Bir web sitesinin güvenliği yalnızca teknik ekibin ilgilendiği arka plan konusu değildir. Siteye erişilememesi, müşteri bilgilerinin açığa çıkması veya sayfalara zararlı kod eklenmesi; satışları, marka itibarını ve iş sürekliliğini doğrudan etkileyebilir. Küçük bir kurumsal site de otomatik saldırıların hedefi olabilir.
Güvenlikte amaç “hiçbir zaman sorun yaşanmayacağını” vaat etmek değil, riskleri azaltmak ve bir olay gerçekleştiğinde hızlı toparlanabilmektir. Bunun için yazılım, kullanıcı hesapları, hosting, yedekleme ve izleme süreçleri birlikte ele alınmalıdır.
Web sitesi güvenliği neden düzenli bir süreçtir?
Web siteleri tek sefer kurulup değişmeden kalan yapılar değildir. İçerik yönetim sistemi, tema, eklenti, sunucu yazılımı ve bağlantılı hizmetler zaman içinde güncellenir. Yeni güvenlik açıkları bulunabilir, çalışanlar değişebilir ve daha önce gerekli olan bir kullanıcı hesabı artık kullanılmayabilir.
Bu nedenle güvenlik kontrolü yalnızca site yayına alınırken yapılmamalıdır. Güncelleme, yetki incelemesi, yedek testi ve olağan dışı hareketlerin takibi belirli aralıklarla tekrarlanmalıdır. Sorumluluğun kimde olduğu da açıkça tanımlanmalıdır: hosting firması altyapının bir bölümünü korurken site sahibi uygulama, kullanıcı ve içerik tarafındaki görevlerini sürdürür.
Yazılımları güncel tutun
Güncel olmayan içerik yönetim sistemi, tema ve eklentiler en yaygın risk alanları arasındadır. Güvenlik düzeltmesi yayımlandıktan sonra eski sürümün açığı bilinir hâle gelebilir. Güncellemeleri belirsiz sürelerle ertelemek saldırganlara daha uzun bir fırsat bırakır.
Güncelleme öncesinde yedek alınmalı ve mümkünse değişiklikler test ortamında kontrol edilmelidir. Özellikle ödeme, üyelik, rezervasyon veya özel entegrasyon kullanan sitelerde güncelleme sonrası temel işlevler denenmelidir. Artık kullanılmayan tema ve eklentileri yalnızca pasif hâle getirmek yerine kaldırmak, saldırı yüzeyini daraltır.
Güçlü parola ve iki aşamalı doğrulama kullanın
Yönetici hesabında şirket adı, alan adı, doğum tarihi veya kolay tahmin edilebilen kelimeler kullanılmamalıdır. Her hesap için benzersiz ve uzun parola tercih edilmeli; aynı parola e-posta, hosting ve WordPress yönetiminde tekrar kullanılmamalıdır. Parola yöneticileri bu düzeni sürdürülebilir hâle getirir.
İki aşamalı doğrulama, parola ele geçirilse bile hesaba giriş için ikinci bir kontrol ekler. Öncelik yönetici, hosting, alan adı ve kurumsal e-posta hesaplarında olmalıdır. SMS dışında doğrulama uygulaması veya donanım anahtarı gibi seçenekler destekleniyorsa kurumun riskine uygun yöntem seçilebilir.
Kullanıcı yetkilerini ihtiyaçla sınırlandırın
Her kullanıcıya yönetici yetkisi vermek işleri kolaylaştırıyor gibi görünse de olası zararı büyütür. İçerik ekleyen bir çalışana yalnızca içerik için gereken rol, sipariş yöneten personele ise görevini tamamlayabileceği sınırlı yetki verilmelidir.
İşten ayrılan personelin hesapları gecikmeden kapatılmalı, dış hizmet sağlayıcılar için açılan geçici hesaplar iş tamamlanınca kaldırılmalıdır. Ortak kullanılan tek bir yönetici hesabı yerine kişiye özel hesaplar açmak, hangi işlemin kim tarafından yapıldığını izlemeyi kolaylaştırır. Kullanıcı listesi en azından belirli dönemlerde gözden geçirilmelidir.
HTTPS ve güvenli bağlantıları zorunlu hâle getirin
HTTPS, ziyaretçi ile sunucu arasındaki veri aktarımını şifreler. İletişim formu, giriş ekranı ve ödeme adımı gibi alanlarda girilen bilgilerin ağ üzerinde açık biçimde taşınmasını önlemeye yardımcı olur. Sertifikanın kurulması kadar süresinin yenilenmesi ve sitenin tüm adreslerinin güvenli sürüme yönlenmesi de önemlidir.
Sayfa HTTPS ile açılırken bazı görsel veya komut dosyalarının HTTP üzerinden yüklenmesi karışık içerik sorununa neden olabilir. Yayın sonrasında farklı tarayıcılarda kontroller yapılmalı, yönetim paneli ve dosya aktarımı için de şifreli bağlantılar tercih edilmelidir.
Yedek alın, fakat geri yüklemeyi de test edin
Yedek dosyasının var olması tek başına yeterli değildir. Veritabanı, yüklenen medya dosyaları, tema ve gerekli yapılandırmalar birlikte korunmalıdır. Yedek sıklığı sitenin değişim hızına göre belirlenmelidir; her gün sipariş alan bir e-ticaret sitesi ile ayda bir güncellenen tanıtım sitesinin ihtiyacı aynı değildir.
Yedeklerin ana sunucudan bağımsız bir konumda tutulması, sunucu hesabının tamamı zarar gördüğünde kurtarma imkânı sağlar. Dosyalar şifrelenmeli, erişim yetkileri sınırlandırılmalı ve düzenli aralıklarla geri yükleme denemesi yapılmalıdır. Test edilmemiş bir yedeğin acil durumda çalışacağı varsayılmamalıdır.
Güvenilir hosting ve doğru sunucu yapılandırması seçin
Hosting sağlayıcısının güncel sunucu yazılımları, zararlı yazılım taraması, güvenlik duvarı, yedekleme ve olay müdahalesi konularındaki yaklaşımı öğrenilmelidir. Paylaşımlı hosting kullanılıyorsa hesapların birbirinden nasıl yalıtıldığı da önem taşır.
Dosya izinleri gereğinden geniş bırakılmamalı, kullanılmayan servisler kapatılmalı ve yönetim erişimleri sınırlandırılmalıdır. Teknik ayarlar rastgele internet tariflerinden kopyalanmamalıdır; yanlış bir kural siteyi çalışmaz hâle getirebilir veya yeni bir açık oluşturabilir. Sunucu değişiklikleri yetkin kişiler tarafından ve geri dönüş planıyla uygulanmalıdır.
Eklenti ve tema seçiminde kaynağı kontrol edin
Lisansı değiştirilmiş, kaynağı belirsiz veya ücretli bir ürünün ücretsiz kopyası olarak sunulan tema ve eklentiler ciddi risk taşıyabilir. Dosyaların içine zararlı kod eklenmiş olması mümkündür. Ürünler resmi depolardan veya bilinen geliştiricilerden alınmalı; güncelleme geçmişi ve destek durumu incelenmelidir.
Her yeni eklenti siteye ek kod, yeni yetkiler ve bakım yükü getirir. Aynı işi yapan birden fazla eklenti kurmak yerine gerçekten gereken işlevler seçilmelidir. Uzun süredir güncellenmeyen veya artık kullanılmayan bileşenler için güvenli bir kaldırma planı oluşturulmalıdır.
Formları ve kullanıcı girdilerini koruyun
İletişim, üyelik, yorum ve teklif formları dışarıdan veri kabul ettiği için özel dikkat ister. Gönderilen bilgiler sunucu tarafında doğrulanmalı, istenmeyen gönderilere karşı oran sınırlama veya uygun bot kontrolleri uygulanmalı ve dosya yükleme alanları yalnızca gerekli türlerle sınırlandırılmalıdır.
Formda ihtiyaç duyulmayan kişisel veriler istenmemeli, alınan bilgiler güvenli biçimde saklanmalı ve gereksiz süreyle tutulmamalıdır. Kullanıcı deneyimi ile güvenliği birlikte planlamak için web sitesi iletişim formu hazırlama aşamasında alan sayısı, hata mesajları ve veri akışı beraber değerlendirilmelidir.
Güvenlik duvarı, izleme ve kayıtları değerlendirin
Web uygulaması güvenlik duvarı, bilinen kötü isteklerin bir bölümünü uygulamaya ulaşmadan filtrelemeye yardımcı olabilir. Ancak tek başına güvenlik eklentisi kurmak bütün riskleri ortadan kaldırmaz. Güncelleme, erişim kontrolü ve yedekleme yapılmıyorsa savunmanın önemli parçaları eksik kalır.
Başarısız giriş denemeleri, beklenmeyen dosya değişiklikleri, yeni yönetici hesapları ve olağan dışı trafik artışları izlenmelidir. Uyarıların kime gideceği ve hangi durumda işlem yapılacağı önceden belirlenmelidir. Çok fazla önemsiz bildirim üreten bir sistem zamanla göz ardı edileceği için uyarı eşikleri gerçek ihtiyaca göre ayarlanmalıdır.
Güvenlik ile ziyaretçi güvenini birbirinden ayırmayın
Teknik olarak korunan bir site, ziyaretçiye güven vermeyen içerik ve tasarım nedeniyle yine de dönüşüm kaybedebilir. Güncel iletişim bilgileri, açık şirket bilgileri, doğru gizlilik açıklamaları ve çalışan formlar teknik önlemleri görünür güvenle tamamlar. Bu açıdan web sitesinde güven veren unsurlar yalnızca görsel tercihlerden ibaret değildir.
Diğer taraftan sayfaya bir güvenlik rozeti koymak, altyapıdaki eksikleri kapatmaz. Kullanılan ifadeler doğrulanabilir olmalı; sertifika, ödeme güvenliği veya veri koruma konusunda gerçekte sunulmayan garantiler verilmemelidir.
Bir güvenlik olayı için müdahale planı hazırlayın
Site saldırıya uğradığında ilk kez görev dağılımı yapmak zaman kaybettirir. Kim hosting firmasıyla görüşecek, site gerektiğinde nasıl bakım moduna alınacak, hangi yedekten dönülecek ve müşterilere yapılması gereken bildirimleri kim değerlendirecek önceden belirlenmelidir.
Şüpheli durumda yalnızca görünen zararlı dosyayı silip devam etmek yeterli olmayabilir. Giriş noktası araştırılmalı, parolalar güvenli cihazlardan yenilenmeli, kullanıcı oturumları sonlandırılmalı, çekirdek ve eklenti dosyaları doğrulanmalı, kayıtlar korunmalı ve temiz bir sürümden geri yükleme seçeneği değerlendirilmelidir.
İşletmeler için web sitesi güvenlik kontrol listesi
- İçerik yönetim sistemi, tema ve eklentiler güncel mi?
- Kullanılmayan eklentiler, temalar ve hesaplar kaldırıldı mı?
- Yönetici ve hosting hesaplarında benzersiz parolalar ile iki aşamalı doğrulama kullanılıyor mu?
- Kullanıcı rolleri görev için gereken en düşük yetkiyle sınırlandırıldı mı?
- HTTPS tüm sayfalarda çalışıyor ve sertifika yenilemesi takip ediliyor mu?
- Yedekler ayrı bir konumda tutuluyor ve geri yükleme testi yapılıyor mu?
- Formlar, dosya yüklemeleri ve kullanıcı girdileri güvenli biçimde doğrulanıyor mu?
- Olağan dışı girişler, dosya değişiklikleri ve kesintiler için izleme kurulmuş mu?
- Güvenlik olayında uygulanacak görev ve iletişim planı hazır mı?
Web sitesi güvenliği, tek bir eklentiye veya hosting paketine bırakılamayacak kadar çok katmanlıdır. Düzenli bakım takvimi, sınırlı yetkiler, test edilmiş yedekler ve izleme birlikte kullanıldığında risk önemli ölçüde azalır. Mevcut sitenin hangi alanlarda zayıf olduğunu belirlemek için teknik envanter çıkarılması ve önlemlerin iş etkisine göre önceliklendirilmesi en doğru başlangıçtır.
