Her yıl binlerce kurumsal web sitesi, aslında önlenebilir açıklar yüzünden saldırıya uğruyor. İyi haber şu: bu saldırıların büyük çoğunluğu karmaşık tekniklerle değil, ihmal edilen temel kontrollerin eksikliğinden başarılı oluyor.
1. Güncel Yazılım ve Bağımlılıklar
İçerik yönetim sisteminiz, eklentileriniz ve kullandığınız kütüphaneler güncel değilse, saldırgan sizin için zaten yayınlanmış bir açık listesine sahip demektir. Otomatik güncelleme takibi kurun ve kritik güvenlik yamalarını 72 saat içinde uygulayın.
2. Güçlü Kimlik Doğrulama
Yönetim paneline erişimde iki faktörlü doğrulama (2FA) artık tercih değil zorunluluktur. Ayrıca giriş denemelerine hız sınırı koyarak kaba kuvvet saldırılarını etkisiz hale getirin.
3. HTTPS ve Güvenli Başlıklar
SSL sertifikası tek başına yeterli değil. HSTS, Content-Security-Policy, X-Frame-Options ve X-Content-Type-Options başlıklarını da yapılandırmalısınız. Bu başlıklar tarayıcı seviyesinde bir savunma katmanı oluşturur.
4. Girdi Doğrulama ve SQL Injection Koruması
Kullanıcıdan gelen hiçbir veriye güvenmeyin. Veritabanı sorgularında mutlaka hazırlanmış ifadeler (prepared statements) kullanın. Bu tek pratik, en yaygın saldırı türlerinden birini tamamen ortadan kaldırır.
5. Dosya Yükleme Güvenliği
Yüklenen dosyaların türünü sadece uzantıdan değil, gerçek içeriğinden doğrulayın. Yükleme klasöründe betik çalıştırmayı sunucu seviyesinde kapatın.
6. Yetkilendirme Kontrolleri
Bir kullanıcının bir sayfayı görebilmesi, o sayfadaki her veriye erişebileceği anlamına gelmemeli. Her istekte "bu kullanıcı bu kayda erişebilir mi?" sorusunu sunucu tarafında sorun.
7. Düzenli Yedekleme
Yedeğiniz varsa fidye yazılımı bir kriz değil, bir aksaklıktır. Yedekleri farklı bir fiziksel konumda saklayın ve en önemlisi: geri yükleme sürecini düzenli olarak test edin.
8. Loglama ve İzleme
Saldırıların ortalama tespit süresi aylarla ölçülüyor. Merkezi loglama kurun ve olağandışı davranışlar için uyarı kuralları tanımlayın.
9. Sunucu Sertleştirme
Kullanılmayan servisleri kapatın, gereksiz portları firewall ile engelleyin, SSH erişimini anahtar tabanlı hale getirin ve root ile doğrudan girişi devre dışı bırakın.
10. Düzenli Sızma Testi
Yukarıdaki dokuz maddeyi uyguladığınızı düşünüyor olabilirsiniz. Bunu doğrulamanın tek yolu, sistemi bir saldırgan gibi test etmektir. Yılda en az bir kez bağımsız sızma testi yaptırın.
Nereden Başlamalı?
Bu listeyi kendi sisteminiz için bir denetim formu gibi kullanabilirsiniz. Hangi maddede eksik olduğunuzu bilmiyorsanız, ücretsiz ön değerlendirme için bizimle iletişime geçebilirsiniz.