Sertifika güncel olsa da yapılandırma eski olabilir.
Sertifikanız güncel olabilir ama sunucunuz eski ve güvensiz yöntemleri kabul ediyorsa güvenlik zayıftır. Bu, sertifikadan bağımsız bir yapılandırma konusudur.
Terimler
Protokol
Tarayıcı ile sunucunun şifreli iletişim kurarken izlediği kurallar bütünü. SSL eski, TLS güncel adıdır.
Protokol sürümü
Bu kuralların farklı nesilleri. Eski sürümlerde güvenlik açıkları tespit edilmiştir ve kullanımdan kaldırılmıştır.
Şifre paketi (cipher suite)
Bağlantıda kullanılacak şifreleme yöntemlerinin kombinasyonu. Bazı kombinasyonlar zayıftır.
El sıkışma (handshake)
Tarayıcı ve sunucunun hangi sürüm ve yöntemi kullanacaklarında anlaştığı ilk aşama.
Sürüm düşürme
Bağlantının daha eski ve zayıf bir sürüme çekilmesi. Saldırganların hedeflediği bir durumdur.
İleri gizlilik (forward secrecy)
Özel anahtar ileride ele geçse bile, geçmiş bağlantıların çözülememesini sağlayan özellik. Modern yapılandırmalarda tercih edilir.
Sürümlerin durumu
| Nesil | Durum | Ne yapılmalı |
|---|---|---|
| SSL (tüm sürümler) | Kullanımdan kalktı | Kapatın |
| Eski TLS sürümleri | Kullanımdan kaldırıldı | Kapatın |
| Güncel TLS sürümleri | Kullanımda | Etkin tutun |
Not: Sürüm numaraları ve destek durumları zaman içinde değişir. Güncel durumu sağlayıcınızdan teyit edin.
Eski sürümün riskleri
- Bilinen güvenlik açıkları
- Sürüm düşürme saldırılarına açıklık
- Zayıf şifreleme yöntemleri
- Modern tarayıcıların erişimi engellemesi
- Uyum ve denetim bulguları
- Ödeme altyapılarının reddetmesi
Dördüncü madde önemlidir: Modern tarayıcılar, çok eski sürümlerle bağlantı kurmayı reddeder. Sunucunuz yalnız eski sürümleri destekliyorsa, siteniz güncel tarayıcılarda açılmaz.
Eski cihaz ikilemi
Eski sürümleri kapatmanın bir maliyeti vardır: çok eski cihaz ve tarayıcılar siteye erişemeyebilir.
| Yaklaşım | Avantaj | Dezavantaj |
|---|---|---|
| Yalnız güncel sürümler | En güvenli | Çok eski cihazlar erişemez |
| Bir önceki sürüm de açık | Geniş uyumluluk | Güvenlik tavizi |
| Tüm eski sürümler açık | Maksimum uyumluluk | Kabul edilemez |
Karar için: Ziyaretçi verilerinize bakın. Çok eski cihazlardan gelen trafik ihmal edilebilir düzeydeyse, güvenliği tercih edin.
Bu ayarları kim yapar?
- Paylaşımlı hosting: Sağlayıcı yönetir
- Sanal/özel sunucu: Sistem yöneticiniz
- Yönetilen hizmet: Sağlayıcı
- Bulut platformu: Platform ayarları
Siz ne yapmalısınız: Bu kontrolün yapıldığından emin olun ve düzenli gözden geçirilmesini sağlayın.
Sağlayıcınıza sorulacaklar
- ☐ Hangi protokol sürümleri etkin?
- ☐ Eski ve güvensiz sürümler kapalı mı?
- ☐ Şifre paketi yapılandırması güncel mi?
- ☐ İleri gizlilik destekleniyor mu?
- ☐ Yapılandırma ne sıklıkla gözden geçiriliyor?
- ☐ Yeni bir açık çıkarsa nasıl bilgilendiriliyoruz?
- ☐ Güvenlik testi yapılıyor mu?
Altıncı madde: Protokol açıkları zaman zaman duyurulur. Sağlayıcınızın bu duyuruları takip edip müdahale ettiğinden emin olun.
Test etme
Sunucunuzun yapılandırmasını değerlendiren çevrimiçi araçlar mevcuttur. Bu araçlar:
- Etkin protokol sürümlerini gösterir
- Şifre paketlerini listeler
- Bilinen zafiyetleri kontrol eder
- Sertifika zincirini doğrular
- Bir değerlendirme sonucu verir
- ☐ Test yapıldı
- ☐ Sonuç değerlendirildi
- ☐ Bulgular sağlayıcıya iletildi
- ☐ Düzeltmeler yapıldı
- ☐ Tekrar test edildi
- ☐ Dönemsel test takvimde
Ne zaman gözden geçirilmeli?
- ☐ İlk kurulumdan sonra
- ☐ Yılda en az bir kez
- ☐ Sunucu değişikliğinden sonra
- ☐ Yeni bir açık duyurulduğunda
- ☐ Denetim öncesinde
- ☐ Ödeme altyapısı gereksinim bildirdiğinde
Diğer servisleri de unutmayın
Bu yapılandırma yalnız web sunucusu için değil, şifreli bağlantı kuran tüm servisler için geçerlidir:
- ☐ Web sunucusu
- ☐ E-posta sunucusu
- ☐ Yönetim panelleri
- ☐ Dosya transfer servisleri
- ☐ API uç noktaları
- ☐ Veritabanı bağlantıları
İkinci madde sık atlanır: Web sitesi güncel yapılandırmayla çalışırken, e-posta sunucusu eski sürümleri kabul etmeye devam edebilir.
Sertifika ile ilişkisi
Bu iki konu birbirinden bağımsızdır:
- Sertifikanız geçerli olabilir, yapılandırmanız zayıf olabilir
- Yapılandırmanız güçlü olabilir, sertifikanız dolmuş olabilir
- Sertifikayı yenilemek yapılandırmayı düzeltmez
- Yapılandırmayı düzeltmek sertifika ihtiyacını ortadan kaldırmaz
İkisi de ayrı ayrı takip edilmelidir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz