Lansman Öncesi Siber Güvenlik Denetimi ve Müşteri Veri Koruması
Lansman Öncesi Siber Güvenlik Denetimi: Hızlı Cevap
Ürün lansmanınız sırasında müşteri verileri en büyük hedefinizdir. Hackerlar özel olarak lansmanları hedef alırlar çünkü o dönemde sistemler hızla değişir, ekipler stresli olur ve güvenlik bazen geri plana itilir. Ben de geçmiş lansmanlarımda bu riski öğrenin öğrenin yaşadım. Ama başlamadan önce teknik altyapınızı denetlerse, lansmanınız sırasında rahat uyuyabilirsiniz.
Kısaca: Lansmanından 2-3 hafta önce, sunucularınızı, veritabanlarınızı, kullanıcı giriş sistemlerinizi ve ödeme altyapısını güvenlik açısından tam kontrol edin. SSL sertifikaları güncel tutun, yedekleme prosedürlerinizi test edin, ve ekibinizin şifrelerini değiştirin.
Teknik Altyapı Kontrolü: Neyi ve Neden Kontrol Etmelisiniz
Lansmandan 2-3 hafta önce başladığımda, aslında lansmanın kendisinden daha önemli bir görevle karşılaşıyorum: altyapı auditörü rolüne girmek. İlk adım, sunucularınızın hangi yazılım versiyonlarını çalıştırdığını öğrenmek. Eski, yamalanmamış versiyonlar açılmışsa, saldırganlar bunları bulup sızabilir.
Bunu yapmanın en basit yolu, sistem yöneticilerinizden (ya da hosting sağlayıcınızdan) çalışan yazılımların tam listesini istektir. WordPress versiyonu nedir? Node.js kaçıncı sürüm? PostgreSQL ne sürümde? Her birinin resmi web sitesinde kontrol edin: güvenlik yaması bekleyen bir sürüm mü kullanıyorsunuz?
İkinci adım ise sertifikalar. SSL sertifikaları, müşteri verilerini şifreler. Eğer sertifikanız lansmanın ortasında expire olursa (geçersiz hale gelirse), ziyaretçilerin tarayıcısında uyarı görünür. Müşteri güveni sarsılır. Ben bunu kontrol etmek için bir takvim reminder koyarım: her sertifikanın bitiş tarihi nedir, 30 gün önce yenile.
Veritabanı Güvenliği ve Erişim Kontrolü
Müşteri verileri genellikle veritabanında yatıyor. Bu veritabanına kimin erişebileceği, en önemli sorudur.
Pratik olarak sormanız gereken sorular:
- Veritabanı şifresi ne kadar güçlü? (En az 20 karakter, rastgele kombinasyon)
- Bu şifreyi kaç kişi biliyor? (Genellikle çok az olmalı)
- Veritabanı internet üzerinden erişime açık mı, yoksa sadece sunucunuzdan mı erişilebiliyor? (Sadece sunucudan olmalı)
- Yedeklemeler otomatik mı alınıyor? (Evet, günlük olmalı)
- Veritabanında hassas bilgiler (kredi kartı numarası gibi) açık mı depolanıyor? (Hiç olmamalı)
Özellikle ödeme bilgileriyle ilgili bir uyarı: kredi kartı numaralarını kendi sunucularında saklamayın. Stripe, PayPal gibi ödeme işlemcileri bunu yapıyor. Siz sadece onlardan gelen ödeme tokeni saklayın.
Kullanıcı Hesapları ve Giriş Sistemi
Lansmanınızda binlerce insanın kayıt olması beklenir. Kayıt formunuz ve giriş sisteminiz sağlam mı?
Test edin:
- Zayıf şifreler (örneğin "123456") kabul ediliyor mu? (Edilmemeli)
- Çok başarısız giriş denemesinden sonra hesap kilitlenir mi? (Evet olmalı)
- Şifre sıfırlama e-postası gönderiliyor mu ve bu bağlantı güvenli mi? (Şifre sıfırlama bağlantısı 15 dakika sonra expire olmalı)
- Yönetici paneline erişim parola korumalı mı ve sadece belirlenen IP adreslerinden mi erişebiliyor? (Evet)
İki faktörlü doğrulama (2FA) açabilirseniz, ekip üyeleriniz için mutlaka açın. Böylece birinin şifresi çalınsa bile, telefon kodu olmadan giriş yapamaz.
Lansmanın Son Haftası: Canlı Testler
Lansmanından bir hafta önce, tüm sistemi kendi lansman süreci gibi simüle edin. Gerçek verileri kullanmayın; test hesapları açın. Ödeme formunu test edin. E-posta gönderim sistemini test edin. Bunları yaparken, sistem log'larını (günlüklerini) izleyin: şüpheli bir aktivite var mı?
Bu aşamada DDoS saldırısı (sunucuya binlerce istek göndererek çökmesini sağlama) korkusunuz varsa, CDN hizmeti (Cloudflare gibi) kullanın. Bu hizmetler, kötü amaçlı trafiği filtreleyip, meşru ziyaretçileri sunucunuza yönlendirir.
Ekibin Bilgilendirilmesi
Teknik denetim yapılan ekibinize lansman öncesinde bir rehber gönderin. Lansmanında kullanacakları şifreler değiştirilsin. Ortak hesaplar yerine kişiye özel hesaplar açılsın. Biri çalışmayı bırakırsa, o hesaptan acilen çıkışı yapın.
Lansmanının ilk günü, ekibiniz yüksek stres altında olacak. Bir güvenlik vakası başarısız şifreler veya bilinmeyen giriş denemeleri gibi ortaya çıksa, bunu hızlıca tespit edebilmesi için uyarı sistemleri kurun. Örneğin: yönetici paneline anormal saatler veya ülkelerden erişim olursa alert gelsin.
Yaygın Sorular
Lansmanımız sırasında siber saldırı olursa ne yaparım?
İlk 5 dakika kritiktir. Eğer sunucunuz çökmüşse, host sağlayıcınızı arayıp destek açın. Eğer verileriniz sızdırıldıysa, müşterilerinize hemen bildir. Kimse hatasını saklamaktan hoşlanmaz; şeffaflık güven oluşturur. Önceden bir "acil iletişim planı" hazırlayın: kim arar, hangi numaralar paylaşılır.
Küçük bir ürün lansmanıysa bu gerekli midir?
Evet. Boyut önemli değil; müşteri verisi var mı diye bakın. Eğer e-mail alıyorsanız, o veri koruma gerektiriyor. Ücretsiz HTTPS (SSL) sertifikaları vardır, örneğin Let's Encrypt. Ücretsiz değildir demek için sebep yok.
Yedekleme ne kadar sık yapılmalı?
Lansmanında günlük. Lansmanın bitiminden sonra, trafiği stabil hale gelmişse, haftalık yeterli olabilir. Ama yedeklemelerinizi periyodik olarak test edin: restore edebilir misiniz? Yedek alındı mu, geri yükleme başarılı oldu mu?