Web Tasarım & Geliştirme

Web Sitesi Güvenliği: SSL'in Ötesinde Neler Gerekli

SSL sertifikası yalnız veri trafiğini şifreler; güncelleme, yedek ve güvenlik başlıkları olmadan bir web sitesi gerçek anlamda korunmuş sayılmaz.

rabbitclip ekibiYayın: 4 dk okuma

Kısa cevap

SSL sertifikası (adres çubuğundaki kilit simgesi) yalnız tarayıcı ile sunucu arasındaki veri trafiğini şifreler; sitenin kendisini eski bir eklentiden, zayıf bir şifreden ya da yedeksiz bir sunucu arızasından korumaz. Gerçek güvenlik, SSL'e ek olarak düzenli güncelleme, düzenli yedek ve doğru güvenlik başlıklarının (security headers) birlikte kurulmasıyla sağlanır.

Birçok işletme sahibi 'sitemde kilit ikonu var, güvenliyim' diye düşünür; bu, evin kapısını kilitleyip pencereleri açık bırakmaya benzer.

Bu yazı, SSL'in gerçekte ne yaptığını ve bunun ötesinde nelerin gerekli olduğunu anlatıyor. Bu dört başlık, teknik bilgi gerektirmeden takip edilebilir.

SSL gerçekte neyi korur

SSL/TLS sertifikası, ziyaretçinin tarayıcısı ile sitenin sunucusu arasında giden gelen veriyi şifreleyen bir teknolojidir; adres çubuğunda kilit simgesi olarak görünür.

Bu şifreleme, bir form doldurulurken ya da ödeme yapılırken verinin araya giren üçüncü bir tarafça okunmasını engeller. Önemlidir ama sitenin kendisinin güvenli olduğu anlamına gelmez.

Bir sitenin arka planında eski, güncellenmemiş bir eklenti çalışıyorsa, SSL sertifikası bu eklentideki açığı kapatmaz; şifreleme yalnız veri yolunu korur, hedefi korumaz.

Güncelleme neden düzenli bir alışkanlık olmalı

Bir web sitesinin güncellenmesi, kullanılan yazılımın (CMS çekirdeği, eklentiler, sunucu yazılımı) yeni sürümlerinin, genelde bilinen güvenlik açıklarını kapattığı için, düzenli aralıklarla kuruma yüklenmesi demektir.

Bir güvenlik açığı kamuya duyurulduğu andan itibaren, o açığı hedef alan otomatik taramalar başlar; güncelleme geciken bir site, insan hedef alınmadan, yalnız yazılımı taranarak bulunup saldırıya uğrayabilir.

Bir spa zincirinin randevu sistemi eski bir eklenti üzerinde çalışıyorsa ve bu eklenti aylarca güncellenmiyorsa, sorun büyük ihtimalle kilit ikonundan değil, bu eski eklentiden gelir.

Güncelleme sorumluluğu net olmadığında, herkesin 'birisi yapıyordur' varsayımıyla hareket ettiği bir boşluk oluşur; bu boşluk aylarca fark edilmeyebilir. Bu yüzden güncellemenin kimin işi olduğu, bir kişiye ya da ajansa açıkça bağlanmalıdır.

Yedek olmadan güvenlik eksik kalır

Yedekleme (backup), sitenin dosya ve veritabanının düzenli aralıklarla ayrı bir yerde kopyalanıp saklanması demektir; bir saldırı, sunucu arızası ya da yanlışlıkla silinen içerik durumunda siteyi geri yükleme imkânı verir.

Güncelleme ve güvenlik önlemleri ne kadar iyi olursa olsun, hiçbir sistem sıfır risk garanti etmez. Yedek yoksa, bir sorun yaşandığında geri dönülecek bir nokta da yoktur.

Bir üretici firmanın on yıllık blog arşivi, yedeksiz bir sunucu arızasında saatler içinde geri getirilemez şekilde kaybolabilir; bu, güvenlik ihlalinden bağımsız, saf bir teknik arıza senaryosudur.

Güvenlik başlıkları (security headers) ne işe yarar

Güvenlik başlıkları, bir web sunucusunun tarayıcıya 'bu sayfada şu tür içerik çalıştırılabilir, şu kaynaklardan veri yüklenebilir' gibi kurallar bildirdiği teknik ayarlardır.

Bu ayarlar, kötü niyetli bir üçüncü tarafın siteye enjekte etmeye çalıştığı bir kod parçasının çalışmasını engelleyebilir; OWASP'ın yayınladığı güvenlik başlıkları rehberi, bu ayarların hangi senaryoyu engellediğini teknik olarak tanımlar.

Bu ayarlar genelde görünmez çalışır, kullanıcı hiçbir fark görmez; ama doğru kurulmadığında, sitenin bir saldırı yüzeyi büyür.

Bu ayarların kurulumu genelde birkaç saatlik bir teknik iştir; asıl zorluk kurulumda değil, hangi ayarların o siteye uygun olduğunu doğru belirlemektedir.

