Bir web sitesi hacklendiginde kaybedilen yalnizca dosyalar degildir; musteri guveni, arama motoru siralamasi ve cogu zaman gunlerce sureren kesinti de cabasidir. Saldirilarin buyuk cogunlugu belirli bir siteyi hedef alan profesyonel hackerlar tarafindan degil, zafiyet tarayan otomatik botlar tarafindan gerceklestirilir. Iyi haber su: bu saldirilarin ezici cogunlugu birkac temel onlemle engellenebilir. Bu rehberde, isletmenizin web sitesi guvenligi seviyesini ciddi olcude yukseltecek 10 uygulanabilir onlemi adim adim ele aliyoruz. Hicbiri ileri duzey teknik bilgi gerektirmez; gerekli olan tek sey duzenli bir disiplindir.
Web Sitesi Guvenligi Neden Bu Kadar Onemli?
Sitenizin kucuk ya da bilinmeyen olmasi sizi guvende tutmaz. Botlar internette gezinerek guncel olmayan eklentileri, zayif parolalari ve acik birakilmis yonetim panellerini saniyeler icinde tespit eder. Basarili bir saldiri; sitenize zararli kod enjekte edilmesi, ziyaretcilerin sahte sayfalara yonlendirilmesi, musteri verilerinin calinmasi veya Google tarafindan “tehlikeli site” olarak isaretlenmenizle sonuclanabilir. Bu nedenle web sitesi guvenligi, teknik bir ayrinti degil dogrudan ticari bir oncelik olarak ele alinmalidir.
Asagidaki onlemleri uygularken bir noktayi unutmayin: guvenlik tek seferlik bir kurulum degil, surekli bir bakim sürecidir. En etkili koruma, katmanli bir yaklasimla farkli onlemlerin bir arada kullanilmasiyla saglanir.
Yazilim Guncellemelerini Asla Ertelemeyin
Hacklenen sitelerin buyuk bolumunde ortak sebep aynidir: guncel olmayan yazilim. WordPress, Joomla gibi icerik yonetim sistemleri, temalar ve eklentiler duzenli olarak guvenlik aciklarini kapatan guncellemeler yayinlar. Bir guncelleme yayinlandiginda, kapatilan acik ayni zamanda kamuya duyurulmus olur; bu da guncellemeyi ertelemeyi saldirganlar icin bir davete donusturur.
- Cekirdek (core) guncellemelerini mumkun oldugunca otomatik hale getirin.
- Eklenti ve temalari haftada en az bir kez kontrol edip guncelleyin.
- Kullanmadiginiz eklenti ve temalari devre disi birakmakla yetinmeyin, tamamen silin; pasif dosyalar da acik barindirabilir.
- Yalnizca resmi depolardan veya guvenilir gelistiricilerden eklenti kurun.
- Buyuk guncellemelerden once mutlaka yedek alin.
Guclu Parolalar ve Iki Faktorlu Dogrulama
Otomatik saldirilarin en yaygin turu, parolalari deneme yanilma yoluyla kirmaya calisan brute force (kaba kuvvet) saldirilaridir. “admin” kullanici adi ve “123456” gibi bir parola, sitenizin kapisini ardina kadar acik birakmakla esdegerdir.
Parola Hijyeni
- En az 12 karakterli, buyuk-kucuk harf, rakam ve sembol iceren benzersiz parolalar kullanin.
- Her hesap icin farkli parola belirleyin ve bir parola yoneticisiyle saklayin.
- Varsayilan “admin” kullanici adini degistirin.
- Yonetim paneline iki faktorlu dogrulama (2FA) ekleyin; bu, parola calinsa bile girisi engeller.
- Belirli sayida basarisiz giris denemesinden sonra IP adresini gecici olarak engelleyen bir limit tanimlayin.
