Yönetilen Güvenlik Sürekli / Aylık Hizmet

Yönetilen WordPress Güvenliği

WordPress dünyanın en yaygın CMS’i olduğu için en çok saldırıya uğrayanlardan biridir. Riskin büyük kısmı çekirdek yazılımdan değil, güncellenmemiş eklenti ve temalardan gelir. Yönetilen WordPress Güvenliği ile çekirdek, tema ve eklenti güncellemelerini kontrollü biçimde yönetir; malware, zafiyet ve kara liste sinyallerini sürekli izler; yedeklerinizi doğrular ve bir sorun çıktığında SLA ile müdahale ederiz. WooCommerce çalıştırıyorsanız ödeme akışı ve müşteri verisi hassasiyetini de kapsama alırız.

8 teknik alan 6 adımlı süreç 7 teslimat
Kapsam
Yama & güncelleme yönetimi
İzleme
Sertleştirme & müdahale
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

WordPress ekosistemi güçlü ama parçalıdır: çekirdek, onlarca eklenti ve bir veya birkaç tema, farklı geliştiriciler tarafından ayrı ayrı geliştirilir. Bunlardan herhangi birinde açıklanan bir zafiyet, tüm siteyi riske atar. Pratikte en yaygın WordPress ihlali karmaşık bir hack değil; aylardır güncellenmemiş, bilinen zafiyeti olan bir eklentinin otomatik botlarca istismarıdır. Buna zayıf yönetici parolaları, açık XML-RPC, düzenlenmiş dosyalar ve fazla yetkili kullanıcı rolleri eklendiğinde tablo tamamlanır. Sorun şudur: güncellemeleri manuel takip etmek sıkıcıdır ve genellikle ihmal edilir; ihmal edildiğinde ise saldırı sessizce gelir. Yönetilen yaklaşımda bu takip sizin sırtınızdan alınır, disiplinli bir süreçle yürütülür ve her adım raporlanır.

  • Güncellenmemiş bir eklentideki bilinen zafiyetin botlarca otomatik istismarı
  • wp-admin’e kaba kuvvet saldırısıyla yönetici hesabının ele geçirilmesi
  • Temaya/eklentiye enjekte edilen zararlı kodun ziyaretçilere sunulması
  • WooCommerce ödeme/checkout akışına müdahale ile kart verisi riski (Magecart tarzı)
  • Bir güncellemenin siteyi bozması ve doğrulanmış yedek olmadan geri dönülememesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Risk çoğunlukla eklentilerden gelirWordPress çekirdeği görece hızlı yamalanır; asıl açık kapı, güncellenmeden bırakılan üçüncü taraf eklenti ve temalardır. Yönetilen güncelleme bu kapıyı kapalı tutar.
Otomatik saldırılar seçici değildirBotlar sizi tanımaz; internet genelinde bilinen zafiyetli WordPress kurulumlarını tarar. “Küçük siteyim, kimse uğraşmaz” varsayımı bu yüzden yanlıştır.
WooCommerce riski katlarMağaza çalıştırıyorsanız ortada müşteri verisi, sipariş ve ödeme akışı vardır. Checkout’a enjekte edilen bir betik, doğrudan finansal ve yasal risk demektir.
Güncelleme başlı başına risktirKör güncelleme siteyi bozabilir. Bu yüzden güncellemeler yedek ve geri alma planıyla, mümkün olduğunda test edilerek yapılmalıdır — yönetilen sürecin özü budur.
wp-admin en değerli hedeftirYönetici paneli ele geçirilirse her şey ele geçirilmiştir. Kaba kuvvet koruması, güçlü kimlik doğrulama ve rol disiplini bu yüzden çekirdek önlemlerdir.
Kapsam

Neyi izler ve koruruz?

