Sophos Central Admin Lockdown Nedir?
Sophos Central Admin Lockdown, yetkisiz uygulamaların çalıştırılmasını engellemek amacıyla geliştirilen bir uygulama beyaz listeleme (application allowlisting) mekanizmasıdır. Özellikle sunucularda çalışan bilinen ve güvenilir uygulamaların dışındaki yazılımların çalışmasını önleyerek ransomware, zararlı yazılım ve yetkisiz değişikliklere karşı ek koruma sağlar. Sophos dokümantasyonunda bu özellik uzun süre Server Lockdown olarak anılmış, 2026 itibarıyla ise Sophos Unauthorized File Protection (SUFP) adı altında geliştirilmeye devam edilmektedir.
Bu özellik, geleneksel antivirüs korumasının ötesine geçerek “izin verilmeyen hiçbir şey çalışamaz” yaklaşımını benimser. Özellikle kritik iş yükleri barındıran Windows sunucularında önemli bir güvenlik katmanı oluşturur.
Sophos Lockdown Nasıl Çalışır?
Lockdown etkinleştirildiğinde Sophos, sunucuda mevcut bulunan ve güvenilir kabul edilen uygulamaların envanterini çıkarır. Ardından yalnızca bu uygulamaların çalışmasına izin verir.
Yeni bir EXE, DLL, script veya güncelleme mekanizması sisteme eklenirse ve izin verilenler listesinde yer almıyorsa çalıştırılması engellenir. Bu yaklaşım özellikle aşağıdaki tehditlere karşı etkilidir:
- Ransomware saldırıları
- Yetkisiz yazılım kurulumları
- PowerShell tabanlı zararlı scriptler
- Dosya şifreleyiciler
- Sunucu üzerinde sonradan bırakılan zararlı araçlar
- Yetkisiz güncelleme veya dosya değiştirme girişimleri
Sophos’un resmi dokümantasyonuna göre Lockdown özelliği mevcut yazılımları analiz eder, güvenilir olanları işaretler ve gelecekte yalnızca bu yazılımların çalışmasına izin verir.
Sophos Central Admin Lockdown Hangi Sistemlerde Desteklenir?
| Platform | Destek Durumu |
| Windows Server 2016 | Desteklenir |
| Windows Server 2019 | Desteklenir |
| Windows Server 2022 | Desteklenir |
| Windows 10/11 Endpoint | Desteklenmez |
| macOS | Desteklenmez |
| Linux Server | Desteklenmez |
Sophos dokümantasyonuna göre Server Lockdown yalnızca belirli Windows Server sürümlerinde kullanılabilir. Endpoint cihazlarda aynı işlev bulunmamaktadır.
Lockdown Kullanmanın Avantajları
- Ransomware Korumasını Güçlendirir
Bir ransomware sisteme ulaşsa bile çalıştırılabilir dosyası izin verilen uygulamalar listesinde bulunmuyorsa çalışamaz.
- Yetkisiz Kurulumları Engeller
Kullanıcı veya saldırgan tarafından yüklenmek istenen yeni yazılımlar otomatik olarak bloke edilir.
- Sunucu Değişikliklerini Kontrol Altına Alır
Özellikle üretim ortamlarındaki kritik sunucularda değişiklik yönetimini kolaylaştırır.
- Saldırı Yüzeyini Azaltır
Çalıştırılabilecek uygulama sayısı sınırlandığı için saldırganların kullanabileceği araçlar da önemli ölçüde azalır.
Sophos Central Üzerinden Lockdown Nasıl Etkinleştirilir?
Aşağıdaki adımlar Sophos Central Server Protection kullanılan ortamlarda uygulanır.
Adım 1: Sunucuya Girin
Sophos Central
→ My Environment
→ Computers & Servers
→ İlgili Sunucu
Adım 2: Sunucu Detaylarını Açın
Koruma uygulanacak sunucuyu seçin.
Adım 3: Lockdown İşlemini Başlatın
Sunucu detay ekranından Lockdown işlemini başlatın.
Sophos mevcut çalışan uygulamaları analiz ederek güvenilir uygulama listesini oluşturur.
Adım 4: Durumu Doğrulayın
İşlem tamamlandığında sunucu Lockdown modunda çalışmaya başlar.
Lockdown Politikaları Nasıl Yönetilir?
Sophos Central üzerinden politika bazlı yönetim mümkündür.
İzlenen yol:
My Products
→ Server
→ Policies
→ Lockdown Policy
Bu bölümden:
- Allowed Files
- Allowed Folders
- Blocked Files
- Blocked Folders
tanımlanabilir.
Allowed Files ve Allowed Folders Nedir?
Bazı uygulamaların güncelleme yapması veya yeni dosya oluşturması gerekir.
Örnek:
| Senaryo | Çözüm |
| SQL güncelleyici | Allowed File |
| Yazılım dağıtım klasörü | Allowed Folder |
| Backup ajanı | Allowed File |
| Kurumsal patch sistemi | Allowed Folder |
Sophos dokümantasyonu, izin verilen dosya veya klasörlerin güvenilir kabul edildiğini ve bunların oluşturduğu dosyaların da çalışmasına izin verilebileceğini belirtmektedir. Bu nedenle yalnızca gerçekten güvenilir uygulamalar eklenmelidir.
Uyarı: Allowed Files/Folders tanımlarken aşırı geniş klasör izinleri verilmesi güvenlik seviyesini düşürebilir.
Blocked Files ve Blocked Folders Nedir?
Bazı uygulamalar normalde çalışabilir durumda olsa bile özellikle engellenmek istenebilir.
Örnekler:
| Kullanım Senaryosu | Örnek |
| Kurulum dosyalarını engelleme | Installer klasörü |
| Test araçlarını engelleme | Tools dizini |
| Geçici yükleme alanları | Temp klasörleri |
| Eski sürüm uygulamalar | Belirli EXE dosyaları |
Sophos bu amaçla Blocked File ve Blocked Folder tanımlama imkânı sunmaktadır.
Lockdown Olayları Nasıl İncelenir?
Bir uygulama çalıştırılmak istendiğinde ve Lockdown tarafından engellendiğinde olay kaydı oluşturulur.
İzlenen yol:
Sophos Central
→ Computers & Servers
→ Sunucu
→ Lockdown Events
Bu ekranda aşağıdaki bilgiler görülebilir:
| Bilgi | Açıklama |
| Event Type | Olay türü |
| Timestamp | Zaman bilgisi |
| Parent Process | İşlemi başlatan uygulama |
| Target File | Engellenen dosya |
| Event Details | Olay detayları |
Sophos dokümantasyonu bu ekranın yalnızca Lockdown etkin sunucularda görüntülendiğini belirtmektedir.
Lockdown Kullanırken Dikkat Edilmesi Gerekenler
Üretim Ortamında Önce Test Yapın
Kritik sunucularda doğrudan Lockdown açmak yerine test ortamında doğrulama yapılmalıdır.
Güncelleme Süreçlerini Planlayın
Bazı uygulamalar yeni dosyalar oluşturduğu için güncelleme sonrasında engelleme yaşanabilir.
Otomatik Güncelleyicileri İzin Verilenlere Ekleyin
Özellikle:
- SQL Server bakım araçları
- Backup ajanları
- RMM yazılımları
- Kurumsal patch sistemleri
önceden değerlendirilmelidir.
Değişiklik Yönetimi Süreci Oluşturun
Yeni yazılım kurulumu gereken durumlarda:
- Lockdown durumu kontrol edilir.
- Gerekli izinler tanımlanır.
- Kurulum yapılır.
- Politika tekrar doğrulanır.
Lockdown ile Endpoint Protection Arasındaki Fark
| Özellik | Endpoint Protection | Lockdown |
| Zararlı tespiti | Evet | Hayır |
| Davranış analizi | Evet | Hayır |
| Ransomware koruması | Evet | Evet |
| Uygulama beyaz listeleme | Sınırlı | Evet |
| Yetkisiz uygulama engelleme | Kısmen | Tam olarak |
| Sunucu odaklı koruma | Hayır | Evet |
Lockdown, antivirüsün yerine geçen bir teknoloji değildir. En iyi sonuç için Sophos Endpoint Protection ve Server Protection ile birlikte kullanılmalıdır.
Sık Sorulan Sorular
Sophos Central Admin Lockdown ile Endpoint bilgisayarlar korunabilir mi?
Hayır. Lockdown özelliği yalnızca Windows Server sistemleri için geliştirilmiştir. Standart Windows istemci cihazlarında desteklenmez.
Lockdown aktifken yeni yazılım yüklenebilir mi?
Evet. Ancak yazılımın çalışabilmesi için Allowed Files veya Allowed Folders yapılandırmasının uygun şekilde yapılması gerekir.
Lockdown ransomware saldırılarını tamamen engeller mi?
Hiçbir güvenlik çözümü %100 koruma garantisi vermez. Ancak Lockdown, izin verilmeyen çalıştırılabilir dosyaları engellediği için ransomware riskini ciddi ölçüde azaltır.
Lockdown olaylarını nereden görebilirim?
Sophos Central içerisinde ilgili sunucunun Lockdown Events sekmesinden görüntüleyebilirsiniz.
Sophos Unauthorized File Protection (SUFP) nedir?
Sophos, 2026 itibarıyla Server Lockdown özelliğini Sophos Unauthorized File Protection (SUFP) adıyla geliştirmektedir. Mevcut Lockdown politikaları bu geçişten etkilenmez.
Sophos Central Admin Lockdown, özellikle kritik Windows sunucularında yetkisiz uygulama çalıştırılmasını engelleyen güçlü bir uygulama beyaz listeleme mekanizmasıdır. Geleneksel antivirüs ve EDR korumalarının yanında ek bir savunma katmanı oluşturarak ransomware, yetkisiz yazılım kurulumları ve zararlı script çalıştırma girişimlerine karşı etkili koruma sağlar. Doğru planlandığında ve uygun izin politikalarıyla kullanıldığında, kurumsal sunucu güvenliğini önemli ölçüde artıran Sophos özelliklerinden biridir.