SSL Sertifikasi ve Guvenli Baglanti
SSL sertifikasi (HTTPS), sitenizle ziyaretci arasindaki veri trafigini sifreleyerek araya girme saldirilarina karsi korur. Bugun SSL artik bir lukse degil, zorunluluktur; tarayicilar HTTPS olmayan siteleri “Guvenli degil” uyarisiyla isaretler ve Google, HTTPS’i bir siralama sinyali olarak degerlendirir.
- Tum site genelinde gecerli bir SSL sertifikasi kullanin; cogu hosting saglayicisi ucretsiz Let’s Encrypt sertifikasi sunar.
- HTTP trafigini kalici olarak (301) HTTPS’e yonlendirin.
- HSTS basligini etkinlestirerek tarayicilarin yalnizca guvenli baglanti kurmasini zorunlu kilin.
- Karisik icerik (mixed content) uyarilarini gidererek tum kaynaklarin HTTPS uzerinden yuklendigini dogrulayin.
Guvenlik Duvari (WAF) ve Zararli Yazilim Taramasi
Web Uygulama Guvenlik Duvari (WAF), sitenize ulasan trafigi suzup SQL enjeksiyonu, XSS ve botnet saldirilari gibi bilinen tehditleri daha sunucuya ulasmadan engeller. Duzenli zararli yazilim taramasi ise olasi bir sizma durumunda zararli kodu erkenden tespit ederek hasarı sinirlar.
- Bir WAF cozumu (orn. Cloudflare, Sucuri veya guvenlik eklentileri) kurun.
- Sitenizi gunluk olarak otomatik zararli yazilim (malware) taramasindan gecirin.
- Bilinen kotu IP adreslerini ve supheli ulkelerden gelen yonetici trafigini filtreleyin.
- Dosya butunlugu izleme (file integrity monitoring) ile beklenmedik dosya degisikliklerinden haberdar olun.
- Yonetim paneli (wp-admin gibi) erisimini mumkunse IP kisitlamasiyla sinirlayin.
Duzenli Yedekleme: Son Savunma Hattiniz
Tum onlemlere ragmen bir saldiri basarili olursa, sizi felaketten kurtaracak tek sey saglikli bir yedektir. Yedekleme, guvenlik stratejisinin en cok ihmal edilen ama en hayati parcasidir.
- Hem dosyalarin hem de veritabaninin otomatik ve duzenli yedegini alin.
- Yedekleri sitenizin bulundugu sunucudan ayri bir konumda (bulut, harici depolama) saklayin.
- En az bir kez yedekten geri yukleme testi yaparak yedeginizin gercekten calistigini dogrulayin.
- Birden fazla zaman noktasina ait yedek surumu saklayin; cunku bir sizma gunler sonra fark edilebilir.
KVKK Uyumu ve Veri Koruma
Turkiye’de kisisel veri toplayan her web sitesi, Kisisel Verilerin Korunmasi Kanunu (KVKK) kapsaminda yukumludur. Iletisim formu, uyelik veya e-ticaret islemleriyle topladiginiz her veri, hem teknik hem de hukuki olarak korunmalidir. KVKK uyumu yalnizca yaptirimlardan kacinmak degil, ayni zamanda kullanici guvenini insa etmenin de bir parcasidir.
- Acik ve anlasilir bir gizlilik politikasi ve KVKK aydinlatma metni yayinlayin.
- Veri toplama noktalarinda acik riza (onay kutusu) alin.
- Cerez kullanimini bildiren bir cerez yonetim banner’i ekleyin.
- Hassas verileri sifreli olarak saklayin ve erisimi yalnizca yetkili kisilerle sinirlayin.
- Bir veri ihlali durumunda izlenecek sureci onceden tanimlayin.
