Yazılım & Teknoloji

KOBİ'ler için Siber Güvenlik Temelleri: Bütçe Dostu Koruma Rehberi

Siber saldırılar artık sadece büyük şirketleri hedef almıyor — otomatik saldırılar için boyut fark etmez. KOBİ'ler için düşük bütçeyle uygulanabilir, öncelik sıralı bir güvenlik yol haritası.

"Bizim gibi küçük bir firmayı kim hedef alsın?" — siber güvenlikteki en pahalı cümle budur. Çünkü modern saldırıların çoğunda sizi hedef alan bir insan yok; interneti gece gündüz tarayıp açık bulduğu her sisteme giren otomatik botlar var. Botlar bilanço okumaz. Bu rehber, bir KOBİ'nin abartılı bütçeler olmadan, öncelik sırasıyla kurabileceği gerçekçi bir savunmayı anlatıyor.

Tehdit Manzarası: KOBİ'yi Bekleyen 5 Gerçek Senaryo

  1. Oltalama (phishing): "Faturanız ektedir" e-postasıyla gelen sahte link; personelin parolasını çalar. Vakaların açık ara birincisi.
  2. Fidye yazılımı (ransomware): Dosyalarınız şifrelenir, açılması için para istenir. Yedeksiz işletmede iş durur.
  3. İş e-postası dolandırıcılığı: Patronun/tedarikçinin taklit e-postasıyla "şu hesaba acil ödeme yapın" talimatı. Teknik değil, psikolojik saldırıdır ve muhasebeyi hedefler.
  4. Hesap ele geçirme: Başka sitelerden sızan parolanızın şirket hesaplarında denenmesi (aynı parolayı her yerde kullananlar için otomatik felaket).
  5. Web sitesi saldırıları: Güncellenmemiş altyapıdaki açıktan girilip sitenize zararlı kod eklenmesi; müşterileriniz zarar görür, Google sizi "tehlikeli site" olarak işaretler.

Katman 1: Kimlik Güvenliği (Bugün, Ücretsiz)

İki adımlı doğrulama (2FA)

Tek başına en yüksek getirili önlem. Parola çalınsa bile ikinci adım (telefondaki kod/uygulama onayı) kapıyı tutar. Öncelik sırası: e-posta hesapları (tüm diğer hesapların sıfırlama anahtarıdır), bankacılık, alan adı/hosting paneli, sosyal medya. SMS yerine doğrulama uygulaması (Authenticator) tercih edin; SIM kopyalama saldırılarına karşı daha dirençlidir.

Parola yöneticisi

"Her hesaba farklı ve güçlü parola" kuralı insan hafızasıyla uygulanamaz; parola yöneticisiyle zahmetsizdir. Şirket genelinde tek araç belirleyin; ortak hesap parolalarının Excel'de/WhatsApp'ta dolaşması yasaklansın.

Ayrılan personel prosedürü

İşten ayrılan kişinin tüm erişimleri aynı gün kapanmalı. Bunun yapılabilmesi için "kimin nereye erişimi var" listesinin zaten tutuluyor olması gerekir — bugün 15 dakikanızı ayırıp o listeyi çıkarın.

Katman 2: Yedekleme — Fidyenin Panzehiri

Fidye yazılımına karşı pazarlık gücünüz, yedeğinizin kalitesi kadardır. Altın standart 3-2-1 kuralı:

  • 3 kopya: Asıl veri + 2 yedek.
  • 2 farklı ortam: Örn. bulut + harici disk.
  • 1 kopya ofis dışında/çevrimdışı: Ağa sürekli bağlı yedek, fidye yazılımıyla birlikte şifrelenir; kopmuş kopya hayat kurtarır.

Ve kritik ek: test edilmemiş yedek, yedek değildir. Üç ayda bir, rastgele bir dosyayı yedekten gerçekten geri döndürün. Felaket günü, geri dönüş prosedürünü ilk kez deneyeceğiniz gün olmasın.

Katman 3: Güncellemeler ve Cihaz Disiplini

Saldırıların büyük bölümü, yaması aylar önce yayınlanmış açıklardan girer. Kural basit: işletim sistemi, tarayıcı ve iş uygulamalarında otomatik güncelleme açık; desteği bitmiş sistemler (eski Windows sürümleri gibi) ağdan çıkarılmış olmalı. Cihaz tarafında: şirket verisine erişen her bilgisayarda disk şifreleme (BitLocker/FileVault) ve ekran kilidi zorunlu — kaybolan dizüstü, şifreliyse donanım kaybıdır, şifresizse veri ihlalidir.

Katman 4: İnsan Duvarı — Oltalama Eğitimi

Teknik önlemler, "eki açan" tek bir tıklamayla aşılabilir. Ekibinize kazandırılacak refleksler:

  • Aciliyet = şüphe: "Hemen", "son uyarı", "hesabınız kapanacak" tonu, oltalamanın imzasıdır.
  • Gönderen adresine bakma alışkanlığı: Görünen isim değil, gerçek adres (info@sirket-adi.co gibi taklitlere dikkat).
  • Linke değil, siteye git: Bankadan e-posta mı geldi? Linke tıklamak yerine bankanın sitesine kendiniz girin.
  • Ödeme talimatlarında ikinci kanal doğrulaması: E-postayla gelen IBAN değişikliği/acil ödeme talebi, telefonla teyit edilmeden asla işleme alınmaz. Bu tek kural, iş e-postası dolandırıcılığının panzehridir.

Eğitimi tek seferlik seminer değil, çeyreklik 15 dakikalık hatırlatma yapın; örnek oltalama e-postaları göstermek, kuram anlatmaktan çok daha kalıcıdır.

Katman 5: Web Sitesi ve Sunucu Güvenliği

Siteniz, markanızın internete açık yüzüdür — ve botların ilk yokladığı kapıdır. Asgari standartlar:

  • HTTPS/SSL her sayfada; şifresiz oturum çerezi kalmamalı.
  • Güncel altyapı: Hazır CMS kullanıyorsanız çekirdek/eklenti güncellemeleri haftalık rutin (bakım disiplinini WordPress-özel yazılım karşılaştırmamızda ayrıntılı yazdık).
  • Yönetici girişi korumalı: Güçlü parola + deneme sınırı (brute-force kilidi) + mümkünse 2FA.
  • Güvenlik başlıkları ve dizin koruması: Veri klasörleri web'den erişilemez, dizin listeleme kapalı, hata mesajları kullanıcıya sızmıyor.
  • Yükleme alanı kısıtlı: Kullanıcıların dosya yüklediği her alan, uzantı beyaz listesi ve kod-çalıştırma engeliyle korunmalı.

Bu maddeler soyut kalmasın diye ekleyelim: kendi geliştirdiğimiz sitelerde bu listenin tamamı — bcrypt parolalar, CSRF koruması, oturum güvenliği, deneme kilidi, başlıklar — standart teslim kapsamıdır; güvenlik, sonradan eklenen bir paket değildir.

Uzaktan ve Hibrit Çalışma: Genişleyen Cephe

Ofis dışından çalışan her kişi, güvenlik çeperinizi evine ve kahveciye taşır. Ek kurallar:

  • Halka açık Wi-Fi'da hassas işlem yok — ya da telefon paylaşımı/VPN üzerinden. Kafenin ağı, kafenin misafir defteri kadar herkese açıktır.
  • Kişisel cihaz sınırı: Şirket verisine giren kişisel bilgisayarlarda asgari standart (güncel sistem, disk şifreleme, ayrı kullanıcı hesabı) şart; sağlanamıyorsa şirket cihazı verilir.
  • Ekran ve fiziksel disiplin: Trende açık ekranda müşteri listesi, omuz üstünden okunan en ucuz sızıntıdır. Kısa süreli uzaklaşmada bile kilit ekranı refleks olmalı.
  • Hesap paylaşımı yasağı: "Ortak kullanıcı" hesabı, kimin ne yaptığının izini siler; herkes kendi hesabıyla, kendi yetkisiyle girer.
  • Ayrı misafir ağı: Ofiste müşteri/misafir cihazları, şirket ağından izole bir misafir Wi-Fi'ına bağlanır.

Uzaktan çalışmanın güvenliği, araçtan çok sözleşmeyle kurulur: bu maddeleri bir sayfalık "uzaktan çalışma politikası"na dönüştürüp ekipçe imzalamak, hem farkındalık hem KVKK dosyanız için somut bir adımdır.

Politikayı yazarken ceza diliyle değil, gerekçe diliyle yazın: "yasak çünkü..." yerine "şu saldırı böyle çalışıyor, bu kural onu şöyle kesiyor" anlatımı, kurallara uyulma oranını gözle görülür artırır. İnsanlar anladıkları kurala uyar; dayatılana ise ilk yoğun günde istisna üretir.

Politikanın canlı kalması için yılda bir gözden geçirme tarihi koyun: yeni araçlar, yeni çalışma düzenleri ve yeni saldırı türleri belgeyi eskitir. Bir sayfalık güncel politika, yirmi sayfalık unutulmuş klasörden bin kat değerlidir. Gözden geçirmeyi yeni personel oryantasyonuyla birleştirirseniz, belge hem güncel kalır hem de ekipteki herkesin en az bir kez okuduğundan emin olursunuz. Güvenlik kültürü de tam olarak böyle kurulur: büyük yatırımlarla değil, küçük ve tekrarlanan alışkanlıklarla — tıpkı bu rehberdeki katmanların her biri gibi. Bugün tek bir somut adım atın; gerisini düzenli takvim ve kararlılık halleder.

KVKK Boyutu: Güvenlik Aynı Zamanda Yasal Yükümlülük

Müşteri verisi tutan her işletme, KVKK gereği "uygun güvenlik düzeyini" sağlamakla yükümlüdür. Veri ihlalinde 72 saat içinde kurula bildirim gerekir ve idari yaptırımlar küçük işletme bütçesinde ciddi yara açar. Yani yukarıdaki katmanlar sadece teknik hijyen değil, hukuki risk yönetimidir. Asgari uyum seti: aydınlatma metinleri, erişim yetki matrisi, veri envanteri ve ihlal müdahale planının yazılı olması.

Olay Anı Planı: Saldırı Olursa İlk 24 Saat

  1. İzole edin: Şüpheli cihazı ağdan ayırın (kapatmayın — deliller silinebilir).
  2. Parolaları değiştirin: Önce e-posta, sonra kritik sistemler; başka cihazdan yapın.
  3. Yedeği doğrulayın: Temiz yedeğin varlığını teyit etmeden hiçbir kurtarma pazarlığına girmeyin.
  4. Kayıt tutun: Ne zaman ne fark edildi, hangi sistemler etkilendi — hem müdahale hem yasal bildirim için gerekecek.
  5. Uzman çağırın ve gerekiyorsa bildirin: KVKK kapsamındaki ihlallerde saat işliyor; hukuki danışmanla birlikte ilerleyin.

Bu planın yazılı ve ekipçe bilinir olması, panik anında dakikaları saatlere çevirir.

Vaka Anatomisi: Bir Oltalama Saldırısının Beş Perdesi

Kuramsal anlatımdan daha öğretici bir şey varsa, o da tipik bir vakayı sahne sahne izlemektir:

Perde 1 — Yem

Muhasebe personeline cuma 17:40'ta e-posta gelir: "Vergi dairesi borç sorgunuz ektedir." Gönderen görünürde resmi; gerçek adres ise dikkatle bakınca yabancı bir alan adıdır. Saat bilinçli seçilmiştir — hafta sonu yorgunluğu, acele.

Perde 2 — Tıklama

Link, gerçeğine çok benzeyen sahte bir giriş sayfası açar. Personel e-posta parolasını girer; sayfa "hata" verir, personel önemsemez.

Perde 3 — Sessiz izleme

Saldırgan haftalarca hiçbir şey yapmaz; sadece yazışmaları okur. Kim kime ödeme yapıyor, hangi tedarikçiyle hangi tonda konuşuluyor, ödeme onayını kim veriyor — hepsini öğrenir.

Perde 4 — Vurgun

Gerçek bir tedarikçi faturasının vadesi geldiğinde, saldırgan o yazışma zincirinin İÇİNDEN cevap yazar: "Banka hesabımız değişti, yeni IBAN ektedir." Aynı ton, aynı imza, gerçek bağlam. Ödeme sahte hesaba gider.

Perde 5 — Fark ediliş

Gerçek tedarikçi iki hafta sonra "ödeme gelmedi" diye aradığında iş işten geçmiştir; paranın izi çoğu zaman sürülemez.

Bu zincirin her halkası, yukarıdaki katmanlardan biriyle kırılırdı: 2FA parolayı işe yaramaz kılardı (Perde 2), IBAN değişikliğinde telefon teyidi vurgunu durdururdu (Perde 4). Savunma katmanlı olur; çünkü saldırı da katmanlıdır.

Bulut mu, Yerel Sunucu mu? Güvenlik Penceresinden

"Verimiz kendi bilgisayarımızda daha güvenli" hissi yaygındır ama çoğu KOBİ için yanıltıcıdır. Kurumsal bulut sağlayıcıları; 7/24 güvenlik ekibi, otomatik yama, fiziksel güvenlik ve yedekli altyapı sunar — ofisteki tek bilgisayarın bunlarla yarışması gerçekçi değildir. Yerel tutmanın meşru olduğu durumlar da vardır (mevzuat gereği yurt içi/yerinde tutma, çok özel gizlilik ihtiyaçları); o zaman da yerel sunucunun bakım-yama-yedek disiplinini gerçekten üstlenecek biri olmalıdır. Kural: bulut kullanmıyorsanız, buluttan iyi olmak zorundasınız.

Ücretsiz Başlangıç Araç Seti

  • 2FA: Google/Microsoft Authenticator — kritik hesaplarda bugün.
  • Parola yöneticisi: Bitwarden'ın ücretsiz katmanı ekip başlangıcı için yeterli.
  • Sızıntı kontrolü: haveibeenpwned.com — şirket e-postalarınız hangi sızıntılarda geçmiş, dakikada görün.
  • Tarayıcı güncelliği ve site testi: Mozilla Observatory / SSL Labs — sitenizin başlık ve sertifika karnesi.
  • Disk şifreleme: BitLocker (Windows Pro) / FileVault (Mac) — lisansınızda zaten var, sadece açın.

Bu setin toplam maliyeti sıfır; kurulum emeği bir öğleden sonradır. "Bütçe yok" mazereti, bu listenin karşısında geçerliliğini yitirir.

Öncelik Özeti: Nereden Başlamalı?

Her şeyi aynı anda yapamazsınız; şu sırayla ilerleyin: (1) kritik hesaplara 2FA — bugün, (2) parola yöneticisi + erişim listesi — bu hafta, (3) 3-2-1 yedek düzeni + ilk geri dönüş testi — bu ay, (4) güncelleme rutini ve site güvenlik kontrolü — bu ay, (5) oltalama eğitimi + olay planı — bu çeyrek. Bu beş adım, KOBİ'lere yönelik saldırıların büyük çoğunluğunu daha kapıda durdurur.

Sonuç

Siber güvenlik, satın alınan bir kutu değil; kimlik, yedek, güncellik, insan ve web katmanlarında sürdürülen bir disiplindir. İyi haber: KOBİ ölçeğinde bu disiplinin büyük kısmı ücretsiz araçlar ve doğru alışkanlıklarla kurulur — pahalı olan önlem değil, ihmaldir.

Web sitenizin veya iş yazılımınızın güvenlik durumunu merak ediyorsanız bize yazın — mevcut sistemlerinize dışarıdan bir gözle bakalım, önceliklendirilmiş ve dürüst bir değerlendirme sunalım.

Projenizi konuşalım.

Bu yazıdaki konular işinize dokunuyorsa, ihtiyacınızı 24 saat içinde net bir yol haritasına dönüştürelim. İlk görüşme ücretsizdir.

Ücretsiz Teklif Alın Özel Yazılım Geliştirme Hizmetimiz

Sık Sorulan Sorular

Küçük bir işletmeyi kim neden hedef alsın?

Saldırıların büyük bölümü hedefli değil, otomatiktir: botlar interneti tarar, açık bulan her sisteme girer. Boyutunuz değil, açığınız hedeftir. Ayrıca küçük işletmeler, büyük müşterilerine açılan kapı olarak da (tedarik zinciri saldırısı) değerlidir.

En kritik tek önlem hangisi?

İki adımlı doğrulama (2FA). Parolanız çalınsa bile hesabınızı korur ve neredeyse tüm kritik servislerde ücretsizdir. E-posta, bankacılık ve alan adı yönetim panelinizde bugün açın.

Fidye yazılımına karşı ne yapabilirim?

Tek gerçek sigorta test edilmiş yedektir: 3-2-1 kuralı (3 kopya, 2 farklı ortam, 1 tanesi ofis dışı/çevrimdışı). Fidye ödemek dosyaları geri getirmeyi garanti etmez; sizi "ödeyen müşteri" listesine sokar.

Antivirüs yeterli değil mi?

Gerekli ama yeterli değil. Saldırıların çoğu artık virüsle değil; çalınmış parola, oltalama e-postası ve güncellenmemiş yazılım açığıyla başlıyor. Antivirüs, katmanlardan sadece biri.

KVKK ile siber güvenliğin ilişkisi ne?

KVKK, kişisel veriyi korumak için "uygun güvenlik düzeyini" şart koşar. Veri ihlali yaşarsanız hem kurula bildirim yükümlülüğünüz hem idari para cezası riskiniz doğar — yani güvenlik önlemleri aynı zamanda yasal zorunluluğunuzdur.

İlgili Yazılar

← Tüm Yazılar