Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Zayıf Şifreleme Ayarları

4 dk okuma Siber Güvenlik SSL ve Sertifika
Zayıf Şifreleme Ayarları

Sertifika geçerli ama yapılandırma zayıf olabilir.

Sertifikanız geçerli, kilit simgesi görünüyor, her şey normal görünüyor. Ancak sunucunuz eski ve zayıf şifreleme yöntemlerini kabul ediyor olabilir.

Bu, ziyaretçinin göremediği ama denetimlerde ve güvenlik testlerinde ortaya çıkan bir sorundur.

Belirtiler

  • Güvenlik testinde düşük not
  • Denetim bulgusu
  • Ödeme kuruluşunun uyarısı
  • Kurumsal müşterinin güvenlik değerlendirmesinde soru
  • Modern tarayıcıların bağlantı kurmakta zorlanması
  • Bazı entegrasyonların çalışmaması

Ziyaretçi hiçbir şey görmez. Bu yüzden sorun yıllarca fark edilmeden durabilir.

Sorunun kaynağı

1. Varsayılan yapılandırma

Sunucular kurulduğunda geniş uyumluluk için varsayılan ayarlarla gelir. Bu ayarlar eski yöntemleri de içerebilir.

2. Eski cihaz uyumluluğu için taviz

Bir zamanlar eski cihazların erişebilmesi için zayıf ayarlar açılmış ve sonra kapatılmamış olabilir.

3. Hiç gözden geçirilmemiş olması

Yapılandırma yıllar önce yapılmış ve bir daha bakılmamıştır. Bu arada standartlar değişmiştir.

4. Bir entegrasyon için açılmış olması

Eski bir sistemin bağlanabilmesi için ayar gevşetilmiş ve kalıcı hâle gelmiştir.

Ne kontrol edilmeli?

  • ☐ Eski protokol sürümleri kapalı mı?
  • ☐ Zayıf şifre paketleri devre dışı mı?
  • ☐ Güncel sürümler etkin mi?
  • ☐ İleri gizlilik destekleniyor mu?
  • ☐ Sürüm düşürme koruması var mı?
  • ☐ Sertifika zinciri tam mı?
  • ☐ Bilinen zafiyetler kontrol edildi mi?

Bu maddeler teknik ekibin ya da sağlayıcının alanıdır. Sizin göreviniz, bu kontrolün yapıldığından ve düzenli tekrarlandığından emin olmaktır.

1. Adım — Test edin

Sunucu yapılandırmasını değerlendiren çevrimiçi araçlar mevcuttur. Bu araçlar bir değerlendirme notu ve ayrıntılı bulgu listesi verir.

  • ☐ Ana site test edildi
  • ☐ Alt alan adları test edildi
  • ☐ Ödeme sayfası test edildi
  • ☐ E-posta sunucusu test edildi
  • ☐ API adresleri test edildi
  • ☐ Sonuçlar kaydedildi

Dördüncü madde sık atlanır: Web sunucusu iyi yapılandırılmışken e-posta sunucusu eski ayarlarla çalışıyor olabilir.

2. Adım — Bulguları önceliklendirin

BulguÖncelik
Bilinen ciddi zafiyetAcil
Kullanımdan kalkmış protokol açıkYüksek
Zayıf şifre paketleriYüksek
Sertifika zinciri eksikYüksek
İleri gizlilik yokOrta
Ek güvenlik başlıkları eksikOrta
Eski ama henüz kaldırılmamış sürüm açıkDeğerlendirin

3. Adım — Uyumluluk etkisini değerlendirin

Ayarları sıkılaştırmanın bir maliyeti vardır: çok eski cihazlar siteye erişemeyebilir.

  • ☐ Ziyaretçi cihaz ve tarayıcı dağılımı incelendi
  • ☐ Eski cihazlardan gelen trafik oranı belirlendi
  • ☐ Etkilenecek müşteri kitlesi değerlendirildi
  • ☐ Bir entegrasyon etkilenir mi, kontrol edildi
  • ☐ Karar verildi ve belgelendi

Dördüncü madde önemlidir: Eski bir muhasebe yazılımı ya da bir iş ortağının sistemi, modern ayarlarla bağlanamayabilir. Değişiklik öncesi kontrol edin.

4. Adım — Uygulayın

  • ☐ Değişiklik planlandı
  • ☐ Yedek alındı
  • ☐ Düşük trafikli bir zaman seçildi
  • ☐ Ayarlar güncellendi
  • ☐ Servis yeniden yüklendi
  • ☐ Site erişilebilir

5. Adım — Doğrulayın

  • ☐ Test tekrarlandı
  • ☐ Bulgular giderildi
  • ☐ Site normal çalışıyor
  • ☐ Farklı tarayıcılarda test edildi
  • ☐ Mobilde test edildi
  • ☐ Entegrasyonlar çalışıyor
  • ☐ E-posta erişimi sorunsuz
  • ☐ Ödeme akışı çalışıyor

6. Adım — Diğer servisleri de düzeltin

  • ☐ E-posta sunucusu
  • ☐ Yönetim panelleri
  • ☐ Dosya transfer servisleri
  • ☐ API uç noktaları
  • ☐ Veritabanı bağlantıları
  • ☐ İç sistemler

7. Adım — Düzenli hâle getirin

  • ☐ Yıllık test takvimde
  • ☐ Sunucu değişikliğinden sonra test yapılıyor
  • ☐ Yeni zafiyet duyurulduğunda kontrol ediliyor
  • ☐ Sağlayıcı bilgilendirme yapıyor
  • ☐ Sonuçlar arşivleniyor

Beşinci madde bir denetim faydası sağlar: Geçmiş test sonuçlarını saklamak, güvenlik yönetiminizin belgesi olur.

Paylaşımlı hosting kullanıyorsanız

Bu ayarları siz değiştiremezsiniz; sağlayıcı yönetir.

  • ☐ Sağlayıcıya test sonucu iletildi
  • ☐ Bulgular soruldu
  • ☐ Ne zaman düzeltileceği öğrenildi
  • ☐ Yanıt alınamazsa sağlayıcı değişimi değerlendirildi

Son madde: Temel güvenlik yapılandırmasını güncel tutmayan bir sağlayıcı, başka alanlarda da geri kalmış olabilir.

Sağlayıcınıza sorulacaklar

  • ☐ Yapılandırmamız güncel mi?
  • ☐ Eski protokol sürümleri kapalı mı?
  • ☐ Zayıf şifre paketleri devre dışı mı?
  • ☐ Ne sıklıkla gözden geçiriyorsunuz?
  • ☐ Yeni bir zafiyet çıkarsa nasıl bilgilendiriliyoruz?
  • ☐ Müdahale süreniz nedir?
  • ☐ Talep üzerine özel yapılandırma yapabiliyor musunuz?

Kurumsal müşteri değerlendirmeleri

Kurumsal müşteriye satış yapıyorsanız, bu konu bir satış engeline dönüşebilir:

  • Tedarikçi güvenlik değerlendirmelerinde sorgulanır
  • Bazı kurumlar test sonucu talep eder
  • İhale şartnamelerinde yer alabilir
  • Denetimlerde bulgu olarak çıkabilir

İyi bir test sonucu, kurumsal satış süreçlerinde somut bir avantajdır ve elde edilmesi genelde zor değildir.

Paylaş:
T
Thro
Thro · 28 Temmuz 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz