İçeriğe geç

YeniAI ve otomasyon hizmetleri İnceleyin

Roof Digital ana sayfa

WooCommerce Güvenlik

Mağazanız saldırıya değil sipariş almaya odaklansın

E-ticaret sitelerine yapılan saldırıların çoğu hedef seçilerek değil, bilinen bir açığı tarayan otomatik araçlarla gerçekleşir. Güncellenmemiş tek bir eklenti yeterli olur. Girişleri sıkılaştırıyor, açık taramasını düzenli hale getiriyor ve en kötü senaryoda siteyi geri getirecek yedek düzenini kuruyoruz.

Birlikte çalıştığımız markalar

  • Villa Marine
  • Efeler Belediyesi Efeler Pazarı
  • Egesembol
  • Simge Kalıp
  • SMG Plast
  • Gentan
  • İstgen
  • Endutek
  • Kupon Kodları
  • Coldwell Banker
  • Ekmas Egem Opel
  • Altay Spor Kulübü
  • Spormarket
  • Virtual Metric
  • Medical Hair
  • Sir Winston

WooCommerce Güvenlik kimler için?

  • Daha önce saldırıya uğrayanlar

    Site bir kez ele geçirilmiş, temizlenmiş ama aynı açık kapatılmamış olabilir. Tekrarını önlemek için giriş noktasının bulunması gerekiyor.

  • Müşteri verisi tutan mağazalar

    Adres, telefon ve sipariş geçmişi barındıran her site kişisel veri sorumluluğu taşır. Sızıntı hem müşteri güveni hem yasal yükümlülük sorunu.

  • Çok kullanıcılı paneller

    Ajans, tedarikçi ve ekip üyeleri panele erişiyor. Yetkiler ayrışmamış, ayrılan kişilerin hesapları hâlâ açık.

  • Güncellemesi gecikmiş siteler

    Yıllardır güncellenmemiş eklentiler var, güncellemenin siteyi bozacağı düşünülüyor. Bu bekleyiş riski her ay büyütüyor.

Kapsam ve teslimatlar

  • Mevcut durum taraması

    Zararlı yazılım taraması, bilinen açığı olan eklenti ve tema sürümlerinin listelenmesi, dosya bütünlüğü kontrolü.

  • Giriş ve yetki sıkılaştırma

    Yönetici hesaplarının gözden geçirilmesi, iki adımlı doğrulama, giriş denemesi sınırlandırma, kullanılmayan hesapların kapatılması.

  • Sunucu ve dosya düzeyi önlemler

    Dosya izinlerinin düzeltilmesi, yapılandırma dosyasındaki güvenlik sabitleri, yükleme klasöründe betik çalıştırmanın engellenmesi.

  • Güncelleme politikası

    Hangi güncellemenin otomatik, hangisinin test kopyasından geçeceğinin kurala bağlanması. Terk edilmiş eklentilerin değiştirilmesi.

  • Yedekleme ve kurtarma

    Dosya ve veritabanı yedeğinin siteden bağımsız bir yerde tutulması, saklama süresinin belirlenmesi ve geri yükleme denemesinin yapılması.

  • İzleme ve uyarı

    Dosya değişikliği, başarısız giriş denemeleri ve erişilebilirlik için uyarı kurulumu. Olay durumunda kimin ne yapacağının yazılması.

Açık nereden giriyor

Bir mağazaya girişin bilinen yolu parola denemek değil, açığı duyurulmuş eski bir eklenti bulmak. Otomatik araçlar sitede hangi eklentilerin hangi sürümde çalıştığını dışarıdan okur ve listedeki açığı dener. Girildikten sonra da genellikle sitenin görünüşü bozulmaz, çünkü amaç zarar vermek değil sitenin kaynaklarını ve itibarını kullanmaktır.

Sonrası şuna benziyor: dosya yükleme açığından bir betik bırakılıyor, panele görünmeyen bir yönetici hesabı ekleniyor ve site üzerinden başka adreslere yönlendiren sayfalar üretiliyor. Mağaza sahibi bunu çoğu zaman aramada kendi markasını ararken ya da bir tarayıcı uyarısıyla fark ediyor.

Bu yüzden taramada yalnız dosya bütünlüğüne bakmıyoruz. Panelde kaç yönetici hesabı olduğu, bunların son giriş tarihleri, zamanlanmış görevler arasında tanınmayan bir kayıt bulunup bulunmadığı ve yükleme klasöründe çalıştırılabilir dosya olup olmadığı ilk bakılan yerler. Arama motorunun gönderdiği güvenlik bildirimleri de aynı listede.

Temizlemek yetmez, girilen yeri kapatmak gerekir

Ele geçirilmiş bir sitede en çok yapılan hata, eski bir yedeği geri yükleyip işi bitmiş saymak. Yedek çoğu zaman açığın kendisini de içerir, çünkü olay fark edilmeden önce alınmıştır. Site birkaç gün sonra aynı yerden yeniden ele geçirilir ve bu sefer sebebi aramak daha zordur.

Sıra şöyle işliyor. Önce girişin nereden olduğu bulunuyor, sonra o açık kapatılıyor ya da ilgili yazılım kaldırılıyor. Ardından bütün yönetici parolaları ve oturum anahtarları yenileniyor, böylece çalınmış bir oturum geçersiz kalıyor. Ödeme ve kargo entegrasyonlarının anahtarları da bu listeye giriyor, çünkü dosyalara erişen biri onları da okumuştur.

