WordPress Güvenlik Ayarları
Bilinen saldırı yollarını kapatın, yedeğinizi hazır tutun
WordPress sitelerine yönelen saldırıların çoğu hedefli değil, otomatik tarama sonucudur ve güncellenmemiş bir eklenti ile zayıf bir parolayı arar. Bu yüzden koruma karmaşık değil, disiplinli olmayı ister. Bilinen giriş yollarını kapatıyor, geri dönüş planını da hazır tutuyoruz.

- Giriş ve parola sertleştirme
- İki adımlı doğrulama kurulumu
- Güvenlik duvarı ve izleme
- Geri yüklenebilir yedek düzeni
Birlikte çalıştığımız markalar
WordPress Güvenlik Ayarları kimler için?
Daha önce saldırıya uğramış siteler
Bir kez ele geçirilmiş sitelerde temizlik yetmez; açık kapatılmazsa kısa sürede tekrarlar. Temizlik ve sertleştirme birlikte yapılır.
Form ve ödeme alan siteler
Kişisel veri toplayan ya da ödeme alan sitelerde güvenlik yalnız teknik değil, hukuki bir sorumluluk.
Çok kullanıcılı yapılar
Çok sayıda yönetici hesabı bulunan ve personel değişen ekiplerde yetki düzeni ve hesap yönetimi en zayıf halka olur.
Bakımsız kalmış siteler
Uzun süredir güncellenmemiş kurulumlarda bilinen açıklar birikmiştir. Önce durum tespiti, sonra kademeli güncelleme gerekir.
Kapsam ve teslimatlar
Durum tespiti
Çekirdek, tema ve eklenti sürümlerinin, bilinen açıkların, yönetici hesaplarının ve dosya değişikliklerinin incelenmesi.
Giriş sertleştirme
Yönetici giriş adresinin gizlenmesi, deneme sınırı konması, güçlü parola zorunluluğu ve iki adımlı doğrulamanın kurulması.
Sunucu ve dosya düzeyi önlemler
Dosya izinlerinin düzeltilmesi, yapılandırma dosyasının korunması, gereksiz erişim noktalarının kapatılması ve dosya düzenleyicinin devre dışı bırakılması.
Güvenlik duvarı ve izleme
Site önünde bir koruma katmanının devreye alınması, dosya değişikliği izleme ve zararlı yazılım taramasının düzenli çalıştırılması.
Yetki düzeni
Kullanıcı rollerinin ihtiyaca göre daraltılması, kullanılmayan hesapların kapatılması ve yönetici sayısının azaltılması.
Yedek ve kurtarma planı
Site dışında saklanan düzenli yedek, yedeğin geri yüklenebildiğinin test edilmesi ve bir olay anında izlenecek adımların yazılması.
Zayıf halka genellikle bir hesaptır
Sertleştirme başlığı altında yapılan işlerin çoğu teknik. Buna karşılık ele geçirilen sitelerde kapı sıklıkla geçerli bir kullanıcı bilgisiyle açılıyor. Ayrılan bir çalışanın hesabı kapatılmamış oluyor, geçici olarak açılan bir yönetici hesabı yıllarca duruyor ya da aynı parola birden fazla serviste kullanılıyor.
Bu yüzden çalışmanın ilk adımı kullanıcı listesini okumak. Kaç yönetici var, bunların kaçı gerçekten yönetici olmak zorunda, en son ne zaman giriş yapılmış? Çoğu sitede bu listedeki isimlerin bir bölümünü kimse tanımıyor.
Sonrasında kural koymak gerekiyor: yeni bir kişi geldiğinde hangi rolle açılacak, ayrıldığında hesabını kim kapatacak, dışarıdan bir ekibe verilen erişim ne zaman sona erecek. Teknik önlemler bu düzen kurulmadan yalnız görüntüyü değiştiriyor.
Ele geçirme çoğu zaman gürültüsüz ilerler
Ekrana bir uyarı düşmüyor. Sitenin görünümü değişmiyor, ziyaretçi bir şey fark etmiyor. Çünkü saldırının amacı genellikle sitenizi bozmak değil, sunucunuzu kendi işinde kullanmak.
Belirtiler başka yerlerde çıkıyor. Arama sonuçlarında sitenize ait olmayan başlıklar görünüyor. Sunucudan çıkan e-posta hacmi artıyor ve kurumsal adresleriniz alıcı tarafında engellenmeye başlıyor. Panelde tanımadığınız bir kullanıcı beliriyor. Dosyaların değişiklik tarihleri, kimsenin siteye dokunmadığı bir güne işaret ediyor.
Bu yüzden koruma kadar izleme kuruyoruz. Dosya değişikliklerinin takibi, düzenli tarama ve arama konsolundaki güvenlik bildirimleri birlikte çalıştığında sorun haftalar sonra değil, ortaya çıktığı gün görünür oluyor. Erken fark edilen bir bulaşmanın temizliği, uzun süre yerleşmiş bir bulaşmadan çok daha sade bir iş.
Bu izlerin hiçbiri tek başına kesin kanıt değil. Birkaçı aynı hafta içinde üst üste geldiğinde ise varsayımla vakit kaybetmeden kurulumu baştan incelemeyi tercih ediyoruz.
