Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

SSL Güvenlik Kontrol Listesi

3 dk okuma Siber Güvenlik SSL ve Sertifika
SSL Güvenlik Kontrol Listesi

Güvenlik durumunuzu maddeleri işaretleyerek değerlendirin.

Bu liste, sertifika güvenliğinin tüm katmanlarını kapsar. Yılda en az bir kez uygulayın.

A. Sertifika geçerliliği

  • ☐ Tüm adreslerimizde geçerli sertifika var
  • ☐ Hiçbiri süresi dolmuş değil
  • ☐ Bitiş tarihleri biliniyor ve takip ediliyor
  • ☐ Zincir tam
  • ☐ Tanınan bir otoriteden
  • ☐ Kapsam eksiksiz
  • ☐ www'lu ve www'suz hâller çalışıyor

B. Yapılandırma

  • ☐ Eski ve güvensiz protokol sürümleri kapalı
  • ☐ Zayıf şifreleme yöntemleri devre dışı
  • ☐ Güncel sürümler etkin
  • ☐ İleri gizlilik destekleniyor
  • ☐ Bilinen zafiyetlere karşı korumalı
  • ☐ Güvenlik testi yapıldı
  • ☐ Bulgular giderildi
  • ☐ Yıllık test takvimde

C. Özel anahtar

  • ☐ Sunucuda ve korumalı
  • ☐ Dosya izinleri kısıtlı
  • ☐ Web erişimine açık dizinde değil
  • ☐ Hiç e-postayla paylaşılmadı
  • ☐ Kod deposunda değil
  • ☐ Yedek şifreli
  • ☐ Kopyalar kayıtlı ve asgari
  • ☐ Erişimi olan kişiler kayıtlı
  • ☐ Yenilemede yeni anahtar üretiliyor

D. Alan adı güvenliği

  • ☐ Alan adı hesabında iki adımlı doğrulama
  • ☐ Güçlü ve benzersiz parola
  • ☐ Transfer kilidi etkin
  • ☐ Kayıtlı e-posta rol bazlı
  • ☐ DNS yönetim erişimi sınırlı
  • ☐ Erişimi olan kişiler kayıtlı
  • ☐ Yetkili otorite kaydı değerlendirildi

Bu bölüm, sertifika güvenliğinin temelidir. Alan adı hesabınızı ele geçiren biri, adınıza geçerli sertifika alabilir.

E. İçerik güvenliği

  • ☐ Karma içerik uyarısı yok
  • ☐ Form gönderim adresleri https
  • ☐ Ödeme sayfası tamamen temiz
  • ☐ Giriş ekranı temiz
  • ☐ Harici kaynaklar https
  • ☐ Yönlendirmeler doğru
  • ☐ Yönlendirme döngüsü yok

F. Kapsam

  • ☐ Ana site
  • ☐ Tüm alt alan adları
  • ☐ Yönetim paneli
  • ☐ Müşteri/bayi paneli
  • ☐ Webmail
  • ☐ API adresleri
  • ☐ İç sistemler
  • ☐ Test ortamları
  • ☐ Savunma amaçlı alan adları

Son üç madde sık atlanır ama aynı riskleri taşırlar.

G. Diğer servisler

  • ☐ E-posta sunucusu sertifikalı ve güncel
  • ☐ Dosya transfer servisleri şifreli
  • ☐ Veritabanı bağlantıları şifreli
  • ☐ İzleme araçları şifreli
  • ☐ Ağ cihazı panelleri değerlendirildi

H. Yenileme ve süreklilik

  • ☐ Envanter tutuluyor
  • ☐ Bitiş tarihleri takvimde
  • ☐ Bildirim adresi rol bazlı
  • ☐ Sorumlu ve yedek sorumlu atanmış
  • ☐ Otomatik yenileme kurulu (uygun olanlarda)
  • ☐ Başarısızlık uyarısı var
  • ☐ Bağımsız süre izlemesi var
  • ☐ Acil müdahale planı var

I. Erişim yönetimi

  • ☐ Sertifika hesabına erişenler kayıtlı
  • ☐ Parolalar kurumsal parola yöneticisinde
  • ☐ Birden fazla kişi erişebiliyor
  • ☐ Sunucu erişimi sınırlı
  • ☐ Dış tedarikçi erişimi süreli
  • ☐ Ayrılanların erişimi kaldırılmış
  • ☐ Yıllık gözden geçirme yapılıyor

J. İzleme

  • ☐ Sertifika süresi izleniyor
  • ☐ Site erişilebilirliği izleniyor
  • ☐ Sertifika şeffaflığı kayıtları değerlendirildi
  • ☐ Benzer alan adları izleniyor (marka değeri yüksekse)
  • ☐ Uyarılar doğru kişilere gidiyor
  • ☐ Uyarı sistemi test edilmiş

K. Olay hazırlığı

  • ☐ Anahtar ele geçerse ne yapılacağı yazılı
  • ☐ Acil iptal kanalı biliniyor
  • ☐ Sağlayıcı mesai dışı iletişimi var
  • ☐ Hızlı yeni sertifika alma yolu belli
  • ☐ Kurulum yapabilecek kişi ulaşılabilir
  • ☐ Yönetim bilgilendirme akışı tanımlı
  • ☐ Müşteri bilgilendirme metni hazır

L. Ödeme alan siteler için ek

  • ☐ Ödeme akışının tamamı şifreli
  • ☐ Kart bilgisi sistemimizden geçmiyor (tercihen)
  • ☐ Ödeme kuruluşunun gereksinimleri karşılanıyor
  • ☐ Yapılandırma gereksinimleri sağlanıyor
  • ☐ Sipariş onay e-postaları ulaşıyor

M. Belgeleme

  • ☐ Envanter güncel
  • ☐ Kurulum yöntemi belgelenmiş
  • ☐ Yenileme prosedürü yazılı
  • ☐ Test sonuçları arşivleniyor
  • ☐ Sorumluluk dağılımı yazılı
  • ☐ Belgeler erişilebilir

Değerlendirme

Eksik maddeDurum
0-6İyi düzeyde
7-16İyileştirme gerekli
17-30Riskli
31+Öncelikli ele alınmalı

Öncelik sırası

  1. A — Sertifika geçerliliği (kesinti önleme)
  2. H — Yenileme düzeni (kesinti önleme)
  3. D — Alan adı güvenliği (ücretsiz, en yüksek etki)
  4. C — Özel anahtar
  5. E — Karma içerik
  6. B — Yapılandırma
  7. F — Kapsam
  8. Diğerleri

Üç soru testi

  1. Sertifikamız ne zaman doluyor ve kim takip ediyor?
  2. Alan adı hesabımızda iki adımlı doğrulama açık mı?
  3. Özel anahtarımız hiç e-postayla paylaşıldı mı?

Üçüne de net cevap veremiyorsanız, öncelik bu üç maddededir.

Paylaş:
T
Thro
Thro · 07 Mart 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz