Alan adı ve hosting: kimin adına, nerede, neye dikkat?
Sektörün en sık yaşanan sorunu teknik değil: alan adının ajans adına kayıtlı olması. Mülkiyet, barındırma seçimi ve devir konusunda bilmeniz gerekenler.
Küçük bir işletme sitesinin saldırıya uğrama sebebi genelde hedef alınması değil. Otomatik botlar internetin tamamını tarıyor, bilinen açıkları deniyor ve açık bulduğunda içeri giriyor.
İyi haber şu: bu tarayıcıların denediği açıkların çoğu temel önlemlerle kapanıyor. Aşağıdaki liste, çoğu sitede bir günde uygulanabilir.
Bugün her site HTTPS olmalı. Kontrol edin:
http:// adresi https://'e yönlendiriliyor mu?www ve www'suz sürümlerden biri diğerine yönlendiriliyor mu?Son madde sık atlanıyor: sertifika var ama sayfadaki bir görsel HTTP'den yükleniyorsa tarayıcı uyarı gösteriyor.
Sunucunun gönderdiği HTTP başlıkları, tarayıcıya nasıl davranacağını söylüyor. Temel set:
frame-ancestors — siteniz başka sitede çerçevelenmesin (tıklama hırsızlığı)CSP'yi son sıraya koyduk çünkü yanlış kurulduğunda siteyi bozuyor. Önce Report-Only modunda çalıştırıp raporları inceleyin, sonra devreye alın.
Diğer dördü neredeyse risksiz ve hemen eklenebilir.
Saldırıların büyük kısmı bilinen ve yaması çıkmış açıklardan geçiyor. Yani güncel bir sistem çoğu denemeyi zaten eliyor.
WordPress gibi sistemlerde:
Özel yazılımda:
npm audit benzeri kontroller)Güncellemeyi otomatiğe almadan önce yedeğinizin çalıştığından emin olun: yedekleme rehberi.
Panel, sitenin tek savunma hattı. Yapılacaklar:
/wp-admin) en azından IP kısıtlaması veya ek doğrulama düşünün.Herkesin yönetici olmasına gerek yok. İçerik girecek kişiye editör yetkisi yeterli.
Bu, kötü niyete karşı değil kazaya karşı önlem: yanlışlıkla silinen eklenti veya bozulan ayar, yetkisi olmayan kullanıcıda mümkün olmuyor.
Dışarıdan veri alan her nokta bir giriş kapısı:
Son madde kritik: yükleme klasöründe PHP çalıştırılabiliyorsa, yüklenen bir dosya doğrudan saldırıya dönüşüyor.
127.0.0.1)Anahtarla bağlanma maddesi, parola denemeleriyle yapılan saldırıları tamamen ortadan kaldırıyor.
Sorunu erken fark etmek, önlemenin yarısı:
Search Console maddesi ücretsiz ve etkili: Google sitenizde zararlı içerik tespit ederse oradan haber veriyor.
Dokuz maddeden altısı hazırsa iyi durumdasınız. Üçten azsa acil bir yarım günlük iş var.
Güvenlik tek seferlik bir kurulum değil. Yeni açıklar çıkıyor, eklentiler eskiyor, çalışanlar değişiyor.
Bu listeyi üç ayda bir gözden geçirmek, tek seferlik mükemmel bir kurulumdan daha koruyucu.
Sitenizin güvenlik durumunu bu liste üzerinden inceleyip eksikleri çıkaralım — projenizi anlatın.
Etiketler
Bu konuda destek
Yazıda anlatılan adımları kendi sitenizde uygulamak istiyorsanız ya da nereden başlayacağınızı bilmiyorsanız, kısa bir görüşmeyle durumu birlikte değerlendirelim.
İlk görüşme ve teklif ücretsiz. Kapsamı birlikte çıkarıp size kalem kalem yazılmış bir teklif gönderiyoruz.