Ana içeriğe geç

Yönetilen Barındırma Güvenlik İncelemesi: Nelere Bakılmalı

· 5 dakikalık okuma
Customer Care Engineer

2 Ekim 2026 tarihinde yayımlandı

Yönetilen Barındırma Güvenlik İncelemesi: Nelere Bakılmalı

Yönetilen barındırma güvenlik incelemesi size net yanıtlar sunmalıdır: sunucuya kimlerin erişebildiği, hangi yamaların uygulandığı, yedeklerin gerçekten geri yüklenip yüklenemediği ve müşterilerden önce sorunları kimin fark ettiği. Bir barındırma planı, “yönetilen” olduğu yazdığı için güvenli sayılmaz. Güvenlik; belirli denetimlerden, düzenli kontrollerden ve hangi uyarının hemen müdahale gerektirdiğini, hangisinin sabaha kadar bekleyebileceğini bilen bir ekipten gelir.

Bir işletme web sitesi, çevrimiçi mağaza, ajans müşterilerinin sistemleri veya SaaS iş yükü için inceleme; geliri kesintiye uğratabilecek ya da verileri açığa çıkarabilecek sistemlere odaklanmalıdır. Kontrolden sonra hizmetin yeniden sorunsuz çalışması gerekir; ancak iç rahatlığı kanıtlarla desteklenmelidir.

Yönetilen Barındırma Güvenliği İncelemesi Neleri Kapsamalı​

Uygun bir inceleme, hesap sınırından başlar ve ardından sunucu, uygulamalar, veriler ve kurtarma sürecini ele alarak içeri doğru ilerler. Bu sıralama önemlidir. Eski bir yüklenicinin hâlâ etkin root erişimi varsa tüm yamaları uygulanmış bir VPS bile risk altındadır; hiç test edilmemiş bir yedeklemeyi ise güçlü bir güvenlik duvarı düzeltemez.

Erişim denetimi ve hesap sahipliği​

Öncelikle ayrıcalıklı erişimleri inceleyin. Tüm SSH anahtarlarını, kontrol paneli kullanıcılarını, veritabanı yöneticilerini, dağıtım belirteçlerini, API anahtarlarını ve üçüncü taraf entegrasyonlarını gözden geçirin. Her hesabın belirli bir sahibi ve güncel bir kullanım amacı olmalıdır.

Paylaşılan yönetici kimlik bilgileri yaklaşık beş dakika kullanışlıdır; sonrasında soruşturma konusu hâline gelir. Her ekip üyesi kendi hesabını kullanmalı ve görevleri değiştiğinde erişimi gecikmeden kaldırılmalıdır. Çok faktörlü kimlik doğrulama; barındırma portalını, kontrol panelini, kaynak kodu hesabını ve üretim verilerine erişebilen tüm yedekleme konsollarını korumalıdır.

Sunucu erişimi için anahtar tabanlı SSH kimlik doğrulaması genellikle parolalardan daha güvenlidir. İşletim modelinin elverdiği durumlarda root ile oturum açma kısıtlanmalı veya devre dışı bırakılmalıdır. Bir geliştiricinin geçici olarak yükseltilmiş erişime ihtiyacı varsa, bu erişimi yalnızca görev süresince verin ve ardından gözden geçirin. Kulağa geldiği kadar dramatik değil. Önemli sistemler için yalnızca iyi bir düzen ve bakım uygulamasıdır.

İşletim sistemi ve hizmet yamaları​

Ardından işletim sistemi sürümünü, çekirdek güncellemelerini, web sunucusunu, PHP veya çalışma zamanı sürümlerini, veritabanı altyapısını, posta hizmetlerini ve kurulu kontrol paneli bileşenlerini kontrol edin. Desteklenmeyen yazılımlar için yalnızca iyimser bir takvim hatırlatıcısı değil, bir geçiş planı olmalıdır.

Yama yönetiminin ödünleşimleri vardır. Her güncellemeyi hemen uygulamak özel bir uygulamada uyumluluk sorunlarına yol açabilirken, güvenlik düzeltmelerini ertelemek sistemin risk altında kalacağı bir zaman aralığı yaratır. Yönetilen hizmet sağlayıcısının uygulanabilir bir politikası olmalıdır: kritik güvenlik açıklarını hızla belirlemek, rutin bakımı öngörülebilir şekilde planlamak, mümkün olduğunda test etmek ve yeniden başlatma ya da kısa süreli hizmet kesintisi gerektiğinde bunu bildirmek.

İnceleme, kurulu olduğu hâlde gerekli olmayan hizmetleri de belirlemelidir. Kullanılmayan bir veritabanı dinleyicisi, eski bir FTP arka plan programı veya unutulmuş bir geliştirme aracı, işletmeye değer katmadan saldırı yüzeyini genişletir. Kaldırın, devre dışı bırakın veya özel bir ağla kısıtlayın.

