Ayrı bir bilgi işlem ekibi olmayan; ticari yazılım, e-posta ve bulut dosya sistemi kullanan küçük ve orta ölçekli işletmeler.
Siber güvenlik denince akla karmaşık saldırılar gelir. Oysa küçük ve orta ölçekli işletmelerin başına gelen olayların büyük kısmı karmaşık değildir: birinin şifresi ele geçirilir, sahte bir fatura e-postası ödenir ya da bir dosya açılır ve bütün paylaşımlı klasör şifrelenir.
Bunun iyi tarafı şudur: basit saldırıların savunması da basittir. Pahalı bir güvenlik ürünü almadan, birkaç ayarla riskin büyük kısmı kapatılabilir. Kötü tarafı ise bu ayarların çoğu işletmede yapılmamış olması — çünkü "bizde çalınacak bir şey yok" sanılır. Oysa hedef veriniz değil, erişiminiz ve paranızdır.
Bu yazı sırayı getiriye göre kuruyor: önce en çok işe yarayan üç önlem, sonra oltalamayı tanımak, ardından fidye yazılımına karşı gerçekten çalışan yedekleme düzeni ve en sonda bir olay yaşandığında ilk saatte yapılacaklar. Ürün önerisi yok; anlatılan şey yöntem.
En yüksek getirili üç önlem
Sınırlı zamanla en çok riski kapatan üç şey: her hesapta iki adımlı doğrulama, düzenli ve sınanmış yedek, ve yetkinin işe göre daraltılması. Bu üçü yapılmadan alınan hiçbir güvenlik ürünü açığı kapatmaz.
- 01
1. İki adımlı doğrulama (2FA)
Şifre ele geçse bile giriş yapılamaz. E-posta, muhasebe programı, banka, alan adı yönetimi ve bulut depolama için açın. Doğrulama kodunu SMS yerine uygulama üzerinden almak daha güvenlidir; SMS, hat devralma saldırılarına açıktır.
- 02
2. Sınanmış yedek
Alınmayan yedek kadar, geri yüklenemeyen yedek de işe yaramaz. Yedeğin varlığı değil, geri yüklenebilirliği önemlidir. Bunu yılda en az iki kez fiilen deneyin.
- 03
3. En az yetki
Herkes her yere erişmesin. Muhasebe klasörüne satış ekibinin, personel özlük dosyalarına depo ekibinin erişmesi için sebep yoktur. Yetki daraltmak, bir hesap ele geçtiğinde zararın yayılmasını sınırlar.
Oltalama: en sık ve en ucuz saldırı
Oltalama, sizi tanıdık bir kaynağa inandırıp bilgi ya da ödeme almayı amaçlayan mesajdır. Teknik bir açık kullanmaz; aceleyi, otoriteyi ve alışkanlığı kullanır. Bu yüzden savunması da teknik değil, davranışsaldır.
En sık görülen biçimi işletmeler için şudur: bir tedarikçiden geldiği görünen fatura e-postası, banka hesabının değiştiğini söyler ve yeni bir IBAN verir. Mesaj gerçek yazışmanın devamı gibi görünür, imza doğrudur, üslup tanıdıktır. Ödeme yapıldığında para geri gelmez.
- Aciliyet: "bugün ödenmezse", "hesap kapanacak", "son uyarı". Acele ettiren her mesaj bir kez daha bakılmayı hak eder.
- Kanal değişikliği: hesap numarası, teslimat adresi ya da iletişim bilgisi değişikliği isteyen her mesaj, mutlaka İKİNCİ BİR KANALDAN teyit edilmelidir.
- Gönderen adresi: görünen ad doğru olabilir ama arkasındaki adres farklıdır. Adresin tamamını açıp okuyun; benzer harflerle taklit edilen alan adları yaygındır.
- Bağlantı hedefi: bağlantının üstüne gelin ve nereye gittiğini görün. Metinde yazan adresle gerçek hedef aynı olmak zorunda değildir.
- Beklenmeyen ek: fatura, dekont ya da kargo bilgisi adıyla gelen beklenmedik dosyalar. Özellikle makro içeren belgeler ve sıkıştırılmış dosyalar.
- Dil ve biçim: kurumsal yazışmada olmayan yazım hataları, garip çeviri, farklı yazı tipi. Ama iyi hazırlanmış oltalamalarda bunlar bulunmaz — yokluğu güven işareti değildir.
Ekibi eğitirken teorik anlatım yerine gerçek örnek kullanın: kendi gelen kutunuza düşmüş bir oltalama mesajını birlikte inceleyin, nereden anlaşıldığını gösterin. On dakikalık böyle bir oturum, bir saatlik sunumdan daha kalıcıdır.
Fidye yazılımı: bulaşırsa ne olur?
Fidye yazılımı, erişebildiği bütün dosyaları şifreler ve çözüm için ödeme ister. Paylaşımlı klasörler üzerinden yayıldığı için tek bir bilgisayardan bütün ağa geçebilir. Tek gerçek savunma, erişilemeyen bir yedeğin bulunmasıdır.
Kritik ayrıntı şudur: fidye yazılımı, bulaştığı kullanıcının erişebildiği her yeri şifreler. Bu, sürekli bağlı duran bir yedek diskini ya da eşitlenen bir bulut klasörünü de kapsar. "Yedeğim vardı ama o da şifrelendi" cümlesi, bu yüzden sanıldığından çok daha sık duyulur.
3 → Verinin en az ÜÇ kopyası bulunsun
(asıl + iki yedek)
2 → Yedekler EN AZ İKİ FARKLI ortamda dursun
(ör. yerel disk + bulut)
1 → En az BİR kopya ÇEVRİMDIŞI ya da
DEĞİŞTİRİLEMEZ olsun
(bağlantısı kesik disk, ya da silinmeye/
değiştirilmeye kapalı bulut kovası)
Son satır fidye yazılımının panzehiridir: erişilemeyen
kopya şifrelenemez.| Yedek türü | Fidye yazılımına karşı | Dikkat |
|---|---|---|
| Sürekli bağlı dış disk | Korumaz — şifrelenir | Yedek olarak sayılmamalı |
| Eşitlenen bulut klasörü | Tek başına korumaz | Sürüm geçmişi ve çöp kutusu açık olmalı |
| Sürüm geçmişli bulut yedeği | Kısmen korur | Geçmiş saklama süresi yeterli mi kontrol edin |
| Bağlantısı kesilen disk | Korur | Dönüşümlü iki disk ve düzenli takvim gerekir |
| Değiştirilemez (immutable) yedek | Korur | Sağlayıcıda bu özelliğin açık olduğundan emin olun |
| Veritabanı yedeği | Ayrı ele alınmalı | Dosya yedeği veritabanını tutarlı yedeklemeyebilir |
Hesaplar ve şifreler
Şifre politikasının işe yarayan kısmı karmaşıklık değil, tekrar kullanmamaktır. Bir sitede sızan şifre, aynı şifrenin kullanıldığı bütün hesapları açar. Şifre yöneticisi bu sorunu tek adımda çözer.
- Her hesap için farklı şifre. Aynı şifreyi iki yerde kullanmak, ikinci yerin güvenliğini birinciye devretmek demektir.
- Şifre yöneticisi kullanın: hem üretir hem saklar. Ekip için ortak kasa kurulabilir; ayrılan personelin erişimi tek yerden kesilir.
- Uzunluk karmaşıklıktan önemlidir. Uzun ve hatırlanabilir bir parola dizisi, kısa ve sembollü bir şifreden daha dayanıklıdır.
- Ortak hesap kullanmayın. "info@" gibi paylaşılan hesaplarda kimin ne yaptığı izlenemez; ayrılan kişinin erişimi de fark edilmeden sürer.
- Ayrılan personelin erişimlerini AYNI GÜN kapatın. Bu, en sık atlanan ve en kolay istismar edilen açıktır.
- Yönetici yetkisini günlük kullanılan hesaba vermeyin; ayrı bir hesap olsun ve yalnızca gerektiğinde kullanılsın.
Cihazlar, güncelleme ve ağ
Güncelleme, güvenlik açıklarının kapandığı andır; ertelenen güncelleme açık kapı demektir. Bunun yanında disk şifrelemesi, ekran kilidi ve misafir ağının ayrılması, düşük çabayla yüksek koruma sağlayan üç ayardır.
| Önlem | Neyi engeller | Çaba |
|---|---|---|
| İşletim sistemi güncellemeleri | Bilinen açıkların kullanılmasını | Düşük — otomatik açılabilir |
| Tarayıcı ve eklenti güncellemeleri | Web üzerinden bulaşmayı | Düşük |
| Disk şifrelemesi | Çalınan/kaybolan cihazdaki verinin okunmasını | Düşük — çoğu sistemde hazır |
| Ekran kilidi ve otomatik kilit | Fiziksel erişimle yapılan işlemleri | Çok düşük |
| Misafir ağının ayrılması | Ziyaretçi cihazlarının iç ağa erişmesini | Orta — modem ayarı |
| Yönlendirici varsayılan şifresinin değişmesi | Ağ cihazının dışarıdan yönetilmesini | Çok düşük |
| Uzak erişimin sınırlanması | İnternete açık masaüstü bağlantılarının taranmasını | Orta — gerekiyorsa VPN arkasına alın |
Tablodaki son satır özellikle önemlidir. İnternete doğrudan açık uzak masaüstü bağlantıları, otomatik tarayıcılar tarafından sürekli denenir ve zayıf şifreyle korunuyorsa er ya da geç bulunur. Uzaktan erişime ihtiyaç varsa bunu doğrudan açmak yerine bir VPN arkasına almak doğru yaklaşımdır.
Bir olay yaşandığında ilk saat
Panik en pahalı tepkidir. Sıra şudur: yayılmayı durdur, kanıtı koru, kimin etkilendiğini belirle, yedekten dön, sonra bildir. Bu sıra önceden yazılmamışsa olay anında kurulamaz.
- 01
1. Ağdan ayır
Etkilenen cihazı ağdan çıkarın ama KAPATMAYIN. Kapatmak, bellekte duran ve olayı anlamaya yarayabilecek izleri siler. Kablosuz bağlantıyı kesmek ve kabloyu çıkarmak yeterlidir.
- 02
2. Yayılmayı sınırla
Paylaşımlı klasörlere erişimi geçici olarak kapatın. Aynı ağdaki diğer cihazları kontrol edin. Fidye yazılımında dakikalar önemlidir.
- 03
3. Şifreleri değiştir
Etkilenen kullanıcının bütün hesap şifrelerini, TEMİZ bir cihazdan değiştirin. Etkilenen cihazdan şifre değiştirmek yeni şifreyi de ele verir.
- 04
4. Yedeği doğrula
Geri yüklemeden önce yedeğin olaydan ÖNCEKİ bir tarihe ait olduğunu ve bozulmadığını kontrol edin. Aceleyle bulaşık bir yedeği geri yüklemek olayı baştan başlatır.
- 05
5. Geri yükle
Mümkünse cihazı sıfırdan kurup yedekten dönün. "Temizledik" demek yerine yeniden kurmak, arta kalan bir şey olmadığından emin olmanın tek yoludur.
- 06
6. Bildir
Kişisel veri etkilendiyse yasal bildirim yükümlülüğü doğar ve süresi kısadır. Bankanızı, etkilenen müşterileri ve gerekiyorsa yetkili kurumu bilgilendirin. Bu adımı hukuki destekle yürütün.
Bu altı adımı bir sayfaya yazıp yazıcıdan çıkarın ve erişilebilir bir yerde tutun. Olay anında en çok ihtiyaç duyulan şey, dijital olmayan bir talimattır — çünkü tam o sırada sistemlere erişemiyor olabilirsiniz.
Kişisel veri tarafı
Bir güvenlik olayı aynı zamanda bir kişisel veri ihlali olabilir. Bu durumda teknik müdahalenin yanında bildirim yükümlülüğü de doğar ve süresi dardır. İki süreç paralel yürütülmelidir.
Müşteri adı, iletişim bilgisi, kimlik numarası ya da ödeme bilgisi içeren bir sistem etkilendiyse, olay yalnızca bir bilgi işlem sorunu değildir. Kimin verisinin, ne ölçüde etkilendiğinin belirlenmesi ve kayıt altına alınması gerekir; bildirim yükümlülüğünün kapsamı buna göre belirlenir.
- Olayın tarihini, tespit edilme anını ve etkilenen sistemleri yazılı olarak kayda geçirin; sonradan hatırlanmaz.
- Hangi veri kategorilerinin etkilendiğini belirleyin: iletişim bilgisi mi, kimlik mi, ödeme mi, sağlık mı?
- Etkilenen kişi sayısını yaklaşık olarak da olsa tespit edin.
- Alınan teknik ve idari tedbirleri, yapılan müdahaleyi ve zamanını kaydedin.
- Bildirim yükümlülüğünü ve süresini hukuki destekle değerlendirin; süreler kısadır.
- Aynı olayın tekrarını önleyecek düzeltmeyi yazın ve uygulayın.
Neyi takip etmeli?
