Bakım sorumlularını belirleyin, güncellemeleri önceliklendirin, önemli işlemleri kontrol edin ve bir sorun çıktığında uygulanacak kurtarma adımlarını hazırlayın.
Site çalıştığında yayın tamamlanır; sonrasında bir şey değiştiğinde bakım başlar. Bir bileşen güncellenir, çalışan ayrılır, sertifikanın süresi yaklaşır veya form ekibe ulaşmaz. İşletme sahibinin her görevi sorumlu kişi ve tamamlanma kanıtıyla ilişkilendiren kısa bir plana ihtiyacı vardır. Amaç sorunları azaltmak, erken fark etmek ve toparlanabilmektir. Hiçbir kontrol listesi mutlak güvenlik sağlamaz.
Yönettiğiniz hizmetleri ve sahiplerini kaydedin
Alan adı, barındırma, uygulama, veritabanı, e-posta, ödeme ve analiz hizmetlerini listeleyin. Her biri için hesap sahibini, teknik sorumluyu, iletişim kanalını, yenileme tarihini ve kurtarma yöntemini yazın. Sistem izin veriyorsa içerik düzenleme yetkisini kullanıcı ve sunucu yönetiminden ayırın. Çalışan ayrıldığında hesaplarını, oturumlarını ve erişebildiği anahtarları açık bir teslim süreciyle gözden geçirin.
OWASP çok faktörlü kimlik doğrulama rehberi, ek doğrulamayı ve dikkatle tasarlanan kurtarmayı ele alır. Alan adı, barındırma ve yönetim hesaplarında sunulan korumaları etkinleştirin; kurtarma kodlarını güvenli saklayın. Her sistemin aynı özelliklere sahip olduğunu varsaymayın; gerektiğinde alternatif ve acil erişim yöntemini belirleyin.

Takvimi iş üzerindeki etkiye göre oluşturun
İletişim taleplerine dayanan hayali bir hizmet şirketini düşünün. Anlamlı kontrol, deneme talebi gönderip kararlaştırılan yere ulaştığını doğrular. Ana sayfaya bakmak bu sorunu göstermez. Başlangıç takvimini iş hacmine ve verinin hassasiyetine göre değiştirin; acil güvenlik uyarısını aylık incelemeye kadar bekletmeyin.
| Önerilen zaman | Görev ve kanıt |
|---|---|
| Haftalık | İletişim, giriş ve hizmet bağlantılarını deneyip sonucu kaydedin |
| Aylık | Erişimleri, yenilemeleri, depolamayı ve planlanan güncellemeleri inceleyin |
| Büyük değişiklik öncesi | Kurtarma hazırlığı, ayrı deneme ve yazılı geri dönüş adımları oluşturun |
| Güvenlik uyarısında | Maruziyeti, etkiyi, müdahaleyi ve sorumluyu gecikmeden belirleyin |
Güncellerken günlük işleri kontrol edin
OWASP savunmasız bağımlılık rehberi, düzeltmeyi ve testini ele alır. Gerçekte etkilenen bileşenleri ve sürümleri belirleyin. Veri veya hesapları tehlikeye atan durumlara öncelik verin. Hemen güncellemek mümkün değilse geçici önlem ve asıl nedeni gidermek için tarihli plan hazırlayın.
- Güncelleme nedenini, beklenen değişiklikleri ve etkilenebilecek işlevleri kaydedin.
- Yedekleme listesini kullanarak kurtarma hazırlığını doğrulayın; başarılı kopyalama görevi tek başına yeterli değildir.
- Güncellemeyi ayrı ortamda, test verileriyle ve mesajlar ile gerçek tahsilat kapalıyken deneyin.
- Sitenin mevcut işlevlerine göre giriş, talepler, formlar, görseller ve dilleri kontrol edin.
- Yayından sonra sonuçları izleyin; sürümü, tarihi ve değişikliği kabul eden kişiyi kaydedin.
Her korumanın kapsamını anlayın
OWASP TLS rehberi, HTTPS bağlantılarının korunmasını anlatır. Bu, depolanan dosyaların veya veritabanının şifrelendiğini kanıtlamaz; yanlış yetkilendirmeyi tek başına engellemez. Gerçek kontrollerin belgelenmesini isteyin. Mağazalarda güvenli ödeme rehberindeki başarı, başarısızlık ve sunucu doğrulama kontrollerini ekleyin.
Sorun çıktığında uygulanacak adımları hazırlayın
Saati, belirtileri ve son değişiklikleri kaydedip belirlenen teknik sorumluya ulaşın. İnceleme kayıtlarını erişimleri kısıtlı şekilde koruyun. Uzman; hangi hizmetin yalıtılacağını, kapatılacağını veya hangi erişim bilgisinin değişeceğini değerlendirmelidir. Aynı sorunu geri getirebilecek bir hizmeti yüklemeden önce nedeni giderin. Kurtarma sonrasında olayı ve plandaki değişiklikleri yazın.
Destek saatlerini, arıza önceliklerini, dahil olan işleri ve ayrı teklif gerektiren görevleri iletişim üzerinden kararlaştırın. Site satın almak, burada anlatılan tüm bakım hizmetlerini otomatik olarak etkinleştirmez. Büyük değişikliklerden sonra yayına alma listesini yeniden kullanın ve gerçekten doğrulanan işleri kısa bir kayıtta tutun.
