CIS Benchmark ve Hardening Baseline: Standart Bazlı Sunucu Güvenliği

CIS Benchmark ve Hardening Baseline: Standart Bazlı Sunucu Güvenliği

9 dk okuma22 Temmuz 2026DGTLFACE Editorial

Yeni sunucu kurulumlarında en sık iki sorun görülür: (1) herkes farklı “best practice” uygular, (2) küçük ama kritik ayarlar unutulur. Özellikle otel DMZ/web katmanında ve B2B portal/API sunucularında bu tutarsızlık; görünmeyen risk birikimine dönüşür. CIS gibi oturmuş benchmark’ları temel almak, “hangi ayar doğru?” tartışmasını azaltır ve minimum güvenlik barını standartlaştırır. Bu rehber; benchmark→baseline→otomatik compliance kontrol akışıyla hardening’i yaşayan bir sisteme dönüştürmeyi anlatır.

Öne Çıkan Cevap

Hardening ayarlarını ezberlemek yerine CIS gibi oturmuş standartları baz alıp kurumunuza uygun bir hardening baseline çıkarmak; ekipler arası tutarlılığı ve kurumsal hafızayı güçlendirir. Model; (1) OS/web server için uygun benchmark’ı seçmek, (2) iş ihtiyaçlarına göre baseline’a uyarlamak, (3) otomatik compliance taraması (agent→rapor) ile sürekli kontrol etmektir. Bu yaklaşım, otel ve B2B ortamlarında yeni sunucuların “minimum güvenlik seviyesi”ni daha tutarlı garanti eder.

Özet

CIS benchmark’ı seç; kurum baseline’ını çıkar; agent tabanlı compliance scan ile otomatik raporla ve drift/patch sonrası sapmaları yakalayarak minimum güvenlik barını koru.

Maddeler

  • Hedef kitle: Sistem yöneticisi, DevOps/BT lideri, otel IT, B2B platform ekibi
  • KPI: Baseline uyum oranı, drift bulgusu sayısı, patch sonrası sapma, audit bulguları, incident riski
  • Entity: CIS Benchmark, Hardening Baseline, Compliance Scanning, Agent, Reports, Standardised Security
  • Geo: Türkiye geneli; güvenlik olgunluğunu artırmak isteyen otel ve B2B altyapıları
  • Funnel: MoFu (standart + uygulama) → BoFu (uyum analizi)
  • SERP hedefi: Featured snippet + PAA (CIS nedir, baseline nasıl, compliance scan nasıl)
  • Refresh: 365 gün (OS sürümleri, benchmark’lar ve araçlar değiştikçe)

Kısa Cevap

CIS benchmark’tan kurum baseline’ı çıkar; yeni sunucularda uygula ve compliance taramasıyla otomatik doğrula.

Hızlı Özet

  • 1) OS ve web server envanterini çıkarıp uygun benchmark’ı seç.
  • 2) DMZ/web ve API/portal için ayrı kurum baseline profilleri oluştur.
  • 3) Kontrolleri pass/fail ölçülebilir hale getir ve kanıt formatını tanımla.
  • 4) Agent veya script tabanlı compliance scan ile drift’i düzenli doğrula.

1. CIS Benchmark Nedir?

Benchmark baseline compliance scan akışı, yeni sunucu açılışında standart bazlı hardening modeli
Benchmark baseline compliance scan akışı, yeni sunucu açılışında standart bazlı hardening modeli

CIS Benchmark, işletim sistemleri ve yaygın bileşenler için “güvenli konfigürasyon” önerileri sunan, sektörde yaygın kabul görmüş bir referans setidir. Ama benchmark’ı olduğu gibi uygulamak her kurum için uygun olmayabilir; çünkü iş ihtiyaçları (remote erişim, log saklama, entegrasyonlar) farklıdır. Bu nedenle hedef; benchmark’ı “kaynak” olarak kullanıp kurum baseline’ına dönüştürmektir.

CIS Benchmark nedir, sunucu güvenliğinde nasıl kullanılır?

CIS Benchmark, belirli OS/web server için güvenli konfigürasyon önerileri sunan standart bir rehber setidir. Sunucu güvenliğinde; uygun benchmark seçilir, kurum ihtiyaçlarına göre uyarlanmış bir baseline çıkarılır ve uyumu otomatik taramalarla sürekli doğrulanır.

CIS’i “doğru yerde” konumlandırmak

  • CIS = referans ve kapsamlı kontrol listesi
  • Baseline = kurumun “minimum güvenlik barı”
  • Compliance scan = baseline’a uyumun sürekli ölçümü

Bu üçü birlikte çalıştığında hardening sürdürülebilir olur.

☑ Mini Check : Benchmark seçimi net mi?

  • Hangi OS/web server için benchmark seçildi?
  • DMZ/web ve iç katmanlar için farklı profil var mı?
  • “Uygulanamaz” kontroller gerekçeli mi?
  • Baseline dokümanı tek kaynak gerçek mi?
  • Güncelleme/patch sonrası tekrar kontrol planı var mı?

Ne yapmalıyım?

  • OS/web server envanteri çıkar ve benchmark kapsamını belirle.
  • DMZ/web ile API/portal gibi sunuculara ayrı baseline profili tanımla.
  • Uygulanmayan maddeleri “gerekçe + risk” ile kayda al.
  • Baseline’ı yaşayan doküman yap (365 günde gözden geçir).
CIS benchmark nedir ve nasıl kullanılır, sunucu güvenliği için bölüm ayırıcı
CIS benchmark nedir ve nasıl kullanılır, sunucu güvenliği için bölüm ayırıcı

2. Hardening Baseline Hazırlamak

Baseline; kurumun minimum güvenlik seviyesini yazılı hale getirir ve yeni sunucu açılışlarında “unutulmuş ayar” riskini azaltır. Buradaki temel prensip: minimum bar + tekrar edilebilir uygulama + doğrulanabilir kanıt.

Hardening baseline nasıl hazırlanır?

Önce hedef sistemleri sınıflandırın (DMZ web, app, DB, API/portal). Sonra CIS benchmark’tan seçilmiş kontrolleri “kurum standardı”na çevirin ve uygulanabilir maddeleri netleştirin. Son adımda baseline’ı otomasyonla uygulayın (IaC/konfig yönetimi) ve compliance taramasıyla uyumu sürekli ölçün.

Baseline içeriği (pratik bölümler)

  • Erişim politikası (SSH/RDP, MFA, bastion/SSM)
  • Hesap/rol yapısı (least privilege)
  • Servis/port politikası (minimum exposure)
  • Loglama ve audit (kim ne yaptı?)
  • Patch sonrası doğrulama (regresyon kontrolü)

Otel ve B2B için “profil” yaklaşımı

  • Otel DMZ/web: daha sıkı inbound kuralları, WAF/CDN, minimum servis
  • B2B API/portal: rate limit, audit log, entegrasyon güvenliği

Baseline’da profil yaklaşımı, “her sunucuya aynı kural” hatasını azaltır.

☑ Mini Check : Baseline doküman kalitesi

  • Kontroller ölçülebilir mi (pass/fail)?
  • Her kontrolün owner’ı ve istisna prosedürü var mı?
  • DMZ/web ve API/portal profilleri ayrıldı mı?
  • Kanıt üretimi tanımlı mı (rapor, log, screenshot)?
  • Baseline değişiklikleri versiyonlanıyor mu?

Ne yapmalıyım?

  • Baseline’ı pass/fail kontrol listesine çevir.
  • İstisna yönetimi ekle (süre, gerekçe, kapanış tarihi).
  • Profil bazlı baseline tasarla (DMZ vs iç katman).
  • IaC/konfig yönetimi ile uygulamayı standardize et (Internal link: /tr/yazilim/bakim-ve-destek).

3. Otomatik Kontrol ve Uyum (Compliance) Araçları

Hardening’in “sürekli” olmasını sağlayan kısım otomatik kontrol mekanizmasıdır. Çünkü sunucular zamanla drift eder: acil değişiklik, patch sonrası ayar kayması, yeni servis ekleme gibi. Compliance taraması bu sapmayı görünür kılar.

Otomatik uyum taraması (compliance scan) nasıl çalışır?

Compliance scan, sunucuya agent veya script yaklaşımıyla kurulur; baseline kontrollerini otomatik ölçer ve rapor üretir. Rapor; hangi maddelerin uyumlu/uyumsuz olduğunu gösterir ve düzeltme aksiyonlarına dönüşür. Patch sonrası veya değişiklik sonrası tarama çalıştırılarak drift erken yakalanır.

Agent→rapor akışı ve operasyonel döngü

  • Agent/script çalışır → ölçer → raporlar
  • Rapor ticket’a dönüşür → owner atanır
  • Düzeltme uygulanır → yeniden tarama ile doğrulanır

Bu döngü, güvenliği “ölçülen” hale getirir.

Uyum raporlarının KVKK teknik tedbirlerle ilişkisi

Hardening baseline, KVKK teknik tedbirlerinin “uygulandığını gösteren” kanıt üretir. Bu nedenle raporların saklanması, erişim kontrolü ve log/audit (kim erişti?) süreci /tr/raporlama/kvkk-veri-guvenligi ile uyumlu olmalıdır.

☑ Mini Check : Compliance sistemi çalışıyor mu?

  • Tarama periyodu ve tetikleyiciler (patch sonrası) var mı?
  • Raporlar ticket’a dönüşüyor mu?
  • Owner ve SLA tanımlı mı?
  • False-positive/istisna yönetimi var mı?
  • Raporlar KVKK uyumlu saklanıyor mu?

Ne yapmalıyım?

  • Compliance taramasını patch sonrası “zorunlu adım” yap.
  • Rapor→ticket→fix→re-scan döngüsünü kur.
  • İstisnaları süreli ve gerekçeli yönet.
  • Uyum raporlarını KVKK teknik tedbir kanıtı olarak konumlandır.
Compliance scan ve otomatik raporlama, drift yakalama için bölüm ayırıcı
Compliance scan ve otomatik raporlama, drift yakalama için bölüm ayırıcı

4. Otel ve B2B İçin Örnek Hardening Politikaları

Bu bölüm, “politikayı nasıl yazarım?” sorusunu somutlaştırır. Amaç; yeni sunucuların minimum güvenlik seviyesini garanti ederken iş gereksinimlerini bozmamaktır.

Otel — DMZ/web katmanı profili

  • DMZ’de minimum servis + minimum inbound
  • Yönetim erişimi ayrı ağdan, oturum kayıtlı
  • WAF/CDN/Rate limit ile saldırı yüzeyi azaltma
  • Log/audit zorunlu

B2B — API/portal profili

  • API uçlarında rate limit, audit log, least-privilege servis hesapları
  • Secrets management (vault/KMS) zorunlu
  • Patch sonrası compliance taraması zorunlu
  • Staging/prod ayrımı net

Otel ve B2B için örnek hardening politikası nasıl görünür?

Politika; hangi OS/web server benchmark’ının temel alındığını, DMZ/web ve API/portal için ayrı profilleri, zorunlu kontrolleri (erişim, port/servis, log/audit, secrets, patch sonrası tarama) ve istisna yönetimini içerir. Her kontrolün ölçüm yöntemi ve kanıt formatı tanımlı olmalıdır.

Fark yaratan mini bölüm (Competitor Gap): “Baseline yaşayan dokümandır”

Baseline bir kez yazılıp bırakılırsa eskir. Yeni tehdit modeli, OS sürümü, ürün güncellemesi geldikçe baseline revize edilmelidir. Sheet notu ile uyumlu: baseline ve benchmark’lar yaşayan dokümanlar olmalı ve 365 günlük periyotta gözden geçirilmelidir.

☑ Mini Check : Politika sürdürülebilir mi?

  • Profil bazlı baseline var (DMZ vs API)
  • Patch sonrası zorunlu compliance kontrol var
  • İstisnalar süreli ve kayıtlı
  • Baseline versiyonlanıyor
  • KVKK teknik tedbirlerle ilişki kurulmuş

Ne yapmalıyım?

  • Baseline’ı profil bazlı yaz ve versiyonla (v1.0, v1.1).
  • Patch/bakım süreçleriyle senkronla (Internal link: /tr/yazilim/bakim-ve-destek).
  • Uyum raporlarını KVKK kanıt setine bağla (Internal link: /tr/raporlama/kvkk-veri-guvenligi).
  • 365 günde bir baseline revizyon takvimi koy.
Agent ile uyum taraması ve rapor akışı, hardening baseline doğrulama diyagramı
Agent ile uyum taraması ve rapor akışı, hardening baseline doğrulama diyagramı
Hardening baseline checklist’i, CIS benchmark’tan kurum standardına geçiş ve kontrol adımları
Hardening baseline checklist’i, CIS benchmark’tan kurum standardına geçiş ve kontrol adımları
Baseline uyum oranı ve drift bulgusu KPI paneli, standart bazlı sunucu güvenliği takibi
Baseline uyum oranı ve drift bulgusu KPI paneli, standart bazlı sunucu güvenliği takibi
Hardening deliverable seti, baseline dokümanı ve compliance raporlarıyla sürdürülebilir güvenlik standardı
Hardening deliverable seti, baseline dokümanı ve compliance raporlarıyla sürdürülebilir güvenlik standardı

5. İçerik İçi Tablo: CIS’ten Türetilmiş Örnek Baseline

Tablo: Kontrol alanı → Baseline kuralı → Kanıt
Kontrol alanıBaseline kuralı (örnek)Kanıt/ölçüm
ErişimRoot/admin direkt login kısıtlı, MFA/bastionAudit log + config kontrol
Port/servisGereksiz servis kapalı, inbound minimalPort envanteri + SG kuralı
Log/auditLogin/rol değişimi/kritik işlem loglanırSIEM/dashboard raporu
PatchRisk bazlı patch + bakım penceresiPatch raporu + post-scan
CompliancePatch sonrası scan zorunluAgent raporu (pass/fail)
İstisnaSüreli + gerekçeli istisnaİstisna kaydı + kapanış

Varsayım: Baseline maddeleri OS/web server’a göre uyarlanır; tablo örnek “alan seti” sunar.

6. Sunucu Hardening Baseline & Compliance Scan Planlama Şablonunu İndir

PDFv1.0Checklist + Sprint

Sunucu Hardening Baseline & Compliance Scan Planlama Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)

Bu şablon; CIS benchmark veya benzeri standartlardan kurumunuza uygun hardening baseline’ı çıkarıp, agent/script tabanlı compliance scan ile sürekli doğrulamak için hazırlanmıştır. DMZ/web ve API/portal gibi farklı sunucu profilleri için ayrı baseline tanımlamanızı sağlar. Patch sonrası drift’i erken yakalayıp aksiyona dönüştüren rapor akışını standardize eder.

Kim Kullanır?

Sistem yöneticisi, DevOps/BT lideri, otel IT ve B2B platform ekipleri.

Nasıl Kullanılır?

  1. OS/web server envanterini ve benchmark seçimini doldur.
  2. Profil bazlı baseline (DMZ/API) kontrollerini seç ve ölçüm yöntemini yaz.
  3. Compliance scan periyodu + rapor→ticket→fix döngüsünü tanımla.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Baseline profilleri ayrıldı
  • ▢ ✅ Pass/fail ölçüm tanımlı
  • ▢ ✅ Scan periyodu ve tetikleyiciler net
  • ▢ ✅ Rapor→ticket→fix akışı var
  • ▢ ✅ Revizyon takvimi (365 gün) var

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Şablonu İndir Ücretsiz • PDF / Excel

6) Kontrol listesi

  • Baseline profilleri ayrıldı
  • Pass/fail ölçüm tanımlı
  • Scan periyodu ve tetikleyiciler net
  • Rapor→ticket→fix akışı var
  • Revizyon takvimi (365 gün) var

Deliverables

  • Benchmark seçim dokümanı
  • DMZ-Web ve API/Portal profil tanımları
  • Pass/fail baseline kontrol seti
  • Agent/script compliance scan planı
  • Rapor→ticket→fix→re-scan akışı
  • İstisna kaydı ve 365 günlük revizyon takvimi
Hardening deliverable seti, baseline dokümanı ve compliance raporlarıyla sürdürülebilir güvenlik standardı
Hardening deliverable seti, baseline dokümanı ve compliance raporlarıyla sürdürülebilir güvenlik standardı

Bir Sonraki Adım

CIS benchmark’tan kurum baseline’ı çıkarıp yeni sunucularda minimum güvenlik barını garanti etmek isteyen otel ve B2B sistem ekipleri için.

Sık Sorulan Sorular

CIS Benchmark nedir, sunucu güvenliğinde nasıl kullanılır?
CIS Benchmark, OS ve yaygın bileşenler için güvenli konfigürasyon önerileri sunan standart rehberdir. Kurum baseline’ı bu benchmark’tan türetilir ve otomatik uyum taramalarıyla sürekli doğrulanır.
Hardening baseline nasıl hazırlanır?
Sistemleri profil bazında sınıflandırın (DMZ web, API/portal vb.), CIS kontrollerinden kurumunuza uygun minimum seti seçin ve pass/fail ölçülebilir hale getirin. Uygulamayı otomasyona bağlayıp compliance scan ile doğrulayın.
Otomatik uyum taraması (compliance scan) nasıl çalışır?
Agent veya script, baseline kontrollerini ölçer ve rapor üretir. Rapor, uyumsuz maddeleri gösterir; aksiyonlara/ticket’lara dönüşür ve düzeltme sonrası yeniden tarama ile doğrulanır.
Otel ve B2B için örnek hardening politikası nasıl görünür?
DMZ/web ve API/portal gibi profiller için ayrı baseline, erişim/port/servis/log/patch sonrası kontrol maddeleri, istisna yönetimi ve audit kanıt formatlarını içeren bir politika olmalıdır.
Baseline neden yaşayan doküman olmalı?
OS sürümleri, tehdit modelleri ve güvenlik araçları değiştikçe kontrollerin güncellenmesi gerekir. Düzenli revizyon yapılmazsa baseline gerçeklikten kopar ve uyum değeri düşer.
CIS Benchmark ile Hardening Baseline Standardı | DGTLFACE