Güvenlik Altyapımız

Güvenlik altyapısı; web uygulaması, sunucu, alan adı, müşteri hesabı, e-posta, yedek, panel ve dış servis bağlantılarının birlikte korunmasıdır. Tek bir güvenlik eklentisi veya tek bir firewall kuralı bütün riskleri ortadan kaldırmaz. Nettescil’de güvenliği katmanlı, ölçülebilir ve işletilebilir bir süreç olarak ele alıyoruz.

Güvenlik kararlarında doğrulanmış kapsamı korumak önemlidir. Bir hizmette belirli sertifika, saldırı kapasitesi, standart veya garanti açıkça doğrulanmadıysa kesin bir iddia olarak sunulmamalıdır. Müşterinin ne aldığını, neyi kendisinin yönetmesi gerektiğini ve hangi testlerin yapılacağını bilmesi daha değerlidir.

Hesap ve yetki güvenliği

Yönetici, müşteri, destek ve servis hesapları görev gereği ayrılmalıdır. Gereksiz yetkiler sınırlandırılmalı, güçlü ve benzersiz parolalar kullanılmalı, mümkün olduğunda çok faktörlü doğrulama etkinleştirilmelidir. Ortak hesap kullanımı işlem geçmişini belirsizleştirir ve olay incelemesini zorlaştırır.

Yetki değişiklikleri ve kritik ayarlar kayıt altına alınmalıdır. Bir kullanıcı hesabının silinmesi, erişim anahtarının yenilenmesi veya provider bağlantısının değiştirilmesi öncesinde etkilenen hizmetler kontrol edilmelidir.

Uygulama ve dosya katmanı

Uygulama güncellemeleri, eklentiler, tema dosyaları, yükleme alanları ve dosya izinleri güvenlik açısından birlikte değerlendirilir. Kullanılmayan bileşenler kaldırılmalı; kaynak kodu, yapılandırma ve gizli anahtarlar herkese açık dizinlerde tutulmamalıdır.

PHP sürümü veya korumalı dosya katmanı değiştirilecekse önce uyumluluk ve yedek kontrolü yapılmalıdır. ionCube, lisans dosyası veya kaynak koruması nedeniyle uygulama açılmıyorsa kullanıcıya beyaz ekran yerine açıklayıcı hata ve destek yönlendirmesi gösterilmelidir.

TLS, DNS ve e-posta güvenliği

SSL/TLS sertifikası, doğru alan adına, geçerli tarihe ve sunucu zincirine sahip olmalıdır. DNS kayıtlarının web, e-posta ve doğrulama hizmetlerine göre ayrılması gerekir. MX, SPF, DKIM ve DMARC kayıtları e-posta teslimatı için ayrı izlenmelidir.

Bir web sertifikasının geçerli olması, SMTP veya IMAP bağlantısının da doğru olduğu anlamına gelmez. E-posta gönderimi, TLS, port, kimlik doğrulama ve uygulama konteyneri ayrı ayrı test edilmelidir.

API, provider ve lisans kontrolleri

Netlen, ResellerCenter, CAPTCHA, sosyal giriş, ödeme veya lisanslama gibi dış sistemlerde anahtarların ve callback adreslerinin korunması gerekir. Anahtarın panelde bulunması bağlantının uçtan uca çalıştığını göstermez. İstek, cevap, timeout, request ID ve tekrar deneme davranışı izlenmelidir.

Provider cevabı alınmadan alan adı veya lisans işlemi aktif olarak gösterilmemeli; başarısız veya bekleyen işlemler müşteri panelinde anlaşılır durumlarla izlenmelidir. Gizli anahtarlar loglara yazılmamalı ve destek talebinde açıkça paylaşılmamalıdır.

Yedekleme ve geri dönüş güvenliği

Güvenlik planı yedekleme olmadan eksik kalır. Dosya, veritabanı, medya, yapılandırma ve gerekli e-posta kayıtlarının hangi sıklıkla korunduğu bilinmelidir. Yedek ayrı bir yerde tutulmalı ve erişimi normal uygulama hesabından ayrılmalıdır.

Yedek oluşturuldu mesajı tek başına yeterli değildir. Arşiv açılmalı, dosya ve veritabanı örnekleri okunmalı, mümkünse izole ortamda geri yükleme denenmelidir. Canlı sisteme dokunmadan yapılan geri dönüş testi, gerçek olay anındaki belirsizliği azaltır.

İzleme ve olay müdahalesi

Güvenlik izleme; giriş denemeleri, parola değişiklikleri, yönetici hareketleri, dosya değişiklikleri, servis hataları, DNS ve provider cevaplarını kapsayabilir. Olay başladığında zaman, URL, kullanıcı, IP, değişiklik ve log kaydı korunmalıdır.

İlk tepki her zaman sistemi yeniden başlatmak veya geniş bir kural eklemek olmamalıdır. Önce etki alanı belirlenmeli, değişiklik geri alınabilir biçimde yapılmalı ve kritik hizmetler kontrol edilmelidir. Böylece sorunu büyütmeden müdahale edilebilir.

Güvenlik için başlangıç kontrolü

Alan adlarınızı, kullanıcı rollerinizi, e-posta yapınızı, sunucu panelinizi, lisanslarınızı ve yedekleme sorumluluğunuzu iletişim sayfamız üzerinden paylaşabilirsiniz. Nettescil güvenlikte doğrulanabilir kontroller, dar kapsamlı değişiklik ve açık durum yönetimini esas alır.

Sık sorulan sorular

Firewall açık olması sistemi güvenli yapar mı?

Hayır. Hesap, uygulama, güncelleme, TLS, yedek ve dış servisler de değerlendirilmelidir.

SSL sertifikası varsa e-posta da güvenli midir?

Bu otomatik olarak kanıtlanmaz. SMTP/IMAP portları, TLS ve kimlik doğrulama ayrı test edilmelidir.

Yedeklerin geri yüklenebilirliği nasıl anlaşılır?

Arşiv açılmalı ve dosya ile veritabanı örneği izole ortamda okunup geri yüklenmelidir.

API anahtarını destek talebine yazabilir miyim?

Hayır. Anahtar, parola, token ve oturum bilgileri açık metinle paylaşılmamalı; gerektiğinde güvenli yöntem kullanılmalıdır.

Nettescil güvenlik altyapısını bir vaat cümlesi değil, izlenebilir bir işletim disiplini olarak görür.

Başlamaya Hazır mısınız?

İşini bizimle kuran, barındıran ve her gün büyüyen binlerce işletmeye katılın.