Web sitesi bakımı nedir, gerçekten gerekli mi?
Bakım anlaşmasında hangi işler var, hangi sıklıkla yapılır, güvenlik tarafında asgari önlemler neler ve hangi siteler için aylık paket gereksiz.
Yazan: OSBSA Bilişim
Bakım anlaşması teklifi gelince müşterilerin aklına aynı soru geliyor: "Site duruyor, ne bakımı?" Sorunun haklı bir tarafı var, çünkü bu kalem sektörde çoğu zaman içi doldurulmadan satılıyor.
Bakım, sitenin yazılım güncellemelerini, yedeklerini, güvenlik kontrollerini ve küçük içerik müdahalelerini düzenli olarak yapma işidir. Aşağıda bunun neyi kapsadığını ve sizin için gerekli olup olmadığını yazdık.
Bakım anlaşmasında hangi işler var?
Anlaşmaların içeriği firmadan firmaya değişiyor, o yüzden teklif alırken kalem kalem sorun. Tipik kapsam şu başlıklardan oluşur:
Yazılım güncellemeleri. İçerik yönetim sistemi, tema ve eklentiler. Güvenlik açıklarının büyük çoğunluğu güncellenmemiş bileşenlerden geliyor.
Yedekleme ve geri yükleme testi. Yedek almak yarım iş; asıl soru o yedeğin geri yüklenip yüklenemediği. Test edilmemiş yedek, yedek sayılmaz.
Erişilebilirlik izleme (uptime). Site kapandığında sizin fark etmenizden önce haber veren bir izleme servisi.
Güvenlik taraması ve sertifika takibi. SSL sertifikasının süresi, zararlı dosya taraması, yönetici giriş denemelerinin izlenmesi.
Küçük içerik müdahaleleri. Telefon değişti, yeni bir referans eklenecek, fiyat listesi güncellendi. Genelde aylık belli bir saat üzerinden tanımlanır.
Raporlama. Ayda bir, ne yapıldığını gösteren kısa bir döküm.
Teklifte bu kalemlerden hangilerinin olduğu yazmıyorsa, muhtemelen hepsi yok.
Hangi iş ne sıklıkla yapılır?
| Sıklık | Yapılan işler |
|---|---|
| Sürekli | Erişilebilirlik izleme, otomatik yedek |
| Haftalık | Güncelleme kontrolü, yedeğin doğrulanması |
| Aylık | Kırık bağlantı taraması, form testleri, performans bakışı |
| Üç aylık | Güvenlik denetimi, kullanıcı hesaplarının gözden geçirilmesi |
| Yıllık | Alan adı ve sertifika yenilemeleri, altyapı sürüm planı |
Aylık maddelerden biri özellikle ihmal ediliyor: form testleri. İletişim formunun sessizce çalışmayı bırakması, kurumsal sitelerde en pahalı arızadır çünkü kimse fark etmez. Talepler gelmediği için "piyasa durgun" sanılır. Ayda bir kendi formunuzu doldurup e-postanın geldiğini doğrulayın; bakım anlaşmanız yoksa bile bunu yapın.
Güvenlik için asgari ne yapılmalı?
Kurumsal bir sitenin saldırıya uğraması çoğu zaman hedefli bir olay değil. Otomatik araçlar internette bilinen açıkları tarar ve kapısı açık olanı bulur. Dolayısıyla korunmanın büyük kısmı sıkıcı işlerden oluşuyor:
- Güncellemeleri geciktirmeyin. Yayımlanan bir güvenlik yaması, aynı zamanda açığın ne olduğunu da duyurur. Güncellemeyen siteler o duyurudan sonra daha savunmasızdır.
- Yönetici kullanıcı adını
adminbırakmayın. Deneme saldırılarının ilk tahmini budur. - İki adımlı doğrulama açın. Panele erişimi olan herkes için.
- Kullanılmayan hesapları silin. Ayrılan çalışanın, biten ajans anlaşmasının hesabı hâlâ açıksa bu bir açıktır.
- Dosya yükleme alanlarını sınırlayın. Ziyaretçi dosya yükleyebiliyorsa tür ve boyut kısıtı şarttır.
- HTTPS zorunlu olsun. Sertifika olması yetmez, HTTP adresleri HTTPS'e yönlenmeli.
- Yedekleri sunucudan başka bir yerde tutun. Sunucuyla birlikte kaybolan yedek işe yaramaz.
Kişisel veri işleyen siteler için bunlar aynı zamanda hukuki bir yükümlülüğün parçası; KVKK'nın veri güvenliğine ilişkin tarafını ayrı bir yazıda ele aldık.
