Yönetilen Güvenlik Sürekli / Aylık Hizmet

Yönetilen Web Sitesi Güvenliği

Web sitesi güvenliği tek seferlik bir denetimle bitmez; yeni zafiyetler, yeni saldırılar ve konfigürasyon kaymaları her gün ortaya çıkar. Yönetilen Web Sitesi Güvenliği ile sitenizi 7/24 izler, malware ve dosya değişikliklerini erken yakalar, güvenlik yamalarını yönetir ve bir sorun çıktığında tanımlı bir SLA ile müdahale ederiz. Amacımız sihirli bir kalkan satmak değil; riski ölçülebilir biçimde azaltmak, sorunları saldırgan istismar etmeden görmek ve olduğunda hızla toparlamaktır.

8 teknik alan 6 adımlı süreç 7 teslimat
Kapsam
Sürekli izleme
Tehdit ve bütünlük izleme
Bakım ve müdahale
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu site “çalıştığı” sürece güvenli sanılır. Oysa güvenlik durağan bir durum değil, sürekli değişen bir yüzeydir. Yayına aldığınız gün temiz olan bir site; kullanılan bir kütüphanede yeni bir CVE açıklandığında, bir yönetici parolası sızdığında, bir üçüncü taraf betiği ele geçirildiğinde veya birisi sunucuya arka kapı bıraktığında savunmasız hâle gelir. Bu olayların ortak özelliği sessiz gerçekleşmeleridir: site açık kalır, sayfa yüklenir, hiçbir uyarı çıkmaz. Fark ettiğinizde genellikle ziyaretçiler zaten zarar görmüş, Google sitenizi kara listeye almış veya arama sıralamanız çökmüş olur. Yönetilen güvenlik, bu sessiz pencereyi kapatmak için vardır: değişiklikleri sürekli izler, sapmayı fark eder ve siz haberdar olmadan çok önce alarm üretir.

  • Enjekte edilen zararlı kod veya yönlendirmenin günlerce fark edilmeden ziyaretçilere sunulması
  • Bilinen bir CVE’nin yamalanmaması nedeniyle otomatik botların siteyi ele geçirmesi
  • Google Safe Browsing veya barındırıcı kara listesine alınıp trafiğin ve itibarın kaybı
  • SSL sertifikasının sessizce süresi dolup tarayıcı uyarısıyla dönüşümlerin durması
  • Yedeklerin hiç doğrulanmamış olması nedeniyle bir olay anında geri dönülemez veri kaybı
Neden önemli?

Bu sorunu görmezden gelmenin riski

Saldırı yüzeyi her gün değişirKullandığınız CMS, tema, eklenti ve kütüphaneler için sürekli yeni zafiyetler açıklanır. Dünkü “temiz” yapılandırma, bugün açıklanan bir CVE ile riskli hâle gelebilir. Sürekli izleme bu değişimi takip eder.
Erken tespit hasarı küçültürBir bulaşmayı ilk saatlerde yakalamak ile haftalar sonra fark etmek arasında dağlar kadar fark vardır: kara liste, veri sızıntısı ve SEO çöküşü çoğunlukla gecikmiş tespitin sonucudur.
Görünürlük olmadan güvenlik olmazNeyin değiştiğini, kimin giriş yaptığını, hangi dosyanın dokunulduğunu görmüyorsanız güvende olup olmadığınızı bilemezsiniz. İzleme, karanlığı görünürlüğe çevirir.
Müdahale planı olmadan panik olurBir olay anında “şimdi ne yapacağız?” sorusuyla vakit kaybetmek en pahalı hatadır. Tanımlı bir müdahale akışı ve SLA, kaosu prosedüre çevirir.
Yedek yoksa kurtarma yokturEn kötü senaryoda geri dönebileceğiniz doğrulanmış bir yedek, tüm güvenlik önlemlerinin ağıdır. Alınmış ama hiç test edilmemiş yedek, yok sayılır.
Kapsam

Neyi izler ve koruruz?

Sürekli izleme

  • Uptime/erişilebilirlik izleme ve kesinti uyarısı
  • SSL sertifikası geçerlilik ve yakın son kullanma izleme
  • DNS kayıtlarının beklenmedik değişimine karşı izleme
  • Sayfa içeriği ve yönlendirme değişikliği tespiti

Tehdit ve bütünlük izleme

  • Dosya bütünlüğü izleme (beklenmedik dosya ekleme/değiştirme/silme)
  • Malware ve zararlı içerik tarama
  • Kara liste (Google Safe Browsing, itibar listeleri) izleme
  • Bilinen zafiyet (CVE) göstergeleri için bileşen izleme

Bakım ve müdahale

  • Güvenlik yamalarının planlı ve kontrollü uygulanması
  • Yedeklerin varlığının ve geri yüklenebilirliğinin doğrulanması
  • Olay tespitinde tanımlı SLA ile müdahale
  • Aylık güvenlik ve durum raporu
Teknik kapsam

Ele aldığımız teknik alanlar

HTTP güvenlik başlıkları (HSTS, CSP, X-Content-Type-Options, X-Frame-Options) durumunun izlenmesiTLS/SSL yapılandırması ve sertifika zinciri geçerliliğiDNS A/AAAA/CNAME/MX/TXT kayıtları için değişiklik takibiDosya bütünlüğü için baz alınan (baseline) hash karşılaştırmasıCMS/kütüphane sürüm izleme ve açıklanan CVE eşleştirmesiDış erişilebilirlik ve yanıt süresi (latency) ölçümüKara liste ve itibar servisleri sorgusuYedek varlık ve bütünlük kontrolü (mümkün olduğunda örnek geri yükleme)
Metodoloji

Nasıl çalışırız?

Devralma & temel çıkarmaSite yapısını, kullanılan teknolojileri ve mevcut güvenlik duruşunu belgeleriz; dosya bütünlüğü için temel (baseline) alır, izleme eşiklerini kararlaştırırız.
İzleme kurulumuUptime, SSL, DNS, dosya bütünlüğü, malware ve kara liste kontrollerini devreye alır; uyarı kanallarını (e-posta vb.) tanımlarız.
Sürekli gözetimOtomatik kontrolleri 7/24 çalıştırır, alarmları insan gözüyle triyaj ederek yanlış pozitifleri ayıklarız.
Yama & bakım döngüsüGüvenlik güncellemelerini planlı pencerelerde, geri alma planıyla uygularız; kritik yamalarda hızlandırılmış süreç işletiriz.
Olay müdahalesiBir bulaşma ya da ihlal göstergesinde izole eder, kanıt alır, temizler, kök nedeni kapatır ve yeniden bulaşmayı önleyecek sertleştirmeyi uygularız.
Raporlama & gözden geçirmeAylık raporda tespitler, uygulanan yamalar, olaylar ve öneriler yer alır; periyodik olarak eşikleri ve kapsamı yeniden değerlendiririz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Yüklemeler dizininde çalıştırılabilir arka kapı (örnek bulgu)

Etki

Saldırgana kalıcı, tekrar eden erişim ve tüm site içeriğini değiştirme imkânı verir.

Öneri

Dosyayı izole edip kaldırın, giriş noktasını kapatın, tüm yönetici parolalarını döndürün ve dizinde PHP çalıştırmayı engelleyin.

Yüksek

Güncellenmemiş bileşende bilinen RCE zafiyeti (CVE) (örnek bulgu)

Etki

Otomatik botların uzaktan kod çalıştırarak siteyi ele geçirmesine yol açabilir.

Öneri

İlgili bileşeni öncelikli olarak yamalanmış sürüme güncelleyin; yama yoksa geçici azaltma (WAF kuralı/erişim kısıtı) uygulayın.

Yüksek

SSL sertifikasının 5 gün içinde sona ermesi (örnek bulgu)

Etki

Sertifika dolduğunda tarayıcı güvenlik uyarısı çıkar, dönüşümler ve güven ciddi biçimde düşer.

Öneri

Sertifikayı yenileyin ve otomatik yenilemeyi doğrulayın; yenileme başarısızlığına karşı erken uyarı eşiğini koruyun.

Orta

Eksik güvenlik başlıkları (CSP/HSTS) (örnek bulgu)

Etki

XSS ve protokol düşürme saldırıları için yüzeyi genişletir.

Öneri

İçeriğe uygun bir CSP tanımlayın ve HSTS’i uygun max-age ile etkinleştirin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • 7/24 uptime, SSL, DNS ve dosya bütünlüğü izleme
  • Malware ve kara liste tespitinde anlık uyarı
  • Güvenlik yamalarının yönetilen uygulanması
  • Yedek varlık ve geri yüklenebilirlik doğrulaması
  • Olay durumunda SLA kapsamında müdahale
  • Aylık güvenlik durum raporu ve öncelikli öneriler
  • Tek muhatap (dedicated) iletişim ve triyaj

Kimler için?

