WordPress Site
Web Sitesi Güvenliği

Güvenliği Kim Sağlamalı?

31 Ağustos 2026 · AINEO
Güvenliği Kim Sağlamalı?

Güvenlikte en sık yaşanan sorun teknik değil, sorumluluk boşluğudur. Hosting firması site içini kendi işi saymaz, ajans sunucuyu kendi işi saymaz, işletme ikisinin de baktığını varsayar. Sonuçta güncellemeleri kimse yapmaz ve yedeği kimse denemez. 🤝

Bu yazı dört seçeneği ve sorumluluk sınırlarını netleştiriyor. Kapsam listesini kapsam yazısında maddeledik.

Önce Sınırı Çizin

Kimi seçerseniz seçin, önce kimin neyden sorumlu olduğu yazılmalıdır. 📋

Dört SeçenekHostingYalnızca sunucu tarafıBakım sağlayıcıÇoğu işletmenin adresiGüvenlik uzmanıOlay ve hassas veriİç sorumluHer durumda gerekli

Üç Alan Var

Sunucu tarafı, site içi ve olay müdahalesi. Üçü farklı taraflara ait olabilir.

Boşluk Nerede Oluşur?

Genellikle site içi güncelleme ve yedek testinde. Herkes diğerinin baktığını varsayar.

Nasıl Kapatılır?

Üç alan için üç isim yazılır. Bu liste bir sayfayı geçmez.

Seçenek 1: Hosting Sağlayıcısı

Zemin sağlar ama site içinden sorumlu değildir. 🖥️

Ne Sağlar?

Sunucu düzeyinde koruma, ağ tarafı önlemler ve genellikle temel bir yedek düzeni.

Ne Sağlamaz?

Eklenti güncellemeleri, kullanıcı yetkileri ve site içi temizlik kapsamı dışındadır.

Yedeği Yeterli mi?

Saklama süresi kısa olabilir ve geri dönüş tüm hesabı etkileyebilir; ayrıntısını hosting rehberinde ele aldık.

Sık Yapılan Hata

“Hosting güvenliği sağlıyor” varsayımı, en yaygın sorumluluk boşluğudur.

Seçenek 2: Bakım Sağlayıcısı

Çoğu işletme için en doğal adres. 🔧

Avantaj Sınır
Siteyi zaten tanıyor Olay yönetimi ayrı beceri
Güncelleme rutini içeride Sunucu tarafı kapsam dışı olabilir
Tek muhatap Müdahale süresi sorulmalı

Neden Doğal?

Güncelleme ve yedek zaten bakımın parçasıdır; ayrı hizmet almak çakışma yaratır.

Ne Sorulmalı?

Olay çıkarsa müdahale ediyorlar mı, süre taahhüdü var mı? Kapsamını bakım rehberinde verdik.

Çakışmayı Kontrol Edin

Aynı iş iki teklifte birden fiyatlanıyor olabilir; denetimini teklif yazısında yaptık.

Seçenek 3: Güvenlik Uzmanı

Belirli durumlarda gerekli. 🛡️

Ne Zaman?

Bir olay yaşandığında, hassas veri işleniyorsa ya da daha önce tekrar eden olaylar olduysa.

Farkı Nedir?

Kök sebebi bulmak, sadece temizlemekten farklı bir beceridir.

Sürekli mi Gerekir?

Çoğu işletmede hayır. Olay bazlı ya da yıllık denetim şeklinde çalışılabilir.

Ne Sorulmalı?

Daha önce olay yönettiler mi, doğrulama yapıyorlar mı, rapor veriyorlar mı? Süreci temizlik yazısında anlattık.

Seçenek 4: İç Sorumlu

Diğer üçünden birini seçseniz bile bu gerekli. 👤

Ne Yapar?

Raporları okur, uyarıları takip eder ve yedeğin çalıştığını kontrol eder.

Teknik Olmak Şart mı?

Hayır. Bu rol soru soran ve takip eden bir roldür, uygulayan değil.

Neden Şart?

Dışarıdan alınan hizmet de izlenmezse zamanla işlevsizleşir.

Ne Kadar Zaman?

Ayda birkaç saat çoğu işletme için yeterlidir.

Sahadan Not: Olay sonrası yaptığımız görüşmelerde en sık ortaya çıkan tablo şu: hosting firması site içini kendi işi saymamış, ajans sunucuyu kendi işi saymamış, işletme de ikisinin baktığını varsaymış. Kimse yanlış bir şey yapmamış; sadece kimse o alana bakmamış. Sorumluluk sınırının yazılı olmaması, tek başına bir güvenlik açığı.

Sorumluluk Tablosu

Üç alan, üç isim. Bu tablo bir sayfa sürer ve çok şey önler. 🗂️

Üç Alan, Üç İsimSunucu tarafıGenellikle hostingSite içiEn sık boşta kalanOlay müdahalesiAyrı beceri

Sunucu Tarafı

Kim sorumlu, hangi kapsamda, kime ulaşılacak?

Site İçi

Güncellemeler, eklentiler, kullanıcı yetkileri ve yedek testi. En sık boşta kalan alan budur.

Olay Müdahalesi

Bir şey olursa ilk kim aranacak? Bu isim önceden belli olmalı.

Yazılı Olsun

Sözlü mutabakat olay anında hatırlanmaz; adımlarını ilk 24 saat yazısında verdik.

Erişim Sizde Kalmalı

Kim yaparsa yapsın, dört şey işletmede durur. 🗝️

İşletmede Kalması GerekenlerSunucu ve panelİşletme adınaAlan adıÜçüncü tarafta olmasınYedek deposuErişim sizdeKayıtlarDevredilebilir olmalı

Sunucu ve Panel

Hesaplar işletme adına açılmalı; sağlayıcı değişse bile erişim sizinle kalır.

Alan Adı

Alan adı kaydı üçüncü bir tarafın adına olmamalıdır.

Yedek Deposu

Yedeğin durduğu yerin erişimi sizde olmalı.

Kayıtlar

Yapılan işlerin kaydı devredilebilir olmalı; hesabını bütçe yazısında kurduk.

Devir ve Ayrılık

Sağlayıcı ilişkisi bittiğinde güvenlik açısından üç iş yapılır. 🔄

Bu adımlar ayrılık gününde tamamlanmalıdır.

Erişimleri Kapatın

Ayrılan tarafın panel, sunucu ve yedek erişimi aynı gün kaldırılır.

Şifreleri Yenileyin

Paylaşılmış tüm şifreler değiştirilir; bu adım sık ertelenir ve unutulur.

Kayıtları Devralın

Yapılandırma notları ve iş kayıtları teslim alınmalı; sıralamayı öncelik yazısında ele aldık.

Nasıl Seçilir?

Dört soru, kararı büyük ölçüde verir. 🧭

1. Olay Yönettiler mi?

Kurulum yapmak ile olay yönetmek farklı işlerdir.

2. Müdahale Süresi Ne?

Saatle yazılı mı, mesai dışı dahil mi?

3. Rapor Veriyorlar mı?

Rapor gelmiyorsa hizmetin işlediğini bilemezsiniz.

4. Yedeği Test Ediyorlar mı?

Bu tek soru, çok şeyi ayırt eder; kurgusunu yedekleme yazısında anlattık.

Kısa Sözlük: Sorumluluk sınırı: hangi tarafın hangi alandan sorumlu olduğunu tanımlayan yazılı ayrım. İç sorumlu: işletme içinden güvenlik rutinini takip eden kişi. Olay müdahalesi: bir güvenlik olayı yaşandığında yürütülen teknik süreç.
Sıradaki Adım: Bir kâğıda üç satır yazın: sunucu tarafı kimde, site içi kimde, olay olursa kim aranacak? Üçünde de bir isim yoksa boşluk orada. Sınırları birlikte çizelim: bize yazın. Kapsam için kapsam yazısına bakın.

Sık Sorulan Sorular

Site güvenliğinden kim sorumlu?

Tek bir taraf değil; üç alan vardır ve her biri farklı tarafa ait olabilir. Sunucu tarafı genellikle hosting sağlayıcısındadır, site içi güncelleme ve yedek genellikle bakım sağlayıcısındadır, olay müdahalesi ise ayrı bir beceridir. Ayrıca hangi seçenek olursa olsun işletme içinde raporları okuyan ve takip eden bir sorumlu bulunmalıdır.

Hosting firmam güvenliği sağlıyor mu?

Kısmen. Sunucu düzeyinde koruma ve genellikle temel bir yedek düzeni sağlar, ancak site içi eklenti güncellemeleri, kullanıcı yetkileri ve olay temizliği kapsamı dışındadır. “Hosting güvenliği sağlıyor” varsayımı sahada en yaygın sorumluluk boşluğudur; site içi alan çoğu zaman kimsenin bakmadığı yer olarak kalır.

İçeriden birinin ilgilenmesi şart mı?

Evet, dışarıdan hizmet alınsa bile. Bu rol teknik olmak zorunda değildir; soru soran ve takip eden bir roldür. Raporların gelip gelmediğini, uyarıların takip edilip edilmediğini ve yedeğin test edildiğini kontrol eder. Sorumlu atanmadığında dışarıdan alınan hizmet de zamanla işlevsizleşir; ayda birkaç saat çoğu işletme için yeterlidir.

Hızlı Özet: Güvenlikte asıl sorun teknik değil sorumluluk boşluğudur. Üç alan vardır: sunucu tarafı, site içi, olay müdahalesi. Hosting sunucuyu korur ama site içinden sorumlu değildir; bakım sağlayıcısı çoğu işletme için en doğal adrestir; güvenlik uzmanı olay ve hassas veri durumlarında gerekir. Dördüncü ve her durumda şart olan rol iç sorumludur. Erişim ve hesaplar her zaman işletmede kalmalıdır.

Web Sitesi Güvenliği kategorisinden devam edin