Sophos Central Admin Lockdown Nedir?

Sophos Central Admin Lockdown, yetkisiz uygulamaların çalıştırılmasını engellemek amacıyla geliştirilen bir uygulama beyaz listeleme (application allowlisting) mekanizmasıdır. Özellikle sunucularda çalışan bilinen ve güvenilir uygulamaların dışındaki yazılımların çalışmasını önleyerek ransomware, zararlı yazılım ve yetkisiz değişikliklere karşı ek koruma sağlar. Sophos dokümantasyonunda bu özellik uzun süre Server Lockdown olarak anılmış, 2026 itibarıyla ise Sophos Unauthorized File Protection (SUFP) adı altında geliştirilmeye devam edilmektedir.

Bu özellik, geleneksel antivirüs korumasının ötesine geçerek “izin verilmeyen hiçbir şey çalışamaz” yaklaşımını benimser. Özellikle kritik iş yükleri barındıran Windows sunucularında önemli bir güvenlik katmanı oluşturur.

Sophos Lockdown Nasıl Çalışır?

Lockdown etkinleştirildiğinde Sophos, sunucuda mevcut bulunan ve güvenilir kabul edilen uygulamaların envanterini çıkarır. Ardından yalnızca bu uygulamaların çalışmasına izin verir.

Yeni bir EXE, DLL, script veya güncelleme mekanizması sisteme eklenirse ve izin verilenler listesinde yer almıyorsa çalıştırılması engellenir. Bu yaklaşım özellikle aşağıdaki tehditlere karşı etkilidir:

  • Ransomware saldırıları
  • Yetkisiz yazılım kurulumları
  • PowerShell tabanlı zararlı scriptler
  • Dosya şifreleyiciler
  • Sunucu üzerinde sonradan bırakılan zararlı araçlar
  • Yetkisiz güncelleme veya dosya değiştirme girişimleri

Sophos’un resmi dokümantasyonuna göre Lockdown özelliği mevcut yazılımları analiz eder, güvenilir olanları işaretler ve gelecekte yalnızca bu yazılımların çalışmasına izin verir.

Sophos Central Admin Lockdown Hangi Sistemlerde Desteklenir?

Platform Destek Durumu
Windows Server 2016 Desteklenir
Windows Server 2019 Desteklenir
Windows Server 2022 Desteklenir
Windows 10/11 Endpoint Desteklenmez
macOS Desteklenmez
Linux Server Desteklenmez

Sophos dokümantasyonuna göre Server Lockdown yalnızca belirli Windows Server sürümlerinde kullanılabilir. Endpoint cihazlarda aynı işlev bulunmamaktadır.

Lockdown Kullanmanın Avantajları

  1. Ransomware Korumasını Güçlendirir

Bir ransomware sisteme ulaşsa bile çalıştırılabilir dosyası izin verilen uygulamalar listesinde bulunmuyorsa çalışamaz.

  1. Yetkisiz Kurulumları Engeller

Kullanıcı veya saldırgan tarafından yüklenmek istenen yeni yazılımlar otomatik olarak bloke edilir.

  1. Sunucu Değişikliklerini Kontrol Altına Alır

Özellikle üretim ortamlarındaki kritik sunucularda değişiklik yönetimini kolaylaştırır.

  1. Saldırı Yüzeyini Azaltır

Çalıştırılabilecek uygulama sayısı sınırlandığı için saldırganların kullanabileceği araçlar da önemli ölçüde azalır.

Sophos Central Üzerinden Lockdown Nasıl Etkinleştirilir?

Aşağıdaki adımlar Sophos Central Server Protection kullanılan ortamlarda uygulanır.

Adım 1: Sunucuya Girin

Sophos Central
→ My Environment
→ Computers & Servers
→ İlgili Sunucu

Adım 2: Sunucu Detaylarını Açın

Koruma uygulanacak sunucuyu seçin.

Adım 3: Lockdown İşlemini Başlatın

Sunucu detay ekranından Lockdown işlemini başlatın.

Sophos mevcut çalışan uygulamaları analiz ederek güvenilir uygulama listesini oluşturur.

Adım 4: Durumu Doğrulayın

İşlem tamamlandığında sunucu Lockdown modunda çalışmaya başlar.

Lockdown Politikaları Nasıl Yönetilir?

Sophos Central üzerinden politika bazlı yönetim mümkündür.

İzlenen yol:

My Products
→ Server
→ Policies
→ Lockdown Policy

Bu bölümden:

  • Allowed Files
  • Allowed Folders
  • Blocked Files
  • Blocked Folders

tanımlanabilir.

Allowed Files ve Allowed Folders Nedir?

Bazı uygulamaların güncelleme yapması veya yeni dosya oluşturması gerekir.

Örnek:

Senaryo Çözüm
SQL güncelleyici Allowed File
Yazılım dağıtım klasörü Allowed Folder
Backup ajanı Allowed File
Kurumsal patch sistemi Allowed Folder

Sophos dokümantasyonu, izin verilen dosya veya klasörlerin güvenilir kabul edildiğini ve bunların oluşturduğu dosyaların da çalışmasına izin verilebileceğini belirtmektedir. Bu nedenle yalnızca gerçekten güvenilir uygulamalar eklenmelidir.

Uyarı: Allowed Files/Folders tanımlarken aşırı geniş klasör izinleri verilmesi güvenlik seviyesini düşürebilir.

Blocked Files ve Blocked Folders Nedir?

Bazı uygulamalar normalde çalışabilir durumda olsa bile özellikle engellenmek istenebilir.

Örnekler:

Kullanım Senaryosu Örnek
Kurulum dosyalarını engelleme Installer klasörü
Test araçlarını engelleme Tools dizini
Geçici yükleme alanları Temp klasörleri
Eski sürüm uygulamalar Belirli EXE dosyaları

Sophos bu amaçla Blocked File ve Blocked Folder tanımlama imkânı sunmaktadır.

Lockdown Olayları Nasıl İncelenir?

Bir uygulama çalıştırılmak istendiğinde ve Lockdown tarafından engellendiğinde olay kaydı oluşturulur.

İzlenen yol:

Sophos Central
→ Computers & Servers
→ Sunucu
→ Lockdown Events

Bu ekranda aşağıdaki bilgiler görülebilir:

Bilgi Açıklama
Event Type Olay türü
Timestamp Zaman bilgisi
Parent Process İşlemi başlatan uygulama
Target File Engellenen dosya
Event Details Olay detayları

Sophos dokümantasyonu bu ekranın yalnızca Lockdown etkin sunucularda görüntülendiğini belirtmektedir.

Lockdown Kullanırken Dikkat Edilmesi Gerekenler

Üretim Ortamında Önce Test Yapın

Kritik sunucularda doğrudan Lockdown açmak yerine test ortamında doğrulama yapılmalıdır.

Güncelleme Süreçlerini Planlayın

Bazı uygulamalar yeni dosyalar oluşturduğu için güncelleme sonrasında engelleme yaşanabilir.

Otomatik Güncelleyicileri İzin Verilenlere Ekleyin

Özellikle:

  • SQL Server bakım araçları
  • Backup ajanları
  • RMM yazılımları
  • Kurumsal patch sistemleri

önceden değerlendirilmelidir.

Değişiklik Yönetimi Süreci Oluşturun

Yeni yazılım kurulumu gereken durumlarda:

  1. Lockdown durumu kontrol edilir.
  2. Gerekli izinler tanımlanır.
  3. Kurulum yapılır.
  4. Politika tekrar doğrulanır.

Lockdown ile Endpoint Protection Arasındaki Fark

Özellik Endpoint Protection Lockdown
Zararlı tespiti Evet Hayır
Davranış analizi Evet Hayır
Ransomware koruması Evet Evet
Uygulama beyaz listeleme Sınırlı Evet
Yetkisiz uygulama engelleme Kısmen Tam olarak
Sunucu odaklı koruma Hayır Evet

Lockdown, antivirüsün yerine geçen bir teknoloji değildir. En iyi sonuç için Sophos Endpoint Protection ve Server Protection ile birlikte kullanılmalıdır.

Sık Sorulan Sorular

Sophos Central Admin Lockdown ile Endpoint bilgisayarlar korunabilir mi?

Hayır. Lockdown özelliği yalnızca Windows Server sistemleri için geliştirilmiştir. Standart Windows istemci cihazlarında desteklenmez.

Lockdown aktifken yeni yazılım yüklenebilir mi?

Evet. Ancak yazılımın çalışabilmesi için Allowed Files veya Allowed Folders yapılandırmasının uygun şekilde yapılması gerekir.

Lockdown ransomware saldırılarını tamamen engeller mi?

Hiçbir güvenlik çözümü %100 koruma garantisi vermez. Ancak Lockdown, izin verilmeyen çalıştırılabilir dosyaları engellediği için ransomware riskini ciddi ölçüde azaltır.

Lockdown olaylarını nereden görebilirim?

Sophos Central içerisinde ilgili sunucunun Lockdown Events sekmesinden görüntüleyebilirsiniz.

Sophos Unauthorized File Protection (SUFP) nedir?

Sophos, 2026 itibarıyla Server Lockdown özelliğini Sophos Unauthorized File Protection (SUFP) adıyla geliştirmektedir. Mevcut Lockdown politikaları bu geçişten etkilenmez.

Sophos Central Admin Lockdown, özellikle kritik Windows sunucularında yetkisiz uygulama çalıştırılmasını engelleyen güçlü bir uygulama beyaz listeleme mekanizmasıdır. Geleneksel antivirüs ve EDR korumalarının yanında ek bir savunma katmanı oluşturarak ransomware, yetkisiz yazılım kurulumları ve zararlı script çalıştırma girişimlerine karşı etkili koruma sağlar. Doğru planlandığında ve uygun izin politikalarıyla kullanıldığında, kurumsal sunucu güvenliğini önemli ölçüde artıran Sophos özelliklerinden biridir.