Her yıl binlerce kurumsal web sitesi, aslında önlenebilir açıklar yüzünden saldırıya uğruyor. İyi haber şu: bu saldırıların büyük çoğunluğu karmaşık tekniklerle değil, ihmal edilen temel kontrollerin eksikliğinden başarılı oluyor.

1. Güncel Yazılım ve Bağımlılıklar

İçerik yönetim sisteminiz, eklentileriniz ve kullandığınız kütüphaneler güncel değilse, saldırgan sizin için zaten yayınlanmış bir açık listesine sahip demektir. Otomatik güncelleme takibi kurun ve kritik güvenlik yamalarını 72 saat içinde uygulayın.

2. Güçlü Kimlik Doğrulama

Yönetim paneline erişimde iki faktörlü doğrulama (2FA) artık tercih değil zorunluluktur. Ayrıca giriş denemelerine hız sınırı koyarak kaba kuvvet saldırılarını etkisiz hale getirin.

3. HTTPS ve Güvenli Başlıklar

SSL sertifikası tek başına yeterli değil. HSTS, Content-Security-Policy, X-Frame-Options ve X-Content-Type-Options başlıklarını da yapılandırmalısınız. Bu başlıklar tarayıcı seviyesinde bir savunma katmanı oluşturur.

4. Girdi Doğrulama ve SQL Injection Koruması

Kullanıcıdan gelen hiçbir veriye güvenmeyin. Veritabanı sorgularında mutlaka hazırlanmış ifadeler (prepared statements) kullanın. Bu tek pratik, en yaygın saldırı türlerinden birini tamamen ortadan kaldırır.

5. Dosya Yükleme Güvenliği

Yüklenen dosyaların türünü sadece uzantıdan değil, gerçek içeriğinden doğrulayın. Yükleme klasöründe betik çalıştırmayı sunucu seviyesinde kapatın.

6. Yetkilendirme Kontrolleri

Bir kullanıcının bir sayfayı görebilmesi, o sayfadaki her veriye erişebileceği anlamına gelmemeli. Her istekte "bu kullanıcı bu kayda erişebilir mi?" sorusunu sunucu tarafında sorun.

7. Düzenli Yedekleme

Yedeğiniz varsa fidye yazılımı bir kriz değil, bir aksaklıktır. Yedekleri farklı bir fiziksel konumda saklayın ve en önemlisi: geri yükleme sürecini düzenli olarak test edin.

8. Loglama ve İzleme

Saldırıların ortalama tespit süresi aylarla ölçülüyor. Merkezi loglama kurun ve olağandışı davranışlar için uyarı kuralları tanımlayın.

9. Sunucu Sertleştirme

Kullanılmayan servisleri kapatın, gereksiz portları firewall ile engelleyin, SSH erişimini anahtar tabanlı hale getirin ve root ile doğrudan girişi devre dışı bırakın.

10. Düzenli Sızma Testi

Yukarıdaki dokuz maddeyi uyguladığınızı düşünüyor olabilirsiniz. Bunu doğrulamanın tek yolu, sistemi bir saldırgan gibi test etmektir. Yılda en az bir kez bağımsız sızma testi yaptırın.

Nereden Başlamalı?

Bu listeyi kendi sisteminiz için bir denetim formu gibi kullanabilirsiniz. Hangi maddede eksik olduğunuzu bilmiyorsanız, ücretsiz ön değerlendirme için bizimle iletişime geçebilirsiniz.