Yedekleme nasıl kurulmalı?
Yedek konusunda sahada gördüğümüz en yaygın kurgu şu: barındırma firması günlük yedek alıyor, aynı sunucuda tutuyor, kimse kontrol etmiyor. Sunucuda bir sorun çıktığında yedek de onunla birlikte gidiyor.
Uygulaması zor olmayan bir ölçüt var: verinin en az iki kopyası, birbirinden farklı iki ortamda dursun, bir kopya da tamamen başka bir yerde olsun. Küçük bir kurumsal site için bu, sunucudaki otomatik yedeğin yanına haftalık bir kopyanın bulut depolamaya veya ofis sunucusuna alınması demektir.
İki ayrıntı daha: veritabanı ve dosyalar birlikte yedeklenmeli, biri olmadan diğeri çalışmaz. Ve yedeğin ne kadar geriye gittiği önemli. Zararlı kod siteye bir ay önce bulaştıysa, üç günlük yedek geçmişi sizi kurtarmaz.
Site saldırıya uğradıysa ne yapılır?
Belirtiler genelde şunlar: arama sonuçlarında sitenizin altında alakasız kelimeler çıkması, ziyaretçilerin başka sitelere yönlendirildiğini söylemesi, tarayıcının kırmızı uyarı ekranı göstermesi ya da Search Console'dan güvenlik bildirimi gelmesi.
Sıra şöyle:
- Siteyi geçici olarak kapatın veya bakım moduna alın. Ziyaretçiyi korumak önce gelir.
- Tüm şifreleri değiştirin: panel, veritabanı, FTP, barındırma hesabı.
- Temiz olduğundan emin olduğunuz bir yedeğe dönün. Yedek yoksa zararlı dosyaların temizlenmesi gerekir ve bu uzman işidir.
- Açığı kapatın. Aynı açık duruyorsa site birkaç gün içinde tekrar ele geçirilir.
- Search Console üzerinden yeniden inceleme talebi gönderin.
Dördüncü madde en çok atlanan adımdır. Temizlenip aynı gün yeniden enfekte olan siteler bu yüzden sürekli dönen bir döngüye girer.
Bakım paketi herkese gerekli mi?
Hayır ve bunu söylemek bizim açımızdan bir kalem satmamak anlamına geliyor.
Sitesi tamamen statik olan, yani içerik yönetim sistemi çalıştırmayan ve form dışında etkileşimi olmayan bir firmanın aylık bakım paketine ihtiyacı yoktur. Bu tür sitelerde saldırı yüzeyi çok küçüktür. Yılda bir yapılacak bir kontrol ve alan adı yenilemelerinin takibi yeterlidir.
Aylık anlaşma şu durumlarda mantıklı:
- Site bir içerik yönetim sistemi ve eklentiler üzerinde çalışıyorsa
- Üzerinden satış, üyelik ya da ödeme geçiyorsa
- İçerik sık güncelleniyor ve bunu yapacak personeliniz yoksa
- Kesinti durumunda doğrudan ciro kaybı oluyorsa
E-ticaret tarafında bakım tartışmaya bile açılmaz; orada kesinti doğrudan satış kaybıdır ve kapsam daha geniştir. Ayrıntıları e-ticaret rehberimizde yazdık.
Bakım fiyatı nasıl belirleniyor?
Sabit bir rakam vermiyoruz çünkü kapsamla doğrudan ilişkili. Fiyatı belirleyen değişkenler şunlar: sitenin çalıştığı altyapı, eklenti sayısı, aylık müdahale saati, izleme ve yanıt süresi taahhüdü, yedek saklama süresi.
Teklif karşılaştırırken saat ücretine değil, yanıt süresine bakın. "Acil durumda kaç saatte müdahale ediyorsunuz" sorusunun yazılı cevabı, paketin gerçek değerini belirler. Güncel paket kapsamlarımızı paketler sayfasında bulabilirsiniz.
Özetle
Bakım, sigorta gibi çalışır: bir şey olmadığı sürece gereksiz görünür. Asgari olarak güncellemeleri takip edin, yedeğinizi başka bir yerde tutun ve geri yüklenebildiğini test edin. Formunuzun çalıştığını ayda bir kendiniz doğrulayın.
Mevcut sitenizin bakımını devralmamızı isterseniz önce bir durum tespiti yapıyoruz; iletişim sayfasından yazmanız yeterli.
- site bakımı
- güvenlik
- yedekleme
- ssl
- güncelleme