Siber Güvenlik Rehberi 2025: Web Sitenizi DDoS ve Hacker Saldırılarına Karşı Koruma
Siber Güvenlik Neden Artık Her İşletmenin Sorunu?
2024 yılında Türkiye'de siber saldırıların yüzde 67 arttığı raporlandı. Hedef sadece büyük şirketler değil — küçük ve orta ölçekli işletmelerin web siteleri de her gün on binlerce otomatik saldırı denemesiyle karşılaşıyor. Siber güvenlik artık IT departmanlarına özgü bir konu değil; her işletme sahibinin anlaması gereken temel bir iş riskidir.
Web Sitelerine Yönelik En Yaygın Siber Saldırı Türleri
1. DDoS Saldırısı (Dağıtık Hizmet Engelleme)
Binlerce bot'tan gelen eş zamanlı isteklerle web sunucusunu aşırı yükleyerek siteyi erişilemez hale getirme saldırısı. E-ticaret siteleri, Black Friday ve kampanya dönemlerinde özellikle hedef alınıyor. Haftalarca süren DDoS saldırısı bir işletmeyi iflas noktasına taşıyabilir.
Korunma: Cloudflare gibi bir CDN/WAF servisi, DDoS saldırılarını sunucuya ulaşmadan filtreler. Ücretsiz Cloudflare planı bile temel DDoS koruması sağlıyor.
2. SQL Enjeksiyonu
Saldırgan, web formuna veya URL parametresine SQL kodu girerek veritabanını manipüle eder. Müşteri bilgilerini, şifreleri ve kredi kartı verilerini çalabilir; tüm veritabanını silebilir. Türkiye'de ifşa olan müşteri veritabanlarının büyük bölümü bu yöntemle ele geçirilmiştir.
Korunma: PDO Prepared Statements kullanımı, tüm kullanıcı girdilerinin sanitize edilmesi, minimum veritabanı kullanıcı yetkileri.
3. Brute Force (Kaba Kuvvet) Saldırıları
Admin paneli şifrelerini tahmin etmek için saniyede binlerce deneme yapan otomatik bot saldırıları. Zayıf şifreli admin hesapları dakikalar içinde ele geçirilebilir.
Korunma: Giriş denemesi sınırı (rate limiting), iki faktörlü kimlik doğrulama (2FA), admin URL değiştirme, CAPTCHA.
4. XSS (Cross-Site Scripting)
Saldırgan, sitenize zararlı JavaScript kodu enjekte eder. Bu kod, sitenizi ziyaret eden kullanıcıların tarayıcısında çalışarak oturum çerezlerini çalar veya kullanıcıları sahte sayfalara yönlendirir.
Korunma: Tüm kullanıcı çıktısını htmlspecialchars() ile escape etme, Content Security Policy (CSP) başlığı.
5. Fidye Yazılımı (Ransomware)
Web sunucusuna sızan saldırganlar tüm dosyaları şifreleyerek şifre çözme bedeli talep eder. Son yıllarda Türkiye'deki KOBİ'leri hedef alan fidye yazılımı saldırıları dramatik şekilde arttı.
Korunma: Düzenli yedekleme (günlük ve sunucu dışı), PHP dosya yükleme güvenliği, web uygulama güvenlik duvarı.
6. Kimlik Avı (Phishing)
İşletmenizin adına benzer sahte web siteleri kurarak müşterilerinizi kandırma. Müşteri sizi güvensiz görmeye başlar; marka itibarı zarar görür.
Korunma: EV SSL sertifikası, DMARC/DKIM e-posta doğrulaması, müşteri iletişim kanallarında tutarlılık.
Türk İşletmeleri İçin Siber Güvenlik Kontrol Listesi
| Güvenlik Tedbiri | Öncelik | Maliyet |
|---|---|---|
| HTTPS / SSL Sertifikası | Kritik | Ücretsiz |
| Cloudflare WAF / DDoS Koruması | Kritik | Ücretsiz (temel) |
| 2FA (İki Faktörlü Doğrulama) | Kritik | Ücretsiz |
| Günlük Otomatik Yedekleme | Kritik | Hosting dahil |
| PHP 8.2+ Güncel Sürüm | Yüksek | Ücretsiz |
| Giriş Denemesi Sınırı | Yüksek | Geliştirme |
| SQL Injection Koruması (PDO) | Kritik | Geliştirme |
| Güvenlik Başlıkları (HTTP Headers) | Yüksek | Ücretsiz |
Siber Saldırı Sonrası Ne Yapılır?
Sitenizin saldırıya uğradığını fark ettiğinizde panik yapmak yerine sistemli hareket edin:
- Siteyi geçici olarak kapatın — daha fazla hasar önlemek için
- Hosting sağlayıcınıza bildirin — güvenlik ekibi devreye girebilir
- En güncel yedeği geri yükleyin — temiz bir sürümden başlayın
- Tüm şifreleri değiştirin — admin, veritabanı, FTP, e-posta
- Güvenlik açığını kapatın — saldırının nasıl gerçekleştiğini anlayın
- KVKK kapsamında bildirimi değerlendirin — müşteri verisi ifşası söz konusuysa yasal yükümlülükler var
Hazır PHP Script ve Güvenlik
Güvenli bir hazır PHP web sitesi scripti; SQL injection koruması (PDO prepared statements), XSS önleme (htmlspecialchars), CSRF token sistemi, brute force koruması (rate limiting), güvenlik başlıkları ve iki faktörlü kimlik doğrulama (2FA) gibi katmanlı güvenlik mekanizmalarıyla gelir. Bunları sıfırdan kurmak ciddi uzmanlık gerektirir — hazır ve test edilmiş altyapıyla başlamak hem daha güvenli hem daha hızlı.
Sonuç
Siber güvenlik artık opsiyonel değil, temel bir iş gereksinimi. DDoS koruması, 2FA ve günlük yedekleme ile başlayın; maliyetlerin büyük bölümü ücretsiz araçlarla karşılanabiliyor. Güvenlik katmanlarıyla donatılmış hazır PHP web sitesi scriptlerimizi inceleyin — kurumsal güvenlik, kutudan çıkar.