
Güvenlik duvarı, çoğu firmada bir kez kurulup uzun süre unutulan cihazlardan biridir. Kurulduğu gün ihtiyaca göre yazılmış bir kural seti vardır. Sonra yeni bir uygulama gelir, bir tedarikçi bağlantı ister, bir makine uzaktan izlenecektir. Her seferinde kural eklenir, ama nadiren silinir.
Bir süre sonra ortaya çıkan tablo şudur: kimsenin ne işe yaradığını tam olarak bilmediği çok sayıda kural. Bir kısmı artık var olmayan sunuculara işaret eder. Bir kısmı ise hâlâ çalışır durumdadır ve dışarıya gereğinden geniş bir kapı açar.
Bu yazı, kural setini gözden geçirmek için izlenebilecek pratik bir sırayı anlatıyor. Belirli bir ürüne bağlı değil; kural mantığı markadan bağımsız olarak benzer biçimde işler.
Kural eklemek kısa sürer, kural silmek cesaret ister. Bir kuralın kimin işine yaradığı belli değilse, kaldırdığınızda üretimi durdurma riski vardır. Bu belirsizlik yüzünden kural silinmez, üstüne bir yenisi yazılır.

İkinci sebep geçici çözümlerin kalıcılaşmasıdır. Hafta sonu bakımı için açılan bir port pazartesi kapatılmayı bekler, ama kimse hatırlatmaz. Üçüncü sebep personel değişimidir: kuralı yazan kişi ayrıldığında, o kuralın gerekçesi de firmadan çıkar.
Kural setinin tamamını dışa aktarın ve bir tabloya dökün. Her satır için kaynak, hedef, port, yön ve açıklama alanlarını doldurun. Açıklama alanı boş kalan kurallar, denetimin asıl konusudur.
Çoğu güvenlik duvarı, bir kuralın en son ne zaman eşleştiğini ve kaç kez tetiklendiğini raporlayabilir. Uzun süredir hiç eşleşmemiş bir kural büyük ihtimalle gereksizdir. Yine de doğrudan silmeyin: önce devre dışı bırakın, bir süre bekleyin, kimse şikâyet etmiyorsa kaldırın.
Kural denetimlerinde sık karşılaşılan açıklardan biri, internete doğrudan açılmış uzak masaüstü portudur. Genellikle iyi niyetle açılmıştır: bir yönetici akşam evden bağlanacaktır, bir tedarikçi makineye erişecektir.
Sorun, bu portun yalnızca o kişi tarafından değil, internetteki otomatik tarayıcılar tarafından da görülmesidir. Parola denemeleri gün boyu sürer ve tek bir zayıf hesap yeterlidir.
Doğru yaklaşım, uzaktan erişimi VPN'in arkasına almak ve çok adımlı kimlik doğrulamayla korumaktır. Zorunlu bir istisna varsa erişimi kaynak IP adresine göre sınırlayın ve o kurala bir bitiş tarihi yazın.
İnternete doğrudan açık uzak masaüstü portu, kural denetiminde bulunduğu anda kapatılması gereken maddedir; sıraya alınmaz.
Temizlenen kural seti, aynı alışkanlıklar sürdüğünde kısa süre içinde yeniden dolar. Bunu önleyen şey karmaşık bir araç değil, birkaç satırlık bir kayıt disiplinidir.
Kural talebi için tek sayfalık bir form yeterlidir: kim istedi, hangi iş için gerekli, hangi kaynaktan hangi hedefe, ne zamana kadar geçerli. Geçicilik bilgisi olmayan kural, kalıcı kural sayılır.
Kural seti şişince akla gelen ilk çözüm, daha güçlü bir cihaz almak olur. Oysa mevcut kurallar temizlenmeden yapılan geçiş, aynı karmaşayı yeni donanıma taşır ve sorunu görünmez kılar.
Cihaz kararı vermeden önce şu soruların yanıtı net olmalı.
Yarın sabah başlayabileceğiniz sıra şu.
Bu liste tek oturumda bitecek bir iş değil. Ancak kullanılmayan kuralları temizlemek bile dışarıya açık yüzeyi gözle görülür şekilde daraltır ve bir sonraki denetimi çok daha kolay hâle getirir.
Ücretsiz bir değerlendirmeyle başlıyoruz. Mevcut durumunuzu çıkarıyor, riskleri ve eksikleri önceliklendirilmiş bir yol haritası halinde sunuyoruz.
Ücretsiz değerlendirme