Bir web sitesinin güvenliği, çoğu işletme sahibi tarafından “bir sorun olursa düşünülecek” bir konu olarak ertelenir; oysa yedekleme ve temel güvenlik önlemleri, bir sorun yaşanmadan önce kurulmadığında hiçbir işe yaramaz. Bu yazıda, büyüklüğüne bakılmaksızın her web sitesinin sahip olması gereken asgari yedekleme ve güvenlik önlemlerini somut olarak sıralıyoruz.
Yedekleme: sıklık ve saklama süresi
Bir web sitesinin en az günlük olarak otomatik yedeklenmesi, asgari bir gerekliliktir. İçerik sık güncellenen sitelerde (blog, e-ticaret) günlük yedekleme özellikle önemlidir çünkü bir haftalık yedekleme aralığı, o süre içinde eklenen tüm içeriğin bir sorun anında kaybedilmesi riski taşır. Yedeklerin en az 30 gün geriye gidecek şekilde saklanması, bir sorunun hemen fark edilmediği durumlarda bile (örneğin bir hafta sonra fark edilen bir hack) sağlıklı bir noktaya dönüş imkanı tanır.
Yedeklerin farklı bir konumda tutulması
Yedeklerin, sitenin barındırıldığı aynı sunucuda tutulması ciddi bir risktir; sunucunun kendisi bir saldırıya uğrar veya fiziksel bir arızayla karşılaşırsa, hem site hem yedekler aynı anda kaybedilebilir. Yedeklerin ayrı bir depolama konumunda (farklı bir sunucu, bulut depolama hizmeti) tutulması, bu tek nokta arıza riskini ortadan kaldırır.
Yedekten geri yükleme sürecinin test edilmesi
Bir yedekleme sisteminin var olması yeterli değildir; bu yedekten gerçekten geri yükleme yapılabildiğinin en az yılda bir kez test edilmesi gerekir. Pek çok işletme, bir kriz anına kadar yedeklerinin bozuk veya eksik olduğunu fark etmez; bu test, en kritik anda yaşanacak bir sürprizi önceden ortaya çıkarır.
Güçlü şifre ve iki faktörlü doğrulama
Site yönetim paneline, hosting hesabına ve domain kayıt hesabına erişimde güçlü, benzersiz şifreler kullanılması ve mümkün olan her yerde iki faktörlü doğrulamanın (giriş sırasında telefon veya uygulama üzerinden ek bir doğrulama kodu istenmesi) aktif edilmesi, en temel ama en etkili güvenlik önlemlerinden biridir. Zayıf veya birden fazla hesapta tekrar kullanılan bir şifre, saldırganların en sık kullandığı giriş noktasıdır.
Yazılım ve eklentilerin güncel tutulması
Özellikle WordPress gibi eklenti tabanlı sistemlerde, çekirdek yazılımın, temanın ve tüm eklentilerin düzenli olarak güncellenmesi gerekir. Güncellenmeyen bir eklenti, bilinen ve herkese açık güvenlik açıklarını taşımaya devam eder; saldırı botları bu açıkları otomatik olarak tarar. Statik sitelerde bu risk daha düşüktür ama kullanılan üçüncü parti kütüphanelerin (varsa) güncel tutulması yine de önemlidir.
SSL sertifikasının aktif ve güncel olması
Daha önce ayrıntılı ele alındığı gibi, SSL sertifikası hem güven hem güvenlik açısından asgari bir gerekliliktir. Sertifikanın süresinin dolmamasını sağlamak için otomatik yenileme özelliğinin aktif olduğundan emin olunmalıdır.
Erişim yetkilerinin sınırlandırılması
Site yönetim paneline erişimi olan kişi sayısının gerçekten ihtiyaç duyanlarla sınırlı tutulması ve her kişiye ayrı, izlenebilir bir hesap tanımlanması (paylaşılan tek bir hesap yerine), bir sorun yaşandığında kaynağın tespit edilmesini kolaylaştırır. Artık şirkette çalışmayan veya projeyle ilgisi kalmayan kişilerin erişiminin derhal kaldırılması da bu maddenin bir parçasıdır.
Güvenlik duvarı ve saldırı izleme
Hosting sağlayıcısının veya bir üçüncü parti hizmetin sunduğu temel bir web uygulama güvenlik duvarı (WAF), bilinen saldırı kalıplarını (SQL enjeksiyonu, kötü niyetli bot trafiği) sitenin kendisine ulaşmadan engelleyebilir. Bu tür bir katman, özellikle popüler platformlar (WordPress gibi) üzerinde çalışan sitelerde ek bir koruma sağlar.
Şüpheli aktivite bildirimlerinin kurulması
Site yönetim paneline başarısız giriş denemelerinin sıklaştığı, beklenmedik bir dosya değişikliği olduğu veya trafik paterninde anormal bir sıçrama yaşandığı durumlarda otomatik bir bildirim alınması, bir sorunun büyümeden fark edilmesini sağlar. Bu bildirim mekanizması kurulu değilse, bir saldırı genelde ancak site tamamen çöktüğünde veya arama motorundan uyarı geldiğinde fark edilir; bu da müdahale süresini gereksiz yere uzatır.
Kişisel veri toplayan siteler için ek dikkat
Form aracılığıyla isim, telefon, e-posta gibi kişisel veri toplayan bir site, bu verilerin nasıl saklandığı ve kimlerin erişebildiği konusunda ek bir sorumluluk taşır. Bu verilerin şifrelenmiş şekilde saklanması, gereksiz yere uzun süre tutulmaması ve sadece yetkili kişilerin erişimine açık olması, hem teknik güvenlik hem de kişisel veri koruma mevzuatı açısından önemlidir. Bu konudaki somut yükümlülükler işletmenin faaliyet alanına ve topladığı veri türüne göre değişebileceğinden, bir hukuk uzmanına danışılması önerilir.
Personel değişikliğinde güvenlik protokolü
Site yönetimiyle ilgilenen bir çalışan işten ayrıldığında, o kişinin sahip olduğu tüm erişimlerin (panel girişi, hosting hesabı, domain yönetimi) derhal iptal edilmesi veya şifrelerinin değiştirilmesi gerekir. Bu adım sık atlanır ve zamanla artık şirkette olmayan kişilerin hâlâ erişim yetkisine sahip olduğu bir durum ortaya çıkabilir; bu, hem kasıtlı hem kasıtsız güvenlik risklerine kapı aralar.
Bir saldırı yaşandığında izlenecek ilk adımlar
Yukarıdaki önlemler alınmış olsa bile bir saldırı ihtimali tamamen sıfırlanamaz. Bir saldırı şüphesi oluştuğunda ilk yapılması gereken, siteyi geçici olarak erişime kapatmak, mevcut durumu (hangi dosyaların değiştiği, hangi hesaplardan giriş yapıldığı) belgelemek ve en son sağlıklı yedekten geri yükleme sürecini başlatmaktır. Bu adımların önceden bir kriz planı olarak yazılı hale getirilmesi, panik anında doğru sırayla hareket edilmesini sağlar ve müdahale süresini kısaltır.
Üçüncü parti entegrasyonların da bir risk yüzeyi olduğunu unutmamak
Siteye bağlanan her üçüncü parti servis (form yönetim aracı, canlı sohbet widget’ı, ödeme sağlayıcı) kendi güvenlik açığını da beraberinde getirebilir. Bu entegrasyonların hangi verilere eriştiği ve bu servislerin kendi güvenlik geçmişinin ne kadar güvenilir olduğu, entegrasyon eklenmeden önce değerlendirilmelidir. Kullanılmayan, unutulmuş entegrasyonların düzenli olarak temizlenmesi de, gereksiz bir risk yüzeyinin sürekli açık kalmasını önler.
Güvenlik önlemlerini düzenli bir gündem maddesi haline getirmek
Güvenlik ve yedekleme, bir kez kurulup unutulacak bir konu değildir. İşletmenin aylık veya üç aylık rutin toplantılarına “site güvenliği ve yedekleme kontrolü” gibi kısa bir gündem maddesi eklemek, bu konunun sürekli göz önünde kalmasını ve olası bir aksaklığın (örneğin yedeklemenin sessizce durmuş olması) erken fark edilmesini sağlar.
Bu önlemlerin maliyeti ne kadar
Yukarıdaki önlemlerin büyük kısmı (güçlü şifre, iki faktörlü doğrulama, düzenli güncelleme, erişim yetkisi sınırlandırma) ek bir maliyet gerektirmez, sadece disiplin ve düzenli takip ister. Otomatik yedekleme ve temel güvenlik duvarı hizmetleri genelde hosting paketine dahil olabilir veya küçük bir ek ücretle satın alınabilir; bu maliyet, bir veri kaybı veya saldırı sonrası yaşanacak itibar ve iş kaybıyla kıyaslandığında oldukça düşüktür.
Fidye yazılımı senaryosuna özel hazırlık
Bir saldırganın siteyi veya sunucuyu ele geçirip verilere erişimi karşılığında ödeme talep ettiği fidye yazılımı senaryosu, klasik bir hack’ten farklı bir hazırlık gerektirir. Bu senaryoda en kritik güvence, yedeklerin saldırganın erişemeyeceği, sitenin kendisinden tamamen ayrı ve değiştirilemez (yazma korumalı) bir konumda tutulmasıdır; aksi halde saldırgan hem siteyi hem de erişebildiği yedekleri aynı anda şifreleyebilir. Bu tür bir saldırıya karşı en güvenilir savunma, fidyeyi ödeme ihtimalini hiç değerlendirmeden, temiz bir yedekten sıfırdan geri yükleme yapabilecek bir hazırlığa sahip olmaktır; bu da yedekleme stratejisinin sadece “veri kaybına karşı” değil, “kötü niyetli saldırıya karşı” da tasarlanması gerektiği anlamına gelir.
Ekip içinde temel güvenlik farkındalığı
Teknik önlemlerin büyük kısmı doğru kurulmuş olsa bile, siteye erişimi olan bir kişinin sahte bir e-postaya (oltalama/phishing) kanıp şifresini paylaşması, tüm bu önlemleri tek hamlede etkisiz kılabilir. Ekipte siteye erişimi olan herkesin, şüpheli bir e-postayı veya beklenmedik bir şifre sıfırlama talebini nasıl tanıyacağı konusunda asgari bir farkındalığa sahip olması, teknik önlemler kadar önemli bir güvenlik katmanıdır. Bu farkındalık, uzun bir eğitim programı gerektirmez; “beklenmedik bir bağlantıya tıklamadan önce iki kez düşün ve şüpheliysen doğrudan ilgili kişiyle teyit et” gibi birkaç basit alışkanlığın ekip içinde paylaşılması yeterlidir.
Sonuç
Bir web sitesinin asgari güvenlik ve yedekleme önlemleri; günlük otomatik yedekleme, yedeklerin farklı bir konumda saklanması, geri yükleme sürecinin düzenli test edilmesi, güçlü şifre ve iki faktörlü doğrulama, güncel yazılım/eklentiler, aktif SSL sertifikası, sınırlı erişim yetkileri, temel bir güvenlik duvarı ve şüpheli aktivite bildirimlerinden oluşur. Bu önlemlerin çoğu düşük maliyetli veya maliyetsizdir; asıl gereken, bunların bir kriz anını beklemeden, en baştan kurulmasıdır.