Güvenliği Kim Sağlamalı?
Güvenlikte en sık yaşanan sorun teknik değil, sorumluluk boşluğudur. Hosting firması site içini kendi işi saymaz, ajans sunucuyu kendi işi saymaz, işletme ikisinin de baktığını varsayar. Sonuçta güncellemeleri kimse yapmaz ve yedeği kimse denemez. 🤝
Bu yazı dört seçeneği ve sorumluluk sınırlarını netleştiriyor. Kapsam listesini kapsam yazısında maddeledik.
Önce Sınırı Çizin
Kimi seçerseniz seçin, önce kimin neyden sorumlu olduğu yazılmalıdır. 📋
Üç Alan Var
Sunucu tarafı, site içi ve olay müdahalesi. Üçü farklı taraflara ait olabilir.
Boşluk Nerede Oluşur?
Genellikle site içi güncelleme ve yedek testinde. Herkes diğerinin baktığını varsayar.
Nasıl Kapatılır?
Üç alan için üç isim yazılır. Bu liste bir sayfayı geçmez.
Seçenek 1: Hosting Sağlayıcısı
Zemin sağlar ama site içinden sorumlu değildir. 🖥️
Ne Sağlar?
Sunucu düzeyinde koruma, ağ tarafı önlemler ve genellikle temel bir yedek düzeni.
Ne Sağlamaz?
Eklenti güncellemeleri, kullanıcı yetkileri ve site içi temizlik kapsamı dışındadır.
Yedeği Yeterli mi?
Saklama süresi kısa olabilir ve geri dönüş tüm hesabı etkileyebilir; ayrıntısını hosting rehberinde ele aldık.
Sık Yapılan Hata
“Hosting güvenliği sağlıyor” varsayımı, en yaygın sorumluluk boşluğudur.
Seçenek 2: Bakım Sağlayıcısı
Çoğu işletme için en doğal adres. 🔧
| Avantaj | Sınır |
|---|---|
| Siteyi zaten tanıyor | Olay yönetimi ayrı beceri |
| Güncelleme rutini içeride | Sunucu tarafı kapsam dışı olabilir |
| Tek muhatap | Müdahale süresi sorulmalı |
Neden Doğal?
Güncelleme ve yedek zaten bakımın parçasıdır; ayrı hizmet almak çakışma yaratır.
Ne Sorulmalı?
Olay çıkarsa müdahale ediyorlar mı, süre taahhüdü var mı? Kapsamını bakım rehberinde verdik.
Çakışmayı Kontrol Edin
Aynı iş iki teklifte birden fiyatlanıyor olabilir; denetimini teklif yazısında yaptık.
Seçenek 3: Güvenlik Uzmanı
Belirli durumlarda gerekli. 🛡️
Ne Zaman?
Bir olay yaşandığında, hassas veri işleniyorsa ya da daha önce tekrar eden olaylar olduysa.
Farkı Nedir?
Kök sebebi bulmak, sadece temizlemekten farklı bir beceridir.
Sürekli mi Gerekir?
Çoğu işletmede hayır. Olay bazlı ya da yıllık denetim şeklinde çalışılabilir.
Ne Sorulmalı?
Daha önce olay yönettiler mi, doğrulama yapıyorlar mı, rapor veriyorlar mı? Süreci temizlik yazısında anlattık.
Seçenek 4: İç Sorumlu
Diğer üçünden birini seçseniz bile bu gerekli. 👤
Ne Yapar?
Raporları okur, uyarıları takip eder ve yedeğin çalıştığını kontrol eder.
Teknik Olmak Şart mı?
Hayır. Bu rol soru soran ve takip eden bir roldür, uygulayan değil.
Neden Şart?
Dışarıdan alınan hizmet de izlenmezse zamanla işlevsizleşir.
Ne Kadar Zaman?
Ayda birkaç saat çoğu işletme için yeterlidir.
Sorumluluk Tablosu
Üç alan, üç isim. Bu tablo bir sayfa sürer ve çok şey önler. 🗂️
Sunucu Tarafı
Kim sorumlu, hangi kapsamda, kime ulaşılacak?
Site İçi
Güncellemeler, eklentiler, kullanıcı yetkileri ve yedek testi. En sık boşta kalan alan budur.
Olay Müdahalesi
Bir şey olursa ilk kim aranacak? Bu isim önceden belli olmalı.
Yazılı Olsun
Sözlü mutabakat olay anında hatırlanmaz; adımlarını ilk 24 saat yazısında verdik.
Erişim Sizde Kalmalı
Kim yaparsa yapsın, dört şey işletmede durur. 🗝️
Sunucu ve Panel
Hesaplar işletme adına açılmalı; sağlayıcı değişse bile erişim sizinle kalır.
Alan Adı
Alan adı kaydı üçüncü bir tarafın adına olmamalıdır.
Yedek Deposu
Yedeğin durduğu yerin erişimi sizde olmalı.
Kayıtlar
Yapılan işlerin kaydı devredilebilir olmalı; hesabını bütçe yazısında kurduk.
Devir ve Ayrılık
Sağlayıcı ilişkisi bittiğinde güvenlik açısından üç iş yapılır. 🔄
Bu adımlar ayrılık gününde tamamlanmalıdır.
Erişimleri Kapatın
Ayrılan tarafın panel, sunucu ve yedek erişimi aynı gün kaldırılır.
Şifreleri Yenileyin
Paylaşılmış tüm şifreler değiştirilir; bu adım sık ertelenir ve unutulur.
Kayıtları Devralın
Yapılandırma notları ve iş kayıtları teslim alınmalı; sıralamayı öncelik yazısında ele aldık.
Nasıl Seçilir?
Dört soru, kararı büyük ölçüde verir. 🧭
1. Olay Yönettiler mi?
Kurulum yapmak ile olay yönetmek farklı işlerdir.
2. Müdahale Süresi Ne?
Saatle yazılı mı, mesai dışı dahil mi?
3. Rapor Veriyorlar mı?
Rapor gelmiyorsa hizmetin işlediğini bilemezsiniz.
4. Yedeği Test Ediyorlar mı?
Bu tek soru, çok şeyi ayırt eder; kurgusunu yedekleme yazısında anlattık.
Sık Sorulan Sorular
Site güvenliğinden kim sorumlu?
Tek bir taraf değil; üç alan vardır ve her biri farklı tarafa ait olabilir. Sunucu tarafı genellikle hosting sağlayıcısındadır, site içi güncelleme ve yedek genellikle bakım sağlayıcısındadır, olay müdahalesi ise ayrı bir beceridir. Ayrıca hangi seçenek olursa olsun işletme içinde raporları okuyan ve takip eden bir sorumlu bulunmalıdır.
Hosting firmam güvenliği sağlıyor mu?
Kısmen. Sunucu düzeyinde koruma ve genellikle temel bir yedek düzeni sağlar, ancak site içi eklenti güncellemeleri, kullanıcı yetkileri ve olay temizliği kapsamı dışındadır. “Hosting güvenliği sağlıyor” varsayımı sahada en yaygın sorumluluk boşluğudur; site içi alan çoğu zaman kimsenin bakmadığı yer olarak kalır.
İçeriden birinin ilgilenmesi şart mı?
Evet, dışarıdan hizmet alınsa bile. Bu rol teknik olmak zorunda değildir; soru soran ve takip eden bir roldür. Raporların gelip gelmediğini, uyarıların takip edilip edilmediğini ve yedeğin test edildiğini kontrol eder. Sorumlu atanmadığında dışarıdan alınan hizmet de zamanla işlevsizleşir; ayda birkaç saat çoğu işletme için yeterlidir.
