Web sitesi güvenliği, çoğu işletmede bir sorun yaşanana kadar gündeme gelmez. Oysa saldırıya uğrayan bir site sadece teknik bir aksaklık değildir: müşteri güveni kaybedilir, arama motorlarında uyarı çıkar, veri sızabilir ve toparlanma haftalar sürebilir.
İyi haber şu ki koruma büyük ölçüde temel önlemlerden ibarettir. Küçük bir işletmenin karmaşık güvenlik sistemlerine ihtiyacı yoktur; bilinen açıkları kapatmak saldırıların büyük çoğunluğunu engeller.
SSL sertifikası: artık zorunlu
SSL (bugün yaygın adıyla TLS), tarayıcı ile sunucu arasındaki veri trafiğini şifreleyen sertifikadır. Site adresinin başındaki "https" ve kilit simgesi bunun göstergesidir.
Bir dönem sadece ödeme alan siteler için gerekli sayılıyordu; bugün her site için standarttır. Sertifikası olmayan siteler tarayıcılarda "güvenli değil" uyarısıyla açılır ve bu uyarı ziyaretçilerin önemli kısmını geri döndürür.
SEO etkisi
Google, https kullanımını bir sıralama sinyali olarak değerlendirdiğini açıkça belirtti. Etkisi tek başına belirleyici olmasa da, aynı kalitedeki iki site arasında fark yaratabilir. Ayrıca güvenlik uyarısı yüzünden geri dönen ziyaretçiler, dolaylı olarak sıralamayı da olumsuz etkiler.
Sertifika kurulumu çoğu hosting sağlayıcısında ücretsizdir ve birkaç dakika sürer. Bu kadar kolay ve etkili bir adımın atlanması, günümüzde açıklanabilir değildir.
Temel koruma adımları
Güncellemeler
Saldırıların büyük kısmı bilinen ve yaması yayınlanmış açıklar üzerinden gerçekleşir. Yani güncel bir site, saldırıların çoğunu zaten atlatır. İçerik yönetim sistemi, eklentiler ve temalar düzenli güncellenmelidir.
Güçlü parola ve yönetici hesapları
"admin" kullanıcı adı ve zayıf parola kombinasyonu, otomatik saldırıların ilk denediği şeydir. Yönetici hesaplarında güçlü ve benzersiz parolalar kullanmak, mümkünse iki adımlı doğrulama açmak temel bir korumadır.
Ayrıca kaç kişinin yönetici yetkisi olduğunu gözden geçirmek gerekir. Ayrılan bir çalışanın ya da eski bir tedarikçinin hesabı hâlâ açıksa, bu doğrudan bir risktir.
Yedekleme
Yedek, güvenliğin son savunma hattıdır. Her şeye rağmen bir sorun yaşandığında, güncel bir yedek sayesinde site saatler içinde geri gelir; yedek yoksa sıfırdan başlanır.
Yedeklerin sunucudan ayrı bir yerde tutulması önemlidir. Sunucuyla birlikte kaybolan bir yedek işe yaramaz.
Form ve veri güvenliği
İletişim formu, teklif talebi ve randevu formları üzerinden kişisel veri toplanır. Bu verilerin korunması hem teknik hem hukuki bir sorumluluktur.
Pratikte dikkat edilmesi gerekenler: gereğinden fazla bilgi istememek, formu şifreli bağlantı üzerinden çalıştırmak, gelen verilerin erişimini sınırlamak ve saklama süresini belirlemek. KVKK yükümlülükleri bu konuda çerçeveyi çizer.
Spam ve bot trafiği
Formlara gelen otomatik spam, hem zaman kaybettirir hem gerçek talepleri gözden kaçırmaya yol açar. Basit bir doğrulama mekanizması bu trafiğin büyük kısmını keser.
Aynı şekilde bot kaynaklı ziyaretler analitik verisini bozar ve performans algısını yanıltır. Bu trafiğin filtrelenmesi, hem sunucu yükünü hem raporların doğruluğunu iyileştirir.
Sorun yaşandığında ne yapmalı?
Bir siteye zararlı kod bulaştığında ya da erişim kaybedildiğinde ilk yapılacak şey paniğe kapılmadan sırayı takip etmektir: siteyi geçici olarak kapatmak, yedekten temiz bir sürüme dönmek, tüm parolaları değiştirmek, açığın nereden geldiğini bulmak ve aynı yolun tekrar kullanılmasını engellemek.
Yalnızca zararlı kodu silip devam etmek yaygın bir hatadır; giriş yolu kapatılmazsa saldırı kısa süre sonra tekrarlanır.
Düzenli kontrol alışkanlığı
Güvenlik tek seferlik bir kurulum değil, süregelen bir bakımdır. Ayda bir yapılacak kısa kontrol yeterlidir: güncellemeler tamam mı, yedekler alınıyor mu, sertifika geçerli mi, yönetici hesapları güncel mi?
Bu kısa rutin, bir sorun yaşandıktan sonra harcanacak zamanın çok küçük bir kısmıdır ve çoğu problemi hiç oluşmadan engeller. Webmaster araçlarıyla sitenizin temel durumunu düzenli kontrol edebilirsiniz.
Hosting seçimi bir güvenlik kararıdır
Sitenin barındığı sunucu, güvenliğin görünmeyen ama belirleyici parçasıdır. Paylaşımlı hosting paketlerinde aynı sunucuda yüzlerce site bulunur; komşu sitelerden birinin ele geçirilmesi, kötü yapılandırılmış bir sunucuda sizi de etkileyebilir.
Sağlayıcı seçerken bakılması gerekenler: güncel yazılım sürümleri sunuyor mu, otomatik yedekleme var mı, güvenlik duvarı ve zararlı yazılım taraması yapıyor mu, sorun anında destek ne kadar hızlı? En ucuz paket, sorun çıktığında en pahalı tercih olabilir.
Alan adı da korunmalı
Sık atlanan bir konu, alan adının kendisidir. Alan adı süresi dolduğunda site bir anda erişilemez hale gelir ve kötü senaryoda başkası tarafından alınabilir.
Bu yüzden alan adının işletme adına kayıtlı olması, otomatik yenilemenin açık olması ve kayıt hesabının erişim bilgilerinin güvenli tutulması gerekir. Ajans ya da tedarikçi adına kayıtlı bir alan adı, ilişki bittiğinde ciddi sorun çıkarır.
Özetlemek gerekirse, web sitesi güvenliği pahalı araçlar değil düzenli alışkanlıklar meselesidir. Güncel yazılım, güçlü parola, ayrı yerde tutulan yedek, geçerli bir sertifika ve gözden geçirilmiş yönetici listesi — bu beş madde saldırıların ezici çoğunluğunu engeller. Geriye kalan gelişmiş önlemler, ancak yüksek riskli ya da yoğun veri işleyen siteler için gerekli hale gelir ve o durumda da temel adımlar yine ön koşuldur.
Site güvenliği denetimi, sertifika kurulumu ve düzenli bakım için hizmetlerimizi inceleyebilir, mevcut sitenizin değerlendirilmesi için bize yazabilirsiniz.
Sık Sorulan Sorular
SSL sertifikası şart mı?
Evet, artık her site için standarttır. Sertifikası olmayan siteler tarayıcılarda "güvenli değil" uyarısıyla açılır ve bu uyarı ziyaretçilerin önemli kısmını geri döndürür. Ayrıca Google https kullanımını bir sıralama sinyali olarak değerlendirdiğini açıkça belirtti. Kurulumu çoğu hosting sağlayıcısında ücretsizdir ve birkaç dakika sürer.
En temel koruma adımları neler?
Güncellemeleri düzenli yapmak (saldırıların çoğu bilinen ve yaması yayınlanmış açıklardan gelir), güçlü ve benzersiz yönetici parolaları kullanmak, gereksiz yönetici hesaplarını kapatmak, düzenli yedek almak ve güvenlik sertifikası kullanmak. Bu beş madde sorunların büyük kısmını önler.
Yedekleme neden bu kadar önemli?
Güvenliğin son savunma hattıdır. Her şeye rağmen bir sorun yaşandığında güncel bir yedek sayesinde site saatler içinde geri gelir; yedek yoksa sıfırdan başlanır. Yedeklerin sunucudan ayrı bir yerde tutulması da önemlidir — sunucuyla birlikte kaybolan yedek işe yaramaz.
Siteme zararlı kod bulaştı, ne yapmalıyım?
Sırayı takip edin: siteyi geçici kapatın, yedekten temiz sürüme dönün, tüm parolaları değiştirin, açığın nereden geldiğini bulun ve aynı yolun tekrar kullanılmasını engelleyin. Yalnızca zararlı kodu silip devam etmek yaygın bir hatadır — giriş yolu kapatılmazsa saldırı kısa süre sonra tekrarlanır.
Form üzerinden topladığım veriler için ne yapmalıyım?
Gereğinden fazla bilgi istemeyin, formu şifreli bağlantı üzerinden çalıştırın, gelen verilere erişimi sınırlayın ve saklama süresi belirleyin. Bu hem teknik hem hukuki bir sorumluluktur; KVKK yükümlülükleri bu konuda çerçeveyi çizer.