ارزیابی اولیه
اسکن پورت ها با Nmap، بررسی با Lynis یا CIS-CAT و فهرست کردن سرویس ها، کاربران و بسته های قدیمی.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
بیشتر نفوذها از یک در باز شروع می شوند، مثل SSH با رمز ساده، RDP باز روی اینترنت یا پنلی که سال ها به روز نشده، و هاردنینگ سرور یعنی بستن همین درها. ما امنیت سرور شما را با چک لیست CIS می سنجیم، این درها را با کمترین اثر روی سرویس ها می بندیم و هر تغییر را مستند تحویل می دهیم.
هاردنینگ سرور یعنی بستن راه های رایج نفوذ به سرور لینوکس یا ویندوز، مثل SSH با رمز ساده، RDP باز روی اینترنت و سرویس های اضافه، بر اساس چک لیست CIS. این خدمت برای شرکتی است که لاگ سرورش پر از تلاش ناموفق برای ورود است، سرور را بدون هیچ تنظیم امنیتی از دیتاسنتر تحویل گرفته یا مشتری و بازرس از او گزارش امنیت سرور خواسته اند. پیکوسیستم ابتدا بدون هیچ تغییری وضعیت را با Nmap و Lynis ثبت می کند، ورود root و ورود با رمز در SSH را غیرفعال و Fail2ban را نصب می کند، RDP را به VPN محدود می کند و فایروال CSF، nftables یا Windows Defender Firewall را با سیاست پیش فرض بسته تنظیم می کند. تغییرات مرحله ای و بعد از بکاپ تنظیمات اعمال می شوند. تحویلی گزارش قبل و بعد با امتیاز Lynis یا CIS و فهرست تغییرات هر سرور است.
اسکن پورت ها با Nmap، بررسی با Lynis یا CIS-CAT و فهرست کردن سرویس ها، کاربران و بسته های قدیمی.
غیرفعال کردن ورود root و ورود با رمز در SSH، ورود با کلید و Fail2ban؛ در ویندوز، محدود کردن RDP به VPN و فعال کردن NLA.
تنظیم CSF، nftables یا Windows Defender Firewall با سیاست پیش فرض بسته و باز کردن فقط پورت های لازم.
حذف سرویس ها و بسته های بلااستفاده، تنظیم به روزرسانی امنیتی خودکار و امن سازی تنظیمات Nginx، PHP و MySQL.
اعمال توصیه های CIS از طریق Group Policy، از جمله سیاست رمز، قفل حساب، غیرفعال کردن SMBv1 و ممیزی ورودها.
فعال کردن auditd یا Windows Event Forwarding و نگهداری لاگ ورودها روی سروری جداگانه.
CIS Benchmark برای ویندوز سرور دو سطح دارد. Level 1 تنظیماتی است که روی بیشتر سرورها بدون از کار انداختن سرویس ها اعمال می شود، مثل سیاست رمز، ممیزی ورودها و غیرفعال کردن پروتکل های قدیمی. Level 2 سخت گیرانه تر است و برای سرورهای حساس نوشته شده؛ بعضی تنظیمات آن مثل محدودیت های NTLM می تواند نرم افزارهای قدیمی یا اتصال چاپگرها را قطع کند.
روش ما اعمال Level 1 به عنوان مبنا و انتخاب موارد Level 2 بر اساس نقش هر سرور است. در محیط دامین، تنظیمات اول در یک GPO روی OU آزمایشی اعمال و بعد گسترش داده می شوند. برای سرورهای خارج از دامین از LGPO و Policy Analyzer در Microsoft Security Compliance Toolkit استفاده می کنیم و نتیجه را با CIS-CAT Lite می سنجیم.
عوض کردن پورت SSH برای خیلی ها تنها اقدام امنیتی است. این کار فقط لاگ را خلوت تر می کند. اشتباه پرهزینه تر، غیرفعال کردن ورود با رمز پیش از امتحان ورود با کلید است. قبل از reload کردن sshd، دستور sshd -t را اجرا کنید و یک نشست دوم را باز نگه دارید.
روی AlmaLinux و Rocky، خاموش کردن SELinux به جای اصلاح context یا ثبت پورت جدید با semanage، یک لایه حفاظتی واقعی را برمی دارد. روی Debian 12 که rsyslog به طور پیش فرض نصب نمی شود، Fail2ban بدون backend = systemd هیچ لاگی نمی خواند و بی صدا بی اثر می ماند. فایروال میزبانی هم که قاعده هایش فقط برای IPv4 نوشته شده، اغلب همه پورت ها را روی IPv6 باز گذاشته است.
مهم ترین مورد، یک راه دسترسی جایگزین است. اگر تنظیم SSH یا فایروال اشتباه شود، کنسول KVM، iLO، iDRAC یا کنسول VNC پنل دیتاسنتر تنها راه برگشت است. پیش از شروع از کار کردن آن مطمئن شوید.
فهرست نرم افزارهای روی سرور، پورت هایی که استفاده می کنند و آدرس هایی که به آن ها وصل می شوند را آماده کنید، مثلاً نرم افزار حسابداری شعبه که به SQL Server وصل می شود. یک snapshot یا بکاپ تازه، دسترسی به پنل هایی مثل cPanel یا DirectAdmin و یک بازه زمانی کم ترافیک هم لازم است.
تعداد سرورها و تنوع آن ها عامل اول است. ده سرور Ubuntu یکسان با یک چک لیست و یک playbook امن می شوند، ولی ترکیب لینوکس، ویندوز عضو دامین و سرور دارای پنل برای هر گروه برنامه جداگانه می خواهد.
نرم افزارهای قدیمی که به TLS 1.0، SMBv1 یا حساب مدیر محلی وابسته اند، زمان تست را زیاد می کنند. قالب گزارش برای بازرسی یا مشتری هم روی کار اثر دارد. دسترسی از راه دور معمولاً کافی است و بازدید حضوری فقط برای سرورهایی لازم می شود که کنسول مدیریت از راه دور ندارند.
با دسترسی توافق شده، وضعیت فعلی را بدون هیچ تغییری ثبت می کنیم.
فهرست تغییرات و اثر هر کدام روی سرویس ها را با شما مرور می کنیم و زمان اعمال را تعیین می کنیم.
از فایل های تنظیمات نسخه پشتیبان می گیریم، تغییرات را مرحله ای اعمال می کنیم و بعد از هر مرحله سرویس ها را تست می کنیم.
اسکن را دوباره اجرا می کنیم و گزارش مقایسه ای را همراه فهرست تغییرات تحویل می دهیم.
ممکن است بعضی تنظیمات با یک نرم افزار قدیمی سازگار نباشد. برای همین پیش از اعمال از تنظیمات بکاپ می گیریم، تغییرات را مرحله ای انجام می دهیم و سرویس ها را تست می کنیم. اگر موردی مشکل ساز باشد، آن را برمی گردانیم و راه جایگزین پیشنهاد می دهیم.
بله. CSF و LFD را نصب می کنیم، پورت های پنل و ایمیل را درست باز می کنیم و هشدارها را به ایمیل شما می فرستیم. تنظیمات طوری انجام می شود که با سرویس های پنل تداخل نداشته باشد.
تنظیمات اولیه مدت زیادی معتبر می ماند، ولی نرم افزارها به روز می شوند و آسیب پذیری های تازه پیدا می شوند. بازبینی دوره ای و به روزرسانی منظم را پیشنهاد می کنیم که می تواند بخشی از قرارداد پشتیبانی باشد.
جست وجوهای مرتبط
امنیت سرور و سایت
امنیت سرور و سایت استعلام
چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.