bırakılabilir.
NOT=Güvenlik ilkeleri;etki alanındaki grup ilkeleriyle birlikte dağıtılabilir.
Adım 1:başlat > Yönetimsel araçlar > güvenlik yapılandırma sihirbazı  yolunu takip ederek sihirbazı başlatabilirsiniz.Hoşgeldiniz ekranını ileri düğmesine basarak geçin.



Yapılandırma Eylemi ekranında bu sihirbaz ile ne tür işlem yapacağımızı belirliyoruz.
Adım 2:Sunucu Seç ekranında güvelik ilkelerini hangi sunucuda oluşturacağımızı belirtiyoruz.


Adım 3:Yapılandırma Veri Tabanını Görüntüle düğmesine basın sunucuda kurulu olan veya sunucuya kurulabilecek roller özellikler hizmetler ile ilgili özel bilgilerin yer aldığı güvenlik yapılandırma veri tabanı görüntülenir.Bu pencere yalnızca bilgi amaçlıdır.






Adım 4: İlk olarak role dayalı yapılandırma olacaktır.Sunucumuza yüklü olan roller otomatik olarak yüklenecektir.
İleri düğmesine basın sonraki ekranlarda sunucudaki özellikler hizmetler ve yönetimsel özellikler listelenecektir.Bu ekranlarda herhangi bir değişiklik yapmamız gerekmiyor.
Belirtilmeyen hizmetler işleniyor ekranında önemli bir ayar yapmamız isteniyor.Eğer önceki ekranlarda seçmediğimiz bir hizmet bulunursa ne yapılacak ? Eğer isterseniz Hizmeti devre dışı bırakma seçeneğini işaretleye bilirsiniz.Ancak bu seçiminiz tahmin edilemeyen sorunlara neden olabilir.Biz varsayılan seçeneği işaretli bıraktık.






Adım 5: Hizmet Değişikliklerini Onayla ekranında önceki adımlarda yapılan değişikliklerin bir özeti sunuluyor ve onaylamanız isteniyor.Burada bazı servislerin başlangıç durumlarının değişimini göreceksiniz.Eğer onaylıyorsanız ileri düğmesine basabilirsiniz.
Sıra Ağ Güvenliği Ayarlarında, yani windows güvenlik duvarında
Ağ güvenliği kuralları ekranında hangi kuralları etkinleştirileceğini seçiyoruz.Düzenle düğmesini kullanarak kural ayrıntılarını görüntüleyebilirsiniz.Kurallar önceden tanımlı olduğu için çoğu özelliği değiştiremeyiz.


Adım 6:Kayıt Defteri Ayarları  bölümünden sunucunun diğer bilgisayarlarla iletişiminde kullandığı kuralları ayarlayacağız.
İlk olarak SMB iletişiminde güvenlik imzalarının kullanıp kullanılmamasını bekliyoruz.








İletişim kurulacak bilgisayarların minimum işletim sistemi ne olmalıdır? Eğer ortamınıza listelenen sistemlerden daha düşük sistemler varsa bu seçeneği işaretlemelisiniz.
Dosya ve yazıcı bağlantılarında imza kullanılmalı mıdır? Eğer sunucumuzun işlemci kullanımı %70'şin üzerinde ise bu seçeneği işaretlememelisiniz.

Adım 7 :Dış bağlantıları yapılırken kimlik doğrulama işlemleri için hangi yöntemi kullanacağını en etkili doğrulama yöntemi etki alanını kullanmaktadır.
Ayrıca az önce yaptığımız gibi eski işletim sistemleri kapsam dışı bırakabilirsiniz.Özeti inceleyin ve onaylıyorsanız ileri düğmesine basarak devam edin.




Adım 8:Sunucuda yapılan işlemlerin kayıt altına alınması Denetim İlkesi bölümünden inceleniyor.Sistemimizde aşırı sayıda olay oluşturduğu için yalnızca başarılı değişiklikleri kaydetmemizi öneririm.


Adım 9: Denetim ilkesi özetini inceleyin ve ileri düğmesine tıklayıp ilerleyin.

Adım 10: Oluşturduğumuz güvenlik ilkesini görüntüleyebilir veya kaydedebilirsiniz.İlkeyi xml dosyasına kaydedecektir.

Adım 11: Güvenlik ilkesini isterseniz şimdi uygulayın isterseniz sonra şimdi uygulamak istediğimizde kısa bir sürede ilkeler uygulanacaktır.

Bitlocker Sürücüsü Şifreleme

Bitlocker sürücü şifreleme sistemi  bilgisayar kaybolur veya çalınırsa, usb taşınabilir diskler yada flash  bellekleriniz içerisindeki önemli verilerin istenmeyen kişiler tarafından okunmasını tüm sürücüyü şifreli hale getirerek engeller.Windows bitlocker bu önemli verilerin çok güvenli bir şekillerin korunmasını sağlayan veri şifreleme teknolojisidir.Bu teknoloji sayesinde bütün diskin belirli bir algoritmayla şifrelemesini sağlayan bir sistemdir.Oldukça kullanışlı ve güvenli bir yöntemdir.





TPM Yönetimi

TPM (Güvenilir Platform Yönetimi);
Güvenliği arttırmak için oluşturulmuş bir yonga (cip) dır.
Pc'nin ana kartında bulunur.Şifreleme anahtarlarda oluşur.Veriler bu şifreleme anahtarıyla saklanır ve yalnızca tpm kullanarak çözülebilir.Anahtarlarla ilgili bilgiler işletim sistemi belleğinde saklanmaz.İşlemler için kendi mantık devrelerini kullanır.Bu nedenle işletim sisteminde bağımsızdır ve işletim sisteminin sahip olduğu açıklardan etkilenmez.

TPM yönetimini konsoldan doğrudan çalıştırmak için Başlat > çalıştır penceresine tpm.msc ile bağlanırız.
TPM'nin kullanılabilmesi için öncelikle başlatma işleminde TBM'nin kullanabileceği kök anahtarlar oluşturulur.TBM platformum ve aşağıdaki durumlardan birisine sahip olabilir.

1-Sahipsiz ve kapalı
2-Sahipsiz ve açık
3-Sahipli ancak kapalı
4-Sahipli ve açık
TBM'NİN sahipli ve açık hale getirilmesi başlatma olarak yapılandırılır.Başlatma ve kapatma işlemleri için başlat > çalıştır penceresine tpmadmin.msc ekranında Eylem menüsünde yer alan aç,kapat,yeniden başlat bağlantılarını kullanabilirsiniz.




Kullanıcı Hesap Yönetimi (UAC)

Windows'da gerçekleştirilen işlemlerin pek çoğu yönetici hakları gerektirmez.
Amacımız kullanıcıların işlemlerinin minimum yetkilerle gerçekleştirilmesini sağlamaktır.Herkesin yönetici yapılmasında yalnızca ihtiyaç duyulan durumlarda yönetici yetkilerinin kullanılması daha mantıklıdır.
Böylece kaynaklara erişim daha güvenli ve denetlenebilir hale getirilir.
(UAC) sayesinde kötü amaç sayesinde sistem yapılandırılmasının yetkisiz şekilde değiştirilmesi.
Ancak daha güvenli işletim sistemi için açık bırakılması önerilir.
(UAC) ayarlarını Görüntülemek için Başlat /denetim masası /kullanıcı hesabı denetimi /Ayarlarını değiştir.  
yolunu izleyin.Karşınıza 4 seçenek gelecektir.
1-Şu durumda her zaman uyar program yüklemeye veya windows ayarlarından değişiklik yapılmaya çalışıldığından uyarı görüntülenir.
2-Yalnızca program bilgisayarlarda değişiklik yapmaya çalıştığında uyar.Windows Ayarlarında değişiklik yapılmaya çalışıldığında uyarı görüntülenir.Varsayılan olan bu seçenek işaretlenir.Yalnızca programlar bilgisayarımda değişiklik yapılmaya çalışıldığında uyar.(Masaüstü Soluklaştırma)
Windows Ayarlarında değişiklik yapılmaya çalışıldığında uyar görüntülenir.Ancak masaüstünde kararma olmaz.
3-Hiç bir zaman uyarma UAC devre dışı bırakılır.
4-UAC Devre dışı bırakıldığında veya etkinleştiğinde bilgisayar yeniden başlatılmalıdır.




AppLocker

Kullanıcıların uygulamalar üzerindeki haklarına sınırlama getirmemizi sağlayan alt yapı hizmetidir.
Hangi kullanıcıların hangi uygulamalarla çalışabileceğini, hangi kullanıcıların uygulama yükleyeceği gibi izinler Applocker arayüzünden tanımlanabilir.Dosyalara erişme ve onları kullanma şeklinin denetlenmesini sağlar.Applocker ile aşağıdaki dosya türleri için erişim ve kullanım kısıtlamaları getirebilirsiniz.
1- Yürütebilir dosyalar exe ve .com
2- Komut dosyaları js,ps1, vb,vbs,cmd ve bat ,
windows istoler dosyaları  msi ve msp dll dosyaları .dll
Not: Applocker windows server 2008 r2 , windows ultimate ve windows enterprice işletim sistemlerinde kullanılabilir.
Windows 7 professional sürümünde  ise kurallar oluşturulabilir.Ancak uygulanamaz.
Applocker,Windows server 2008 r2 ve windows 7'deki yazılım kısıtlama ilkelerinin özelliğinin yerine getirilmiştir.Daha esnek ve daha güçlü alt yapıya sahiptir.
Eğer ortamda hem Applocker hemde yazılım kısıtlama ilkeleri kullanıyorsanız bunları farklı GPO'larda tanımlamalısınız.
KURAL OLUŞTURMA YÖNTEMLERİ
Bir Applocker kuralı oluşturmak için kullanabileceğimiz 3 yöntem vardır.
1-Yayıncı: Uygulamayı üreten kuruluş ve uygulama bilgileri kullanılarak oluşturulan kural türüdür.
Dijital imza ve uygulama öz nitelikleri kullanılır.Dijital imzada uygulamayı üreten kuruluş hakkında bilgiler bulunur.
2-Dosya Sürümü :Uygulama sürümüne göre kural oluşturulmasını sağlar.Belirlenen bir sürüm numarası yada o sürümün altı veya üstü dikkate alınarak kural oluşturabilir.
3-Yol:Uygulamanın dosya sisteminde veya ağda bulunduğu konuma göre kural oluşturmasını sağlar.
Not: Applocker ile iki türlü kural tanımlanabilir.İzin ver yada reddet.
Kural Oluşturma Adımları:
Adım 1:Applocker ilkeleri uygulanmadan önce uygulama kimliği hizmete başlatılmalıdır.
Başlat Yönetimsel Araçlar hizmetler penceresini açın uygulama kimliği servisini başlatın başlangıç türünü otomatik olarak ayarlayın.