Hizmet · Siber Güvenlik

Web Uygulama Güvenlik Duvarı (WAF)

İnternete açık her web uygulaması, günün her saatinde otomatik taramalarla yoklanır. İzmir'de Trendyol'un yanında kendi WooCommerce sitesinden de satış yapan bir ev tekstili markasını düşünelim: yönetim paneline her gece binlerce şifre denemesi geliyor, botlar sınırlı stoklu ürünleri daha satışa çıktığı anda sepete atıp satın almadan bekletiyor, eski bir eklentideki açığı arayan istekler loglarda satır satır görünüyor. Yoğun satış dönemlerinde trafik artınca site yavaşlıyor ve gerçek müşteriler ödeme sayfasında takılıyor. Web uygulama güvenlik duvarı, yani WAF, bu trafiği siteye ulaşmadan önce süzer. Bilinen saldırı kalıplarını durdurur, oturum açma ve ödeme gibi hassas noktalarda istek sayısını sınırlar, yeni ortaya çıkan bir açık için eklenti güncellenene kadar geçici bir kalkan görevi görür. Ancak varsayılan ayarlarla bırakılan bir WAF, ödeme sağlayıcısının geri bildirimini veya pazaryeri entegrasyonunu da engelleyebilir. Asıl iş, kuralları sizin sitenize göre ayarlamaktır ve biz bunu siteyi taşımadan, uzaktan yapıyoruz.

Sunucudan önce
saldırılar uygulamaya ulaşmadan durur
Bot koruması
giriş, sepet ve arama için
Sanal yama
yeni açıklarda eklenti güncellenene kadar
Taşıma yok
site mevcut barındırmada kalır

Hizmetin kapsamı

Bir WAF ancak ayarı kadar iyidir. Hazır kurallar bir başlangıçtır; asıl emek, sizin uygulamanıza özgü ince ayardadır.

Kapsamı mühendislerimizle netleştirin

Seçim ve kurulum

Alan adının önünde bulut tabanlı bir WAF, barındırma firmanızın sunduğu WAF özelliği veya sunucu üzerinde ModSecurity. Seçimi trafiğinize, platformunuza ve bütçenize göre yapıyoruz.

Temel kurallar

SQL enjeksiyonu, siteler arası betik çalıştırma ve bilinen eklenti açıklarına yönelik istekler gibi web uygulamalarına tipik saldırılara karşı koruma. WordPress, WooCommerce, OpenCart ve Magento için platforma özel kural setleri.

Bot yönetimi

Oturum açma, şifre sıfırlama, sepete ekleme ve arama sayfalarında adres başına istek sınırı. İyi botlar, yani arama motorları ve fiyat karşılaştırma servisleri, içeri alınır.

İş ortakları için istisnalar

iyzico, PayTR veya bankanızın sanal POS geri bildirimleri, kargo entegrasyonu, pazaryeri ve muhasebe bağlantıları gibi meşru otomatik trafiğin kesintisiz geçmesi için tanımlı istisnalar.

Konuma dayalı kurallar

Satışınız Türkiye ve birkaç ihracat pazarıyla sınırlıysa yönetim paneli yalnızca belirli ülkelerden erişilebilir hale getirilebilir; mağaza vitrini herkese açık kalır.

Değerlendirme

Engellenen istekler, yanlış alarmlar ve eğilimler üzerine aylık kısa bir bakış. Yoğun satış dönemlerinden önce kuralları ve sınırları yeniden gözden geçiriyoruz.

Çalışma adımları

WAF'ı önce gözlemci, sonra koruyucu olarak çalıştırıyoruz. Böylece bir yanlış alarm yüzünden tek bir siparişiniz bile kaybolmuyor.

01

Analiz

Hangi platform, hangi barındırma, hangi entegrasyonlar, hangi erişim kalıpları? Sunucu kayıtlarından bugün sitenize ne tür saldırıların geldiğini çıkarıyoruz.

02

Kayıt modunda kurulum

WAF sitenin önüne geçiyor ama henüz bir şey engellemiyor. Bir iki hafta boyunca neyi engelleyeceğini kaydediyor, biz de bu listeyi inceliyoruz.

03

İnce ayar ve koruma modu

Meşru trafik için istisnalar tanımlanıyor, ardından engelleme moduna geçiliyor. Ödeme, üye girişi ve sipariş akışı gerçek senaryolarla test ediliyor.

04

İşletme

İzleme, yeni eklenti veya entegrasyon eklendiğinde uyarlama, kritik bir açık duyurulduğunda hızlı sanal yama.

WAF, güncellemenin yerini tutmaz; güncellemeye zaman kazandırır. Popüler bir eklentide açık duyurulduğunda otomatik saldırılar çoğu zaman aynı gün başlar. WAF bu istekleri durdururken siz eklentiyi test edip güvenle güncelleyebilirsiniz. Ama güncellemeyi hiç yapmamak için bir gerekçe değildir.

Sık sorulan sorular

Büyük sağlayıcıların bulut tabanlı WAF'ları, uygulama katmanındaki yük saldırılarını büyük ölçüde karşılar ve genellikle ağ katmanı DDoS korumasıyla birlikte gelir. Sunucu üzerindeki bir WAF ise sunucuya ulaşan trafiği azaltamaz. Yoğun saldırı riski olan siteler için bulut tabanlı çözümü öneriyoruz.

Hazır e-ticaret platformları altyapıyı ve temel korumayı kendileri üstlenir; kendi WAF'ınızı önüne koymak çoğu zaman gerekmez ve bazen desteklenmez. Bu durumda odak yönetici hesaplarınızın, iki aşamalı doğrulamanın ve kurulu uygulamaların güvenliğine kayar. Kendi sunucunuzdaki bir WooCommerce, OpenCart veya Magento sitesi ise WAF'tan doğrudan fayda görür.

Engellenen isteği kayıtlarda buluyor, nedenini inceliyor ve gerekiyorsa hedefli bir istisna tanımlıyoruz. Bunun için müşterinin yaklaşık saatini ve varsa IP adresini iletmeniz yeterli. Sözleşmeli müşteriler helpme@apply.tr üzerinden bildirebilir.

Sağlayıcının ücreti seçilen plana ve trafiğinize göre değişir ve doğrudan size faturalanır; küçük bir site için giriş seviyesi bir plan çoğu zaman yeterlidir. Kurulum ve ince ayar işçiliğimiz ayrıca, saati 55 € + KDV üzerinden önceden tahminle ya da sabit teklifle hesaplanır; sürekli izlemeyi bir hizmet paketine de dahil edebilirsiniz.

Mağazanızın önüne bir kalkan koyalım

Platformunuzu, barındırmanızı ve kullandığınız ödeme ile kargo entegrasyonlarını yazın. Size uygun WAF yaklaşımını önerelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.