Yama & güncelleme yönetimi

  • WordPress çekirdek güvenlik güncellemeleri
  • Tema güncellemeleri (kontrollü, geri alınabilir)
  • Eklenti güncellemeleri ve terk edilmiş eklenti tespiti
  • WooCommerce ve ödeme eklentileri için öncelikli yama

İzleme

  • Dosya bütünlüğü izleme (çekirdek/tema/eklenti hash karşılaştırması)
  • Malware ve enjekte içerik tarama
  • Bilinen WordPress zafiyet (CVE) veritabanı eşleştirmesi
  • Kara liste, SSL, uptime ve DNS izleme

Sertleştirme & müdahale

  • wp-admin sertleştirme, XML-RPC ve login koruması
  • Kullanıcı rolleri ve fazla yetki denetimi
  • Yedeklerin doğrulanması ve geri yüklenebilirlik testi
  • Olay durumunda SLA kapsamında temizlik ve kök neden kapatma
Teknik kapsam

Ele aldığımız teknik alanlar

WordPress çekirdek/tema/eklenti sürümlerinin izlenmesi ve CVE eşleştirmesiwp-content dizininde dosya bütünlüğü baz alma (baseline) ve değişim tespitiwp-login.php ve XML-RPC üzerine kaba kuvvet/otomasyon korumasıWooCommerce checkout ve ödeme betiklerinde bütünlük gözetimiYönetici kullanıcı listesi ve rol değişikliklerinin izlenmesiVeritabanında şüpheli enjeksiyon (spam/redirect) desenleri kontrolüHTTP güvenlik başlıkları ve SSL/TLS durumunun izlenmesiYedek varlık ve örnek geri yükleme doğrulaması
Metodoloji

Nasıl çalışırız?

Envanter & temel çıkarmaÇekirdek, tema ve tüm eklentileri sürümleriyle envanterler; terk edilmiş/riskli bileşenleri işaretler ve dosya bütünlüğü temeli alırız.
Sertleştirmewp-admin korumasını, XML-RPC ve login sınırlamalarını, rol düzeltmelerini ve güvenlik başlıklarını devreye alırız.
İzleme kurulumuMalware, zafiyet, kara liste, SSL, uptime ve DNS izlemesini yapılandırır; WooCommerce varsa checkout gözetimini ekleriz.
Yama döngüsüGüncellemeleri planlı pencerelerde, yedek + geri alma planıyla uygular; kritik güvenlik yamalarında hızlandırılmış süreç işletiriz.
Yedek doğrulamaYedeklerin gerçekten alındığını ve geri yüklenebildiğini periyodik olarak doğrularız.
Olay müdahalesi & raporBulaşma göstergesinde izole eder, temizler, kök nedeni kapatırız; aylık raporda güncellemeler, tespitler ve öneriler yer alır.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Terk edilmiş eklentide istismar edilebilir zafiyet (örnek bulgu)

Etki

Geliştirici desteğini çekmiş bir eklentideki açık, uzaktan kod çalıştırma veya yetki yükseltmeye yol açabilir.

Öneri

Eklentiyi kaldırıp güvenli bir alternatife geçin; kaldırma mümkün değilse erişimi kısıtlayın ve WAF kuralıyla azaltın.

Kritik

WooCommerce checkout’a enjekte edilmiş kart yakalama betiği (örnek bulgu)

Etki

Müşteri kart verisinin çalınmasına, ağır itibar ve yasal sonuçlara yol açar.

Öneri

Betiği kaldırın, giriş noktasını kapatın, tüm anahtar/parolaları döndürün, ödeme akışı bütünlüğünü izlemeye alın ve gerekiyorsa etkilenenleri bilgilendirin.

Yüksek

wp-admin’e sürekli kaba kuvvet denemesi (örnek bulgu)

Etki

Zayıf parolalı bir hesap ele geçirilirse tüm site kontrolü kaybedilir.

Öneri

Login deneme sınırlaması ve güçlü kimlik doğrulama uygulayın, yönetici parolalarını yenileyin, gereksiz yönetici hesaplarını kaldırın.

Orta

XML-RPC açık ve dışa erişime kapalı değil (örnek bulgu)

Etki

Kaba kuvvet çoğaltma ve pingback kötüye kullanımı için yüzey oluşturur.

Öneri

İhtiyaç yoksa XML-RPC’yi kapatın; gerekiyorsa yalnızca gerekli metotlara ve IP’lere sınırlayın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetilen çekirdek/tema/eklenti güncellemeleri
  • WooCommerce dahil sürekli malware ve zafiyet izleme
  • wp-admin sertleştirme ve login/XML-RPC koruması
  • Dosya bütünlüğü izleme ve anlık değişim uyarısı
  • Doğrulanmış yedek ve geri yüklenebilirlik güvencesi
  • Olay durumunda SLA kapsamında müdahale
  • Aylık WordPress güvenlik ve bakım raporu

Kimler için?

  • WooCommerce ile satış yapan ve kesintiyi para kaybı sayan mağazalar
  • Çok sayıda eklenti kullanıp güncellemeleri takip edemeyen siteler
  • Daha önce WordPress hack’i yaşamış ve tekrarını istemeyen sahipler
  • Müşteri WordPress sitelerini toplu yöneten ajanslar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Eklenti/tema güncellemelerini aylardır kimse yapmıyorsa
  • Site WooCommerce ile gelir üretiyorsa
  • Daha önce “beyaz ekran” veya bozulmuş güncelleme yaşandıysa
  • wp-admin’e sürekli başarısız giriş denemeleri görülüyorsa
Karşılaştırma

Kendin Güncelle mi, Yönetilen WordPress Güvenliği mi?

Kendin Güncelle / İhmal EtYönetilen WordPress Güvenliği
Güncelleme disipliniDüzensiz, çoğu zaman gecikmeliPlanlı, kontrollü, raporlu
Bozulma riskiYedeksiz kör güncellemeYedek + geri alma planlı
Zafiyet takibiManuel, çoğunlukla yokCVE veritabanı eşleştirmeli
Bulaşma tespitiGenelde geç fark edilirSürekli malware/bütünlük izleme
WooCommerce gözetimiYokCheckout bütünlüğü izlenir
Olay anındaPanik ve tek başınaSLA ile müdahale
SSS

Sıkça Sorulan Sorular

Neden WordPress’e özel bir güvenlik hizmetine ihtiyacım var?
WordPress’in riski çekirdekten çok tema/eklenti ekosisteminden gelir. Genel bir izleme bunu tam görmez; WordPress’e özel yaklaşım çekirdek/tema/eklenti sürümlerini, wp-admin’i, XML-RPC’yi ve WooCommerce akışını bilerek izler ve yamalar.
Güncellemeleri kendiniz mi yapıyorsunuz, yoksa bana mı bırakıyorsunuz?
Biz yönetiyoruz. Güncellemeleri planlı pencerelerde, yedek ve geri alma planıyla uygular, sonucu raporlarız. Böylece güncel kalırsınız ama bir güncellemenin sitenizi bozması riskini kontrol altında tutarız.
WooCommerce mağazam için ek bir şey yapıyor musunuz?
Evet. Ödeme ve checkout akışına yönelik enjeksiyonları (kart yakalama tarzı) hedefleyen bütünlük gözetimi ekler, ödeme eklentilerini öncelikli yamalar ve müşteri verisi hassasiyetini kapsama alırız.
Bir eklenti güncellemesi sitemi bozarsa ne olur?
Bu yüzden yedek ve geri alma planı olmadan güncelleme yapmayız. Sorun çıkarsa hızla önceki çalışan sürüme döner, sorunlu güncellemeyi ayrıca ele alırız.
Zaten bir güvenlik eklentim var, yine de gerekli mi?
Güvenlik eklentileri yararlıdır ama tek başına yeterli değildir: kendileri de zafiyet barındırabilir, yanlış yapılandırılabilir ve güncellenmezse etkisiz kalır. Yönetilen hizmet bu araçları doğru kurar, izler ve arkasında insan triyajı ile müdahale sağlar.
Sitem küçük, gerçekten hedef olur muyum?
Otomatik saldırılar site büyüklüğüne bakmaz; bilinen zafiyetli tüm WordPress kurulumlarını tarar. Küçük siteler çoğunlukla en ihmal edilmiş oldukları için en kolay hedeftir.
“Sitem asla hacklenmez” garantisi veriyor musunuz?
Hayır. Böyle bir garanti dürüst değildir. Verdiğimiz söz, saldırı yüzeyini daraltmak, sorunları erken görmek ve olduğunda tanımlı bir SLA ile hızla toparlamaktır.
Birden çok WordPress sitem var, hepsini alabilir miyim?
Evet. Çoklu siteleri tek bir yama takvimi ve raporlama akışında toplarız; ajanslar için özellikle verimli bir modeldir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Yönetilen WordPress Güvenliği için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.