Güvenlik Altyapımız

Nettescil güvenlik altyapısı; web hosting, reseller hosting, VPS/VDS, dedicated server, alan adı, e-posta ve yazılım lisansı hizmetlerinin güvenli biçimde yönetilebilmesi için birden fazla kontrol katmanının birlikte değerlendirilmesi yaklaşımına dayanır. Güvenlik tek bir ürünün, tek bir parola kuralının veya yalnızca bir güvenlik duvarının sonucu değildir. Fiziksel erişimden network trafiğine, sunucu işletim sisteminden müşteri hesabına, uygulama güncellemelerinden olay bildirimine kadar farklı seviyelerde alınan önlemler bir bütün olarak ele alınmalıdır.

Katmanlı güvenlik yaklaşımı

Katmanlı güvenlik, bir kontrolün atlatılması durumunda diğer kontrollerin riski sınırlamaya devam etmesini amaçlar. Bu yaklaşım; fiziksel altyapı, ağ erişimi, sunucu servisleri, yönetim panelleri, uygulama kodu, kullanıcı hesapları ve veri süreçlerinin ayrı ayrı değerlendirilmesini gerektirir. Her katmanın görevi farklıdır. Örneğin güvenlik duvarı istenmeyen bağlantıları sınırlayabilir; ancak zayıf bir müşteri parolası veya güncel olmayan bir uygulama yine de ayrı bir risk oluşturabilir.

Fiziksel ve veri merkezi güvenliği

Sunucuların bulunduğu ortamda fiziksel erişim, enerji, iklimlendirme, donanım bakımı ve erişim yetkilendirmesi gibi konular hizmet sürekliliği açısından önemlidir. Müşterilerin doğrudan fiziksel alana erişemediği yönetilen altyapılarda işlemler yetkili operasyon süreçleri üzerinden yürütülür. Veri merkezi hizmetlerinin kapsamı kullanılan ürün ve sözleşmeye göre değişebilir; bu nedenle doğrulanmamış sertifika, güvenlik personeli sayısı veya kesin fiziksel kapasite bilgisi hizmet özelliği gibi sunulmamalıdır.

Network ve sunucu güvenliği

Network güvenliği gereksiz portların kapatılması, yönetim servislerinin sınırlandırılması, erişim kurallarının gözden geçirilmesi, şüpheli trafiklerin incelenmesi ve logların takip edilmesi gibi uygulamalarla desteklenir. VPS, VDS ve dedicated server müşterilerinde işletim sistemi ve sunucu servislerinin güncel tutulması müşterinin de sorumluluğundadır. Kontrol paneli, SSH, FTP, veritabanı ve e-posta servisleri için kullanılmayan erişimlerin açık bırakılmaması; yönetici hesaplarında güçlü parolalar ve mümkünse çok faktörlü kimlik doğrulama kullanılması önerilir.

Yönetici erişimleri ve müşteri hesabı

Yönetim paneli hesabı, müşteri paneli ve sunucu yönetici hesabı farklı risk seviyelerine sahiptir. Aynı parolanın birden fazla yerde kullanılması, yönetici hesabının ortak paylaşılması ve eski çalışanların erişimlerinin açık kalması güvenlik zafiyeti oluşturabilir. Her kullanıcı için ayrı hesap açılması, yalnızca gereken yetkinin verilmesi, kullanılmayan kullanıcıların kapatılması ve giriş kayıtlarının düzenli olarak incelenmesi daha sağlıklı bir yönetim modeli sağlar.

Müşteri hesabında güçlü ve benzersiz parola kullanılmalı, destek talebine parolalar, API anahtarları, lisans kodları veya özel erişim bilgileri yazılmamalıdır. Şüpheli bir giriş, parola sızıntısı veya beklenmeyen işlem fark edildiğinde parola değiştirme, aktif oturumları sonlandırma ve destek ekibine olay zamanı ile birlikte bilgi verme adımları uygulanmalıdır.

Güncellemeler, zararlı yazılım ve abuse

İşletim sistemi, kontrol paneli, CMS, eklenti, tema ve üçüncü taraf yazılımların güncel tutulması bilinen açıkların azaltılmasına yardımcı olur. Güncelleme yapılmadan önce uygulamanın uyumluluğu, yedekleme durumu ve geri dönüş planı kontrol edilmelidir. Kaynağı belirsiz eklenti, lisanssız yazılım, crack dosyası veya doğrulanmamış kurulum betikleri sunucuya zararlı kod bulaştırabilir.

Spam gönderimi, phishing, zararlı dosya dağıtımı, yetkisiz tarama ve kötüye kullanım belirtileri görüldüğünde ilgili hizmetin incelenmesi gerekebilir. Abuse bildirimi alan müşterinin logları, uygulama kullanıcıları, cron görevleri, e-posta kuyrukları ve dosya değişikliklerini kontrol etmesi; gerekli durumda etkilenen hesabı izole etmesi önerilir. Hizmet türüne göre uygulanabilecek müdahaleler değişebileceğinden kesin işlem sözü verilmemelidir.

E-posta güvenliği

Kurumsal e-posta güvenliğinde parola, hesap erişimi, spam filtreleri ve alan adının DNS kayıtları birlikte değerlendirilir. SPF, DKIM ve DMARC kayıtlarının doğru yapılandırılması teslimat güvenilirliğini destekleyebilir; ancak tek başına hiçbir kayıt tüm teslimat sorunlarını çözmez. Kullanıcıların şüpheli bağlantıları açmaması, ekleri doğrulamadan çalıştırmaması ve aynı parolayı farklı servislerde kullanmaması gerekir.

Loglama ve izleme

Loglar; başarılı ve başarısız girişler, yönetim işlemleri, web sunucusu hataları, e-posta hareketleri ve uygulama olayları hakkında inceleme imkanı sağlar. Logların yalnızca tutulması yeterli değildir; zaman aralığı, kaynak IP, kullanıcı, işlem türü ve olayın etkisi birlikte değerlendirilmelidir. Sistem kaynakları, ağ bağlantısı ve uygulama yanıtları izlenerek olağan dışı değişimler fark edilmeye çalışılır. Gerçek bir izleme kaynağı bulunmadan tüm servislerin sürekli çalıştığı iddia edilmemelidir.

Yedekleme güvenliğin parçasıdır

Yedekleme, güvenlik olaylarında veya hatalı değişikliklerde geri dönüş imkanı sağlayabilir; ancak yedek ile canlı sistem aynı güvenlik kontrolleriyle korunmalıdır. Kritik verilerin yalnızca tek bir ortamda tutulması, yedeklerin test edilmemesi veya yönetici hesabının yedeklere sınırsız erişmesi ayrı riskler yaratabilir. Yedekleme kapsamı kullanılan hizmet ve pakete göre değişebilir. Kritik verileriniz için hizmet sağlayıcı yedeklerinden bağımsız yedek bulundurmanız önerilir.

Olay yönetimi ve sorumluluk paylaşımı

Bir güvenlik olayı fark edildiğinde ilk amaç zararı büyütmemek, kanıtları korumak ve etkilenen hesabı veya servisi belirlemektir. Parola değişikliği, şüpheli oturumların kapatılması, zararlı dosyanın karantinaya alınması ve uygulama günlüğünün saklanması olayın türüne göre değerlendirilebilir. Müşteri ile hizmet sağlayıcının sorumlulukları ürünün yönetim modeline göre farklıdır. Nettescil altyapı ve platform katmanını destekler; müşterinin uygulama, hesap, parola, içerik ve sunucu üzerindeki kendi yönetim işlemlerini de güvenli yürütmesi gerekir.

Altyapı ayrıntıları için Altyapımız ve Veri Merkezi sayfalarını, ağ bağlantısı için Ağ ve Network Altyapısı sayfasını, yedekleme yaklaşımı için Yedekleme Politikamız sayfasını inceleyebilirsiniz. Şüpheli bir işlem veya hizmet erişim sorunu yaşarsanız müşteri panelinden zaman, alan adı, hata mesajı ve son değişiklik bilgilerini içeren bir destek talebi oluşturmanız önerilir.

Güvenli yapılandırma için pratik kontrol listesi

Yeni bir hizmet açılırken yönetici hesabının iletişim bilgileri doğrulanmalı, varsayılan parolalar değiştirilmeli, kullanılmayan eklenti ve servisler kaldırılmalı, güncelleme yöntemi belirlenmeli ve kritik dosyaların nerede tutulduğu bilinmelidir. Yönetim paneline yalnızca ihtiyaç duyan kullanıcılar erişmeli; destek veya iş ortağı erişimi gerektiğinde kalıcı ortak parola yerine süreli ve sınırlı yetki tercih edilmelidir.

Bir güvenlik incelemesinde yalnızca dışarıdan görünen portlara bakmak yeterli değildir. Uygulama kodundaki dosya yükleme alanları, yönetici URL’leri, cron görevleri, veritabanı kullanıcıları, e-posta kuyrukları ve üçüncü taraf API anahtarları da gözden geçirilmelidir. Güvenlik önlemleri belgelenmeli, sorumlu kişi belirlenmeli ve değişiklik sonrası normal kullanıcı akışıyla birlikte hata senaryoları da test edilmelidir.

Günlük operasyonlarda güvenlik disiplini

Güvenlik yalnızca bir kez yapılan kurulum kontrolü değildir. Yeni bir kullanıcı eklenmesi, alan adı taşınması, PHP veya kontrol paneli sürümünün değiştirilmesi, yeni bir API anahtarının tanımlanması ve bir eklentinin kurulması yeni bir değerlendirme gerektirir. Değişiklik kaydı tutulmalı, işlemden önce mevcut yapı not edilmeli ve işlem sonrasında beklenen kullanıcı akışı kontrol edilmelidir. Böylece hata ile kötüye kullanım belirtisi birbirinden daha kolay ayrılabilir.

Bir olay incelenirken kişisel veriler ve erişim bilgileri gereksiz kişilere aktarılmamalıdır. Ekran görüntülerinde parola, token, lisans anahtarı, müşteri bilgisi veya özel IP bilgisi görünüyorsa paylaşmadan önce maskelenmelidir. Destek ekipleri teknik inceleme için gereken sınırlı bilgiyi istemeli; müşteriler de doğrulama amacıyla dahi olsa gizli bilgileri açık kanallardan göndermemelidir.

Bu disiplin; yöneticilerin düzenli kontrol listeleri kullanmasını, müşterilerin hizmet kapsamını bilmesini ve her değişikliğin geri alınabilir bir planla yapılmasını sağlar. Güvenliğin amacı yalnızca saldırıyı engellemek değil, beklenmeyen bir durumda etkiyi sınırlamak ve hizmeti kontrollü biçimde normale döndürmektir.

Başlamaya Hazır mısınız?

İşini bizimle kuran, barındıran ve her gün büyüyen binlerce işletmeye katılın.