Son adım genellikle atlanıyor: yedeğin geri yüklenebildiğinin denenmesi. Düzenli alınan ama hiç açılmamış bir yedek, ihtiyaç duyulduğu gün çoğu zaman eksik çıkıyor. Kurulumdan sonra bir kez gerçekten geri yüklüyoruz ve işlemin ne kadar sürdüğünü not ediyoruz.

Nasıl çalışıyoruz?

  1. Tarama ve risk listesi

    Siteyi tarayıp mevcut zararlı kod, eski sürüm ve zayıf ayarları çıkarıyoruz. Bulgular aciliyetine göre sıralanır.

  2. Temizlik

    Zararlı kod bulunursa önce yedek alınır, sonra temizlenir ve giriş noktası kapatılır. Temizlik sonrası site yeniden taranır.

  3. Sıkılaştırma

    Giriş, yetki, dosya izinleri ve yapılandırma tarafındaki önlemler uygulanır. Her adım sonrası mağazanın normal çalıştığı doğrulanır.

  4. Yedek düzeninin kurulması

    Yedek sıklığı ve saklama süresi belirlenir, yedekler siteden ayrı bir konuma alınır. Kurulum bitince bir geri yükleme denemesi yapılır.

  5. İzleme kurulumu

    Uyarıların kime gideceği ve hangi durumda tetikleneceği tanımlanır. Gereksiz uyarı üretmeyecek şekilde eşikler ayarlanır.

  6. Devir ve olay planı

    Bir sorun anında izlenecek adımlar yazılı bırakılır. Erişim bilgilerinin nerede saklanacağı ve kimin yetkili olacağı netleştirilir.

Kullandığımız araçlar ve platformlar

  • Wordfence
  • Solid Security
  • Limit Login Attempts Reloaded
  • UpdraftPlus
  • Cloudflare
  • WPScan
  • Two Factor

WooCommerce Güvenlik fiyatını neler belirler?

  • Mevcut durumun ağırlığı

    Temiz bir siteyi sıkılaştırmak ile ele geçirilmiş bir siteyi temizleyip sıkılaştırmak aynı iş değil. Temizlik işin süresini belirgin şekilde uzatır.

  • Eklenti ve tema envanteri

    Kurulu eklenti sayısı ve bunların ne kadarının güncel destek aldığı, incelenecek yüzeyi doğrudan büyütür.

  • Yedekleme ihtiyacı

    Yedek sıklığı, saklama süresi ve yedeğin nerede tutulacağı hem kurulum hem sürekli maliyet tarafını etkiler.

  • İzleme ve müdahale kapsamı

    Yalnız kurulum yapmak ile olay durumunda müdahale sorumluluğunu üstlenmek ayrı ayrı planlanır.

Sıkça sorulan sorular

Sitemiz saldırıya uğradı, hemen yardım edebilir misiniz?

Önce mevcut halin yedeğini alıp durumu tespit ediyoruz, çünkü temizlik öncesi kanıtın korunması gerekir. Ardından zararlı kod temizlenir ve giriş noktası kapatılır. Giriş noktası bulunmadan yapılan temizlik genellikle kısa sürede tekrarlanır.

Güvenlik eklentisi kurmak yeterli değil mi?

Eklenti yardımcı olur ama tek başına yetmez. Saldırıların önemli bölümü güncellenmemiş bir bileşenden ya da ele geçirilmiş bir yönetici şifresinden geliyor. Güncelleme düzeni, yetki yönetimi ve yedek olmadan eklenti yalnız bir katman.

Yedeklerimiz hosting firmasında var, bu yeterli mi?

Kısmen. Sunucu tarafındaki yedek, sunucunun kendisi etkilendiğinde ulaşılamayabilir. Bu yüzden yedeğin siteden bağımsız bir konumda da tutulmasını öneriyoruz. Bir de yedeğin varlığı yetmez, geri yüklemenin denenmiş olması gerekir.

İki adımlı doğrulama ekibi yavaşlatır mı?

İlk kurulumda küçük bir alışma dönemi olur, sonrasında günlük işi etkilemez. Yönetici yetkisi olan hesaplarda bu adımı özellikle öneriyoruz, çünkü ele geçirilen tek bir yönetici hesabı bütün önlemleri aşar.

Müşteri verisi için yasal yükümlülüğümüz var mı?

Kişisel veri işleyen her işletmenin sorumluluğu var. Teknik tarafta erişim kontrolü, kayıt tutma ve veri saklama süresi gibi başlıkları biz kuruyoruz. Aydınlatma metni, veri sorumlusu kaydı ve hukuki değerlendirme işletmenin ve danışmanının sorumluluğunda.

Güncellemeler siteyi bozarsa ne olacak?

Bu yüzden güncellemeler önce test kopyasında denenir. Sorun çıkarsa canlı site etkilenmez, önce çözüm bulunur. Yine de beklenmedik bir durum olursa alınan yedekle geri dönülür.

Sıkılaştırma siteyi yavaşlatır mı?

Doğru kurulduğunda hissedilir bir etki olmaz. Bazı güvenlik eklentileri ağır tarama ayarlarıyla gelir, bunları site trafiğinin düşük olduğu saatlere alıyor ve gereksiz modülleri kapatıyoruz.

İlgili içerikler

Bu konuyu derinleştiren rehberler, terimler ve ücretsiz araçlar.

WooCommerce Güvenlik için ilk adımı atalım

  1. 1Formu doldurun ya da bizi arayın
  2. 2Bir iş günü içinde ön görüşme planlayalım
  3. 3Size özel yol haritası ve teklif hazırlayalım