Makale Başlıkları
Kısaca
Web sitesi güvenliği tek bir tarafın işi değildir. Sunucunun, işletim sisteminin ve ağın güvenliği hosting sağlayıcısının; sitenin, şifrelerin ve eklentilerin güvenliği site sahibinin sorumluluğundadır. İyi bir sağlayıcı sizi pek çok saldırıdan korur ama zayıf bir şifreyi ya da güncellenmemiş bir eklentiyi sizin yerinize düzeltemez.
- Sağlayıcı tarafında olması gerekenler: hesap izolasyonu, sunucu yamaları, güvenlik duvarı, zararlı yazılım taraması, günlük yedekleme, ücretsiz SSL.
- Alastyr paylaşımlı sunucularında Imunify360 7/24 zararlı yazılım taraması yapar; CloudLinux + CageFS hesapları birbirinden yalıtır.
- Alastyr’a özel güvenlik duvarı ve honeypot sistemi, AbuseIPDB ve RBL listeleriyle kötü niyetli botları daha siteye ulaşmadan engeller.
- Site sahibi tarafında olması gerekenler: güncelleme, güçlü şifre + 2FA, gereksiz eklentileri silme, dosya izinleri, yedek geri yükleme testi.
- Hosting seçerken güvenliği fiyattan sonra değil, fiyatla birlikte sorun. Bu yazının sonundaki soru listesi işinizi kolaylaştırır.
Web sitesi güvenliğinde hosting tarafı; sunucu ve işletim sistemi yamalarının zamanında geçilmesi, hesapların birbirinden yalıtılması, güvenlik duvarı ve saldırı engelleme sistemlerinin çalıştırılması, dosyaların düzenli olarak zararlı yazılıma karşı taranması, SSL sunulması ve otomatik yedek alınması demektir. Site sahibinin tarafı ise uygulama katmanıdır: içerik yönetim sistemi ve eklenti güncellemeleri, şifreler, kullanıcı yetkileri ve iki adımlı doğrulama.
Bu ayrımı en baştan netleştirmek gerekir, çünkü hack’lenen sitelerin büyük çoğunluğunda sunucu değil uygulama ele geçirilmiştir. Yine de sağlayıcının kurduğu katmanlar, o uygulama zafiyeti sömürüldüğünde hasarın nereye kadar yayılacağını belirler. İyi kurgulanmış bir hosting altyapısında tek bir sitenin ele geçirilmesi tek bir sitede kalır; kötü kurgulanmışında aynı sunucudaki yüzlerce siteye sıçrar.
Güvenlik Ortak Sorumluluktur: Kim Neyi Yapar?
Bulut ve barındırma dünyasında bu ilkeye “paylaşılan sorumluluk modeli” denir. Fikir basittir: altyapının güvenliği sağlayıcıya, altyapının üzerindekinin güvenliği müşteriye aittir. Pratikte bu sınır çoğu zaman bulanık kalır ve iki taraf da diğerinin hallettiğini varsayar. Boşluk tam da orada doğar.
Dürüst olalım: hiçbir hosting firması “sitenizi hiçbir koşulda hack’lenmez” diyemez, diyen varsa doğru söylemiyordur. Sağlayıcı sunucuyu sertleştirebilir, bilinen saldırı desenlerini engelleyebilir, zararlı dosyayı tespit edip karantinaya alabilir. Ama yönetici şifreniz 123456 ise, iki yıldır güncellemediğiniz bir eklentinin bilinen bir açığı varsa ya da bilgisayarınıza bulaşan bir zararlı FTP şifrenizi çalıyorsa, bu saldırı meşru bir giriş gibi görünür ve önlenmesi sizin elinizdedir.
Aşağıdaki tablo, iki tarafın sorumluluklarını somutlaştırıyor.
| Güvenlik katmanı | Kimin sorumluluğunda? | Pratikte ne anlama gelir? |
|---|---|---|
| Veri merkezi fiziksel güvenliği | Sağlayıcı | Kartlı geçiş, kamera, yangın söndürme, kesintisiz güç. Alastyr’da İzmir’deki kendi veri merkezimiz. |
| Sunucu ve işletim sistemi yamaları | Sağlayıcı | Çekirdek, web sunucusu, PHP ve veritabanı güncellemeleri; bilinen açıkların kapatılması. |
| Ağ güvenlik duvarı ve DDoS koruması | Sağlayıcı | Hacimsel (L3-L4) saldırıların ağ katmanında filtrelenmesi. |
| Hesap izolasyonu | Sağlayıcı | CloudLinux + CageFS ile her hesabın kendi kafesinde çalışması; komşu sitenin size sıçrayamaması. |
| Zararlı yazılım taraması | Sağlayıcı | Imunify360 ile dosyaların 7/24 taranması, şüpheli dosyanın karantinaya alınması. |
| Sunucu düzeyinde yedekleme | Sağlayıcı | Günlük otomatik yedek. Ancak geri yükleme testi ortak iştir. |
| SSL sertifikası altyapısı | Sağlayıcı | Ücretsiz SSL kurulumu ve otomatik yenileme. |
| CMS ve eklenti güncellemeleri | Site sahibi | WordPress çekirdeği, tema ve eklentilerin güncel tutulması. En sık ihlal sebebi budur. |
| Güçlü şifre ve iki adımlı doğrulama | Site sahibi | Yönetici paneli, hosting paneli, FTP ve veritabanı şifreleri; 2FA’nın açılması. |
| Kullanıcı yetkileri | Site sahibi | Herkese yönetici yetkisi vermemek; ayrılan çalışanın hesabını kapatmak. |
| Uygulama kodunun güvenliği | Site sahibi | Özel yazılmış kodda SQL enjeksiyonu, dosya yükleme açıkları vb. |
| Uygulama içi yedek ve arşiv | Site sahibi | Kritik değişiklik öncesi kendi yedeğinizi de almak; yedeği farklı yerde tutmak. |
Tabloyu okurken şunu fark edeceksiniz: sağ sütundaki “site sahibi” satırlarının hiçbiri teknik derinlik gerektirmiyor. Bunların hepsi disiplin işidir. Kötü haber, disiplinin en zor kısım olmasıdır. İyi haberse, sağlayıcı tarafındaki katmanlar doğru kurulduğunda sizin hatalarınızın bedeli çok daha ucuza gelir.
Sağlayıcı Tarafında Ne Olmalı? Alastyr’da Ne Var?
Hesap izolasyonu: komşunuz hack’lenirse siz ne olursunuz?
Paylaşımlı hostingin en büyük ve en az konuşulan riski budur. Aynı fiziksel sunucuda yüzlerce site barınır. İzolasyon zayıfsa, ele geçirilen bir hesaptan diğer hesapların dosyalarına ulaşılabilir; tek bir zafiyet sunucudaki tüm siteleri düşürür. Sektörde “toplu enfeksiyon” denilen olayların çoğu tam olarak böyle yaşanır.
Alastyr paylaşımlı hosting sunucularında CloudLinux işletim sistemi ve CageFS teknolojisi kullanılır. CageFS her hesabı kendi sanal dosya sistemi kafesine kapatır: bir hesap diğerinin dosyalarını göremez, sunucudaki diğer kullanıcıların listesine erişemez, hassas sistem dosyalarına dokunamaz. Yani komşunuz güncellemeyi ihmal edip hack’lenirse, o olay komşunuzda kalır. CloudLinux ayrıca her hesaba işlemci ve bellek limiti tanımlar; bu, bir sitenin ani yükünün tüm sunucuyu boğmasını da engeller.
Zararlı yazılım taraması: Imunify360
Sunucularımızda Imunify360 çalışır. Görevi, hesaplardaki dosyaları 7/24 tarayıp zararlı kod, arka kapı (backdoor), web shell ve gizlenmiş yönlendirme kodlarını tespit etmek, şüpheli dosyayı karantinaya almak ve sizi uyarmaktır. Bunun kıymeti şuradadır: pek çok site aylarca fark edilmeden enfekte kalır. Ziyaretçiler yönlendirilir, arama motorları siteyi “tehlikeli” olarak işaretler ve site sahibi durumu ancak trafik çöktüğünde anlar. Otomatik tarama, bu sessiz dönemi günlerden saatlere indirir.
Imunify360 ayrıca sunucuya gelen istekleri de değerlendirir; bilinen saldırı desenlerini, kaba kuvvet (brute force) giriş denemelerini ve şüpheli davranışları engeller. Bu, uygulamanızdaki bir açığın sömürülmesini her zaman engellemez ama sömürüyü hem zorlaştırır hem de görünür kılar.
Güvenlik duvarı ve honeypot
Standart güvenlik duvarının üzerine, Alastyr’ın kendi geliştirdiği bir engelleme katmanı ekledik. Sunucularımıza dağıtılmış honeypot (bal küpü) noktaları, gerçek bir kullanıcının asla dokunmayacağı tuzak adreslere yönelen istemcileri yakalar. Bu istemciler, AbuseIPDB ve RBL kara listeleriyle çapraz kontrol edilerek puanlanır ve kötü niyetli olduğu doğrulananlar ağ seviyesinde engellenir. Sonuç: zafiyet tarayan botlar, giriş sayfanızı deneyen kaba kuvvet araçları ve içerik kazıyıcılar, siteniz onlara bir istek bile işlemeden düşer.
Ağ katmanındaki hacimsel saldırılara (L3-L4) karşı da omurga seviyesinde filtreleme uygulanır. Bunun ne olduğu kadar ne olmadığını da söyleyelim: hacimsel filtreleme, uygulamanızdaki bir kod açığını kapatmaz. Kapatan tek şey güncelleme ve doğru kod yazımıdır.
SSL, yedekleme ve sertifikasyon
SSL sertifikası tüm paketlerde ücretsizdir ve otomatik yenilenir. SSL, sunucu ile ziyaretçi arasındaki trafiği şifreler; formlara girilen şifrelerin ve kart bilgilerinin ağ üzerinde açık gitmesini engeller. Kritik bir katmandır ama tek başına siteyi “güvenli” yapmaz; hack’lenmiş bir site de pekâlâ HTTPS ile yayın yapabilir. SSL güvenliğin başlangıcıdır, sonu değil.
Günlük otomatik yedekleme, saldırı sonrası en değerli varlığınızdır. Temiz bir yedek, bir felaketi birkaç saatlik kesintiye indirir. Alastyr’da yedekleme sunucu tarafında otomatik yapılır; ancak yedeğin geri yüklenebildiğini test etmek ortak sorumluluktur ve aşağıdaki adım listesinde bunu ayrı bir madde olarak koyduk. Test edilmemiş yedek, yedek değildir.
Süreç tarafında ise ISO 27001 Bilgi Güvenliği Yönetim Sistemi belgemiz (TÜRKAK onaylı) bulunur. Bu belge, güvenliğin kişilerin insafına bırakılmadığını; erişim yetkilerinin, olay müdahalesinin ve denetim kayıtlarının yazılı bir sisteme bağlandığını gösterir. Altyapı kendi İzmir veri merkezimizde barınır ve 7/24 destek ekibi olay anında devrededir.
Sitenizi Güvene Alma Adımları
Sağlayıcı tarafı hazır olsa bile, aşağıdaki yedi adımı yapmadan siteniz tam anlamıyla güvende sayılmaz. Sırayla ilerleyin; her adım bir öncekinin üzerine biner.
- Her şeyi güncelleyin. WordPress çekirdeği, tema ve tüm eklentiler. İhlallerin çoğu sıfırıncı gün açığından değil, aylar önce yamalanmış ama sizin kurmadığınız bir güncellemeden kaynaklanır. Güvenlik güncellemelerinde otomatik güncellemeyi açın.
- Güçlü şifre kullanın ve iki adımlı doğrulamayı (2FA) açın. Yönetici paneli, hosting paneli, FTP ve veritabanı için farklı, uzun ve rastgele şifreler kullanın; bir şifre yöneticisiyle saklayın. Yönetici hesaplarında 2FA’yı mutlaka etkinleştirin — çalınan bir şifreyi tek başına işe yaramaz hâle getiren tek önlem budur.
- SSL’i kurun ve HTTPS’e zorlayın. Sertifikayı etkinleştirmek yetmez; tüm HTTP trafiğini HTTPS’e yönlendirin ve site içindeki karışık içerik (mixed content) uyarılarını temizleyin.
- Yedek alın ve geri yüklemeyi test edin. Otomatik yedeğin varlığı yetmez. Yılda en az bir kez bir yedeği deneme ortamına geri yükleyin ve çalıştığını görün. Ayrıca kritik bir yedeği sunucu dışında da saklayın.
- Dosya izinlerini düzeltin. Klasörler için 755, dosyalar için 644 tipik ve güvenli değerlerdir.
777izni “herkes yazabilir” demektir ve bir yükleme açığıyla birleştiğinde saldırgana kapıyı ardına kadar açar. Yapılandırma dosyalarını (örneğinwp-config.php) daha da kısıtlayın. - Gereksiz eklenti ve temaları silin. Pasif hâldeki bir eklenti bile dosya sisteminde durur ve açığı sömürülebilir. “Belki lazım olur” diye tuttuğunuz her eklenti, kapatmadığınız bir penceredir. Kullanmıyorsanız devre dışı bırakmayın — silin.
- İzleyin. Kesinti izleme, dosya değişikliği bildirimleri ve zararlı yazılım uyarılarını açık tutun. Bir ihlali erken fark etmek, hasarın büyüklüğünü belirleyen en önemli tek faktördür.
Bu listenin tamamı bir öğleden sonra içinde bitirilebilir. Karşılığında engellediğiniz risk ise, günlerce süren bir kesinti, arama motorlarında kara listeye düşmek ve müşteri verisinin sızması olabilir.
Hosting Seçerken Sorulacak Güvenlik Soruları
Fiyat listelerinde güvenlik genellikle “güvenli sunucu” gibi ölçülemez bir ifadeyle geçiştirilir. Aşağıdaki sorular somut cevap gerektirir; cevap veremeyen sağlayıcı, o katmanın sizde olduğunu söylüyordur.
| Sorulacak soru | Neden önemli? | Alastyr’da cevap |
|---|---|---|
| Hesaplar birbirinden nasıl izole ediliyor? | Komşu bir sitenin ele geçirilmesi sizi de vurabilir. | CloudLinux + CageFS ile hesap bazlı kafes izolasyonu. |
| Sunucularda zararlı yazılım taraması var mı? | Enfekte site aylarca fark edilmeden kalabilir. | Imunify360 ile 7/24 tarama ve karantina. |
| Güvenlik duvarı ve bot engelleme nasıl çalışıyor? | Kaba kuvvet ve zafiyet taraması botları sürekli kapıyı yoklar. | Alastyr’a özel güvenlik duvarı + honeypot, AbuseIPDB/RBL entegrasyonu. |
| SSL ücretli mi, otomatik yenileniyor mu? | Süresi dolan sertifika tarayıcıda uyarı üretir, trafiği düşürür. | Tüm paketlerde ücretsiz SSL, otomatik yenileme. |
| Yedekler ne sıklıkla alınıyor, geri yükleme nasıl? | Yedek yoksa ihlal sonrası dönüş yolu yoktur. | Günlük otomatik yedekleme; destek ekibiyle geri yükleme. |
| Sunucu ve PHP yamaları kim tarafından geçiliyor? | Eski PHP sürümü bilinen açıklarla çalışmak demektir. | Güncel PHP sürümleri, yamalar Alastyr sistem ekibinde. |
| Veri merkezi kimin, veriler nerede duruyor? | Üçüncü tarafa kiralanan altyapıda müdahale süresi uzar. | İzmir’deki kendi veri merkezimiz. |
| Belgelenmiş bir bilgi güvenliği sistemi var mı? | Süreç yoksa güvenlik kişilere bağlıdır. | ISO 27001 (TÜRKAK onaylı). |
| Olay anında kime ulaşacağım? | İhlalde ilk saatler belirleyicidir. | 7/24 teknik destek. |
Hangi Paket Hangi Güvenlik Seviyesini Getirir?
