Sertifika geçerli ama yapılandırma zayıf olabilir.
Sertifikanız geçerli, kilit simgesi görünüyor, her şey normal görünüyor. Ancak sunucunuz eski ve zayıf şifreleme yöntemlerini kabul ediyor olabilir.
Bu, ziyaretçinin göremediği ama denetimlerde ve güvenlik testlerinde ortaya çıkan bir sorundur.
Belirtiler
- Güvenlik testinde düşük not
- Denetim bulgusu
- Ödeme kuruluşunun uyarısı
- Kurumsal müşterinin güvenlik değerlendirmesinde soru
- Modern tarayıcıların bağlantı kurmakta zorlanması
- Bazı entegrasyonların çalışmaması
Ziyaretçi hiçbir şey görmez. Bu yüzden sorun yıllarca fark edilmeden durabilir.
Sorunun kaynağı
1. Varsayılan yapılandırma
Sunucular kurulduğunda geniş uyumluluk için varsayılan ayarlarla gelir. Bu ayarlar eski yöntemleri de içerebilir.
2. Eski cihaz uyumluluğu için taviz
Bir zamanlar eski cihazların erişebilmesi için zayıf ayarlar açılmış ve sonra kapatılmamış olabilir.
3. Hiç gözden geçirilmemiş olması
Yapılandırma yıllar önce yapılmış ve bir daha bakılmamıştır. Bu arada standartlar değişmiştir.
4. Bir entegrasyon için açılmış olması
Eski bir sistemin bağlanabilmesi için ayar gevşetilmiş ve kalıcı hâle gelmiştir.
Ne kontrol edilmeli?
- ☐ Eski protokol sürümleri kapalı mı?
- ☐ Zayıf şifre paketleri devre dışı mı?
- ☐ Güncel sürümler etkin mi?
- ☐ İleri gizlilik destekleniyor mu?
- ☐ Sürüm düşürme koruması var mı?
- ☐ Sertifika zinciri tam mı?
- ☐ Bilinen zafiyetler kontrol edildi mi?
Bu maddeler teknik ekibin ya da sağlayıcının alanıdır. Sizin göreviniz, bu kontrolün yapıldığından ve düzenli tekrarlandığından emin olmaktır.
1. Adım — Test edin
Sunucu yapılandırmasını değerlendiren çevrimiçi araçlar mevcuttur. Bu araçlar bir değerlendirme notu ve ayrıntılı bulgu listesi verir.
- ☐ Ana site test edildi
- ☐ Alt alan adları test edildi
- ☐ Ödeme sayfası test edildi
- ☐ E-posta sunucusu test edildi
- ☐ API adresleri test edildi
- ☐ Sonuçlar kaydedildi
Dördüncü madde sık atlanır: Web sunucusu iyi yapılandırılmışken e-posta sunucusu eski ayarlarla çalışıyor olabilir.
2. Adım — Bulguları önceliklendirin
| Bulgu | Öncelik |
|---|---|
| Bilinen ciddi zafiyet | Acil |
| Kullanımdan kalkmış protokol açık | Yüksek |
| Zayıf şifre paketleri | Yüksek |
| Sertifika zinciri eksik | Yüksek |
| İleri gizlilik yok | Orta |
| Ek güvenlik başlıkları eksik | Orta |
| Eski ama henüz kaldırılmamış sürüm açık | Değerlendirin |
3. Adım — Uyumluluk etkisini değerlendirin
Ayarları sıkılaştırmanın bir maliyeti vardır: çok eski cihazlar siteye erişemeyebilir.
- ☐ Ziyaretçi cihaz ve tarayıcı dağılımı incelendi
- ☐ Eski cihazlardan gelen trafik oranı belirlendi
- ☐ Etkilenecek müşteri kitlesi değerlendirildi
- ☐ Bir entegrasyon etkilenir mi, kontrol edildi
- ☐ Karar verildi ve belgelendi
Dördüncü madde önemlidir: Eski bir muhasebe yazılımı ya da bir iş ortağının sistemi, modern ayarlarla bağlanamayabilir. Değişiklik öncesi kontrol edin.
4. Adım — Uygulayın
- ☐ Değişiklik planlandı
- ☐ Yedek alındı
- ☐ Düşük trafikli bir zaman seçildi
- ☐ Ayarlar güncellendi
- ☐ Servis yeniden yüklendi
- ☐ Site erişilebilir
5. Adım — Doğrulayın
- ☐ Test tekrarlandı
- ☐ Bulgular giderildi
- ☐ Site normal çalışıyor
- ☐ Farklı tarayıcılarda test edildi
- ☐ Mobilde test edildi
- ☐ Entegrasyonlar çalışıyor
- ☐ E-posta erişimi sorunsuz
- ☐ Ödeme akışı çalışıyor
6. Adım — Diğer servisleri de düzeltin
- ☐ E-posta sunucusu
- ☐ Yönetim panelleri
- ☐ Dosya transfer servisleri
- ☐ API uç noktaları
- ☐ Veritabanı bağlantıları
- ☐ İç sistemler
7. Adım — Düzenli hâle getirin
- ☐ Yıllık test takvimde
- ☐ Sunucu değişikliğinden sonra test yapılıyor
- ☐ Yeni zafiyet duyurulduğunda kontrol ediliyor
- ☐ Sağlayıcı bilgilendirme yapıyor
- ☐ Sonuçlar arşivleniyor
Beşinci madde bir denetim faydası sağlar: Geçmiş test sonuçlarını saklamak, güvenlik yönetiminizin belgesi olur.
Paylaşımlı hosting kullanıyorsanız
Bu ayarları siz değiştiremezsiniz; sağlayıcı yönetir.
- ☐ Sağlayıcıya test sonucu iletildi
- ☐ Bulgular soruldu
- ☐ Ne zaman düzeltileceği öğrenildi
- ☐ Yanıt alınamazsa sağlayıcı değişimi değerlendirildi
Son madde: Temel güvenlik yapılandırmasını güncel tutmayan bir sağlayıcı, başka alanlarda da geri kalmış olabilir.
Sağlayıcınıza sorulacaklar
- ☐ Yapılandırmamız güncel mi?
- ☐ Eski protokol sürümleri kapalı mı?
- ☐ Zayıf şifre paketleri devre dışı mı?
- ☐ Ne sıklıkla gözden geçiriyorsunuz?
- ☐ Yeni bir zafiyet çıkarsa nasıl bilgilendiriliyoruz?
- ☐ Müdahale süreniz nedir?
- ☐ Talep üzerine özel yapılandırma yapabiliyor musunuz?
Kurumsal müşteri değerlendirmeleri
Kurumsal müşteriye satış yapıyorsanız, bu konu bir satış engeline dönüşebilir:
- Tedarikçi güvenlik değerlendirmelerinde sorgulanır
- Bazı kurumlar test sonucu talep eder
- İhale şartnamelerinde yer alabilir
- Denetimlerde bulgu olarak çıkabilir
İyi bir test sonucu, kurumsal satış süreçlerinde somut bir avantajdır ve elde edilmesi genelde zor değildir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz