Globya Bilgi Teknolojileri · 2000'den beri 0850 432 55 13 info@globya.com.tr
AraCtrl K Proje başlat

Barındırma · Güvenlik

Güncel yazılım, izlenen site, kapalı kapılar.

Sitelerin büyük kısmı özel olarak hedef alındığı için değil, güncellenmemiş bir yazılım otomatik taramalarda bulunduğu için saldırıya uğrar. Düzenli güncelleme ve izleme bu riskin büyük kısmını ortadan kaldırır.

Web sitesi güvenliği neden sürekli bir iş?

Saldırganlar siteleri tek tek seçmez; bilinen açıkları arayan otomatik araçlarla binlerce siteyi tarar. Bir içerik yönetim sisteminde ya da eklentide açık duyurulduğunda, güncellenmemiş siteler kısa sürede hedef olur. Bu yüzden güvenlik bir kez kurulup bırakılan bir şey değil, düzenli yapılan bir bakımdır. Küçük bir tanıtım sitesi de bu taramalardan payını alır; "bizim sitemizde çalınacak bir şey yok" düşüncesi, sunucunun başkalarına saldırı için kullanılabileceğini hesaba katmaz.

Saldırının belirtileri her zaman görünür olmaz. Sitenize gizlice spam bağlantıları eklenebilir, ziyaretçiler başka sitelere yönlendirilebilir ya da sunucunuz istenmeyen e-posta göndermek için kullanılabilir. Çoğu zaman bunu ilk fark eden, arama motorunun uyarısı ya da e-postalarınızın karşı tarafta spam'e düşmesi olur.

Güncelleme yönetimi

Güncellemeler üç katmanda yapılır: sunucu yazılımı (işletim sistemi, PHP, veritabanı), içerik yönetim sistemi ve eklenti ya da modüller. Her güncelleme bir risk de taşır; uyumsuz bir eklenti sitenin bir bölümünü bozabilir.

İzlediğimiz yöntem şöyledir:

  1. Güncelleme öncesi tam yedek alınır.
  2. Güvenlik güncellemeleri önceliklidir ve gecikmeden uygulanır.
  3. Büyük sürüm geçişleri önce test ortamında denenir.
  4. Güncellemeden sonra ana sayfalar, formlar ve varsa ödeme adımları kontrol edilir.
  5. Artık geliştirilmeyen eklentiler tespit edilir ve alternatifleri önerilir.

Erişim ve yetki kontrolü

Güvenlik açıklarının önemli bir kısmı yazılımdan değil, erişimden kaynaklanır. Yıllar önce ayrılmış bir çalışanın hâlâ açık yönetici hesabı, herkesin bildiği ortak şifre ya da gereğinden geniş yetkiler bunlara örnektir. Bakım kapsamında yönetici hesaplarını düzenli gözden geçiriyor, güçlü şifre ve mümkün olan yerlerde iki adımlı doğrulama kullanıyoruz.

Güvenlik izleme

İzleme; sitenin erişilebilir olup olmadığını, dosyalarda beklenmeyen değişiklik olup olmadığını, yoğun başarısız giriş denemelerini ve SSL süresini takip eder. Bir sorun fark edildiğinde önce etkisi sınırlandırılır, sonra temizlik yapılır ve açığın nedeni kapatılır. Temizlik sonrası gerekirse site sağlam bir yedekten geri yüklenir; ayrıntı için yedekleme ve geri dönüş sayfasına bakabilirsiniz.

Sitede kişisel veri işleniyorsa, bir ihlal şüphesinde yapılması gerekenler de vardır. Bu yükümlülükleri KVKK uyumu çalışmasıyla birlikte ele alıyoruz.

Kontrol listesi

  • İçerik yönetim sistemi ve eklentiler güncel mi?
  • Kullanılmayan eklenti ve temalar kaldırıldı mı?
  • Ayrılan çalışanların hesapları kapatıldı mı?
  • Yönetici girişlerinde iki adımlı doğrulama var mı?
  • Formlarda otomatik gönderimlere karşı koruma var mı?
  • Dosya değişiklikleri ve erişilebilirlik izleniyor mu?

Sık sorulan sorular

Sitemiz saldırıya uğradıysa ne yapmalıyız?

Şifreleri hemen değiştirmek ilk adımdır, ancak yeterli değildir. Zararlı kodun temizlenmesi, açığın bulunması ve kapatılması gerekir. Bizi arayarak durumu anlatabilirsiniz.

Otomatik güncellemeyi açık bıraksak yeterli olmaz mı?

Küçük güvenlik güncellemeleri için faydalıdır. Büyük sürüm geçişlerinde ise kontrolsüz otomatik güncelleme siteyi bozabileceği için izlenerek yapılmalıdır.

Genel çerçeve için barındırma ve bakım sayfasına dönebilir ya da bizimle iletişime geçebilirsiniz.

Sıradaki proje sizinki olabilir

Dijital işlerinizi tek elden yönetelim.

Kısa bir telefon görüşmesiyle ihtiyacınızı dinleyelim; sitenize özel ön analiz raporunu ücretsiz hazırlayalım.