Blog

Siber Güvenlik Nedir? Web Sitesi, Kurumsal Mail ve Şirket Sistemleri Nasıl Korunur?

Siber Güvenlik Nedir? Web Sitesi, Kurumsal Mail ve Şirket Sistemleri Nasıl Korunur?

Bir şirketin internet sitesi çalışıyor, kurumsal e-posta adresleri aktif, çalışanlar bilgisayarlarından şirket sistemlerine bağlanıyor ve müşteriler web sitesi üzerinden iletişim kuruyorsa şirket artık yalnızca fiziksel bir işletme değildir.

Şirketin dijital varlıkları da korunması gereken bir işletme altyapısı haline gelir.

  • Web sitesi
  • Kurumsal e-posta
  • Hosting
  • Sunucu
  • Veritabanı
  • Yönetim paneli
  • Müşteri hesapları
  • Online ödeme sistemleri
  • Mobil uygulamalar
  • CRM sistemleri
  • Personel hesapları
  • Bulut servisleri
  • Alan adları

Bu sistemlerden herhangi birinin güvenliği zayıf olduğunda sorun yalnızca teknik bir problem olarak kalmayabilir.

Web sitesi çalışmayabilir.

Kurumsal e-posta hesaplarına erişim kaybedilebilir.

Müşteri bilgileri açığa çıkabilir.

Web sitesi kötü amaçlı kodlarla değiştirilebilir.

Alan adı ele geçirilebilir.

Şirket adına sahte e-postalar gönderilebilir.

Arama motorlarında sitenin itibarı zarar görebilir.

Bu nedenle siber güvenlik, yalnızca büyük teknoloji şirketlerinin ihtiyacı değildir.

Küçük işletmelerden uluslararası şirketlere kadar internet kullanan her işletmenin kendi ölçeğine uygun güvenlik önlemlerine ihtiyacı vardır.

Siber Güvenlik Nedir?

Siber güvenlik; bilgisayar sistemlerinin, sunucuların, ağların, yazılımların, web sitelerinin, kullanıcı hesaplarının ve dijital verilerin yetkisiz erişim, kötü amaçlı yazılım, veri kaybı ve diğer dijital tehditlere karşı korunması için uygulanan yöntemlerin bütünüdür.

Bir web sitesinin güvenli olması yalnızca SSL sertifikasının bulunması anlamına gelmez.

SSL veya HTTPS bağlantının güvenli şekilde şifrelenmesine yardımcı olur.

Ancak web uygulamasının kendisinde güvenlik açığı varsa HTTPS tek başına yeterli değildir.

Benzer şekilde güçlü bir şifre kullanmak da şirketin bütün dijital altyapısını güvenli hale getirmez.

Siber güvenlik katmanlı düşünülmelidir.

Web Sitesi Güvenliği Neden Önemlidir?

Bir web sitesinin saldırıya uğraması yalnızca sitenin birkaç saat açılmaması anlamına gelmeyebilir.

Saldırının türüne bağlı olarak:

  • Ana sayfa değiştirilebilir.
  • Yönetici hesabı ele geçirilebilir.
  • Veritabanına erişilmeye çalışılabilir.
  • Kullanıcı bilgileri hedef alınabilir.
  • Kötü amaçlı dosyalar yüklenebilir.
  • Formlar spam amacıyla kullanılabilir.
  • Sunucu kaynakları kötüye kullanılabilir.
  • Web sitesi başka saldırılarda kullanılabilir.

Bu nedenle web site geliştirme sırasında güvenlik düşünülmeli ve sonradan eklenecek bir özellik olarak görülmemelidir.

Kurumsal Web Sitesi Güvenliği

Kurumsal web sitesinde öncelikle kullanılan yazılım altyapısı bilinmelidir.

  • Hangi programlama dili kullanılıyor?
  • Hangi framework kullanılıyor?
  • Hangi veritabanı kullanılıyor?
  • Yönetim paneli var mı?
  • Üçüncü taraf servisler kullanılıyor mu?
  • API bağlantıları bulunuyor mu?
  • Dosya yükleme özelliği var mı?
  • Kullanıcı hesabı var mı?
  • Ödeme sistemi bulunuyor mu?

Bu soruların her biri farklı güvenlik değerlendirmeleri gerektirebilir.

Özellikle kullanıcı girişi, dosya yükleme, ödeme ve yönetim paneli gibi bölümlerde güvenlik kontrollerinin doğru yapılması önemlidir.

Kurumsal Mail Güvenliği

Şirketlerin çoğu için e-posta hâlâ günlük iş süreçlerinin temel parçalarından biridir.

Örneğin:

  • info@firma.com
  • sales@firma.com
  • support@firma.com
  • office@firma.com
  • accounting@firma.com

gibi adresler müşteriler ve tedarikçilerle iletişimde kullanılabilir.

Ancak kurumsal mail yalnızca bir e-posta kutusu değildir.

  • Alan adı
  • DNS
  • MX kayıtları
  • SPF
  • DKIM
  • DMARC
  • Mail sunucusu
  • Kullanıcı hesapları
  • Şifre politikası
  • İki aşamalı doğrulama

Bunların tamamı e-posta güvenliğinin farklı parçalarıdır.

SPF Nedir?

SPF, belirli bir alan adı adına e-posta göndermesine izin verilen sunucuların tanımlanmasına yardımcı olan bir DNS mekanizmasıdır.

Örneğin şirketin alan adı üzerinden e-posta gönderme yetkisi bulunan servislerin doğru şekilde tanımlanması, sahte gönderimlere karşı kullanılan güvenlik katmanlarından biridir.

Ancak SPF tek başına e-posta güvenliği sağlamaz.

DKIM ve DMARC gibi diğer mekanizmalarla birlikte değerlendirilmelidir.

DKIM Nedir?

DKIM, gönderilen e-postanın belirli bir alan adıyla ilişkilendirilmesini ve mesajın doğrulanmasına yardımcı olan kriptografik imza mekanizmasıdır.

Kurumsal mail sistemlerinde doğru yapılandırıldığında e-posta teslimatı ve alan adı doğrulaması açısından önemli bir teknik bileşen olabilir.

DMARC Nedir?

DMARC, SPF ve DKIM kontrollerinin sonuçlarının nasıl ele alınacağı konusunda alan adı sahibinin politika belirtmesine yardımcı olur.

Özellikle şirket adına sahte e-posta gönderilmeye çalışılan durumlarda alan adının e-posta kimliğinin korunması açısından önemlidir.

Kurumsal mail kurulumu yapılırken yalnızca posta kutularının oluşturulması yerine DNS ve e-posta doğrulama kayıtlarının da doğru yapılandırılması gerekir.

Kurumsal Mail Nasıl Kurulur?

Profesyonel bir kurumsal mail altyapısı oluşturulurken önce alan adı ve DNS yapısı kontrol edilir.

Sonrasında kullanılacak mail hizmeti belirlenir.

Microsoft 365, Google Workspace veya farklı bir kurumsal e-posta altyapısı kullanılabilir.

Şirketin ihtiyacına göre mail kutuları oluşturulur.

MX kayıtları yapılandırılır.

SPF, DKIM ve DMARC ayarları yapılır.

Mobil ve masaüstü cihazların bağlantıları yapılandırılır.

Güvenlik politikaları uygulanır.

Gerekirse iki aşamalı doğrulama etkinleştirilir.

Kurumsal mail sisteminin spam ve kimlik avı risklerine karşı yapılandırılması da sürecin önemli bir parçasıdır.

Şirketler Neden Ücretsiz E-posta Adresi Yerine Kurumsal Mail Kullanıyor?

Bir şirketin müşterileriyle iletişiminde kullanılan adresin şirketin kendi alan adıyla oluşturulması profesyonel bir iletişim yapısı sağlar.

Örneğin:

firmaadi@gmail.com

yerine

info@firmaadi.com

sales@firmaadi.com

gibi alan adı tabanlı adresler kullanılabilir.

Kurumsal mail aynı zamanda şirket içinde departman bazlı iletişim yapısının oluşturulmasını da kolaylaştırabilir.

Siber Güvenlik Sadece Büyük Şirketler İçin Değildir

Küçük bir işletmenin “Ben küçük şirketim, bana saldırmazlar” düşüncesi teknik açıdan güvenlik planı oluşturmak için yeterli değildir.

Saldırılar her zaman belirli bir şirketi hedeflemek zorunda değildir.

Otomatik sistemler internette erişilebilir hizmetleri tarayabilir.

  • Eski yazılım sürümleri
  • Zayıf şifreler
  • Güncellenmemiş eklentiler
  • Yanlış yapılandırılmış sunucular
  • Açık yönetim panelleri
  • Gereksiz servisler

gibi noktalar güvenlik riski oluşturabilir.

Bu nedenle küçük işletmelerin de temel güvenlik kontrollerini yapması gerekir.

Web Hosting ve Siber Güvenlik

Hosting seçimi web sitesinin güvenlik yapısını doğrudan etkileyebilecek teknik faktörlerden biridir.

  • Sunucunun işletim sistemi
  • Web sunucusu
  • PHP veya başka çalışma ortamının sürümü
  • Veritabanı
  • Yedekleme sistemi
  • Güvenlik duvarı
  • Erişim politikaları
  • Loglama
  • Güncelleme sistemi

gibi konular önemlidir.

Ucuz web hosting her zaman kötü bir çözüm değildir.

Ancak fiyat değerlendirilirken hangi hizmetlerin dahil olduğu ve güvenlik sorumluluğunun kime ait olduğu bilinmelidir.

VPS Nedir?

VPS, fiziksel bir sunucu üzerinde sanallaştırılmış ayrı bir sunucu ortamıdır.

Küçük bir web sitesinin ihtiyaçları ile yoğun trafik alan bir uygulamanın ihtiyaçları aynı olmayabilir.

Bu nedenle hosting, VPS veya özel sunucu seçimi projenin teknik gereksinimlerine göre yapılmalıdır.

Web Sitesi Yedekleme

Bir web sitesinin yedeğinin bulunması güvenlik açısından temel konulardan biridir.

Ancak yedek almak ile yedekleme sistemine sahip olmak aynı şey değildir.

  • Yedeklerin nerede tutulduğu
  • Ne sıklıkla alındığı
  • Kaç eski sürümün saklandığı
  • Geri yükleme işleminin test edilip edilmediği
  • Yedeklere kimlerin erişebildiği

gibi sorular da önemlidir.

Örneğin her gün alınan yedekler aynı sunucuda tutuluyorsa sunucunun tamamının kaybedildiği bir durumda bu yedekler de kullanılamayabilir.

Bu nedenle yedekleme stratejisi ayrıca planlanmalıdır.

WordPress Güvenliği

WordPress yaygın kullanılan bir içerik yönetim sistemi olduğu için güvenliği konusunda düzenli bakım önemlidir.

  • WordPress çekirdeği
  • Tema
  • Eklentiler
  • Yönetici hesapları
  • Sunucu
  • PHP sürümü
  • Dosya izinleri

gibi bileşenler birlikte değerlendirilmelidir.

Kullanılmayan eklentilerin sistemde tutulması, eski yazılımların güncellenmemesi veya yönetici hesaplarının gereğinden fazla yetkiye sahip olması risk oluşturabilir.

E-Ticaret Siber Güvenliği

E-ticaret sitelerinde güvenlik konusu daha geniştir.

Çünkü kullanıcı hesabı, sipariş, adres, ödeme ve kişisel bilgiler gibi farklı veri türleri bulunabilir.

E-ticaret web sitesi geliştirilirken:

  • Kullanıcı hesapları
  • Oturum yönetimi
  • Ödeme sağlayıcısı
  • API bağlantıları
  • Yönetim paneli
  • Ürün yükleme sistemi
  • Sipariş sistemi
  • E-posta bildirimleri

gibi bölümlerin güvenliği değerlendirilmelidir.

Ödeme işlemlerinin güvenli bir ödeme sağlayıcısı üzerinden gerçekleştirilmesi ve kart bilgilerinin gereksiz şekilde sistemde tutulmaması gibi mimari kararlar önemlidir.

Mobil Uygulama Güvenliği

Mobil uygulamalar da web siteleri gibi saldırı yüzeylerine sahip olabilir.

  • Kullanıcı hesapları
  • API
  • Token yönetimi
  • Yerel depolama
  • Bildirim servisleri
  • Dosya erişimleri

gibi bileşenlerin güvenli şekilde tasarlanması gerekir.

Bir mobil uygulama yalnızca güzel bir arayüzden ibaret değildir.

Arka plandaki API ve sunucu altyapısının da korunması gerekir.

API Güvenliği

Modern web siteleri ve mobil uygulamalar sıklıkla API kullanır.

API üzerinden kullanıcı bilgileri, ürünler, siparişler veya farklı sistemler arasında veri aktarımı yapılabilir.

API güvenliğinde:

  • Kimlik doğrulama
  • Yetkilendirme
  • Rate limiting
  • Girdi doğrulama
  • Hata yönetimi
  • Loglama
  • Erişim kontrolü

gibi mekanizmalar önemlidir.

Bir API'nin internete açık olması, bütün işlemlerin herkes tarafından yapılabilmesi anlamına gelmemelidir.

Şirket Çalışanlarının Siber Güvenliği

Siber güvenlik yalnızca yazılımla ilgili değildir.

Çalışanların güvenlik alışkanlıkları da önemlidir.

  • Şüpheli e-postalar
  • Sahte giriş sayfaları
  • Zayıf parolalar
  • Aynı parolanın farklı sistemlerde kullanılması
  • Bilinmeyen dosyalar
  • USB cihazları
  • Yetkisiz yazılım kurulumu

gibi konular şirket güvenliğini etkileyebilir.

Bu nedenle şirket içinde temel güvenlik farkındalığı eğitimi verilmesi faydalı olabilir.

Phishing Nedir?

Phishing, kullanıcıyı kandırarak parola, finansal bilgi veya başka hassas bilgileri elde etmeye yönelik saldırı yöntemlerinden biridir.

Örneğin çalışan gerçek bir şirket giriş sayfasına benzeyen sahte bir sayfaya yönlendirilebilir.

Bu nedenle kurumsal mail güvenliği ile çalışan farkındalığı birlikte düşünülmelidir.

Alan Adı Güvenliği

Bir şirketin alan adı dijital varlıklarının önemli parçalarından biridir.

Alan adı hesabının ele geçirilmesi ciddi sorunlara yol açabilir.

Bu nedenle:

  • Alan adı hesabında güçlü parola kullanılmalı.
  • İki aşamalı doğrulama mümkünse etkinleştirilmeli.
  • Yetkisiz kişilere hesap erişimi verilmemeli.
  • Alan adı yenileme tarihleri takip edilmeli.
  • DNS değişiklikleri kontrol edilmelidir.

Alan adı, web sitesi ve mail sisteminden bağımsız bir varlık olarak da korunmalıdır.

Google, Bing ve Yandex İçin Web Sitesi Güvenliği

Web sitesinin güvenliği arama motoru optimizasyonundan tamamen ayrı düşünülmemelidir.

Bir web sitesi kötü amaçlı yazılımla ele geçirildiğinde kullanıcı deneyimi, site itibarı ve teknik erişilebilirlik gibi farklı problemler ortaya çıkabilir.

Google, Bing ve Yandex gibi arama motorlarında görünür olmak isteyen bir şirket için web sitesinin teknik olarak sağlıklı tutulması önemlidir.

Ancak SEO yalnızca güvenlikten ibaret değildir.

Site yapısı, içerik kalitesi, teknik performans, mobil kullanım ve kullanıcıya sağlanan gerçek bilgi de ayrı ayrı değerlendirilmelidir.

Gürcistan'da Siber Güvenlik

Gürcistan'da faaliyet gösteren bir şirketin dijital altyapısı müşterilerinden bağımsız olarak korunmalıdır.

Batum, Kobuleti, Kutaisi, Rustavi, Zugdidi, Gori, Poti, Batumi çevresi veya Gürcistan'ın başka bir bölgesinde faaliyet gösteren bir işletmenin web sitesi internete açık olduğu sürece güvenlik konusu gündeme gelir.

Önemli olan şirketin hangi şehirde olduğu değil, hangi dijital sistemleri kullandığıdır.

Batum'da Web Sitesi Güvenliği

Batum'da turizm, otelcilik, restoran, gayrimenkul, inşaat, lojistik, danışmanlık ve farklı sektörlerde faaliyet gösteren işletmeler bulunur.

Bu işletmelerin ihtiyaçları farklı olsa da web sitesi, kurumsal mail ve alan adı güvenliği ortak teknik konulardır.

Örneğin bir otel web sitesinde rezervasyon formu bulunabilir.

Bir emlak şirketinde müşteri başvuru formu olabilir.

Bir restoran online sipariş sistemi kullanabilir.

Bir yazılım şirketinde müşteri paneli bulunabilir.

Her sistemin güvenlik gereksinimi farklıdır.

Gürcistan'te Siber Güvenlik

Gürcistan'teki işletmeler için de web sitesi, kurumsal mail, sunucu, CRM ve şirket içi sistemlerin korunması önemlidir.

Özellikle B2B çalışan şirketlerde müşteri bilgileri ve ticari belgeler farklı sistemlerde tutulabilir.

Bu nedenle yalnızca web sitesini korumak yerine şirketin bütün dijital altyapısının değerlendirilmesi gerekebilir.

Kobuleti ve Gürcistan'ın Diğer Şehirlerinde Dijital Güvenlik

Kobuleti, Kutaisi, Rustavi, Zugdidi, Gori, Poti, Borjomi, Telavi ve diğer şehirlerdeki işletmeler de dijital hizmetlerden yararlanıyor olabilir.

Bir işletmenin küçük bir şehirde bulunması, internet üzerinden çalışan sistemlerin güvenlik ihtiyacını ortadan kaldırmaz.

Web sitesi, kurumsal mail, alan adı ve hosting gibi temel hizmetler nerede faaliyet gösterilirse gösterilsin doğru yapılandırılmalıdır.

Rusça Arama Yapan Kullanıcılar İçin Kurumsal Güven

Gürcistan'da farklı dillerde arama yapan kullanıcılar bulunabilir.

Rusça arama yapan kullanıcıların aradığı hizmeti Rusça ve anlaşılır şekilde bulabilmesi özellikle çok dilli hizmet sunan şirketler açısından önemlidir.

Burada amaç Rusça konuşan bütün kullanıcıları tek bir davranış modeli altında değerlendirmek değildir.

Arama sorguları farklı olabilir.

Bir kullanıcı fiyatı arayabilir.

Başka bir kullanıcı şirketin adresini arayabilir.

Başka biri “web site заказать”, “создание сайта”, “разработка сайта”, “веб-дизайн”, “корпоративная почта” veya “кибербезопасность” gibi hizmet odaklı sorgular kullanabilir.

Bu nedenle Rusça içerik yalnızca Türkçe sayfanın kelime kelime çevirisi olarak hazırlanmak yerine Rusça doğal arama ifadeleri dikkate alınarak yazılmalıdır.

Web Tasarım Şirketi ile Siber Güvenlik Birlikte Neden Düşünülmeli?

Bir web tasarım şirketinden yalnızca görsel tasarım beklemek günümüzde birçok proje için yeterli olmayabilir.

Çünkü web sitesinin arkasında:

  • Sunucu
  • Veritabanı
  • API
  • Yönetim paneli
  • Mail sistemi
  • DNS
  • Alan adı
  • Yedekleme

gibi teknik bileşenler bulunabilir.

Bu nedenle profesyonel web geliştirme yaklaşımında güvenlik, projenin başından itibaren değerlendirilmelidir.

BEST SOFT ve Siber Güvenlik

BEST SOFT için web tasarım, yazılım geliştirme, kurumsal mail, hosting ve dijital altyapı birbirinden tamamen kopuk hizmetler olarak değil, gerektiğinde aynı dijital ekosistemin parçaları olarak ele alınabilir.

Best Soft Company tarafından geliştirilen bir web sitesinde güvenlik ihtiyaçları projenin özelliklerine göre belirlenebilir.

Kurumsal web sitesi farklı olabilir.

E-ticaret sitesi farklı olabilir.

Mobil uygulama farklı olabilir.

Özel yazılım farklı olabilir.

Bu nedenle güvenlik yaklaşımı da projenin gerçek yapısına göre şekillenmelidir.

Sonuç

Siber güvenlik yalnızca büyük şirketlerin veya bankaların konusu değildir.

Web sitesi bulunan, kurumsal e-posta kullanan, müşteri verisi işleyen, online satış yapan veya mobil uygulama geliştiren her işletmenin kendi ihtiyaçlarına uygun bir güvenlik yaklaşımına ihtiyacı vardır.

Web sitesi güvenliği, kurumsal mail güvenliği, alan adı güvenliği, hosting, sunucu, yedekleme, kullanıcı hesapları ve çalışan farkındalığı birlikte değerlendirilmelidir.

Bir şirketin dijital varlıkları büyüdükçe güvenlik ihtiyacı da çeşitlenir.

Bu nedenle güvenlik sonradan eklenen bir özellik değil, web sitesi ve yazılım geliştirme sürecinin temel parçalarından biri olarak planlanabilir.

Best Soft Company, Nadzaladevi N#15, Tiflis. Yazın: info@bestsoftcompany.com. Telefon +995 511 529 400. Site: https://www.bestsoftcompany.com/

İlgili hizmet sayfasına git

Buna benzer bir proje mi istiyorsunuz?

Teklif Alın
X

Müşteri Paneli

Şifremi Unuttum!

Henüz Hesabınız Yok mu?

Hemen Hesap Oluştur!