Paylaşımlı hostingde güvenlik katmanlarının çoğu hazır gelir: Imunify360, CageFS izolasyonu, güvenlik duvarı, yedekleme ve SSL sizin için yapılandırılmıştır. WordPress kullanıyorsanız WordPress hosting paketleri bu katmanları WordPress’e göre ayarlanmış hâlde sunar. Trafiği ve sorumluluğu büyümüş kurumsal projeler için kurumsal hosting, ayrılmış kaynak ve daha yüksek limitlerle aynı güvenlik yığınını taşır.
Bulut sunucu veya VDS tarafına geçtiğinizde denklem değişir. Kök yetkisi size geçer; bu, esneklik kadar sorumluluk da demektir. Yönetimsiz bir sunucuda işletim sistemi yamaları, güvenlik duvarı kuralları, tarama ve yedekleme yapılandırması sizin işinizdir. Bu yükü almak istemiyorsanız yönetilen seçeneği tercih edin ya da paylaşımlı tarafta kalın. En güvenli mimari, kâğıt üzerinde en güçlü olan değil; sizin gerçekten işletebildiğiniz olandır.
Sıkça Sorulan Sorular
Hosting firması sitemin hack’lenmesini tamamen engelleyebilir mi?
Hayır ve bunu vaat eden kimseye inanmayın. Sağlayıcı sunucuyu, ağı ve işletim sistemini koruyabilir; zararlı dosyayı tespit edip karantinaya alabilir; kaba kuvvet denemelerini engelleyebilir. Ancak zayıf bir yönetici şifresi, güncellenmemiş bir eklenti açığı veya sizin bilgisayarınızdan çalınan bir FTP şifresi meşru giriş gibi görünür. Güvenlik ortak sorumluluktur; sağlayıcı katmanları kurar, siz kapıyı kilitlersiniz.
CageFS ve hesap izolasyonu tam olarak ne işe yarar?
CageFS, paylaşımlı sunucudaki her hesabı kendi sanal dosya sistemi kafesine kapatır. Bir hesap diğer hesapların dosyalarını göremez, kullanıcı listesine erişemez ve hassas sistem dosyalarına dokunamaz. Pratik karşılığı şudur: aynı sunucudaki komşu bir site güncellemeyi ihmal edip ele geçirilirse, o olay komşuda kalır ve size sıçramaz. İzolasyonun zayıf olduğu sunucularda tek bir zafiyet yüzlerce siteyi birden düşürebilir.
Imunify360 ne yapar, ayrıca güvenlik eklentisi kurmalı mıyım?
Imunify360 sunucu tarafında çalışır ve dosyalarınızı 7/24 tarayarak zararlı kod, arka kapı ve web shell dosyalarını tespit eder, şüpheli dosyayı karantinaya alır. Ayrıca bilinen saldırı desenlerini ve kaba kuvvet giriş denemelerini engeller. Bu, uygulama katmanındaki bir güvenlik eklentisinin yerini tamamen almaz ama çoğu senaryoda katmanları üst üste bindirdiği için ek koruma sağlar. İki katmanı birlikte kullanmak en güvenli yaklaşımdır.
SSL sertifikası sitemi hack’lenmekten korur mu?
Hayır. SSL, ziyaretçi ile sunucu arasındaki trafiği şifreler; formlara girilen şifrelerin ve kart bilgilerinin ağ üzerinde okunmasını engeller. Ancak sunucudaki bir dosyanın zararlı kodla değiştirilmesini ya da zayıf bir şifreyle yönetici paneline girilmesini engellemez. Hack’lenmiş bir site de HTTPS ile yayın yapabilir. SSL zorunlu bir temeldir, tam koruma değildir. Alastyr paketlerinde ücretsiz gelir ve otomatik yenilenir.
Sitem hack’lendi, ilk ne yapmalıyım?
Önce tüm şifreleri değiştirin: yönetici paneli, hosting paneli, FTP ve veritabanı. Ardından temiz bir yedekten geri dönün ve geri döndükten sonra hemen tüm güncellemeleri kurun; aksi hâlde aynı açıktan tekrar girilir. Zararlı dosyaların temizlendiğinden emin olmak için sunucu tarafındaki tarama sonuçlarını kontrol edin. Kaynağı bulmadan yayına almak, aynı ihlali birkaç gün sonra tekrar yaşamak demektir. 7/24 destek ekibimiz bu süreçte yanınızda olur.
Günlük yedek almanız yeterli mi, ayrıca yedek almalı mıyım?
Sunucu tarafındaki günlük otomatik yedek çoğu senaryoda yeterlidir, ancak iki noktayı ihmal etmeyin. Birincisi, yedeğin geri yüklenebildiğini yılda en az bir kez test edin; test edilmemiş yedek yedek sayılmaz. İkincisi, gerçekten kritik verileriniz varsa bir kopyayı sunucu dışında da saklayın. Ayrıca büyük bir değişiklik (tema değişimi, toplu eklenti güncellemesi) öncesinde kendi anlık yedeğinizi almanız iyi bir alışkanlıktır.
Paylaşımlı hosting VDS’ten daha mı güvensizdir?
Zorunlu olarak değil. Paylaşımlı hostingde güvenlik katmanları sizin için kurulur ve yamalar sağlayıcı tarafından geçilir; izolasyon doğru yapıldığında (CloudLinux + CageFS) komşu riski büyük ölçüde ortadan kalkar. VDS’te ise kök yetkisi sizdedir: yamaları, güvenlik duvarını ve taramayı yönetmek sizin işinizdir. Yönetimi ihmal edilen bir VDS, iyi yönetilen bir paylaşımlı hostingden çok daha risklidir. Belirleyici olan paket türü değil, kimin ne kadar iyi yönettiğidir.
İki adımlı doğrulama (2FA) gerçekten gerekli mi?
Evet ve muhtemelen listedeki en yüksek getirili tek maddedir. Şifreler sızar; başka bir sitedeki veri ihlalinden, kimlik avı e-postasından ya da bilgisayarınıza bulaşan bir zararlıdan sızabilir. 2FA açıkken çalınan şifre tek başına işe yaramaz; saldırganın ayrıca telefonunuzdaki tek kullanımlık koda ihtiyacı olur. Kurulumu birkaç dakika sürer, engellediği saldırı sınıfı ise çok geniştir.
Eski eklentileri silmek yerine devre dışı bırakmak yeterli değil mi?
Hayır. Devre dışı bırakılan bir eklentinin dosyaları sunucuda durmaya devam eder ve bazı açıklar eklenti aktif olmasa bile doğrudan dosyaya istek gönderilerek sömürülebilir. Kullanmadığınız her eklenti ve tema, kapatmadığınız bir penceredir. Kuralı basit tutun: kullanmıyorsanız silin. İhtiyaç duyarsanız yeniden kurmak zaten birkaç saniye sürer.
Güvenlik katmanları kurulu gelsin
Imunify360 ile 7/24 zararlı yazılım taraması, CloudLinux + CageFS hesap izolasyonu, Alastyr’a özel güvenlik duvarı ve honeypot ile bot engelleme, ücretsiz SSL, günlük yedekleme. Hepsi İzmir’deki kendi ISO 27001 belgeli veri merkezimizde, 7/24 destekle.