Ağ erişimi ve güvenlik duvarı kuralları​

Bir sunucu yalnızca gerçek işlevi için gereken bağlantı noktalarını dışarıya açmalıdır. Genel web trafiği için normalde 80 ve 443 numaralı bağlantı noktaları gerekir. SSH gibi yönetim hizmetleri, uygulanabilir olduğunda kaynak IP adresine göre sınırlandırılmalı, güçlü kimlik doğrulamayla korunmalı ve yinelenen başarısız giriş denemelerine karşı izlenmelidir.

Gelen güvenlik duvarı kurallarının yanı sıra bulut güvenlik gruplarını, ana bilgisayar düzeyindeki güvenlik duvarı yapılandırmasını, yük dengeleyici ayarlarını ve ödeme sistemleri ya da ajans ekipleri tarafından kullanılan izin listelerini de inceleyin. Özellikle hızlı bir sorun giderme değişikliğinin ardından bu katmanlar zaman içinde farklılaşabilir. Günlükler ancak kurallar ve belgelenmiş tasarım birbiriyle eşleştiğinde aynı şeyi anlatır.

Müşteri hesaplarını, ödeme bilgilerini veya iş belgelerini işleyen uygulamalarda veritabanlarının, Redis örneklerinin ve dahili panoların yalnızca özel ağdan erişilebilir olup olmaması gerektiğini değerlendirin. Genel erişime açmak bazen gerekli olabilir; ancak bu, kurulumdan sonra varsayılan ayar olarak bırakılmamalı, telafi edici denetimlerle birlikte bilinçli bir tercih olmalıdır.

Uygulama Güvenliği Hâlâ Ortak Bir Sorumluluktur​

Yönetilen barındırma operasyonel yükün büyük bir kısmını azaltır, ancak sunucuya dağıtılan kodu kendiliğinden güvenli hâle getirmez. Sağlayıcı altyapı katmanını yönetebilir; ancak ekibiniz, geliştiriciniz veya ajansınız uygulama güncellemelerinden, eklenti seçimlerinden, kullanıcı rollerinden ve güvenli dağıtım uygulamalarından sorumlu olmaya devam eder.

Bu konu özellikle WordPress, Magento, Laravel, WooCommerce ve özel SaaS uygulamaları için önemlidir. Güncelliğini yitirmiş eklentiler, zayıf yönetici parolaları, erişime açık ortam dosyaları ve güvenli olmayan dosya yükleme işlemleri, diğer açılardan iyi yönetilen sunucu korumalarını aşabilir.

İnceleme sırasında üretim ortamı değişkenlerinin depolara kaydedilmediğini veya web üzerinden erişilebilen dosyalar aracılığıyla açığa çıkmadığını doğrulayın. Üretim ortamında hata ayıklama kipinin devre dışı olduğunu, hata mesajlarının gizli bilgileri açığa çıkarmadığını ve yönetim arayüzlerinin korunduğunu kontrol edin. Web uygulaması güvenlik duvarları yaygın saldırı trafiğini azaltmaya yardımcı olabilir, ancak güvenlik açığı bulunan yazılımları güncellemenin yerini tutmaz.

Uygulanabilir bir soru sorun: Bir saldırgan bugün uygulama üzerinden erişim elde etse, sonrasında hangi sistemlere ulaşabilirdi? Ağ bölümlendirme, en az ayrıcalık ilkesine sahip veritabanı kullanıcıları, kısıtlı dosya izinleri ve hazırlık ile üretim ortamları için ayrı kimlik bilgileri hasarı sınırlayabilir.

Yedeklemeler Geri Yükleme Kanıtı Gerektirir​

Yedeklemeler bir güvenlik denetimidir; çünkü fidye yazılımları, yanlışlıkla silme, başarısız güncellemeler ve güvenliği ihlal edilmiş hesaplar aynı rahatsız edici ihtiyacı doğurur: temiz verileri hızla kurtarmak. İnceleme; yedeklemelerin ne sıklıkta alındığını, nerede saklandığını, ne kadar süre tutulduğunu ve birincil sunucudan yalıtılıp yalıtılmadığını doğrulamalıdır.

Yalnızca aynı sunucuda saklanan bir yedekleme hiç olmamasından iyidir, ancak aradaki fark çok azdır. Donanım arızası, yıkıcı bir komut veya güvenliği ihlal edilmiş bir yönetici hesabı hem üretim verilerini hem de yerel yedekleme dosyalarını etkileyebilir. Sunucu dışındaki kopyalar ve makul saklama süreleri size daha fazla kurtarma seçeneği sunar.

Belirleyici soru şu: “Yedeklerimiz var mı?” Asıl soru şu: “En son ne zaman bir yedeği geri yükledik?” Geri yükleme testleri dosyaları, veritabanlarını, izinleri ve uygulamanın davranışını kapsamalıdır. Yüklenen dosyalarla eşleşmeyen bir veritabanı dökümünü geri yüklemek, kesintiyi uzatmanın son derece geleneksel bir yoludur.

Kurtarma hedefleri de gerçekçi olmalıdır. Küçük bir tanıtım sitesi, bir önceki gecenin yedeğinden geri yüklemeyi kabul edebilir. Faaliyette olan bir e-ticaret mağazası daha sık veritabanı yedeklemesine ve daha kısa bir kurtarma hedefine ihtiyaç duyabilir. Doğru yapılandırma, işletmenin gerçek zarara yol açmadan ne kadar veri kaybını ve kesintiyi tolere edebileceğine bağlıdır.

İzleme İnsan Müdahalesine Yol Açmalıdır​

İzleme, anlamlı değişiklikleri tespit edip bunları müdahale edebilecek birine yönlendirdiğinde işe yarar. CPU yükü, bellek baskısı, disk kullanımı, başarısız hizmetler, sertifika süre sonu, yedekleme hataları, şüpheli oturum açma girişimleri ve ağ erişilebilirliği iyi bir başlangıç noktasıdır. Daha büyük iş yüklerinde uygulama yanıt süresi, veritabanı gecikmesi, kuyruk uzunluğu ve hata oranları da ölçülmelidir.

İncelemede yalnızca panolar değil, uyarıların yönlendirilmesi ve üst kademeye iletilmesi de değerlendirilmelidir. Etkin olmayan bir posta kutusuna gönderilen uyarı teknik olarak bildirimdir, ancak operasyonel açıdan süsten ibarettir. Acil uyarıları kimin aldığını, mesai saatleri dışında ne olduğunu ve sağlayıcının hangi durumlarda müdahale etme yetkisi bulunduğunu doğrulayın.

Yönetilen operasyonlar ve FASTCARE izleme, kodu.cloud'da tespit ile müdahale arasındaki bu boşluğu azaltmak üzere tasarlanmıştır. Yine de en iyi düzenleme şeffaf olandır: nelerin izlendiğini, nelerin müdahaleyi tetiklediğini ve hangi durumlarda müşteri onayı gerektiğini belirleyin. Kimse saldırganlardan ya da bakım aralıklarından gelen sürprizlerden hoşlanmaz.

Yönetilen Barındırma Sağlayıcınıza Sorulacak Sorular​

Yönetilen bir hizmetin iş yükünüz için yeterince güvenli olduğunu kabul etmeden önce somut yanıtlar isteyin. Güvenlik güncellemelerinin nasıl ele alındığını, hangi izlemenin kesintisiz yürütüldüğünü, olayların üst kademeye nasıl iletildiğini ve destek ekibinin sunucunuza hangi erişimlere sahip olduğunu bilmelisiniz.

Ayrıca yedeklerin sunucu dışında tutulup tutulmadığını, geri yükleme taleplerinin nasıl ele alındığını, geri yükleme testinin mümkün olup olmadığını ve müşteri verilerinin nerede saklandığını sorun. Uyumluluk yükümlülükleriniz varsa günlükler, saklama süreleri, şifreleme ve erişim kayıtları hakkında net bilgi isteyin. “Güvenliği ciddiye alıyoruz” kulağa hoş gelir, ancak bir güvenlik denetimi değildir.

Ajanslar ve geliştiriciler, sağlayıcı yönetimi ile uygulama yönetimi arasındaki sınırı netleştirmelidir. Bu, bir sorunun altyapı, kod, DNS ve üçüncü taraf hizmeti arasında kalıp durduğu, sık rastlanan destek talebi pingpongunu önler. Düzeltme tamamen kendi sorumluluklarında olmasa bile iyi bir sağlayıcı sorunun hangi katmanda olduğunu belirlemeye yardımcı olur.

Riskinize Uygun Bir İnceleme Takvimi Belirleyin​

Güvenlik incelemesi yalnızca bir olaydan sonra gündeme gelmemelidir. Personel veya tedarikçi değiştiğinde ayrıcalıklı hesapları gözden geçirin. Yedeklemeleri ve izlemeyi her ay kontrol edin. Güvenlik duvarının dışarıya açıklığını, yazılım yaşam döngüsünü ve kurtarma prosedürlerini en az üç ayda bir gözden geçirin. Mağazalar, SaaS platformları ve hassas verileri işleyen sistemler için daha sık inceleme yapmak yerinde olacaktır.

Değişiklikler ek bir incelemeyi tetiklemelidir: yeni bir ödeme entegrasyonu, sunucu geçişi, büyük bir uygulama sürümü, yeni bir yönetici veya herkese açık bir API'nin kullanıma sunulması risk profilini değiştirebilir. Nelerin kontrol edildiğini, nelerin değiştirildiğini ve nelerin hâlâ planlandığını kısaca kaydedin. Bu kayıt, gelecekteki sorun gidermeyi çok daha az gizemli hâle getirir.

İşe yarar sonuç, zaman içinde donup kalmış kusursuz bir sunucu değildir. Asıl sonuç; erişimin denetlendiği, güncellemelerin planlandığı, yedeklerin kurtarılabildiği, izlemenin takip edildiği ve bir gösterge kırmızıya döndüğünde ne yapacağını bilen birinin bulunduğu yönetilen bir ortamdır. Güvenliği sonradan akla gelen bir konuya dönüştürmeden teknik yükü böyle hafif tutabilirsiniz.

Andres Saar Müşteri Destek Mühendisi