Güvenlik

Güvenlik: Nereden Başlanır

The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.

KapsuleHost'un size sunduğu güvenlik denetimleri, kendiniz açmanız gereken denetimler ve bir şeyler zaten ters gitmişse ilk olarak ne yapacağınız hakkındadır.

Bir barındırma platformundaki güvenlik paylaşımlıdır. Biz altyapıdan, ağdan, platform katmanını yamalamaktan ve verilerinizi yedeklemekten sorumlu oluyoruz. Siz ise şifrelerinizden, hesap erişiminizden ve çalıştırmayı seçtiğiniz uygulama kodu ve eklentilerinden sorumlusunuz. Çoğu gerçek olay ikinci tarafta başlar, bu yüzden bu sayfa çoğunlukla kontrol ettiğiniz şeylerle ilgilidir.

Sitelerinizin veya hesabınızın şu anda tehlikeye girdiğini düşünüyorsanız, genel bakışı okumayı bırakın ve Siteniz Hacklenmişse sayfasına gidin. Birinci saat içinde bütünlük kadar hız önemlidir.

Katman 1: Kapsule Hesabınız

Kapsule hesabınız DNS'i değiştirebilir, yedeklemeleri okuyabilir ve para harcayabilir. Korunması gereken en değerli şeydir ve tam olarak iki şeyle korunur: başka kimsenin bilmediği bir şifre ve bir ikinci faktör.

İki faktörlü kimlik doğrulamayı açın. Ayarlar, ardından Güvenlik. Bu tüm yardım merkezindeki tek en yüksek değerli on dakikadır. Kurtarma kodlarını aynı telefondan farklı bir yerde kaydedin. İki Faktörlü Kimlik Doğrulama ve Hesap Güvenliği sayfalarına bakın.

Benzersiz bir şifre kullanın. Yeniden kullanılan şifreler, çoğu hesabın kaybolma nedenidir, çünkü ihlal başka bir yerde tamamen meydana gelir.

İnsanlara kendi girişlerini verin. Bir meslektaş, geliştirici veya ajansın erişime ihtiyacı varsa, kimlik bilgilerinizi paylaşmak yerine onları ihtiyaç duydukları rol ile bir takım üyesi olarak davet edin. Ayrıldıklarında, sahip olduğunuz her şifreyi değiştirmek yerine bir hesabı kaldırırsınız. Takım Üyeleri sayfasına bakın.

Ne olduğunu bilin. Denetim günlüğü hesap etkinliğini kaydeder, bu da bir şeyin sizin tarafından mı, geliştiriciniz tarafından mı yoksa başka biri tarafından mı olduğunu anlamaya çalışırken ihtiyaç duyduğunuz şeydir. Denetim Günlüğü sayfasına bakın.

İhtiyaç duymadan önce kurtarma yolları: Kayıp 2FA Kurtarma ve Kayıp Hesap E-postası.

Katman 2: Alan Adınız

Sizden alınan bir alan adı, kusurlu bir siteden daha kötüdür, çünkü diğer her şey alan adı takip eder: web siteniz, e-postanız, şifre sıfırlamalarınız.

  • Kayıt defteri kilidi varsayılan olarak açıktır ve yetkisiz transferleri engeller. Kasıtlı olarak transfer yapmadığı sürece bunu açık bırakın.
  • Kayıt iletişim noktasını erişilebilir tutun. Kayıtlar, sona erme ve doğrulama bildirimleri oraya gönderir ve hatalı bir doğrulama e-postası bir alan adını askıya alabilir. İletişim Ayrıntıları sayfasına bakın.
  • Otomatik yenileme insanların bir alan adını kaybetmesinin en yaygın yolunu ortadan kaldırır, bu da unutmaktır. Yenileme ve Sona Erme sayfasına bakın.
  • DNSSEC DNS yanıtlarınızı imzalar, böylece transit sırasında sahte olamaz. DNSSEC sayfasına bakın.

DNSSEC'i yanlış sırada kaldırmak alan adınızı tamamen çevrimdışı alır. DS kaydı, kaydediciyde kaldırılmalı ve imzayı açmadan önce ana bölgeden kaybolduğu doğrulanmalıdır. Buna dokunmadan önce rehberi okuyun.

Katman 3: Transit Sırasında Şifreleme

Her Kapsule sitesi HTTPS üzerinden sunulmalı ve sertifikalar DNS bize işaret ettikten sonra otomatik olarak verilir ve yenilenir. İki şey ters gider:

  • Sertifika hiçbir zaman verilmez. Neredeyse her zaman DNS henüz bize çözümlenmedığinden veya alan adındaki bir CAA kaydı veren yetkiyi yasakladığından. SSL Sertifikaları sayfasına bakın.
  • Çalışan bir sitede kilidi kırılır. Karışık içerik: HTTPS sayfası, düz HTTP üzerinde bir resim veya script yüklüyor. Karışık İçeriği Düzeltme sayfasına bakın.