Onlemlerin Karsilastirmali Ozeti
Asagidaki tablo, en kritik onlemleri etki duzeyi ve uygulama zorlugu acisindan ozetler. Onceliklendirme yaparken bu tabloyu bir baslangic noktasi olarak kullanabilirsiniz.
| Onlem | Koruma Etkisi | Uygulama Zorlugu |
|---|---|---|
| Yazilim guncellemeleri | Cok yuksek | Dusuk |
| Guclu parola + 2FA | Cok yuksek | Dusuk |
| SSL sertifikasi | Yuksek | Dusuk |
| WAF + zararli yazilim taramasi | Cok yuksek | Orta |
| Duzenli yedekleme | Kritik (kurtarma) | Dusuk |
| KVKK uyumu | Hukuki / itibar | Orta |
10 Maddelik Hizli Guvenlik Kontrol Listesi
Tum rehberi tek bir hizli denetim listesine indirgersek, sitenizin guvenlik durumunu su 10 madde uzerinden gozden gecirebilirsiniz:
- Cekirdek, tema ve eklentiler guncel mi?
- Kullanilmayan eklenti ve temalar silindi mi?
- Tum hesaplarda guclu ve benzersiz parolalar var mi?
- Yonetim panelinde iki faktorlu dogrulama aktif mi?
- Basarisiz giris denemeleri sinirlandiriliyor mu?
- Site genelinde gecerli bir SSL sertifikasi var mi?
- Bir WAF ve duzenli zararli yazilim taramasi devrede mi?
- Dosya ve veritabani yedekleri otomatik ve harici mi?
- Yedekten geri yukleme test edildi mi?
- Gizlilik politikasi, cerez banner’i ve KVKK uyumu tamam mi?
Guvenlik bir urun degil, bir suregtir. En guclu duvari ören isletmeler bile duzenli denetim yapmadiginda zamanla savunmasiz hale gelir. Ayda bir bu listeyi tekrar gozden gecirmek, kucuk acigin buyuk bir krize donusmesini engeller.
Sikca Sorulan Sorular
Kucuk bir isletme sitesi gercekten hedef alinir mi?
Evet. Saldirilarin cogu belirli bir markayi hedeflemez; internette otomatik gezinerek zafiyetli siteleri arayan botlar tarafindan yapilir. Bu botlar icin sitenizin buyuklugu veya sektoru onemli degildir; yalnizca acik bir kapi olup olmadigina bakarlar. Bu nedenle en kucuk kurumsal site bile temel guvenlik onlemlerini almalidir.
Sitem hacklendiyse ilk olarak ne yapmaliyim?
Once siteyi gecici olarak bakim moduna alarak ziyaretcileri ve verileri koruyun. Ardindan tum parolalari degistirin, hosting saglayicinizla iletisime gecin ve temiz bir yedekten geri yukleme yapin. Zararli kodu ve sizma noktasini tespit edemiyorsaniz mutlaka bir uzmandan destek alin; aksi halde temizledikten kisa sure sonra tekrar hacklenebilirsiniz.
Guvenlik eklentisi kurmak tek basina yeterli mi?
Hayir. Guvenlik eklentileri onemli bir katmandir ancak tek basina tam koruma saglamaz. Guncel olmayan bir yazilim, zayif bir parola veya yedek eksikligi, en iyi eklentiyi bile etkisiz birakabilir. Gercek koruma; guncelleme, guclu kimlik dogrulama, yedekleme ve guvenlik duvarinin birlikte kullanildigi katmanli bir yaklasimla saglanir.
Sonuc
Web sitesi guvenligi, karmasik gorunse de aslinda birkac temel aliskanligin duzenli olarak uygulanmasina dayanir: yazilimi guncel tutmak, guclu parolalar ve 2FA kullanmak, SSL ve guvenlik duvarini devreye almak, duzenli yedek almak ve KVKK uyumunu saglamak. Bu 10 onlemi hayata gecirdiginizde, sitenizi hedef alan otomatik saldirilarin neredeyse tamamini etkisiz hale getirirsiniz. Sitenizin guvenlik durumunu profesyonel bir gozle denetlemek, eksiklerini gidermek veya saglam bir guvenlik altyapisi kurmak isterseniz, premiumwebsitesi ekibi olarak detayli bir guvenlik analizi ve uygulanabilir bir yol haritasi sunabiliriz. Ucretsiz teklif almak icin bizimle iletisime gecmeniz yeterli.