Nasıl çalışıyoruz?
Tarama ve tespit
Site taranıyor, bilinen açık listeleriyle karşılaştırılıyor ve şüpheli dosya değişiklikleri çıkarılıyor. Bir ele geçirme izi varsa öncelik temizliğe veriliyor.
Yedekleme
Herhangi bir müdahale öncesi tam yedek alınıyor ve site dışında saklanıyor. Sertleştirme sırasında bir şey kırılırsa geri dönüş yolu açık kalıyor.
Sertleştirme
Giriş, dosya izinleri, yapılandırma ve erişim noktaları sırayla düzenleniyor. Her adımdan sonra sitenin çalışmaya devam ettiği kontrol ediliyor.
Koruma katmanı ve izleme
Güvenlik duvarı devreye alınıyor, tarama takvimi ve bildirimler kuruluyor.
Devir ve kural seti
Parola yönetimi, hesap açma ve güncelleme kurallarını yazılı hale getiriyoruz. Güvenlik tek seferlik bir ayar değil, sürdürülen bir alışkanlık.
Kullandığımız araçlar ve platformlar
- WordPress
- Wordfence
- Cloudflare
- UpdraftPlus
- Sucuri SiteCheck
- WPScan
WordPress Güvenlik Ayarları fiyatını neler belirler?
Mevcut durumun ciddiyeti
Sağlıklı bir sitenin sertleştirilmesi ile ele geçirilmiş bir sitenin temizlenip yeniden kurulması çok farklı işlerdir.
Site ve kullanıcı sayısı
Çok siteli kurulumlar ve çok sayıda kullanıcı barındıran yapılar daha kapsamlı yetki düzenlemesi gerektirir.
Hosting ortamının imkanları
Sunucu düzeyinde önlem almaya izin veren ortamlarda koruma daha güçlü kurulur. Kısıtlı paketlerde eklenti düzeyinde kalınır.
İzleme ve müdahale beklentisi
Tek seferlik sertleştirme ile sürekli izleme ve olay anında müdahale taahhüdü ayrı kapsamlardır.
Sonuçlar ve referanslar
Sıkça sorulan sorular
Sitemiz küçük, yine de hedef olur mu?
Olur. Saldırıların büyük bölümü belirli bir siteyi değil, belirli bir açığı arayan otomatik taramalardır. Sitenin büyüklüğü değil, güncel olup olmaması belirleyici.
Güvenlik eklentisi kurmak yeterli mi?
Tek başına yeterli değil. Eklenti bir katman ekliyor ama güncellenmemiş bir bileşeni ya da paylaşılan zayıf bir parolayı telafi etmiyor. Güncelleme disiplini, yetki düzeni ve yedek en az eklenti kadar önemli.
Sitemiz ele geçirilmişse temizleyebilir misiniz?
Evet. Önce bulaşmanın kapsamı çıkarılır, zararlı dosyalar temizlenir ve giriş yolu kapatılır. Temiz bir yedek varsa geri dönmek genellikle daha güvenli. Ardından açığın tekrar kullanılmaması için sertleştirme yapılır.
İki adımlı doğrulama ekibimizi yavaşlatır mı?
Alışma dönemi dışında yavaşlatmıyor. Giriş sıklığı düşük olduğu için ek adım günlük işi etkilemiyor. Buna karşılık çalınmış parolayla giriş yapılmasını büyük ölçüde engelliyor.
Yedeklerimiz var, bu yeterli değil mi?
Yedek kurtarma planının parçası, koruma değil. Ayrıca yedeğin varlığı yetmez; geri yüklenebildiğinin test edilmiş olması ve sitenin bulunduğu sunucunun dışında saklanması gerekir.
Güvenlik ayarları siteyi yavaşlatır mı?
Genellikle hayır, bazı durumlarda hızlandırır. Site önündeki koruma katmanı kötü niyetli trafiği sunucuya ulaşmadan filtrelediği için sunucu yükü düşebiliyor.
Ne sıklıkla kontrol edilmeli?
Güncellemeler düzenli, tarama otomatik olmalı. Bakım hizmeti kapsamında bunlar takvime bağlanıyor ve bir sorun çıktığında bildirim geliyor.
Kişisel veri sorumluluğumuz için ne yapmalıyız?
Teknik tarafta verinin nerede tutulduğunu, kimlerin eriştiğini ve ne kadar süre saklandığını netleştiriyoruz. Hukuki metinlerin hazırlanması ise avukatınızla yürütülmesi gereken ayrı bir iş.
İlgili içerikler
Bu konuyu derinleştiren rehberler, terimler ve ücretsiz araçlar.
Rehber
Web Sitesi (Domain) İsmi Ararken Nelere Dikkat Etmeliyiz?
1 dk okuma
Rehber
Blogunuzun Çok Seveceği Altı WordPress Blog Teması
2 dk okuma
Rehber
Ücretsiz Olarak WordPress Blog Kurulumu
2 dk okuma
Ücretsiz araç: SERP önizleme ve title/description kontrolü
WordPress Güvenlik Ayarları için ilk adımı atalım
- 1Formu doldurun ya da bizi arayın
- 2Bir iş günü içinde ön görüşme planlayalım
- 3Size özel yol haritası ve teklif hazırlayalım