Web Sitesi Güvenliği Tek Seferlik Hizmet

Web Sitesi Sıkılaştırma

Sıkılaştırma, sitenizin varsayılan ve gevşek yapılandırmasını katmanlı, savunmacı bir düzene taşır. Güvenlik başlıklarından TLS politikasına, dosya izinlerinden erişim kontrolüne ve WAF kurallarına kadar saldırı yüzeyini bilinçli olarak daraltırız. Amaç tek bir açığı yamamak değil; birden çok savunma katmanı ekleyerek bir katman aşılsa bile saldırının durmasını sağlamaktır.

8 teknik alan 5 adımlı süreç 5 teslimat
Teknik kapsam
Güvenlik başlıkları
TLS politikası
Dosya izinleri
WAF kuralları
Hız sınırlama
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu site, hız ve kolaylık için seçilmiş varsayılan ayarlarla yayına girer: her şeye açık dizin izinleri, eksik güvenlik başlıkları, gereksiz açık uç noktalar, panellere serbest erişim ve kural tanımlanmamış bir güvenlik duvarı. Bu ayarlar "çalışır" ancak saldırgana geniş bir hareket alanı bırakır. Denetim size nerede zayıf olduğunuzu söyler; sıkılaştırma ise o zayıflıkları kalıcı olarak kapatır ve gelecekteki saldırıların çoğunu otomatik olarak yüzeyde durdurur. İyi bir sıkılaştırma, tek bir kontrol değil; birbirini yedekleyen katmanların toplamıdır ve bir katman aşılsa bile diğerleri devrede kalır.

  • Varsayılan yapılandırmalar nedeniyle botların otomatik saldırılarına açık kalmak
  • Gereksiz açık uç nokta ve servisler üzerinden genişleyen saldırı yüzeyi
  • Zayıf dosya ve dizin izinleriyle yetkisiz dosya yazma veya çalıştırma
  • Erişim kontrolü olmayan yönetim panellerinin kaba kuvvet saldırılarına maruz kalması
  • Güvenlik başlığı ve WAF eksikliği nedeniyle yaygın saldırıların yüzeyde durdurulamaması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Teknik riskSıkılaştırılmamış bir site, otomatik saldırı botları için düşük maliyetli bir hedeftir. Katmanlı kontroller, bilinen saldırı kalıplarının büyük kısmını uygulamaya ulaşmadan durdurur.
İş riskiTekrarlayan olaylar hem doğrudan maliyet hem de sürekli acil müdahale yükü doğurur. Sıkılaştırma bu tekrar döngüsünü kırarak operasyonel yükü kalıcı olarak azaltır.
Uyum riskiGüvenlik başlıkları, güçlü TLS ve erişim kontrolü, birçok uyum ve tedarikçi güvenlik listesinin doğrudan gereksinimidir. Sıkılaştırma bu maddeleri somut biçimde karşılar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

HTTP ve tarayıcı katmanı

  • Tam güvenlik başlığı seti (CSP, HSTS, X-Frame-Options ve diğerleri)
  • Çerez bayraklarının güvenli hale getirilmesi
  • Karışık içerik ve güvensiz kaynakların temizlenmesi
  • CORS politikasının daraltılması

Aktarım katmanı

  • Yalnızca güçlü TLS sürümleri ve şifre paketleri
  • HTTP-HTTPS zorunlu yönlendirme ve HSTS
  • Sertifika yenileme ve izleme yapılandırması

Dosya sistemi ve erişim

  • Dosya ve dizin izinlerinin en az yetkiye çekilmesi
  • Hassas dosyaların web kökü dışına taşınması
  • Dizin listelemenin kapatılması
  • Yönetim panellerine IP veya kimlik tabanlı erişim kontrolü

Perimetre ve izleme

  • WAF kurallarının yapılandırılması
  • Hız sınırlama (rate limiting) ve kaba kuvvet koruması
  • Gereksiz servis ve uç noktaların kapatılması
  • Değişiklik tespiti için temel bütünlük izleme
Teknik kapsam

Ele aldığımız teknik alanlar

Güvenlik başlıklarıTLS politikasıDosya izinleriWAF kurallarıHız sınırlamaErişim kontrol listeleriCORS daraltmaServis minimizasyonu
Metodoloji

Nasıl çalışırız?

Mevcut durum analiziHangi kontrollerin var, hangilerinin eksik olduğunu belirleriz. Varsa denetim raporunu temel alır, yoksa hızlı bir güvenlik taraması ile başlangıç noktasını oluştururuz.
Sıkılaştırma planıUygulanacak kontrolleri, olası uyum etkilerini ve test sırasını içeren bir plan çıkarırız. Sitenizin işlevini bozmadan güvenliği artırmak önceliktir.
Kademeli uygulamaCSP gibi kontrolleri önce report-only modunda test eder, yanlış engellemeleri ayıklar, sonra zorunlu moda geçeriz. Her değişikliği izole ve geri alınabilir biçimde uygularız.
DoğrulamaUygulanan her kontrolü test eder, sitenin normal işlevlerinin bozulmadığını doğrularız. Başlıkları, TLS derecesini ve erişim kısıtlarını yeniden ölçeriz.
Belgeleme ve devirUygulanan tüm kontrolleri, gerekçelerini ve gelecekte korunması gereken ayarları belgeler; ekibinize devrederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Yüksek

Yönetim paneli tüm internete açık (örnek bulgu)

Etki

Kimlik doğrulama katmanına doğrudan erişim, kaba kuvvet ve kimlik bilgisi doldurma saldırılarını davet eder.

