SSL neyi korur, neyi korumaz? Yaygın yanılgılar.
"SSL aldık, sitemiz güvenli" cümlesi, kurumsal güvenlik konuşmalarında sık duyulur ve tehlikeli bir yanılgıyı taşır.
"SSL sitemi hacklenmekten korur"
Gerçek: SSL yalnız iletimi korur. Sitenizin yazılım açıkları, zayıf parolaları ve güncellenmemiş bileşenleri aynen yerinde durur.
Sertifikalı bir site, sertifikasız bir site kadar kolay ele geçirilebilir. Şifreleme, saldırganın giriş yolunu kapatmaz.
"Kilit simgesi varsa güvendeyim"
Gerçek: Kilit "bağlantı şifreli" demektir. Dolandırıcılık amaçlı kurulmuş siteler de sertifika alabilir ve kilit gösterebilir.
Doğrusu: Kontrol edilmesi gereken şey adres çubuğundaki alan adıdır.
"Verilerimiz artık güvende"
Gerçek: SSL, veriyi yolda korur. Sunucunuzda saklanan veriler için ayrı önlemler gerekir:
- Veritabanı güvenliği
- Erişim yönetimi
- Yedekleme
- Sunucu güvenliği
- Yazılım güncellemeleri
"Formlarımız artık güvenli"
Gerçek: Form verileri şifreli iletilir ama:
- Form üzerinden zararlı veri gönderimi engellenmez
- İstenmeyen gönderim (spam) engellenmez
- Sunucudaki işleme hataları düzelmez
- Gelen verinin nereye kaydedildiği ayrı bir konudur
"Ödeme sayfamız artık güvenli"
Gerçek: SSL gerekli bir koşuldur ama ödeme güvenliği bundan çok daha geniştir:
- Ödeme altyapısı seçimi
- Kart bilgilerinin nasıl işlendiği
- Saklanıp saklanmadığı
- Sektörel gereklilikler
- Dolandırıcılık önleme
Genel ilke: Kart bilgilerini kendi sisteminizde saklamamak, en güvenli yaklaşımdır. Ödeme altyapınızla bunu netleştirin.
"Artık uyum sağlıyoruz"
Gerçek: Veri güvenliği yükümlülükleri şifrelemeden ibaret değildir:
- Erişim yönetimi
- Saklama süreleri
- Aydınlatma yükümlülüğü
- Veri işleyen sözleşmeleri
- İhlal bildirimi
- Yedekleme ve kurtarma
SSL bu tablonun yalnız bir parçasıdır. Yükümlülükleriniz için hukuk danışmanınıza başvurun.
"Zararlı yazılımdan korunuruz"
Gerçek: SSL, sitenize zararlı kod yerleştirilmesini engellemez. Bu, sunucu ve uygulama güvenliğinin konusudur.
Üstelik: Ele geçirilmiş bir site, sertifikalı olduğu için zararlı içeriği şifreli olarak dağıtır.
"Saldırılardan korunuruz"
Gerçek: SSL şu saldırı türlerine karşı koruma sağlamaz:
- Uygulama düzeyindeki açıkların istismarı
- Zayıf parola denemeleri
- Hizmet dışı bırakma saldırıları
- Yönetici hesabının ele geçirilmesi
- Eklenti ve tema açıkları
- Sosyal mühendislik
SSL gerçekte neyi korur?
| Koruma | Açıklama |
|---|---|
| İletim gizliliği | Veriler yolda okunamaz |
| İletim bütünlüğü | Veriler yolda değiştirilemez |
| Sunucu kimliği | Bağlandığınız sunucu doğrulanır |
Üç madde. Hepsi bu. Önemlidir ve gereklidir, ama sınırlıdır.
Gerçek bir güvenlik katmanı
Web sitesi güvenliği için SSL'in yanında gerekenler:
Yazılım
- ☐ İçerik yönetim sistemi güncel
- ☐ Eklenti ve temalar güncel
- ☐ Kullanılmayan bileşenler kaldırılmış
- ☐ Güncellemeler düzenli yapılıyor
Erişim
- ☐ Güçlü parolalar
- ☐ İki adımlı doğrulama
- ☐ Yönetici sayısı sınırlı
- ☐ Ayrılanların erişimi kaldırılıyor
- ☐ Varsayılan kullanıcı adları değiştirilmiş
Altyapı
- ☐ Güvenlik duvarı
- ☐ Sunucu güncel
- ☐ Gereksiz servisler kapalı
- ☐ Kayıt tutuluyor
Süreklilik
- ☐ Düzenli yedekleme
- ☐ Yedekler ayrı konumda
- ☐ Geri getirme test edilmiş
- ☐ Kurtarma planı var
İzleme
- ☐ Site erişilebilirliği izleniyor
- ☐ Değişiklikler kayıt altında
- ☐ Anormal aktivite tespit ediliyor
- ☐ Uyarılar doğru kişilere gidiyor
Uygulama
- ☐ Form girdileri doğrulanıyor
- ☐ Dosya yükleme kontrollü
- ☐ Hata mesajları bilgi sızdırmıyor
- ☐ Yönetim paneli erişimi kısıtlı
Doğru mesaj nedir?
"SSL aldık, sitemiz güvenli" yerine:
"SSL kurduk — bu, iletimi şifreliyor ve temel bir gereklilik. Site güvenliğinin geri kalanı için ayrı önlemlerimiz var."
Bu ayrım, hem doğru beklenti oluşturur hem gerçek risklerin gözden kaçmasını önler.
Yönetime sorulacak sorular
- SSL dışında hangi güvenlik önlemlerimiz var?
- Sitemiz ne sıklıkla güncelleniyor?
- Yedeğimiz var mı, geri getirme denendi mi?
- Yönetici erişimleri kimlerde?
- İki adımlı doğrulama açık mı?
- Bir saldırı olsa nasıl fark ederiz?
Bu soruların cevabı yoksa, sertifika tek başına bir güvenlik stratejisi değildir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz