Kısaca: Siber saldırılar yalnızca büyük şirketleri değil, güvenlik yatırımı zayıf kalan KOBİ’leri de hedef alır. Bir KOBİ’nin riskini en çok düşüren adımlar şunlardır: izole ve test edilmiş yedekler, çok faktörlü kimlik doğrulama (MFA), güncel sistemler, sınırlı yetkiler, korunan bir ağ, eğitimli çalışanlar ve hazır bir olay müdahale planı. Kişisel veri işleyen her işletme, KVKK kapsamında bu tedbirleri almakla da yükümlüdür.
Birçok işletme sahibi siber saldırıların yalnızca büyük şirketleri hedef aldığını düşünür. Gerçek ise tam tersi: saldırganlar için en cazip hedefler, güvenlik yatırımı yapmamış küçük ve orta ölçekli işletmelerdir. Çünkü bu işletmelerde hem değerli veri (müşteri bilgileri, cari hesaplar, finansal kayıtlar) vardır hem de bu veriyi koruyan duvarlar genellikle zayıftır. Verizon’un her yıl yayımladığı Veri İhlali Araştırmaları Raporu (DBIR) da ihlallerin büyük bölümünde oltalama, çalınan parolalar veya hatalı yapılandırma gibi insan kaynaklı etkenlerin rol oynadığını tekrar tekrar ortaya koyuyor.
Bu yazıda, bir işletmenin siber güvenlik konusunda atması gereken temel adımları sade bir dille ele alıyoruz.
KOBİ’leri Tehdit Eden En Yaygın Saldırılar
- Oltalama (Phishing): Bankadan, kargo firmasından ya da bir tedarikçiden geliyormuş gibi görünen sahte e-postalar. Tek bir tıklama, şirket ağının kapısını açmaya yeter.
- Fidye Yazılımları (Ransomware): Sunuculardaki ve bilgisayarlardaki verileri şifreleyip erişimi fidye karşılığında geri vermeyi vaat eden zararlı yazılımlar. ERP veritabanı şifrelenen bir işletmede fatura kesmek, sipariş almak, stok görmek bir anda imkânsız hale gelir.
- Zayıf ve Tekrarlanan Parolalar: “123456”, şirket adı veya doğum tarihi gibi parolalar hâlâ saldırıların en kolay giriş noktası.
- Güncellenmemiş Sistemler: Yamaları yapılmamış işletim sistemleri, eski sunucu yazılımları ve internete açık bırakılmış uzak masaüstü (RDP) bağlantıları.
- İçeriden Kaynaklı Riskler: Kötü niyetli olmasa bile, yetkisi gereğinden fazla olan bir çalışanın yanlışlıkla veri silmesi veya paylaşması.
KOBİ’ler İçin Siber Güvenlikte Atılması Gereken 7 Temel Adım
- Düzenli ve izole yedek alın. Yedekleriniz ana sistemle aynı ağda duruyorsa, fidye yazılımı onları da şifreler. En az bir yedek kopya çevrim dışı veya ayrı bir ortamda tutulmalı, geri dönüş testleri de düzenli yapılmalıdır. Yedeğin varlığı değil, geri yüklenebilirliği önemlidir. Veritabanı tarafında bunun nasıl yapılacağını SQL Veritabanı Yedekleme: Yedeğiniz Var mı, Geri Dönebiliyor musunuz? yazımızda anlattık.
- Çok faktörlü kimlik doğrulamayı (MFA) açın. E-posta, VPN, bulut hizmetleri ve yönetim panellerinde MFA, çalınan bir parolanın tek başına işe yaramamasını sağlar. Microsoft, MFA’nın hesap ele geçirme saldırılarının %99,9’undan fazlasını engellediğini açıklamıştır.
- Sistemleri güncel tutun. İşletim sistemi, veritabanı sunucusu, ERP yazılımı ve ağ cihazlarının güncellemeleri ertelenmemelidir.
- Yetkileri sınırlayın. Her çalışan yalnızca işini yapmak için ihtiyaç duyduğu verilere erişebilmeli. Yönetici hesapları günlük işler için kullanılmamalıdır.
- Ağınızı koruma altına alın. Güvenlik duvarı (firewall) yapılandırması, ağ bölümlendirmesi ve internete açık servislerin minimumda tutulması, saldırı yüzeyini ciddi şekilde küçültür.
- Çalışanlarınızı eğitin. Teknoloji ne kadar güçlü olursa olsun, şüpheli bir e-postayı tanıyamayan bir çalışan en büyük açık olabilir. Kısa ve düzenli farkındalık eğitimleri yüksek etki yaratır.
- Bir olay müdahale planınız olsun. Saldırı anında kimi arayacağınızı, hangi sistemleri ağdan ayıracağınızı ve müşterilere nasıl bilgi vereceğinizi önceden bilmek, hasarı dakikalar içinde sınırlamanızı sağlar.
KVKK Boyutunu Unutmayın
Kişisel veri işleyen her işletme, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında bu verileri korumakla yükümlüdür. Bir veri ihlali yalnızca operasyonel bir kayıp değil; aynı zamanda idari yaptırım ve itibar kaybı riski anlamına gelir. Kişisel Verileri Koruma Kurulu‘nun 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren en geç 72 saat içinde Kurul’a bildirmelidir. Teknik ve idari tedbirlerin belgelenmiş olması, olası bir denetimde işletmenizin en büyük dayanağıdır.
Özet: KOBİ’ler İçin Siber Güvenlik Kontrol Listesi
- En az bir yedek kopya ana ağdan ayrı mı, geri yükleme son üç ayda test edildi mi?
- E-posta, VPN ve yönetim panellerinde MFA açık mı?
- İşletim sistemi, ERP ve ağ cihazları güncel mi?
- Yönetici yetkileri yalnızca gereken kişilerde mi?
- İnternete açık servisler (özellikle RDP) kapalı veya korumalı mı?
- Çalışanlar son bir yıl içinde farkındalık eğitimi aldı mı?
- Bir ihlal durumunda kimin ne yapacağı ve KVKK’ya 72 saat içinde bildirim süreci yazılı mı?
Siber güvenlik tek seferlik bir yatırım değil, sürekli bir süreçtir. İyi haber şu ki, yukarıdaki temel adımlar saldırıların büyük bölümünü engellemeye yeter. Önemli olan, bir saldırı yaşanmadan önce harekete geçmektir.
ÇAP Teknoloji olarak işletmenizin mevcut güvenlik durumunu analiz ediyor; sunucu, ağ altyapısı, yedekleme ve erişim yönetimi konularında size özel çözümler sunuyoruz. Siber güvenlik danışmanlığı hizmetimizi inceleyebilir, güvenlik değerlendirmesi için bizimle iletişime geçebilirsiniz.
Sıkça Sorulan Sorular
KOBİ’ler için en önemli siber güvenlik önlemi nedir?
Tek bir önlem yeterli değildir, ancak en yüksek etkiyi izole ve test edilmiş yedekler ile çok faktörlü kimlik doğrulama (MFA) sağlar. Yedek, fidye yazılımından sonra işe geri dönmenizi; MFA ise çalınan bir parolanın kullanılmasını engeller.
Fidye yazılımına karşı yedeklerimi nasıl korurum?
En az bir yedek kopyayı ana ağdan fiziksel veya mantıksal olarak ayrı, çevrim dışı ya da değiştirilemez (immutable) bir ortamda tutun. Yedeklerin geri yüklenebildiğini düzenli olarak test edin.
KVKK kapsamında bir veri ihlali yaşarsam ne yapmalıyım?
İhlali sınırlamak için etkilenen sistemleri ağdan ayırın, olayı belgeleyin ve Kişisel Verileri Koruma Kurulu’na ihlali öğrendiğiniz andan itibaren en geç 72 saat içinde bildirimde bulunun. Etkilenen kişilere de makul en kısa sürede bilgi verilmelidir.
Küçük bir işletmenin siber güvenlik danışmanlığına ihtiyacı var mı?
Şirket içinde güvenlik uzmanı olmayan işletmeler için bir dış değerlendirme, en kritik açıkları kısa sürede ortaya çıkarır ve sınırlı bütçenin nereye harcanacağını netleştirir.


