İçeriğe geç
Hosting & Domain

İzmir E-Ticaret ve Kurumsal Siteler İçin Sunucu Güvenliği Temelleri

İzmir’deki kurumsal ve e-ticaret siteleri için hesap, güncelleme, dosya izni, yedek, WAF, log, form ve olay müdahalesi odaklı güvenlik temelleri.

ARTISIVARHosting & Domain
İzmir E-Ticaret ve Kurumsal Siteler İçin Sunucu Güvenliği Temelleri

Web sitesi güvenliği tek bir eklenti kurmak veya SSL simgesi göstermekle tamamlanmaz. Uygulama kodu, hosting hesabı, yönetici parolaları, dosya izinleri, yedekler, form ve üçüncü taraf servisler birlikte bir saldırı yüzeyi oluşturur.

İzmir’deki e-ticaret ve kurumsal siteler için hedef “asla saldırı olmayacak” vaadi değil; riski azaltmak, olağan dışı durumu erken fark etmek ve olay yaşandığında temiz geri dönüş yapabilmektir.

Varlık ve sorumluluk envanteri

Alan adı, DNS, hosting, CDN, web uygulaması, veritabanı, e-posta, ödeme, analitik ve entegrasyon hesaplarını listeleyin. Her birinin sahibi, teknik sorumlusu, yenileme tarihi ve erişim yöntemi belli olmalıdır. Unutulmuş alt alan adı veya eski test sitesi de risk yaratabilir.

Hesap güvenliği ve en az yetki

  • Her kullanıcı için benzersiz hesap ve güçlü parola,
  • Hosting, alan adı ve admin için iki aşamalı doğrulama,
  • Göreve göre rol ve minimum yetki,
  • Paylaşımlı ana hesap yerine işlem kaydı tutulabilen erişim,
  • Ayrılan çalışan ve tedarikçi erişimini aynı gün kapatma,
  • Kurtarma e-postası ve kodlarını kurumsal kontrol altında tutma.

Güncelleme ve değişiklik yönetimi

PHP, CMS, tema, eklenti, kütüphane ve sunucu paketleri için düzenli güncelleme takvimi oluşturun. Güncellemeyi canlı sitede kontrolsüz yapmak yerine yedek alın, mümkünse test ortamında deneyin ve form, ödeme, admin gibi kritik akışları doğrulayın.

Kullanılmayan tema, eklenti ve hesaplar devre dışı bırakılmakla kalmamalı, ihtiyaç yoksa sistemden kaldırılmalıdır. Her ek bileşen yeni bakım sorumluluğu demektir.

Dosya izinleri ve gizli ayarlar

Web sunucusunun yalnızca gerekli klasörlere yazma yetkisi olmalıdır. Yapılandırma, yedek, log ve veritabanı dökümleri public klasörden erişilememelidir. Ortam dosyası, API anahtarı ve veritabanı parolası kaynak kod deposuna veya indirilebilir arşive eklenmemelidir.

Yükleme klasöründe betik çalıştırma kapatılmalı; dosya uzantısı, MIME türü, boyut ve yeniden adlandırma sunucu tarafında kontrol edilmelidir.

Web uygulaması temel kontrolleri

  • Veritabanı sorgularında hazırlanmış ifadeler,
  • Çıktıda bağlama uygun kaçış ile XSS koruması,
  • Durum değiştiren formlarda CSRF doğrulaması,
  • Giriş ve formlarda oran sınırlama ile bot koruması,
  • Güvenli oturum çerezi ve oturum yenileme,
  • Admin yolunun kimlik doğrulama ve yetki kontrolü,
  • Kullanıcıya ayrıntılı sunucu hatası göstermeme.

WAF ve güvenlik başlıkları savunmanın bir katmanıdır

Web uygulaması güvenlik duvarı yaygın kötü istekleri filtreleyebilir; ancak güvensiz kodu veya zayıf parolayı düzeltmez. HTTPS yönlendirmesi, içerik türü koruması, tıklama çerçevesi kısıtı ve uygun içerik güvenlik politikası test edilerek uygulanmalıdır. Çok katı politikayı doğrulamadan açmak sitenin kendi işlevlerini bozabilir.

Yedekleme ve geri dönüş

Dosya ve veritabanı yedekleri otomatik, şifreli ve hosting hesabı dışında ayrı kopyalı olmalıdır. Saklama süresi sitenin değişim hızına göre belirlenir. Yedeklerin açılabildiği ve ayrı ortamda geri yüklenebildiği periyodik test edilmelidir.

Zararlı yazılım olayında yalnızca dosyayı geri yüklemek yeterli olmayabilir; saldırı kaynağı, ele geçen hesap ve kalıcı erişim mekanizması araştırılmalıdır.

Log, izleme ve uyarı

HTTP hata oranı, kaynak değişikliği, başarısız giriş, yönetici işlemi, disk doluluğu, yedek başarısı ve site erişilebilirliği izlenebilir. Loglar kişisel veriyi gereksiz tutmamalı, yetkisiz erişime karşı korunmalı ve olay incelemesine yetecek süre saklanmalıdır.

Olay müdahale kartı

  1. Olayın saati, belirtisi ve etkilenen sistem kaydedilir.
  2. Kanıtı yok etmeden etkilenen hesap veya sistem izole edilir.
  3. Temiz cihazdan kritik erişim bilgileri yenilenir.
  4. Log ve dosya farklarıyla kaynak araştırılır.
  5. Temiz yedek veya doğrulanmış kodla geri dönülür.
  6. Form, ödeme, admin ve e-posta yeniden test edilir.
  7. Gerekli bildirim ve iyileştirme adımları uzmanlarla yönetilir.

ARTISIVAR hosting ve domain desteği, cPanel ortamlarında yedek, temel sertleştirme ve izleme kontrollerini projenize göre planlar. Mevcut altyapınız için güvenlik ve bakım talebi oluşturabilirsiniz.

Sık sorulan sorular

SSL sertifikası siteyi tamamen güvenli yapar mı?

Hayır. SSL aktarımı şifreler; zayıf parola, güvensiz kod, hatalı yetki veya zararlı dosya gibi riskleri tek başına çözmez.

Güvenlik taraması ne sıklıkla yapılmalı?

Risk, değişiklik sıklığı ve işlenen veriye göre planlanır. Otomatik izleme sürekli olabilir; ayrıntılı inceleme büyük güncelleme ve periyodik bakımda tekrarlanır.

Bu konuda profesyonel destek mi arıyorsunuz?

İhtiyacınıza uygun hizmet kapsamını ve yol haritasını birlikte hazırlayalım.

Teklif Al
WhatsApp