Ofis Ağ Güvenliği: Küçük İşletmeler İçin Uygulanabilir Önlemler

Küçük ofislerde ağ güvenliği çoğu zaman "modem geldi, kuruldu, çalışıyor" seviyesinde kalır. Oysa saldırganlar için hedef seçimi kurum büyüklüğüne göre değil, savunmasızlığa göre yapılır. Otomatik tarama araçları internete açık her adresi sürekli dener. İyi haber, küçük bir ofisin güvenlik seviyesini ciddi ölçüde artırmanın büyük bütçeler gerektirmemesidir.

1. Modemi Güvenlik Duvarından Ayırın
Operatörün verdiği modem, kurumsal güvenlik için tasarlanmamıştır. Modemi köprü (bridge) moduna alıp arkasına gerçek bir güvenlik duvarı (UTM) konumlandırmak, ağ güvenliğinde atılacak en büyük adımdır. Böylece içerik filtreleme, saldırı önleme (IPS), uygulama kontrolü, VPN ve raporlama tek noktada toplanır.
2. Varsayılan Parolaları Değiştirin
Modem, switch, access point, NAS, yazıcı ve kamera kayıt cihazlarının fabrika parolaları internette herkese açık listelerde yer alır. Kurulumda değiştirilmeyen tek bir cihaz, tüm ağın kapısını aralar. Cihaz yönetim arayüzleri ayrıca internete açık olmamalıdır.
3. Misafir Ağını Mutlaka İzole Edin
Ziyaretçilere ofis Wi-Fi parolasını vermek, onların cihazlarındaki her zararlıyı iç ağınıza davet etmek demektir. Misafirler için ayrı SSID ve ayrı VLAN tanımlanmalı, bu ağdan iç kaynaklara erişim tamamen engellenmelidir. Bant genişliği sınırı koymak, ofis internetinin yavaşlamasını da önler.
4. Wi-Fi Şifrelemesini Güncelleyin
WEP ve WPA artık kırılabilir kabul edilir. En az WPA2-AES, destekleniyorsa WPA3 kullanılmalıdır. WPS özelliği kapatılmalıdır; kolaylık sağladığı kadar ciddi bir zafiyet oluşturur. Kurumsal ortamlarda ortak parola yerine kullanıcı bazlı kimlik doğrulama (WPA2-Enterprise) tercih edilebilir; personel ayrıldığında tüm ofisin parolasını değiştirme zorunluluğu ortadan kalkar.
5. Uzaktan Erişimi VPN ile Sağlayın
Evden veya sahadan çalışan personel için uzak masaüstünü doğrudan internete açmak en tehlikeli uygulamalardan biridir. Erişim mutlaka VPN tüneli üzerinden ve çok faktörlü doğrulama ile verilmelidir. Kullanılmayan VPN hesapları düzenli olarak temizlenmelidir.
6. Ağı Bölümlere Ayırın
IP kameralar, yazıcılar, akıllı cihazlar ve üretim ekipmanları genellikle güncellenmesi zor, zafiyet barındıran cihazlardır. Bunları ofis bilgisayarlarıyla aynı ağda tutmayın. VLAN ayrımı, tek bir zayıf cihazın tüm ağı tehlikeye atmasını engeller.
7. Yazıcı ve Çok Fonksiyonlu Cihazları Unutmayın
Modern yazıcılar sabit disk barındırır ve taranan belgeleri saklayabilir. Yönetim panelleri parolayla korunmalı, gereksiz servisler kapatılmalı, cihaz yazılımı güncel tutulmalıdır.
8. Log Tutun ve İzleyin
5651 sayılı kanun kapsamında internet erişim kayıtlarının tutulması yasal bir yükümlülüktür. Bunun ötesinde, güvenlik duvarı loglarının düzenli incelenmesi olağandışı trafiği erken fark etmenizi sağlar. Basit bir uyarı kuralı bile, gece yarısı yurt dışına yapılan büyük veri transferini zamanında yakalayabilir.
9. Fiziksel Güvenliği Göz Ardı Etmeyin
Rack kabin kilitli olmalı, boş ağ prizleri switch üzerinde pasif duruma alınmalıdır. Toplantı odasındaki açık bir priz, binaya giren herkes için doğrudan iç ağ erişimi anlamına gelir.
10. Düzenli Gözden Geçirme
Ağ güvenliği tek seferlik bir kurulum değildir. Altı ayda bir; kullanıcı hesapları, VPN erişimleri, firewall kuralları ve cihaz yazılım sürümleri gözden geçirilmelidir. Zamanla biriken "geçici" kurallar, en sık rastlanan açık kaynağıdır.
Küçük Ofisler İçin 30 Günlük Uygulama Planı
Ağ güvenliği projelerinin en sık başarısız olma nedeni, her şeyi aynı anda yapmaya çalışmaktır. Küçük bir ofiste bütün önlemleri tek hafta sonunda devreye almak hem operasyonu aksatır hem de hataların kaynağını bulmayı zorlaştırır. Bunun yerine önlemleri haftalara bölmek çok daha sağlıklıdır.
Birinci Hafta: Görünürlük Kazanın
Ağınızda ne olduğunu bilmeden neyi koruyacağınıza karar veremezsiniz. İlk hafta yalnızca envanter çıkarın. Hangi cihaz hangi IP adresini kullanıyor, hangi bilgisayarda hangi işletim sistemi sürümü var, hangi kullanıcı hangi paylaşıma erişebiliyor?
- Tüm ağ cihazlarının marka, model ve yazılım sürümlerini listeleyin.
- Ağa bağlanan kişisel telefon ve tabletleri ayrı bir başlıkta toplayın.
- İnternete açık olan port yönlendirmelerini tek tek gözden geçirin.
İkinci Hafta: Erişimi Daraltın
Envanter tamamlandığında gereksiz erişimleri kapatma sırası gelir. Kullanılmayan port yönlendirmelerini kaldırın, ortak paylaşımlarda "Herkes" yetkisini kaldırıp departman bazlı gruplar tanımlayın. Bu adım genellikle hiçbir donanım yatırımı gerektirmez ama saldırı yüzeyini belirgin biçimde küçültür.
Üçüncü ve Dördüncü Hafta: Otomasyon ve İzleme
Son iki haftada yedeklemeyi otomatikleştirin, güvenlik duvarı günlüklerini merkezî bir noktaya aktarın ve kritik uyarılar için e-posta bildirimi kurun. Böylece bir sonraki denetime kadar sistem kendi kendini raporlar hale gelir.
Sık Yapılan Beş Hata
Kocaeli ve İstanbul Anadolu Yakası'nda hizmet verdiğimiz ofislerde en sık karşılaştığımız hatalar birbirine çok benziyor. Bunları bilmek, aynı tuzağa düşmenizi engeller.
- Tek şifreyle yönetim: Modem, switch ve kamera kayıt cihazında aynı parolanın kullanılması, tek bir sızıntının tüm altyapıyı açması demektir.
- Misafir ağının ana ağa bağlı olması: Ziyaretçi telefonları çoğu ofiste muhasebe sunucusuyla aynı ağda çalışıyor.
- Güncellemelerin ertelenmesi: "Çalışıyorsa dokunma" yaklaşımı, bilinen açıkların aylarca açık kalmasına yol açar.
- Yedeklerin ağa bağlı diskte tutulması: Fidye yazılımı, erişebildiği her diski şifreler. Ayrıntılar için fidye yazılımlarından korunma rehberimizi inceleyebilirsiniz.
- Ayrılan personelin hesaplarının kapatılmaması: İşten ayrılış süreçlerine BT adımı eklenmediğinde aktif hesaplar aylarca açık kalır.
Bütçe Ayırırken Önceliklendirme
Sınırlı bütçeyle en yüksek faydayı almak için harcamayı risk sırasına göre planlayın. İlk sırada kurumsal güvenlik duvarı ve düzgün bir yedekleme kurgusu gelir. İkinci sırada uç nokta koruma yazılımı ve merkezi yönetim yer alır. Kablolama yenileme ve gelişmiş izleme çözümleri ise üçüncü aşamaya bırakılabilir.
Ağ altyapınızı sıfırdan kuruyorsanız ağ ve network altyapı hizmetimiz kapsamındaki keşif çalışmasıyla başlamanızı öneririz. Mevcut yapınız için hızlı bir risk değerlendirmesi isterseniz siber güvenlik hizmet sayfamıza göz atabilirsiniz.
Netbir Bilişim ile Güvenli Ağ
Netbir Bilişim olarak ofisinizde ağ güvenliği denetimi yapıyor, tespit ettiğimiz riskleri önceliklendirilmiş bir raporla sunuyoruz. Güvenlik duvarı kurulumu, VLAN tasarımı, VPN yapılandırması ve sürekli izleme hizmetlerimizle işletmenizin ağını güvence altına alıyoruz.
Ofisinizin Ağ Güvenliğini Birlikte Değerlendirelim
Netbir Bilişim olarak Çayırova merkezli ofisimizden Kocaeli ve İstanbul Anadolu Yakası'ndaki işletmelere yerinde ağ güvenliği denetimi sunuyoruz. Mevcut yapınızı inceleyip önceliklendirilmiş bir yol haritası çıkarıyoruz. İletişim sayfamızdan bize ulaşabilir veya 0262 610 11 80 numaralı hattımızdan destek talebi oluşturabilirsiniz.