  • Kesintiye ve itibar kaybına toleransı düşük e-ticaret siteleri
  • İç güvenlik ekibi olmayan ama sürekli koruma isteyen işletmeler
  • Bir olaydan sonra “bir daha yaşamak istemiyorum” diyen site sahipleri
  • Birden çok müşteri sitesini merkezî tek raporla izlemek isteyen ajanslar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Sitenizde daha önce bir bulaşma/hack yaşandıysa
  • Site gelir üretiyorsa ve kesinti doğrudan para kaybıysa
  • Güncellemeleri ve yedekleri düzenli takip edecek kimse yoksa
  • Bir tedarikçi/uyum denetimi sürekli güvenlik kanıtı istiyorsa
Karşılaştırma

Tek Seferlik Denetim mi, Yönetilen Güvenlik mi?

Tek Seferlik Güvenlik DenetimiYönetilen Web Sitesi Güvenliği
Kapsama zamanıDenetim anındaki fotoğrafSürekli, 7/24 izleme
Yeni zafiyetlerDenetimden sonrakiler kapsam dışıAçıklandıkça izlenir ve yamalanır
Olay müdahalesiDahil değilSLA kapsamında dahil
Yedek doğrulamaGenelde yokDüzenli doğrulanır
RaporlamaTek raporAylık düzenli rapor
Uygun olduğu durumBaşlangıç durumunu görmekRiski sürekli düşük tutmak
SSS

Sıkça Sorulan Sorular

Yönetilen web sitesi güvenliği tam olarak neyi kapsar?
Sürekli izleme (uptime, SSL, DNS, dosya bütünlüğü, malware, kara liste), güvenlik yamalarının yönetilen uygulanması, yedeklerin doğrulanması, olay durumunda SLA kapsamında müdahale ve aylık raporlamayı kapsar. Kapsam, sitenizin büyüklüğüne ve teknolojisine göre paket düzeyinde netleştirilir.
Sitem “%100 güvenli” olur mu?
Hayır ve böyle bir söz veren hiçbir hizmete güvenmeyin. Güvenlik mutlak bir durum değil, sürekli bir risk azaltma sürecidir. Bizim sözümüz riski ölçülebilir biçimde düşürmek, sorunları erken görmek ve olduğunda hızla toparlamaktır.
Bir saldırı olursa ne kadar sürede müdahale edersiniz?
Paketinizde tanımlı SLA’ya göre. Kritik olaylarda (aktif bulaşma, kara liste, veri sızıntısı göstergesi) müdahale önceliklidir; süreç izolasyon, kanıt alma, temizlik ve kök neden kapatma adımlarını izler.
Yamaları uygularken sitem bozulur mu?
Yamaları planlı pencerelerde, mümkün olduğunda önce test ederek ve geri alma planıyla uygularız. Amaç, güncelliği korurken beklenmedik kesintiyi önlemektir; kritik yamalarda hızlandırılmış ama yine kontrollü bir süreç işletiriz.
Zaten hosting firmam yedek alıyor, yeterli değil mi?
Alınmış yedek ile geri yüklenebilir yedek aynı şey değildir. Biz yedeğin gerçekten var olduğunu ve bir olay anında geri dönülebildiğini doğrularız; hiç test edilmemiş bir yedek, kriz anında çoğu zaman işe yaramaz.
İzleme sitemi yavaşlatır mı?
Hayır. İzleme büyük ölçüde dış gözlem ve hafif kontrollerle yürür; site performansına anlamlı bir yük bindirmez. Aksine, performans/yanıt süresi anormalliklerini de erken görmenizi sağlar.
Birden fazla sitem var, hepsini kapsar mısınız?
Evet. Özellikle ajanslar ve çoklu mülk sahipleri için tüm siteleri tek bir raporlama ve triyaj akışında toplarız; her site için ayrı ayrı eşik ve uyarı tanımlanabilir.
Sözleşmem var mı, istediğimde bırakabilir miyim?
Hizmet aylık yinelenen bir modeldir. İzleme yapılandırmanız ve raporlarınız sizindir; ayrılmak istediğinizde devir teslimi şeffaf biçimde yaparız, sizi kilitlemeye çalışmayız.
Malware izleme ile antivirüs aynı şey mi?
Hayır. Antivirüs genelde bilinen imzalara bakar; bizim malware izlememiz dosya bütünlüğü değişimi, enjekte içerik, gizlenmiş kod, yönlendirme ve kara liste sinyallerini birlikte değerlendirerek sunucu tarafı bulaşmaları hedefler.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Yönetilen Web Sitesi Güvenliği için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.