Öneri

Paneli IP allowlist, VPN veya ek kimlik doğrulama katmanı arkasına alın ve hız sınırlaması ekleyin.

Yüksek

Yazılabilir yükleme dizininde kod çalıştırma mümkün (örnek bulgu)

Etki

Yüklenen bir dosyanın sunucuda çalıştırılabilmesi, web shell yerleştirmenin klasik yoludur.

Öneri

Yükleme dizininde çalıştırmayı engelleyin, dosya tipini doğrulayın ve dizini web kökü dışına taşıyın.

Orta

Çerezlerde SameSite ve Secure bayrakları yok (örnek bulgu)

Etki

Oturum çerezleri CSRF ve şifresiz aktarım risklerine açık kalır.

Öneri

Oturum çerezlerine Secure, HttpOnly ve uygun SameSite bayraklarını ekleyin.

Düşük

WAF kuralları tanımsız (örnek bulgu)

Etki

Yaygın enjeksiyon denemeleri uygulamaya kadar ulaşır, ilk savunma hattı yoktur.

Öneri

Uygulamanıza uygun bir WAF kural seti tanımlayın ve yanlış pozitifleri ayıklayarak devreye alın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Uygulanmış katmanlı güvenlik kontrolleri (başlıklar, TLS, izinler, WAF)
  • Uygulanan tüm değişikliklerin gerekçeli listesi
  • Sıkılaştırma öncesi ve sonrası karşılaştırması
  • Ayarların korunması için bakım kontrol listesi
  • Geri alma (rollback) notları ile güvenli devir

Kimler için?

  • Denetim sonrası açıklarını kapatmak isteyen ekipler
  • Yeni yayına geçen veya taşınan siteler
  • Tekrarlayan zararlı yazılım ya da saldırı yaşayan işletmeler
  • Güvenlik olgunluğunu artırmak isteyen kurumsal siteler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Bir güvenlik denetimi tamamlandıktan hemen sonra
  • Malware temizliği veya hack kurtarma çalışmasının ardından
  • Yeni bir sunucuya veya barındırıcıya geçerken
  • Güvenlik kontrollerinizin dağınık ve belgesiz olduğunu fark ettiğinizde
Karşılaştırma

Sıkılaştırma mı, Sürekli İzleme mi?

SıkılaştırmaGüvenlik İzleme
DoğaTek seferlik yapılandırma projesiSüreklilik gerektiren abonelik
SağladığıGüçlü bir başlangıç savunma duruşuYeni tehdit ve değişiklikleri erken yakalama
Zaman ufkuBugünkü yapılandırmayı düzeltirGelecekteki sapmaları izler
İdeal kullanımSağlam temel kurmakTemeli sürekli korumak
SSS

Sıkça Sorulan Sorular

Sıkılaştırma sitemin çalışmasını bozar mı?
Doğru yapıldığında hayır. CSP gibi işlevi etkileyebilecek kontrolleri önce report-only modunda test eder, yanlış engellemeleri ayıklarız. Her değişiklik izole ve geri alınabilir biçimde uygulanır; devirden önce normal işlevleri doğrularız.
Önce denetim yaptırmam gerekir mi?
Şart değil ama önerilir. Elinizde bir denetim raporu varsa doğrudan onu temel alırız. Yoksa sıkılaştırma öncesi hızlı bir güvenlik taraması yaparak başlangıç durumunu belirleriz.
WAF her saldırıyı durdurur mu?
Hayır. WAF önemli bir katmandır ancak tek başına yeterli değildir; yaygın saldırı kalıplarını yüzeyde eler fakat uygulama mantığı kusurlarını çözmez. Bu nedenle WAF, başlıklar, izinler ve erişim kontrolü gibi diğer katmanlarla birlikte kullanılır.
Sıkılaştırma kalıcı mı?
Uyguladığımız kontroller kalıcıdır ancak yazılım güncellemeleri, yeni eklentiler veya yapılandırma değişiklikleri zamanla ayarları aşındırabilir. Bu nedenle bir bakım kontrol listesi bırakır, sürekli koruma için izleme hizmetini öneririz.
Hangi platformlarda çalışıyorsunuz?
Sıkılaştırma ilkeleri platformdan bağımsızdır; başlıklar, TLS, izinler ve erişim kontrolü her yığında uygulanır. WordPress, özel PHP uygulamaları ve statik siteler dahil yaygın yapılarda çalışırız.
Değişikliklerin belgesini alacak mıyım?
Evet. Uygulanan her kontrolü, gerekçesini ve gerektiğinde geri alma adımlarını içeren bir belge teslim ederiz. Bu belge, kendi ekibinizin ayarları koruyabilmesi için tasarlanır.
CSP uygulamak neden dikkat ister?
İçerik Güvenliği Politikası, izin verilen kaynakları katı biçimde tanımlar; yanlış yapılandırılırsa meşru betikleri ve stilleri de engelleyebilir. Bu yüzden önce report-only modunda gerçek trafikte gözlemler, politikayı ayıkladıktan sonra zorunlu moda geçeriz.
Sıkılaştırma sonrası performansım düşer mi?
Genellikle hayır. Güvenlik başlıkları ve TLS ayarları ölçülebilir bir performans yükü getirmez; hatta HSTS ve güçlü TLS bazı durumlarda bağlantıyı iyileştirir. WAF gibi katmanlar dikkatli yapılandırıldığında gecikme etkisi ihmal edilebilir düzeydedir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Web Sitesi Sıkılaştırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.