Güvenlik durumunuzu maddeleri işaretleyerek görün.
Bu liste, hosting ve site güvenliğinin tamamını kapsar. Yılda en az bir kez ve her büyük değişiklikten sonra uygulayın.
A. Güncellik
- ☐ İçerik yönetim sistemi güncel sürümde
- ☐ Tüm eklentiler güncel
- ☐ Tema güncel
- ☐ Kullanılmayan eklentiler silinmiş (devre dışı değil)
- ☐ Kullanılmayan temalar silinmiş
- ☐ Sunucu yazılımları güncel (sağlayıcıdan teyit)
- ☐ Güncelleme sorumlusu belirlenmiş
- ☐ Güncelleme öncesi otomatik yedek alınıyor
- ☐ Güncellemeler önce test ortamında deneniyor
B. Erişim yönetimi
- ☐ Tüm parolalar güçlü ve benzersiz
- ☐ Kurumsal parola yöneticisi kullanılıyor
- ☐ Parolalar e-posta/mesajla paylaşılmıyor
- ☐ İki adımlı doğrulama açık (panel ve site)
- ☐ Yönetici hesabı sayısı asgari
- ☐ Herkese yalnız gereken yetki verilmiş
- ☐ Ortak hesap kullanılmıyor
- ☐ Ayrılan çalışanların erişimi kaldırılmış
- ☐ Eski ajans erişimleri kaldırılmış
- ☐ Erişim listesi düzenli gözden geçiriliyor
- ☐ Varsayılan yönetici kullanıcı adı değiştirilmiş
C. Bağlantı güvenliği
- ☐ SSL sertifikası geçerli
- ☐ Tüm sayfalar HTTPS
- ☐ HTTP yönlendirmesi kalıcı
- ☐ Karma içerik uyarısı yok
- ☐ Alt alan adları da SSL kapsamında
- ☐ Sertifika bitiş tarihi takvimde
- ☐ Dosya aktarımı şifreli protokolle yapılıyor
D. Yedekleme
- ☐ Düzenli yedek alınıyor
- ☐ Sıklık ihtiyaca uygun
- ☐ Dosya ve veritabanı birlikte yedekleniyor
- ☐ E-postalar da yedekleniyor
- ☐ Yedekler ayrı bir konumda
- ☐ Saklama süresi yeterli
- ☐ Yedekler web erişimine kapalı
- ☐ Geri yükleme testi yapılmış
- ☐ Geri yükleme süresi biliniyor
- ☐ Sorumlu belirlenmiş
E. Sunucu ve altyapı
- ☐ Güvenlik duvarı etkin
- ☐ Zararlı yazılım taraması yapılıyor
- ☐ Saldırı koruması var
- ☐ Başarısız giriş denemeleri sınırlanıyor
- ☐ Dosya izinleri doğru
- ☐ Dizin listeleme kapalı
- ☐ Hata mesajları ziyaretçiye teknik ayrıntı göstermiyor
- ☐ Kayıt dosyalarına erişim var
Altıncı madde: Dizin listeleme açıksa, klasör içeriği ziyaretçiler tarafından görülebilir.
F. Uygulama güvenliği
- ☐ Formlarda bot koruması var
- ☐ Dosya yükleme türleri kısıtlı
- ☐ Yüklenen dosyalar çalıştırılamıyor
- ☐ Yönetim paneli adresi varsayılan değil (uygunsa)
- ☐ Panel erişimi IP ya da ek doğrulamayla kısıtlı
- ☐ Sürüm bilgisi dışarıya sızdırılmıyor
- ☐ Yorum ve kayıt formları korumalı
G. İzleme ve tespit
- ☐ Site erişilebilirliği izleniyor
- ☐ SSL geçerliliği izleniyor
- ☐ Dosya değişiklikleri izleniyor
- ☐ Anormal kaynak kullanımı fark ediliyor
- ☐ Giriş denemeleri kayıt altında
- ☐ Uyarılar doğru kişilere gidiyor
- ☐ Arama motoru güvenlik uyarıları takip ediliyor
H. Kurumsal düzen
- ☐ Hosting hesabı şirket adına
- ☐ Bildirim adresi rol bazlı
- ☐ Erişim en az iki kişide
- ☐ Sözleşme arşivlenmiş
- ☐ Sorumluluk paylaşımı yazılı
- ☐ Olay müdahale planı var
- ☐ Sağlayıcı acil iletişim bilgisi erişilebilir
I. Envanter ve temizlik
- ☐ Tüm siteler ve alt alan adları listelenmiş
- ☐ Kullanılmayan siteler kapatılmış
- ☐ Test ortamları erişime kapalı
- ☐ Test ortamlarında gerçek veri yok
- ☐ Eski yedek dosyaları sunucudan silinmiş
- ☐ Kullanılmayan veritabanları kaldırılmış
- ☐ Eski e-posta hesapları kapatılmış
Bu bölüm en çok gözden kaçan bölümdür. Unutulmuş bir test sitesi ya da eski bir proje, tüm hesabın ele geçirilmesine yol açabilir.
J. Uyum
- ☐ Kişisel veri envanteri çıkarılmış
- ☐ Veri işleyen sözleşmesi imzalanmış
- ☐ Veri konumu biliniyor
- ☐ İhlal bildirim süreci tanımlı
- ☐ Gizlilik politikası güncel
Öncelik sırası
Zamanınız kısıtlıysa şu sırayla ilerleyin:
- D — Yedekleme (her şeyin son savunması)
- A — Güncellik (olayların en yaygın sebebi)
- B — Erişim yönetimi (ikinci en yaygın sebep)
- I — Envanter ve temizlik (unutulmuş riskler)
- G — İzleme (erken tespit)
Değerlendirme
| Eksik madde | Durum |
|---|---|
| 0-5 | İyi düzeyde |
| 6-15 | İyileştirme gerekli |
| 16-30 | Riskli |
| 31+ | Acil ele alınmalı |
D ve A bölümlerinde eksik varsa, sayı ne olursa olsun öncelik onlardadır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz