Web Sitesi Sıkılaştırma
Sıkılaştırma, sitenizin varsayılan ve gevşek yapılandırmasını katmanlı, savunmacı bir düzene taşır. Güvenlik başlıklarından TLS politikasına, dosya izinlerinden erişim kontrolüne ve WAF kurallarına kadar saldırı yüzeyini bilinçli olarak daraltırız. Amaç tek bir açığı yamamak değil; birden çok savunma katmanı ekleyerek bir katman aşılsa bile saldırının durmasını sağlamaktır.
Bu hizmet hangi sorunu çözer?
Çoğu site, hız ve kolaylık için seçilmiş varsayılan ayarlarla yayına girer: her şeye açık dizin izinleri, eksik güvenlik başlıkları, gereksiz açık uç noktalar, panellere serbest erişim ve kural tanımlanmamış bir güvenlik duvarı. Bu ayarlar "çalışır" ancak saldırgana geniş bir hareket alanı bırakır. Denetim size nerede zayıf olduğunuzu söyler; sıkılaştırma ise o zayıflıkları kalıcı olarak kapatır ve gelecekteki saldırıların çoğunu otomatik olarak yüzeyde durdurur. İyi bir sıkılaştırma, tek bir kontrol değil; birbirini yedekleyen katmanların toplamıdır ve bir katman aşılsa bile diğerleri devrede kalır.
- Varsayılan yapılandırmalar nedeniyle botların otomatik saldırılarına açık kalmak
- Gereksiz açık uç nokta ve servisler üzerinden genişleyen saldırı yüzeyi
- Zayıf dosya ve dizin izinleriyle yetkisiz dosya yazma veya çalıştırma
- Erişim kontrolü olmayan yönetim panellerinin kaba kuvvet saldırılarına maruz kalması
- Güvenlik başlığı ve WAF eksikliği nedeniyle yaygın saldırıların yüzeyde durdurulamaması
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
HTTP ve tarayıcı katmanı
- Tam güvenlik başlığı seti (CSP, HSTS, X-Frame-Options ve diğerleri)
- Çerez bayraklarının güvenli hale getirilmesi
- Karışık içerik ve güvensiz kaynakların temizlenmesi
- CORS politikasının daraltılması
Aktarım katmanı
- Yalnızca güçlü TLS sürümleri ve şifre paketleri
- HTTP-HTTPS zorunlu yönlendirme ve HSTS
- Sertifika yenileme ve izleme yapılandırması
Dosya sistemi ve erişim
- Dosya ve dizin izinlerinin en az yetkiye çekilmesi
- Hassas dosyaların web kökü dışına taşınması
- Dizin listelemenin kapatılması
- Yönetim panellerine IP veya kimlik tabanlı erişim kontrolü
Perimetre ve izleme
- WAF kurallarının yapılandırılması
- Hız sınırlama (rate limiting) ve kaba kuvvet koruması
- Gereksiz servis ve uç noktaların kapatılması
- Değişiklik tespiti için temel bütünlük izleme
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Yönetim paneli tüm internete açık (örnek bulgu)
Kimlik doğrulama katmanına doğrudan erişim, kaba kuvvet ve kimlik bilgisi doldurma saldırılarını davet eder.
ÖneriPaneli IP allowlist, VPN veya ek kimlik doğrulama katmanı arkasına alın ve hız sınırlaması ekleyin.
Yazılabilir yükleme dizininde kod çalıştırma mümkün (örnek bulgu)
Yüklenen bir dosyanın sunucuda çalıştırılabilmesi, web shell yerleştirmenin klasik yoludur.
ÖneriYükleme dizininde çalıştırmayı engelleyin, dosya tipini doğrulayın ve dizini web kökü dışına taşıyın.
Çerezlerde SameSite ve Secure bayrakları yok (örnek bulgu)
Oturum çerezleri CSRF ve şifresiz aktarım risklerine açık kalır.
ÖneriOturum çerezlerine Secure, HttpOnly ve uygun SameSite bayraklarını ekleyin.
WAF kuralları tanımsız (örnek bulgu)
Yaygın enjeksiyon denemeleri uygulamaya kadar ulaşır, ilk savunma hattı yoktur.
ÖneriUygulamanıza uygun bir WAF kural seti tanımlayın ve yanlış pozitifleri ayıklayarak devreye alın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Uygulanmış katmanlı güvenlik kontrolleri (başlıklar, TLS, izinler, WAF)
- Uygulanan tüm değişikliklerin gerekçeli listesi
- Sıkılaştırma öncesi ve sonrası karşılaştırması
- Ayarların korunması için bakım kontrol listesi
- Geri alma (rollback) notları ile güvenli devir
Kimler için?
- Denetim sonrası açıklarını kapatmak isteyen ekipler
- Yeni yayına geçen veya taşınan siteler
- Tekrarlayan zararlı yazılım ya da saldırı yaşayan işletmeler
- Güvenlik olgunluğunu artırmak isteyen kurumsal siteler
Bu hizmeti ne zaman düşünmelisiniz?
- Bir güvenlik denetimi tamamlandıktan hemen sonra
- Malware temizliği veya hack kurtarma çalışmasının ardından
- Yeni bir sunucuya veya barındırıcıya geçerken
- Güvenlik kontrollerinizin dağınık ve belgesiz olduğunu fark ettiğinizde
Sıkılaştırma mı, Sürekli İzleme mi?
| Sıkılaştırma | Güvenlik İzleme | |
|---|---|---|
| Doğa | Tek seferlik yapılandırma projesi | Süreklilik gerektiren abonelik |
| Sağladığı | Güçlü bir başlangıç savunma duruşu | Yeni tehdit ve değişiklikleri erken yakalama |
| Zaman ufku | Bugünkü yapılandırmayı düzeltir | Gelecekteki sapmaları izler |
| İdeal kullanım | Sağlam temel kurmak | Temeli sürekli korumak |
Sıkça Sorulan Sorular
Sıkılaştırma sitemin çalışmasını bozar mı?
Önce denetim yaptırmam gerekir mi?
WAF her saldırıyı durdurur mu?
Sıkılaştırma kalıcı mı?
Hangi platformlarda çalışıyorsunuz?
Değişikliklerin belgesini alacak mıyım?
CSP uygulamak neden dikkat ister?
Sıkılaştırma sonrası performansım düşer mi?
İlgili hizmetler, araçlar ve rehberler
Web Sitesi GüvenliğiWeb Sitesi Güvenlik İzleme
Web Sitesi GüvenliğiLinux Sunucu Sıkılaştırma
Sunucu GüvenliğiWordPress Sıkılaştırma
WordPress Güvenliği
Web Sitesi Sıkılaştırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.