Güvenlik sonradan eklenen bir katman değil, tasarımın parçası olmalıdır. "Security by design" yaklaşımı, e-ticaret sitesini baştan güvenli kurar.
1. Şifreleme varsayılan
Her bağlantı HTTPS; iç servisler dahil TLS. Depolamada hassas veri şifreli. Bu, mimari kararı olmalı, sonradan yama değil.
2. Veri minimizasyonu
Toplamadığınız veriyi koruyamak zorunda kalmazsınız. Kart verisini tokenize edip saklamayın; yalnızca gereken kişisel veriyi tutun (KVKK).
3. En az yetki
Her bileşen ve kullanıcı yalnızca ihtiyacı olana erişsin. Yönetim panelini ayrı, MFA'lı ve kısıtlı tutun.
4. Güvenli ödeme mimarisi
Ödemeyi sağlayıcıya devredin; PCI kapsamını daraltın. 3D Secure standart olsun.
5. Savunma katmanları
WAF, rate limiting, güvenlik başlıkları ve izleme baştan planlansın.
6. Güvenli varsayılanlar
Güçlü parola politikası, güvenli çerezler, kapalı gereksiz özellikler (Permissions-Policy).
Sonuç
Baştan güvenli kurulan bir site, sonradan açık kapatmaktan çok daha ucuz ve dayanıklıdır. Güçlü bir SSL/TLS temeli bu tasarımın ilk taşıdır.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz