LNX-SVC-01Gereksiz servisleri kaldir/kapat
L1medium
Önerilen değertelnet, rsh, ftp, tftp, avahi, cups (gereksizse) devre disi
↳ systemctl disable --now ...
Her acik servis bir saldiri yuzeyidir; eski clear-text servisler ozellikle risklidir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-02Otomatik guvenlik guncellemeleri / patch SLA
L1high
Önerilen değerdnf-automatic veya unattended-upgrades etkin; tanimli SLA
↳ /etc/dnf/automatic.conf, /etc/apt/apt.conf.d/
SANS CIS Control 7 surekli zafiyet yonetimini ister; yamasiz servis internetten dakikalar icinde somurulur.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-03Paket imza dogrulama (GPG)
L1medium
Önerilen değerDNF: gpgcheck=1 (mumkunse repo_gpgcheck=1) + guvenilir GPG anahtarlari. APT: imzali InRelease/Release, repo basina Signed-By; apt-key kullanilmaz.
↳ /etc/dnf/dnf.conf + repo dosyalari (RHEL) / /etc/apt/sources.list.d + Signed-By (Debian)
Imza dogrulama tedarik zinciri ve sahte paket saldirilarini engeller.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-04Zaman senkronizasyonu
L1low
Önerilen değerchrony veya ntp etkin ve dogru kaynaga bagli
↳ chronyd / systemd-timesyncd
Dogru saat, log korelasyonu ve adli analiz icin sarttir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-05cron/at erisim kisitlama
L1low
Önerilen değercron.allow / at.allow allowlist tanimli; cron.deny tek basina birakilmaz
↳ /etc/cron.allow, /etc/at.allow
Zamanlanmis gorev olusturma yuzeyini yalniz yetkili kullanicilara indirir (kalicilik azaltma).
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-06Yasal uyari banneri
L2low
Önerilen değer/etc/issue.net ayarlanmis; sshd Banner /etc/issue.net
↳ /etc/issue.net + /etc/ssh/sshd_config
Yetkisiz erisime karsi yasal dayanak saglar.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-07Kablosuz ve gereksiz arayuzler kapali
L2low
Önerilen değerSunucularda Wi-Fi, Bluetooth ve kullanilmayan ag arayuzleri devre disi
↳ nmcli radio all off / rfkill + servis devre disi
Kullanilmayan radyo/arayuzler ek saldiri yuzeyi ve gizli yan-kanal erisim yolu olusturur.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-08USB / removable media kontrolu
L2medium
Önerilen değerUSBGuard veya modprobe blacklist ile yetkisiz USB kitle depolama engelli
↳ USBGuard politikasi veya /etc/modprobe.d > usb-storage
Kontrolsuz USB, veri sizdirma (exfil) ve kotu amacli aygit/veri girisine (BadUSB, autorun) kapi acar.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-09Systemd servis sandbox sertlestirme
L2medium
Önerilen değerKritik/ozel servislerde NoNewPrivileges=yes, ProtectSystem=strict, ProtectHome=yes, PrivateTmp=yes, ProtectKernelModules=yes, ProtectKernelLogs=yes, RestrictSUIDSGID=yes
↳ systemd unit [Service] bolumu veya systemctl edit drop-in; systemd-analyze security ile denetim
Servis sandboxlama, ele gecirilen bir servisin cekirdek/dosya sistemi/ayricalik yuzeyindeki etki alanini sinirlar.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-10NFS / Samba paylasim sertlestirme
L1high
Önerilen değerNFS export larinda no_root_squash YOK (root_squash varsayilan korunur); export lar IP/subnet ile sinirli, dunyaya acik (*) export yok; mumkunse NFSv4 + Kerberos (sec=krb5p). Samba da: SMBv1 kapali, server signing = mandatory, guest erisim kapali.
↳ /etc/exports (+ exportfs -v) ve /etc/samba/smb.conf
no_root_squash, istemcideki root un sunucuda root olarak dosya yazmasina izin verir ve tek basina tam ele gecirmeye yol acar. Dunyaya acik export lar ve imzasiz SMB ise kimlik dogrulama relay ve veri sizintisinin klasik kaynagidir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-11Kimlik dogrulamali zaman senkronizasyonu (NTS)
L2medium
Önerilen değerMumkunse chrony ile NTS (Network Time Security) veya simetrik anahtarli NTP; kaynaklar kurum tarafindan onaylanmis; buyuk saat kaymasi izleniyor ve alarm uretiyor.
↳ /etc/chrony.conf (server ... nts) + chronyc authdata
Kimlik dogrulamasiz NTP sahtelenebilir; saati geriye almak sertifika/Kerberos gecerlilik kontrollerini, bilet omurlerini ve log zaman damgalarinin adli degerini bozar. LNX-SVC-04 yalnizca servisin calistigini gosterir, trafigin guvenilirligini degil.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19
LNX-SVC-12Destek durumu, bekleyen reboot ve canli yama
high
Önerilen değerDagitim surumu destek altinda (EOL degil); yuklenmis fakat aktif olmayan kernel/kutuphane guncellemeleri icin bekleyen reboot tespit ediliyor ve SLA icinde kapatiliyor; reboot penceresi dar olan sistemlerde canli yama (kpatch / Ubuntu Livepatch) degerlendirilmis.
↳ Surum/EOL envanteri + needs-restarting -r (RHEL) veya /var/run/reboot-required (Debian) + kpatch/livepatch durumu
Yama kurulmus olmasi calisiyor olmasi demek degildir: kernel guncellemesi reboot edilene kadar etkisizdir ve uyum raporu yaniltici sekilde yesil gorunur. EOL bir dagitim ise guvenlik guncellemesi hic gelmez ve bu baseline daki yamaya bagli tum kontroller sessizce gecersizlesir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.4.6NIST CSF · PR.PS-01ISO 27002 · 8.19