İşletme sahibi bu maddeleri nasıl takip eder

Teknik detayları bilmek zorunlu değil ama şu dört soru sorulabilir: eklentiler/yazılım ne sıklıkla güncelleniyor, düzenli ve test edilmiş bir yedek var mı, güvenlik başlıkları kurulu mu, SSL sertifikası otomatik yenileniyor mu.

Bu dört sorunun cevabı net değilse, bir sonraki adım karmaşık bir teknik proje değil, yalnızca doğru soruları geliştiriciye ya da ajansa iletmektir; çoğu zaman cevaplar birkaç gün içinde netleşir.

  • Yazılım ve eklentiler ne sıklıkla güncelleniyor
  • Yedek düzenli alınıyor mu, geri yükleme denendi mi
  • Güvenlik başlıkları kurulu mu
  • SSL sertifikası otomatik yenileniyor mu, süresi ne zaman doluyor

Bir saldırı senaryosu nasıl işler

Çoğu saldırı, film sahnelerindeki gibi bir kişinin bilgisayar başında bir işletmeyi hedef seçmesiyle başlamaz. Otomatik bir tarama aracı, internetteki milyonlarca siteyi belirli bir yazılım sürümüne karşı tarar; o sürümde bilinen bir açık varsa, site otomatik olarak bir listeye eklenir.

Liste oluştuktan sonra, yine otomatik bir araç bu siteye o açığı kullanarak erişmeyi dener. Başarılı olursa, siteye zararlı bir kod yerleştirilir; bu kod, ziyaretçiyi başka bir siteye yönlendirmek, spam e-posta göndermek ya da veriyi çalmak için kullanılabilir.

Bu senaryoda işletmenin büyüklüğü ya da tanınırlığı bir fark yaratmaz; taranan şey işletme değil, yazılımın sürüm numarasıdır. Düzenli güncelleme, tam olarak bu ilk taramada listeye girmeyi engeller.

Bu döngü, bir işletmenin fark etmesi haftalar sürebilecek şekilde sessiz işler; site görünüşte normal çalışmaya devam ederken arka planda zararlı kod barındırıyor olabilir. Düzenli bir güvenlik taraması bu tür sessiz sorunları erken yakalar.

Bu bilgiyi paylaşmanın amacı korkutmak değil; tam tersine, güvenliğin gizemli bir uzmanlık alanı değil, düzenli birkaç alışkanlıkla büyük ölçüde yönetilebilir bir konu olduğunu göstermektir.

SSL sertifikası güvenliğin yalnız bir parçasıdır, tamamı değil. Güncelleme, yedek ve güvenlik başlıkları birlikte kurulduğunda site gerçek anlamda korunmuş olur. rabbitclip ile yapılan bir keşif görüşmesinde mevcut sitenin bu dört madde açısından durumu birlikte kontrol edilir. Bu dört maddenin her biri ayrı ayrı küçük görünse de, birlikte ele alınmadığında zincirin en zayıf halkası olur. Dört basit alışkanlık, karmaşık bir güvenlik projesinden çoğu zaman daha etkilidir.

Sık sorulanlar

SSL sertifikası yeterli mi?

Hayır, yalnız veri trafiğini şifreler; sitenin kendisini eski yazılım ya da yedeksiz arızadan korumaz.

Yedek ne sıklıkla alınmalı?

Sitenin ne kadar sık güncellendiğine bağlı; günlük içerik eklenen bir sitede günlük yedek, nadiren değişen bir sitede haftalık yedek makul bir başlangıçtır.

Güvenlik başlıkları kullanıcı deneyimini etkiler mi?

Hayır, doğru kurulduğunda görünmez çalışır, yalnız arka planda bir koruma katmanı ekler.

Küçük bir işletme sitesi de hedef olur mu?

Evet, çoğu saldırı belirli bir işletmeyi değil, bilinen bir yazılım açığını hedef alan otomatik taramalarla yapılır.

Güvenlik taraması ne sıklıkla yapılmalı?

Sitenin risk seviyesine bağlı; ödeme veya kişisel veri işleyen bir site için ayda bir, daha basit bir tanıtım sitesi için birkaç ayda bir makul bir aralıktır. Bu kontrol listesi yılda birkaç kez tekrarlanmalıdır.

Paylaş

İlgili hizmetYazılım GeliştirmeFikri çalışan bir ürüne dönüştürmek göründüğünden uzun sürer. Web ve mobil uygulamadan iş süreçlerinizi otomatikleştiren özel sistemlere kadar, sade ve sağlam yazılımlar kurarız.

İlgili yazılar

Nereden başlayacağınızı bilmiyorsanız, sorun değil; doğru yerdesiniz.

Aklınızdaki proje netleşmiş de olabilir, henüz bir fikir hâlinde de. İkisi de olur. Kısa bir görüşmeyle nerede olduğunuzu, nereye gidebileceğinizi birlikte konuşuruz.

Görüşme ayarlayalım
Projeyi konuşalım