Sitenizin önüne bir üçüncü taraf proxy'si koyarsanız, açmadan önce sertifika verme ve gördüğümüz istemci IP adresi üzerinde ne yaptığını anlayın. Üçüncü Taraf Proxy veya CDN Kullanma sayfasına bakın.

Katman 4: Siteleriniz ve Kodları

Neredeyse her gerçek uzlaşmanın meydana geldiği yer burası ve neredeyse her zaman üç kapıdan biri aracılığıyla: güncelliğini yitirmiş bir eklenti, zayıf bir uygulama şifresi veya dosya yükleme izni olmaması gereken biri tarafından yüklenen dosya.

Şeyleri güncelleyin. Çekici değil ve tüm oyun budur. Otomatik tarayıcılar tam olarak bir yamasız, yaygın olarak yüklü eklenti arar. WordPress Güncellemeleri, Otomatik Güncellemeler ve WordPress Eklentileri sayfalarına bakın.

Kullanmadığınız şeyleri silin. Devre dışı bırakılan bir eklentinin diskte dosyaları hala vardır ve diskteki dosyalara hala erişilebilir. Düzgünce kaldırın.

Site güvenlik denetimlerini kullanın. Her sitede, o site için platform düzeyindeki sertleştirme ile bir Güvenlik sekmesi vardır. Site Güvenliği sayfasına bakın.

Mantıklı olan yerlerde erişimi sınırlayın. Şifre koruması, bir hazırlık veya ön başlatma sitesinin önüne bir kimlik doğrulama duvarı koymak. Coğrafi engelleme, hizmet vermeyen ülkelerden trafiği reddeder. İkisi de yamalama yerine koyamaz, ancak her ikisi de maruziyetinizi azaltır. Şifre Koruması ve Coğrafi Engelleme sayfalarına bakın.

Sırları kodunuzun dışında tutun. Veritabanı şifreleri ve API anahtarları, bir depoya kaydedilmek yerine sırlar veya ortam değişkenlerinde bulunmalıdır. Site Sırları ve Ortam Değişkenleri sayfalarına bakın.

Dosya erişimi konusunda dikkatli olun. SFTP ve SSH, anahtar tabanlı ve sitenize kapsamlıdır. İptal edemeyeceğiniz bir yükleniciye kimlik bilgisi vermeyin. SFTP Erişimi ve SSH Anahtarları Ekleme sayfalarına bakın.

Katman 5: E-posta

E-posta güvenliği çoğunlukla sizden gelen posta talebinin gerçekten sizden olduğunu kanıtlamak hakkındadır.

  • SPF, DKIM ve DMARC alıcıların e-postanızı doğrulamasını ve sahteleri reddetmesini sağlayan üç kayıttır. Bunlar olmadan, herkes alan adınız olarak gönderebilir ve kendi e-postanız spam olarak yer alır. SPF, DKIM ve DMARC sayfasına bakın.
  • Tehlikeye girmiş bir posta kutusu bir alan adının aniden her yerde engellenmesinin en yaygın kaynağıdır. Alanından Gönderilen İstenmeyen Posta ve Kara Liste Kaldırılması sayfalarına bakın.
  • Sizi veya bizi taklit eden Phishing silinmesi yerine bildirilmelidir. Phishing ve Kimlik Taklidi sayfasına bakın.

Katman 6: Geri Alma Yeteneğine Sahip Olmak

Diğer her katman başarısız olabilir. Bu, bunu tolere edilebilir kılan şeydir.

Otomatik günlük yedeklemeler sizin için çalışır ve 30 gün boyunca saklanır, onu oluşturan makineden uzağa depolanır. Daha uzun saklama, bir eklenti olarak mevcuttur. Zamanda nokta kurtarma, kötü bir değişikliğin ne kadar iş kaybettireceğini daralttır.

İnsanların atladığı kısım: ihtiyaç duymadan önce bir geri yüklemeyi test edin. Asla geri yüklemediğiniz yedek bir hipotezdir. Yedek Alma, Yedekten Geri Yükleme ve Zamanda Nokta Kurtarma sayfalarına bakın.

Bir Şeyler Zaten Olduysa

  1. Derhal sıra için Siteniz Hacklenmişse.
  2. Siteyi temiz hale getirmek ve temiz tutmak için Kötü Amaçlı Yazılım Temizliği.
  3. Erişim kesilmişse Hesap Askıya Alındı, bu bazen bir faturalandırma sorunu yerine koruyucu bir yanıttır.
  4. Problem başkasının davranışı değil, sizinse İstismarı Bildirme.
  5. Alan adı, zaman çizelgesi ve zaten denediğiniz şeyler ile Destek Talebini Açma.

İlgili Okuma

Hala yardıma mı ihtiyacınız var?

Bize şu adresinden e-posta gönderin: support@kapsulehost.com ya da KPanel'de sohbet açın.

KPanel'i Aç
Güvenlik: Nereden Başlanır