Güncellemeler kimin işi? Hosting türüne göre değişen sorumluluk.
Kısa cevap: Sunucu güncellemeleri hosting türüne göre sağlayıcıda ya da sizde olabilir. Site yazılımı güncellemeleri ise her zaman sizin (ya da ajansınızın) sorumluluğundadır.
Bu ayrımın bilinmemesi, güncellenmeyen ve zamanla savunmasız kalan sistemlere yol açar.
İki farklı güncelleme
1. Sunucu düzeyi
- İşletim sistemi yamaları
- Web sunucusu yazılımı
- Veritabanı sunucusu
- Programlama dili sürümleri
- Güvenlik bileşenleri
2. Site düzeyi
- İçerik yönetim sistemi
- Eklentiler
- Tema
- Kütüphaneler
- Özel geliştirilmiş kod
Hosting türüne göre sorumluluk
| Tür | Sunucu güncellemeleri | Site güncellemeleri |
|---|---|---|
| Paylaşımlı hosting | Sağlayıcı | Siz / ajans |
| Yönetilen VPS | Sağlayıcı | Siz / ajans |
| Yönetilmeyen VPS | Siz | Siz / ajans |
| Yönetilen adanmış | Sağlayıcı | Siz / ajans |
| Yönetilmeyen adanmış | Siz | Siz / ajans |
| Uygulamaya özel hosting | Sağlayıcı | Kısmen sağlayıcı |
Kritik satırlar: Yönetilmeyen seçeneklerde sunucu güncellemeleri size aittir. Bu, ucuz görünen bu paketlerin gizli maliyetidir.
Site güncellemeleri neden bu kadar önemli?
Ele geçirilen sitelerin büyük çoğunluğunda sebep, güncel olmayan bir bileşendir. Süreç şöyle işler:
- Bir eklentide güvenlik açığı bulunur
- Geliştirici güncelleme yayımlar
- Açık kamuya açıklanır
- Otomatik tarayıcılar bu açığa sahip siteleri aramaya başlar
- Güncellemeyi yapmamış siteler ele geçirilir
Yani güncelleme yayımlandıktan sonra geçen her gün riski artırır.
Güncelleme sorumluluğu nasıl tanımlanmalı?
Şirkette şu soruların yazılı cevabı olmalı:
- ☐ Site güncellemelerini kim yapıyor?
- ☐ Ne sıklıkla kontrol ediliyor?
- ☐ Güncelleme öncesi yedek alınıyor mu?
- ☐ Önce test ortamında deneniyor mu?
- ☐ Güncelleme sonrası site kontrol ediliyor mu?
- ☐ Bozulursa geri dönüş nasıl yapılıyor?
- ☐ Bu iş sözleşmeye bağlı mı?
En sık yaşanan durum: Site kurulur, ajansla sözleşme biter, güncellemeleri kimse yapmaz. Bir yıl sonra site savunmasızdır.
Bakım anlaşması
Bu boşluğu kapatmanın standart yolu bir bakım anlaşmasıdır. Kapsamında olması gerekenler:
- Düzenli güncelleme kontrolü
- Güncelleme öncesi yedek
- Test ortamında deneme
- Güncelleme sonrası doğrulama
- Sorun hâlinde geri dönüş
- Aylık rapor
- Güvenlik uyarılarının takibi
Bu hizmet, bir güvenlik olayının maliyetiyle karşılaştırıldığında düşük bir kalemdir.
Otomatik güncelleme: iyi mi kötü mü?
| Avantaj | Risk | |
|---|---|---|
| Otomatik açık | Güvenlik yamaları hemen uygulanır | Bir güncelleme siteyi bozabilir |
| Otomatik kapalı | Kontrol sizde | Unutulur, site savunmasız kalır |
Dengeli yaklaşım:
- Güvenlik yamaları otomatik uygulansın
- Büyük sürüm geçişleri kontrollü yapılsın
- Güncelleme öncesi otomatik yedek alınsın
- Bozulma hâlinde geri dönüş imkânı olsun
- Kritik siteler için önce test ortamı
Güncelleme rutini
- ☐ Yedek alın
- ☐ Test ortamında uygulayın
- ☐ Kritik akışları test edin
- ☐ Canlıya uygulayın
- ☐ Siteyi kontrol edin
- ☐ Formları ve ödeme akışını test edin
- ☐ Sorun varsa geri dönün
- ☐ Kayıt tutun
Üçüncü ve altıncı maddeler atlanmamalı: bir güncelleme siteyi açık bırakıp iletişim formunu bozabilir ve haftalarca fark edilmez.
Ne kadar sıklıkla?
| Güncelleme türü | Sıklık |
|---|---|
| Güvenlik yamaları | Mümkün olan en kısa sürede |
| Eklenti güncellemeleri | Haftalık kontrol |
| Büyük sürüm geçişleri | Planlı, test edilerek |
| Sunucu yazılımları | Sağlayıcıda (teyit edin) |
Kontrol sorusu
Şirketinizde şu soruya net cevap verebiliyor musunuz:
"Sitemizin son güncellemesi ne zaman yapıldı ve kim yaptı?"
Cevap veremiyorsanız, muhtemelen bu iş kimsenin sorumluluğunda değildir ve düzeltilmesi gereken ilk konudur.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz