Hangi güvenlik önlemi kimde? Temel çerçeve ve yapılacaklar.
Web sitesi güvenliği iki katmandan oluşur: altyapı ve uygulama. İlki sağlayıcının, ikincisi sizin sorumluluğunuzdadır. Yaşanan olayların büyük çoğunluğu ikinci katmanda gerçekleşir.
Katman 1 — Altyapı güvenliği (sağlayıcıda)
- Sunucu işletim sistemi güncellemeleri
- Sunucu düzeyinde güvenlik duvarı
- Hesaplar arası izolasyon
- Ağ düzeyinde saldırı süzme
- Fiziksel güvenlik
- Erişim kontrolü
Sizin yapacağınız: Sağlayıcı seçerken bu önlemlerin varlığını sorgulamak ve sözleşmede görmek.
Katman 2 — Uygulama güvenliği (sizde)
- Site yazılımının güncelliği
- Eklenti ve tema güncellemeleri
- Güçlü parolalar
- Yetkilendirme yönetimi
- Form ve yükleme güvenliği
- Yedekleme
Gerçek: Ele geçirilen sitelerin büyük çoğunluğunda sebep, güncel olmayan bir bileşen ya da zayıf bir paroladır.
Saldırılar nasıl gerçekleşir?
Yaygın inanışın aksine, saldırıların çoğu hedefli değildir:
- Otomatik tarayıcılar internette bilinen açıkları arar
- Açık bulduğunda büyüklüğe bakmadan sömürür
- Siteye zararlı kod yerleştirilir
- Site spam gönderimi, oltalama ya da yönlendirme için kullanılır
- Genelde haftalarca fark edilmez
Bu yüzden "biz küçüğüz, kimse bizi hedef almaz" düşüncesi geçersizdir.
Temel önlemler
A. Güncellik
- ☐ İçerik yönetim sistemi güncel
- ☐ Eklentiler güncel
- ☐ Tema güncel
- ☐ Kullanılmayan bileşenler silinmiş
- ☐ Güncelleme sorumlusu belli
- ☐ Güncelleme öncesi yedek alınıyor
B. Erişim
- ☐ Güçlü ve benzersiz parolalar
- ☐ Parolalar kurumsal parola yöneticisinde
- ☐ İki adımlı doğrulama açık
- ☐ Yönetici hesabı sayısı asgari
- ☐ Herkese gereken kadar yetki verilmiş
- ☐ Ayrılan çalışanların erişimi kaldırılmış
- ☐ Ortak hesap kullanılmıyor
Son madde önemlidir: ortak hesapta kimin ne yaptığı izlenemez.
C. Bağlantı güvenliği
- ☐ SSL sertifikası geçerli
- ☐ Tüm sayfalar HTTPS üzerinden
- ☐ HTTP adresleri yönlendiriliyor
- ☐ Yönetim paneline güvenli bağlantıyla erişiliyor
D. Yedekleme
- ☐ Düzenli yedek alınıyor
- ☐ Yedekler ayrı bir konumda
- ☐ Yeterli süre saklanıyor
- ☐ Geri yükleme test edilmiş
Bu bölüm, güvenlik listesinin en kritik parçasıdır. Diğer tüm önlemler başarısız olduğunda geriye kalan tek şey yedeğinizdir.
E. İzleme
- ☐ Zararlı yazılım taraması yapılıyor
- ☐ Dosya değişiklikleri izleniyor
- ☐ Giriş denemeleri kayıt altında
- ☐ Anormal kaynak kullanımı fark ediliyor
- ☐ Site erişilebilirliği izleniyor
F. Sınırlama
- ☐ Yönetim paneline erişim kısıtlı (IP ya da ek doğrulama)
- ☐ Başarısız giriş denemeleri sınırlanıyor
- ☐ Dosya yükleme türleri kısıtlı
- ☐ Formlarda bot koruması var
Sık gözden kaçan riskler
- Test ortamları: Güvenliği zayıf, gerçek veri içeriyor olabilir
- Eski siteler: Kapatılmamış, güncellenmeyen projeler
- Ajans erişimleri: İlişki bittiği hâlde kaldırılmamış
- Yedek dosyaları: Web dizininde erişilebilir bırakılmış
- Paylaşılan parolalar: E-posta ya da mesajlaşma yoluyla dolaşan
- Kullanılmayan eklentiler: Devre dışı ama silinmemiş
Dördüncü madde ciddi bir açıktır: web erişimine açık bir yedek dosyası, sitenizin tamamının indirilmesi anlamına gelir.
Yıllık güvenlik gözden geçirmesi
- Tüm sitelerin envanterini çıkarın
- Kullanılmayanları kapatın
- Erişim listelerini gözden geçirin
- Güncellik durumunu kontrol edin
- Yedeklerden geri yükleme testi yapın
- SSL ve domain sürelerini kontrol edin
- Sağlayıcı güvenlik önlemlerini gözden geçirin
Olay hâlinde
Bir güvenlik olayı yaşandığında zaman kritiktir. Hazırlıklı olmak için:
- Kimin müdahale edeceği yazılı olsun
- Sağlayıcı acil iletişim bilgisi elinizin altında olsun
- Temiz yedeğe nasıl döneceğiniz belli olsun
- Kişisel veri etkilenirse bildirim yükümlülüğünüzü bilin
Son madde hukuki bir yükümlülüktür ve süre sınırlıdır; önceden hazırlık gerektirir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz