CIS Benchmark, sistemlerin güvenli yapılandırması için sektörde kabul görmüş, madde madde kılavuzlardır. TLS ve sertifika yönetimi de bu kılavuzların önemli bir parçasıdır.
TLS ile ilgili tipik CIS önerileri
- Yalnızca TLS 1.2 ve 1.3; SSL ve eski TLS devre dışı.
- Güçlü cipher suit'leri; zayıf ve NULL cipher yasak.
- Güçlü anahtar (RSA 2048+/ECDSA).
- Güvenli yeniden anlaşma; sıkıştırma kapalı (CRIME).
- Güvenlik başlıkları (HSTS vb.).
Sertifika yönetimi önerileri
- Güvenilir CA'dan geçerli sertifika (kendinden imzalı değil).
- Özel anahtar erişimi kısıtlı; mümkünse HSM.
- Süre izleme ve zamanında yenileme.
- İşlemlerin loglanması (denetim izi).
Nasıl uygulanır?
İlgili yazılımın (Apache, Nginx, IIS…) CIS Benchmark belgesini alın, maddeleri yapılandırmanıza uygulayın ve otomatik tarama araçlarıyla (CIS-CAT, testssl.sh) uyumu doğrulayın.
Sürekli uyum
Benchmark tek seferlik değildir; her değişiklikten sonra yeniden tarayın. Denetimde "yapılandırma X'e uygundur, kanıtı burada" diyebilmek hedeftir.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz