Kurumsal Web Sitesi Güvenliği: Temel Önlemler
Tanıtım sitesi de hedef olur. Saldırıların çoğu otomatik ve rastgeledir.
Görsel: Pixabay · Pixabay Lisansı
Kimse beni hedef almaz yanılgısı
Saldırıların büyük bölümü hedefli değildir. Otomatik araçlar internet üzerinde bilinen açıkları tarar ve bulduğu her siteyi dener.
Küçük bir tanıtım sitesi de bu taramalardan payını alır. Ele geçirilen site genellikle spam dağıtımında veya oltalama sayfası barındırmada kullanılır.
Yönetim paneli koruması
Panelin adresi tahmin edilebilir olmamalı ve mümkünse IP kısıtı uygulanmalıdır.
Bu sitede yönetim paneline yalnız tanımlı IP adreslerinden erişilebiliyor; hem uygulama hem sunucu seviyesinde iki ayrı katmanda uygulanıyor. Diğer adreslerden gelen istekler panelin varlığını bile görmüyor.
Güçlü parola ve mümkünse ikinci doğrulama zorunlu olmalıdır.
Başarısız giriş denemelerine hız sınırı uygulayın; sınırsız deneme, parola tahmin saldırılarına açık kapıdır.
Güncellemeler
Kullanılan altyapı ve eklentilerin güncel tutulması en temel önlemdir. Bilinen açıkların çoğu yayımlanmış yamalarla kapatılmıştır.
Kullanılmayan eklentileri kaldırın; pasif eklenti de açık taşır.
Güvenli bağlantı ve başlıklar
Site tamamen şifreli bağlantı üzerinden sunulmalıdır. Sertifika yenileme otomatik olmalıdır.
Güvenlik başlıkları eklemek düşük maliyetli ve etkili bir önlemdir: içerik güvenlik politikası, çerçeveleme koruması ve içerik türü koruması.
İçerik güvenlik politikası eklerken dikkatli olun; üçüncü taraf servisleri listeye eklemezseniz sessizce çalışmayı durdururlar. Ödeme penceresi açılmama sorunlarının yaygın sebebi budur.
Form güvenliği
Formlar sahte istek koruması ile korunmalıdır.
Kullanıcıdan gelen hiçbir veri doğrulanmadan kullanılmamalıdır. Veritabanı sorgularında parametreli kullanım zorunludur.
Dosya yükleme varsa tür ve boyut kontrolü yapılmalı, yüklenen dosyalar çalıştırılabilir olmayan bir alanda saklanmalıdır.
Yedekleme
Düzenli yedek almak yeterli değildir; yedeğin geri yüklenebildiği test edilmelidir.
Yedekler sunucudan ayrı bir yerde tutulmalıdır. Sunucu ele geçirildiğinde aynı makinedeki yedekler de risk altındadır.
Medya dosyalarının yedeklendiğinden emin olun. Yalnız veritabanı yedeklemek, görselleri kurtarmaz.
İzleme
Beklenmedik dosya değişiklikleri ve olağandışı trafik artışları izlenmelidir.
Sunucu günlüklerine düzenli bakmak, çoğu sorunu erken yakalar.
Silme işlemlerinde dikkat
Üretim ortamında silme ve üzerine yazma işlemleri öncesinde neyin kaybedileceğini listeleyin ve yedeği doğrulayın.
Bu adımı atlamanın bedelini gördük: yanlış varsayımla çalıştırılan bir bakım işlemi kalıcı veri kaybına yol açabilir.
Üçüncü taraf betiklerin riski
Siteye eklenen her dış betik, o sağlayıcının güvenliğine bağımlılık yaratır.
Ele geçirilen bir analitik veya sohbet betiği, sitenizdeki tüm ziyaretçileri etkileyebilir.
Yalnız gerçekten gerekli betikleri ekleyin ve içerik güvenlik politikasıyla hangi kaynakların çalışabileceğini sınırlayın.
Kullanılmayan etiketleri düzenli olarak temizleyin; kurulup unutulmuş betikler yaygındır.
Olay müdahale planı
Bir ihlal fark edildiğinde ne yapılacağı önceden yazılmalıdır.
Adımlar: erişimleri kes, etkilenen sistemleri izole et, kayıtları koru, kapsamı belirle, temiz yedekten geri yükle, parolaları ve anahtarları yenile.
Kişisel veri etkilendiyse mevzuatın öngördüğü süre içinde bildirim yapılması gerekir; bu süre kısadır, plan olmadan yetişilmez.
Olay sonrası kök neden analizi yapın ve aynı açığın diğer projelerinizde olup olmadığını kontrol edin; benzer mimariyle kurulmuş sistemlerde aynı hatalar tekrar eder.
Sık sorulanlar
Tanıtım sitemde hassas veri yok, yine de risk var mı?
Evet. Ele geçirilen site spam dağıtımı veya oltalama için kullanılabilir; bu durumda alan adınız kara listeye girer ve e-postalarınız da teslim edilmemeye başlar.
Güvenlik taraması ne sıklıkla yapılmalı?
Otomatik güncelleme ve izleme sürekli olmalıdır. Kapsamlı bir denetim yılda bir kez, ayrıca büyük değişikliklerden sonra yapılmalıdır.
Sitem ele geçirilirse nasıl anlarım?
Belirtiler: bilinmeyen dosyaların ortaya çıkması, arama sonuçlarında alakasız sayfaların görünmesi, ani trafik artışı ve e-postalarınızın spam olarak işaretlenmeye başlaması. Dosya bütünlüğü izlemesi bunu erken yakalar.



