
Siber saldırılar artık yalnızca büyük kurumların sorunu değil. Türkiye'de yaşanan veri ihlallerinin büyük bölümü küçük ve orta ölçekli işletmeleri hedef alıyor. Saldırganlar, güvenlik bütçesi sınırlı olan şirketleri daha kolay hedef olarak görüyor. İyi haber şu: temel güvenlik önlemlerinin büyük kısmı yüksek maliyet gerektirmiyor. Aşağıda, Netbir Bilişim olarak sahada en çok fark yarattığını gözlemlediğimiz on temel uygulamayı derledik.

1. Güçlü Parola Politikası Oluşturun
Veri ihlallerinin önemli bir kısmı zayıf veya tekrar kullanılan parolalardan kaynaklanır. Kurumunuzda en az 12 karakter uzunluğunda, büyük-küçük harf, rakam ve özel karakter içeren parolalar zorunlu tutulmalıdır. Personelin parolaları not defterine yazmasını engellemek için kurumsal bir parola yöneticisi dağıtın. Ortak kullanılan hesaplarda parola paylaşımı yerine yetkilendirilmiş erişim tercih edin.
2. Çok Faktörlü Kimlik Doğrulamayı (MFA) Zorunlu Kılın
Parola çalınsa bile ikinci bir doğrulama katmanı saldırganı durdurur. E-posta, VPN, uzak masaüstü ve bulut uygulamalarında MFA'yı istisnasız etkinleştirin. SMS tabanlı doğrulama yerine mobil doğrulayıcı uygulamalar veya donanım anahtarları daha güvenlidir.
3. Yazılım ve Firmware Güncellemelerini Aksatmayın
Saldırganların kullandığı açıkların büyük bölümü için üretici çoktan yama yayınlamıştır. İşletim sistemi, ofis yazılımları, tarayıcılar, sunucu uygulamaları ve özellikle güvenlik duvarı, modem ve NAS cihazlarının firmware sürümleri düzenli olarak güncellenmelidir. Merkezi bir yama yönetimi çözümü, bu süreci insan hatasından arındırır.
4. 3-2-1 Yedekleme Kuralını Uygulayın
Verinizin en az üç kopyası, iki farklı ortamda ve bir kopyası tesis dışında bulunmalıdır. Yedeklerin düzenli olarak geri dönüş testi yapılmalıdır; test edilmemiş bir yedek yedek sayılmaz. Fidye yazılımlarına karşı değiştirilemez (immutable) veya çevrimdışı yedek katmanı bulundurun.
5. Ağınızı Segmentlere Ayırın
Misafir Wi-Fi, kamera sistemleri, üretim cihazları ve ofis bilgisayarları aynı ağda bulunmamalıdır. VLAN yapılandırması ile bir bölümde yaşanacak bulaşmanın tüm kuruma yayılması engellenir. Kritik sunucular ayrı bir segmentte, sıkı erişim kurallarıyla tutulmalıdır.
6. En Az Yetki İlkesini Benimseyin
Her kullanıcı yalnızca işini yapmak için ihtiyaç duyduğu kaynaklara erişebilmelidir. Günlük çalışmada yönetici (admin) hesabı kullanılmamalı, yönetici yetkileri ayrı hesaplarda tutulmalıdır. İşten ayrılan personelin hesapları aynı gün devre dışı bırakılmalıdır.
7. Uç Nokta Güvenliğini Modernleştirin
Klasik antivirüs artık tek başına yeterli değil. Davranış tabanlı analiz yapan EDR/XDR çözümleri, bilinmeyen zararlıları da yakalayabilir. Merkezi konsoldan tüm cihazların durumunu izleyebilmek, olay anında hızlı müdahale imkânı sağlar.
8. Personelinizi Düzenli Eğitin
Saldırıların çoğu teknik bir açıktan değil, bir çalışanın tıkladığı bağlantıdan başlar. Yılda en az iki kez farkındalık eğitimi düzenleyin ve simüle oltalama (phishing) testleri yapın. Şüpheli e-postaların nereye bildirileceği herkes tarafından bilinmelidir.
9. Günlük Kayıtlarını Toplayın ve İzleyin
Güvenlik duvarı, sunucu ve uç nokta logları merkezi bir noktada toplanmadığında, bir olay yaşandığında ne olduğunu anlamak imkânsız hale gelir. Log saklama süresi belirleyin ve anormal oturum açma denemeleri için uyarı kuralları tanımlayın.
10. Olay Müdahale Planınızı Hazırlayın
Bir saldırı anında kimin neyi yapacağı önceden yazılı olmalıdır. Sistemleri izole etme, yedekten dönme, müşteri ve KVKK bildirim süreçleri adım adım tanımlanmalı ve yılda bir kez tatbikat yapılmalıdır.
Önlemleri Uygulamaya Dönüştürmek
Listelenen on önlemin tamamı teknik olarak bilinen konulardır; asıl zorluk bunları kalıcı bir düzene oturtmaktır. Uygulamada en çok işe yarayan yöntem, her önlemi bir sorumluya ve bir takvime bağlamaktır.
Sorumluluk Matrisi Oluşturun
- Parola politikası ve hesap yönetimi: insan kaynakları ile BT ortak sorumluluğunda.
- Güncelleme takvimi: BT sorumlusu, aylık kontrol.
- Yedek testi: BT sorumlusu, üç aylık tatbikat.
- Personel eğitimi: yönetim onaylı, yılda iki kez.
- Olay müdahale planı gözden geçirmesi: yılda bir kez, tatbikatla birlikte.
Küçük İşletmeler İçin Ölçeklenmiş Yaklaşım
Yirmi kişilik bir işletmenin, yüz kişilik bir kurumla aynı güvenlik yatırımını yapması beklenemez. Ancak temel katmanların hiçbiri atlanamaz. Fark, araçların ölçeğindedir: merkezi günlük toplama için pahalı bir platform yerine güvenlik duvarının kendi raporlama modülü de yeterli olabilir.
Benzer şekilde, ayrı bir güvenlik operasyon merkezi kurmak yerine yönetilen hizmet sağlayıcıdan aylık izleme ve raporlama almak çok daha ekonomiktir. Bu yaklaşımın karşılaştırmasını BT dış kaynak kullanımı yazımızda ele aldık.
İnsan Faktörünü Ölçün
Teknik önlemler ne kadar güçlü olursa olsun, saldırıların büyük bölümü kullanıcı hatasıyla başlar. Yılda iki kez yapılan simüle oltalama testleri, eğitim ihtiyacını somut verilerle ortaya koyar. İlk testte tıklama oranı genellikle yüksektir; düzenli eğitimle bu oran birkaç ay içinde belirgin biçimde düşer.
Uyum ve Denetim Boyutu
Kişisel veri işleyen her işletme, teknik ve idari tedbirleri belgelemekle yükümlüdür. Aldığınız güvenlik önlemlerini yazılı hâle getirmek yalnızca denetim için değil, kurum içi süreklilik için de gereklidir. BT sorumlusu değiştiğinde dokümantasyon, kurumun hafızası olur.
Güvenlik katmanlarınızı bir bütün olarak kurgulamak için siber güvenlik hizmetlerimizi, ağ tarafındaki segmentasyon ve güvenlik duvarı yapılandırması için ağ altyapı hizmetimizi inceleyebilirsiniz.
Sonuç
Siber güvenlik tek seferlik bir proje değil, süreklilik gerektiren bir disiplindir. Bu on maddenin çoğunu kısa sürede hayata geçirmek mümkündür ve risk seviyenizi ciddi biçimde düşürür. Netbir Bilişim olarak Kocaeli ve çevresindeki işletmelere güvenlik değerlendirmesi, altyapı sertleştirme ve sürekli izleme hizmetleri sunuyoruz. Kurumunuzun mevcut durumunu ücretsiz analiz etmemiz için bizimle iletişime geçebilirsiniz.
Siber Güvenlik Olgunluk Değerlendirmesi
Netbir Bilişim, bu on maddelik kontrol listesini işletmenizde birlikte gözden geçirerek olgunluk seviyenizi puanlıyor ve önceliklendirilmiş bir iyileştirme planı sunuyor. Değerlendirme için iletişim sayfamıza uğrayabilir veya 0262 610 11 80 numaralı hattımızı arayabilirsiniz.