Yönetilen Web Sitesi Güvenliği
Web sitesi güvenliği tek seferlik bir denetimle bitmez; yeni zafiyetler, yeni saldırılar ve konfigürasyon kaymaları her gün ortaya çıkar. Yönetilen Web Sitesi Güvenliği ile sitenizi 7/24 izler, malware ve dosya değişikliklerini erken yakalar, güvenlik yamalarını yönetir ve bir sorun çıktığında tanımlı bir SLA ile müdahale ederiz. Amacımız sihirli bir kalkan satmak değil; riski ölçülebilir biçimde azaltmak, sorunları saldırgan istismar etmeden görmek ve olduğunda hızla toparlamaktır.
Bu hizmet hangi sorunu çözer?
Çoğu site “çalıştığı” sürece güvenli sanılır. Oysa güvenlik durağan bir durum değil, sürekli değişen bir yüzeydir. Yayına aldığınız gün temiz olan bir site; kullanılan bir kütüphanede yeni bir CVE açıklandığında, bir yönetici parolası sızdığında, bir üçüncü taraf betiği ele geçirildiğinde veya birisi sunucuya arka kapı bıraktığında savunmasız hâle gelir. Bu olayların ortak özelliği sessiz gerçekleşmeleridir: site açık kalır, sayfa yüklenir, hiçbir uyarı çıkmaz. Fark ettiğinizde genellikle ziyaretçiler zaten zarar görmüş, Google sitenizi kara listeye almış veya arama sıralamanız çökmüş olur. Yönetilen güvenlik, bu sessiz pencereyi kapatmak için vardır: değişiklikleri sürekli izler, sapmayı fark eder ve siz haberdar olmadan çok önce alarm üretir.
- Enjekte edilen zararlı kod veya yönlendirmenin günlerce fark edilmeden ziyaretçilere sunulması
- Bilinen bir CVE’nin yamalanmaması nedeniyle otomatik botların siteyi ele geçirmesi
- Google Safe Browsing veya barındırıcı kara listesine alınıp trafiğin ve itibarın kaybı
- SSL sertifikasının sessizce süresi dolup tarayıcı uyarısıyla dönüşümlerin durması
- Yedeklerin hiç doğrulanmamış olması nedeniyle bir olay anında geri dönülemez veri kaybı
Bu sorunu görmezden gelmenin riski
Neyi izler ve koruruz?
Sürekli izleme
- Uptime/erişilebilirlik izleme ve kesinti uyarısı
- SSL sertifikası geçerlilik ve yakın son kullanma izleme
- DNS kayıtlarının beklenmedik değişimine karşı izleme
- Sayfa içeriği ve yönlendirme değişikliği tespiti
Tehdit ve bütünlük izleme
- Dosya bütünlüğü izleme (beklenmedik dosya ekleme/değiştirme/silme)
- Malware ve zararlı içerik tarama
- Kara liste (Google Safe Browsing, itibar listeleri) izleme
- Bilinen zafiyet (CVE) göstergeleri için bileşen izleme
Bakım ve müdahale
- Güvenlik yamalarının planlı ve kontrollü uygulanması
- Yedeklerin varlığının ve geri yüklenebilirliğinin doğrulanması
- Olay tespitinde tanımlı SLA ile müdahale
- Aylık güvenlik ve durum raporu
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Yüklemeler dizininde çalıştırılabilir arka kapı (örnek bulgu)
Saldırgana kalıcı, tekrar eden erişim ve tüm site içeriğini değiştirme imkânı verir.
ÖneriDosyayı izole edip kaldırın, giriş noktasını kapatın, tüm yönetici parolalarını döndürün ve dizinde PHP çalıştırmayı engelleyin.
Güncellenmemiş bileşende bilinen RCE zafiyeti (CVE) (örnek bulgu)
Otomatik botların uzaktan kod çalıştırarak siteyi ele geçirmesine yol açabilir.
Öneriİlgili bileşeni öncelikli olarak yamalanmış sürüme güncelleyin; yama yoksa geçici azaltma (WAF kuralı/erişim kısıtı) uygulayın.
SSL sertifikasının 5 gün içinde sona ermesi (örnek bulgu)
Sertifika dolduğunda tarayıcı güvenlik uyarısı çıkar, dönüşümler ve güven ciddi biçimde düşer.
ÖneriSertifikayı yenileyin ve otomatik yenilemeyi doğrulayın; yenileme başarısızlığına karşı erken uyarı eşiğini koruyun.
Eksik güvenlik başlıkları (CSP/HSTS) (örnek bulgu)
XSS ve protokol düşürme saldırıları için yüzeyi genişletir.
Öneriİçeriğe uygun bir CSP tanımlayın ve HSTS’i uygun max-age ile etkinleştirin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- 7/24 uptime, SSL, DNS ve dosya bütünlüğü izleme
- Malware ve kara liste tespitinde anlık uyarı
- Güvenlik yamalarının yönetilen uygulanması
- Yedek varlık ve geri yüklenebilirlik doğrulaması
- Olay durumunda SLA kapsamında müdahale
- Aylık güvenlik durum raporu ve öncelikli öneriler
- Tek muhatap (dedicated) iletişim ve triyaj
Kimler için?
- Kesintiye ve itibar kaybına toleransı düşük e-ticaret siteleri
- İç güvenlik ekibi olmayan ama sürekli koruma isteyen işletmeler
- Bir olaydan sonra “bir daha yaşamak istemiyorum” diyen site sahipleri
- Birden çok müşteri sitesini merkezî tek raporla izlemek isteyen ajanslar
Bu hizmeti ne zaman düşünmelisiniz?
- Sitenizde daha önce bir bulaşma/hack yaşandıysa
- Site gelir üretiyorsa ve kesinti doğrudan para kaybıysa
- Güncellemeleri ve yedekleri düzenli takip edecek kimse yoksa
- Bir tedarikçi/uyum denetimi sürekli güvenlik kanıtı istiyorsa
Tek Seferlik Denetim mi, Yönetilen Güvenlik mi?
| Tek Seferlik Güvenlik Denetimi | Yönetilen Web Sitesi Güvenliği | |
|---|---|---|
| Kapsama zamanı | Denetim anındaki fotoğraf | Sürekli, 7/24 izleme |
| Yeni zafiyetler | Denetimden sonrakiler kapsam dışı | Açıklandıkça izlenir ve yamalanır |
| Olay müdahalesi | Dahil değil | SLA kapsamında dahil |
| Yedek doğrulama | Genelde yok | Düzenli doğrulanır |
| Raporlama | Tek rapor | Aylık düzenli rapor |
| Uygun olduğu durum | Başlangıç durumunu görmek | Riski sürekli düşük tutmak |
Sıkça Sorulan Sorular
Yönetilen web sitesi güvenliği tam olarak neyi kapsar?
Sitem “%100 güvenli” olur mu?
Bir saldırı olursa ne kadar sürede müdahale edersiniz?
Yamaları uygularken sitem bozulur mu?
Zaten hosting firmam yedek alıyor, yeterli değil mi?
İzleme sitemi yavaşlatır mı?
Birden fazla sitem var, hepsini kapsar mısınız?
Sözleşmem var mı, istediğimde bırakabilir miyim?
Malware izleme ile antivirüs aynı şey mi?
İlgili hizmetler, araçlar ve rehberler
Yönetilen Web Sitesi Güvenliği için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.