Güvenliğin sağlığı olay sayısıyla değil, hazırlık göstergeleriyle ölçülür: 2FA kapsama oranı, başarılı geri yükleme tatbikatı, güncelleme gecikmesi, açık yönetici hesabı sayısı ve ayrılan personel erişimi. Hepsi ölçülebilir ve hepsi düzeltilebilir.
| Ölçü | Nasıl hesaplanır | Hedef yön |
|---|---|---|
| 2FA kapsama oranı | 2FA açık hesap / kritik hesap sayısı | %100'e yaklaşmalı |
| Son başarılı geri yükleme | Üzerinden geçen gün sayısı | Altı ayı geçmemeli |
| Güncelleme gecikmesi | Yayınlanma ile kurulum arası ortalama gün | Kısalmalı |
| Yönetici yetkili hesap | Yönetici yetkisi olan kişi sayısı | Azalmalı |
| Kapatılmamış erişim | Ayrılan personelden hâlâ erişimi olan sayısı | Sıfır olmalı |
| Bildirilen şüpheli e-posta | Ekibin ilettiği şüpheli mesaj sayısı | Artmalı — farkındalık göstergesidir |
Son satır ters okunur ve bu yüzden sık yanlış anlaşılır: bildirilen şüpheli e-posta sayısının ARTMASI iyi bir işarettir. Sıfır bildirim, oltalama gelmediği anlamına gelmez; kimsenin fark etmediği ya da bildirme yolunu bilmediği anlamına gelir. Ekibe basit bir bildirim yolu verin ve bildirenlere teşekkür edin.
Bu altı ölçünün hiçbiri pahalı bir araç gerektirmez; bir tabloya çeyrekte bir yazılabilir. Önemli olan düzenli bakılmasıdır. Güvenlik, bir kez kurulup bitirilen bir iş değil, sürdürülen bir alışkanlıktır — ve en büyük getiriyi de bu süreklilikten sağlar.
Sık sorulan sorular
KOBİ'ler için en önemli siber güvenlik önlemi nedir?
Üçü birden: bütün kritik hesaplarda iki adımlı doğrulama, düzenli ve GERİ YÜKLEMESİ DENENMİŞ yedek, ve yetkinin işe göre daraltılması. Bu üçü saldırının en sık kullanılan yolunu — giriş bilgisi çalmayı — kapatır. Bunlar yapılmadan alınan ileri düzey güvenlik ürünleri açığı kapatmaz.
Oltalama e-postası nasıl anlaşılır?
Aciliyet dayatan, ödeme veya iletişim bilgisi değişikliği isteyen, beklenmedik ek içeren mesajlara dikkat edin. Gönderenin görünen adına değil adresin tamamına bakın; bağlantının gerçek hedefini üstüne gelerek kontrol edin. En önemli kural: hesap numarası değişikliği bildiren bir e-postayı asla e-postayla teyit etmeyin, elinizdeki eski telefondan arayın.
3-2-1 yedekleme kuralı nedir?
Verinin en az üç kopyası olsun, bu kopyalar en az iki farklı ortamda dursun ve en az bir kopya çevrimdışı ya da değiştirilemez olsun. Son madde fidye yazılımının panzehiridir: sürekli bağlı bir disk ya da eşitlenen bir bulut klasörü bulaşma anında şifrelenir, erişilemeyen kopya ise şifrelenemez.
Fidye yazılımı bulaşırsa ilk ne yapmalıyım?
Cihazı ağdan ayırın ama kapatmayın — kapatmak olayı anlamaya yarayacak izleri siler. Paylaşımlı klasör erişimlerini kapatıp yayılmayı sınırlayın. Şifreleri temiz bir cihazdan değiştirin. Yedeğin olaydan önceki bir tarihe ait ve sağlam olduğunu doğrulayın, cihazı tercihen sıfırdan kurup geri yükleyin. Kişisel veri etkilendiyse bildirim yükümlülüğünü hukuki destekle değerlendirin.
Fidye ödenmeli mi?
Ödeme verinin geri geleceğini garanti etmez ve aynı hedefin yeniden seçilme ihtimalini artırır. Kararı yalnız vermeyin; hukuki danışmanlık alın ve mümkünse yetkili birimlere bildirin. En güçlü pazarlık konumu, çalışan ve sınanmış bir yedeğe sahip olmaktır — o varken ödeme gündeme bile gelmez.
Yedeğimin çalıştığını nasıl anlarım?
Tek yolu denemektir. Yılda en az iki kez gerçek bir geri yükleme tatbikatı yapın: rastgele bir yedekten gerçek bir dosyayı ya da veritabanını ayrı bir ortama geri yükleyin ve açıldığını görün. Yıllardır alınan ama hiç geri yüklenmemiş yedeğin gerektiğinde bozuk çıkması, en sık karşılaşılan acı sürprizdir.