KOBİ İçin Siber Güvenlik: Bugün Atabileceğiniz İlk 5 Adım
🔍 Giriş: Pahalı yazılım almadan önce yapılacak beş şey var. Hepsi ücretsiz veya çok düşük maliyetli ve etkisi en yüksek olanlar bunlar.
İlgili hizmetimiz
Hizmetimiz Türkiye Web Hosting Ücretsiz SSL, DDoS Koruması, Günlük Yedek Paketleri İncele🔍 Giriş
Küçük ve orta ölçekli işletmelerde siber güvenlik konuşulduğunda genelde ilk akla gelen şey bir ürün satın almak olur. Oysa saldırıların büyük kısmı gelişmiş tekniklerle değil, yapılmamış basit işler üzerinden başarıya ulaşır: tekrar kullanılmış bir şifre, güncellenmemiş bir eklenti, doğrulanmadan yapılmış bir havale.
Aşağıdaki beş adım, maliyeti neredeyse sıfır olan ama etkisi en yüksek olanlardır. Hepsi bugün uygulanabilir.
1️⃣ İki Adımlı Doğrulamayı Açın
Tek başına en yüksek getirili güvenlik adımı budur. Şifreniz çalınsa bile ikinci adım olmadan giriş yapılamaz.
Şu hesaplarda mutlaka açın:
E-posta — diğer tüm hesapların şifre sıfırlama noktası olduğu için en kritiği
Alan adı yönetim hesabınız — aşağıda ayrıca ele alıyoruz
Banka ve ödeme sistemleri
Hosting / sunucu yönetim hesabınız
Sosyal medya ve reklam hesapları — reklam hesabı ele geçirilmesi doğrudan mali kayıptır
Mümkünse SMS yerine doğrulayıcı uygulama kullanın; SMS, numara taşıma yoluyla devre dışı bırakılabilir. Kurumsal e-posta hizmetimizde TOTP tabanlı doğrulayıcı uygulamalar, WebAuthn uyumlu güvenlik anahtarları ve Yubikey desteklenir.
Bugün yapılacak: en kritik üç hesabınızda 2FA'yı açın ve kurtarma kodlarını e-posta dışında bir yerde saklayın.
2️⃣ Şifre Tekrarını Bitirin
Asıl risk şifrenin "zayıf" olması değil, aynı şifrenin birden fazla yerde kullanılmasıdır. Herhangi bir sitede yaşanan veri sızıntısı, aynı şifreyi kullandığınız tüm hesapları riske atar. Saldırganlar sızan şifre listelerini otomatik olarak başka servislerde dener.
Çözüm bir şifre yöneticisidir. Böylece her hesap için farklı ve uzun şifre kullanmak, tek tek hatırlamak zorunda kalmadan mümkün olur.
Ekip için pratik kural: şifreler WhatsApp, e-posta veya ortak Excel dosyasıyla paylaşılmaz. Bu üç yol, ayrılan çalışanla birlikte erişimin de gitmesini imkânsız hâle getirir.
Bugün yapılacak: e-posta ve bankacılık şifreleriniz başka bir yerde de kullanılıyorsa hemen değiştirin.
3️⃣ Güncellemeleri Erteleme Alışkanlığından Vazgeçin
Web sitesi ele geçirmelerinin büyük bölümü, kimsenin bilmediği yeni bir açıktan değil, yamanmış ama güncellenmemiş bilinen bir açıktan gerçekleşir. Yani saldırganın işini kolaylaştıran şey, güncellemenin ertelenmesidir.
WordPress kullanıyorsanız: eklenti ve temalar en sık giriş noktasıdır. Kullanmadığınız eklentileri devre dışı bırakmakla kalmayın, silin — pasif bir eklenti de açık barındırabilir.
Sunucu kullanıyorsanız: işletim sistemi ve paket güncellemelerini düzenli takvime bağlayın. Güncelleme öncesi snapshot almak, sorun çıkarsa geri dönmenizi sağlar.
Kullanılmayan ne varsa kapatın: eski test alt alan adları, kullanılmayan FTP hesapları, devre dışı çalışan kullanıcılar.
Bugün yapılacak: sitenizdeki eklenti listesini açın ve kullanmadığınız her şeyi silin.
4️⃣ Yedeğinizin Çalıştığını Kanıtlayın
Yedek, saldırıyı engellemez ama saldırıyı felaket olmaktan çıkarır. Fidye yazılımına karşı gerçekten işe yarayan tek şey, geri dönebileceğiniz sağlam bir kopyadır.
Kritik iki nokta: yedeklerden en az biri çevrimdışı veya değiştirilemez olmalı, ve yedeğin çalıştığı geri yükleme denemesiyle kanıtlanmalı. Test edilmemiş yedek bir varsayımdır.
Hizmet türüne göre sorumluluk değişir: hosting paketlerimizde günlük otomatik yedekleme dahildir; VDS ve fiziksel sunucuda tam kontrol sizde olduğu için yedekleme düzenini siz kurarsınız. Ayrıntılar için 3-2-1 kuralı ve fidye yazılımı yazımıza bakın.
Bugün yapılacak: son yedeğinizi bir test ortamına geri yüklemeyi deneyin ve ne kadar sürdüğünü ölçün.
5️⃣ Para Hareketlerine Doğrulama Kuralı Koyun
Teknik olmayan ama en çok para kaybettiren saldırı türü budur: sahte fatura ve IBAN değişikliği e-postaları. Bu saldırıda zararlı yazılım yoktur; sizi kendi elinizle ödeme yapmaya ikna eder.
Tek bir kural büyük fark yaratır: ödeme bilgisi değişikliği asla e-posta ile onaylanmaz; daha önce kayıtlı olan telefon numarasından sesli teyit alınır. E-postada yazan numarayı aramayın — o numara da sahte olabilir.
Belirli tutarın üzerindeki ödemelerde iki kişinin onayını şart koşmak, tek kişiyi kandırmaya dayanan bu saldırıyı işlevsiz bırakır. Ayrıntılı kontrol listesi için sahte fatura e-postası nasıl tanınır yazımıza bakabilirsiniz.
Bugün yapılacak: muhasebeden sorumlu kişiye bu kuralı yazılı olarak bildirin.
🚨 En Çok Gözden Kaçan: Alan Adı Hesabınız
Güvenlik listelerinde neredeyse hiç geçmez ama sonuçları en ağır olan yer burasıdır.
Alan adı yönetim hesabınız ele geçirilirse saldırgan yalnızca sitenizi değil, e-postanızı da ele geçirir — çünkü MX kayıtlarını değiştirebilir. Bu, tüm yazışmalarınızın ona gitmesi anlamına gelir. Üstelik e-postanız gittiği için diğer hesaplarınızın şifre sıfırlamalarını da o yapabilir hâle gelir.
Bu yüzden:
Alan adı hesabınızda 2FA'yı mutlaka açın.
Hesabın iletişim e-postası olarak, o alan adına ait bir adresi kullanmayın. Alan adını kaybederseniz kurtarma e-postasına da erişemezsiniz. Bağımsız bir adres kullanın.
Yenileme tarihini takip edin. Süresi dolan bir alan adı, teknik saldırıya gerek kalmadan kaybedilebilir.
Alan adı sağlayıcınızda varsa transfer kilidini etkin tutun.
Alan adı ve DNS kayıtlarının nasıl çalıştığını hatırlamak isterseniz domain ve DNS kavramları yazımız yardımcı olur.
⚖️ Neyi Öncelemeyin
Bütçesi kısıtlı bir işletmede en sık yapılan hata, temel adımlar atılmadan araç satın almaktır. Sıralama şöyle olmalı:
| Önce | Sonra |
|---|---|
| 2FA, şifre yöneticisi, güncellemeler, test edilmiş yedek, ödeme doğrulama kuralı | Ek güvenlik yazılımları, izleme araçları, sızma testi |
Sebebi basit: yukarıdaki beş adım yapılmadıysa, alınan araç zaten en yaygın saldırı yollarını kapatmaz. Temel adımlar tamamlandıktan sonra ek yatırımlar anlamlı hâle gelir.
Altyapı tarafında bazı korumalar zaten hizmete dahildir: paketlerimizde ücretsiz SSL, günlük yedekleme ve ücretsiz DDoS koruması bulunur. Bunlar sizin tarafınızda ek bir işlem gerektirmez — bu yüzden enerjinizi yukarıdaki beş maddeye ayırabilirsiniz.
🙋♂️ Sık Sorulan Sorular (SSS)
❓ Küçük bir firmayım, gerçekten hedef olur muyum?
Saldırıların çoğu belirli bir şirketi seçerek değil, otomatik taramayla açık arayarak yapılır. Yani hedef olmanız için tanınmanız gerekmez; savunmasız olmanız yeterlidir.
❓ SMS ile doğrulama yeterli değil mi?
Hiç yoktan iyidir, ancak numara taşıma yoluyla atlatılabilir. Doğrulayıcı uygulama veya güvenlik anahtarı daha güvenlidir.
❓ Şifre yöneticisi kullanmak riskli değil mi, hepsi tek yerde?
Pratikte alternatifinden çok daha güvenlidir: şifre yöneticisi kullanmadığınızda insanlar aynı şifreyi her yerde kullanır, ki asıl risk budur. Yöneticinin ana şifresini güçlü seçin ve 2FA ile koruyun.
❓ Sunucumu sizin yönetmenizi isteyebilir miyim?
VDS ve fiziksel sunucularda tam root erişimi sizdedir ve yönetim size aittir. Yapılandırma ve güvenlik önlemleri konusunda destek ekibimiz yol gösterir.
❓ Bu beş adımı uygulamak ne kadar sürer?
2FA ve şifre değişiklikleri birkaç saat, eklenti temizliği ve güncelleme takvimi bir gün, geri yükleme testi yarım gün sürer. Yani bir hafta içinde tamamlanabilir bir iştir.
❓ Verilerimin nerede tutulduğu güvenlik açısından önemli mi?
Güvenlik önlemleri kadar hukuki yükümlülükler açısından da önemlidir. Bu konuyu KVKK ve sunucu lokasyonu yazımızda ele aldık.
🟢 Sonuç
Siber güvenlik, KOBİ ölçeğinde büyük bütçe değil düzen ister. Bu beş adımı tamamladığınızda en yaygın saldırı yollarının önemli bölümünü kapatmış olursunuz:
İki adımlı doğrulama — özellikle e-posta ve alan adı hesabında
Şifre tekrarını bitirmek
Güncellemeleri ertelememek, kullanılmayanı silmek
Test edilmiş, bir kopyası çevrimdışı yedek
Para hareketlerinde sesli doğrulama kuralı
E-posta tarafında kimlik doğrulama kayıtlarınızı da tamamlamak isterseniz SPF, DKIM ve DMARC nasıl ayarlanır yazımız sıradaki adımınız olabilir.
📌 Ücretsiz SSL, günlük yedekleme ve DDoS korumasının dahil olduğu paketler için Türkiye Web Hosting sayfamıza göz atabilir, kurulumda takıldığınız yerde bize yazabilirsiniz.