D-Elite Solutions
fromD-Elite Solutions
D-Elite Solutions
siber güvenlikKOBİKörfezBAEfidye yazılımıMicrosoft 365CEO dolandırıcılığıişletme güvenliği

Körfez'de KOBİ'ler için Siber Güvenlik: Uygulanabilir Bir Yol Haritası

Körfez KOBİ siber güvenlik rehberi: fidye yazılımı, CEO dolandırıcılığı ve kimlik avına karşı düşük bütçeyle uygulanabilir somut Microsoft 365 önlemleri.

D
D-Elite Solutions — Kıdemli Mühendislik ve Güvenlik Ekibi
Senior Engineering & Security Team
11 dk okuma
Körfez'de KOBİ'ler için Siber Güvenlik: Uygulanabilir Bir Yol Haritası

Körfez'de KOBİ'ler için Siber Güvenlik: Uygulanabilir Bir Yol Haritası

Dubai'de 25 kişilik bir dış ticaret firmasına, her zaman çalıştığı nakliye acentesinden gelmiş gibi görünen bir e-posta düşer: yaklaşan 650.000 TL karşılığı bir ödeme öncesinde banka bilgilerinin güncellenmesi isteniyordur. Gönderen adı doğrudur, imza doğrudur; muhasebe sorumlusu bilgileri günceller ve parayı gönderir. Üç gün sonra gerçek nakliye acentesi arayıp faturanın neden hâlâ ödenmediğini sorar. Bu, "İş E-postası Ele Geçirme" (Business Email Compromise, BEC) olarak bilinen bir dolandırıcılıktır ve hiçbir kötü amaçlı yazılım ya da teknik beceri gerektirmez — sadece ikna edici bir e-posta yeterlidir. FBI'ın İnternet Suçları Şikayet Merkezi (IC3), yalnızca 2024 yılında tüm sektörlerde bildirilen BEC kayıplarının 2,77 milyar dolara ulaştığını kaydetti (FBI IC3 2024 Internet Crime Report) — bu, takip edilen siber suç kategorileri arasında ikinci en maliyetli olanıdır. Bu yöntem 25 kişilik bir firmada da küresel bir bankada da aynı kolaylıkla işler.

Körfez'deki KOBİ sahipleri genellikle "biz çok küçüğüz, kimse bizimle uğraşmaz" diye düşünür. Bu varsayım tam tersine işliyor ve küçük işletmelerin daha az değil, daha çok saldırıya uğramasının asıl sebebi bu. Verizon'un 2025 Veri İhlali Araştırmaları Raporu'na (DBIR) göre, küçük ve orta ölçekli işletmelerdeki ihlallerin %88'inde fidye yazılımı (ransomware — dosyalarınızı şifreleyip açmak için ödeme talep eden kötü amaçlı yazılım) rol oynarken, büyük işletmelerde bu oran yalnızca %39'dur (Verizon 2025 DBIR). Saldırganlar küçük işletmeleri tercih ediyor çünkü temel önlemleri olma ihtimali en düşük, işine geri dönmek için hızlıca ödeme yapma ihtimali ise en yüksek olan grup bu. Bölgesel olarak, BAE Siber Güvenlik Konseyi'nin State of the UAE Cybersecurity Report 2025 raporuna göre, ülkede istismar edilen güvenlik açıklarının neredeyse yarısı beş yıldan eski açıklardı — yani çoğu vaka yeni icat edilmiş saldırılardan değil, uygulanmamış yamalardan ve açılmamış ayarlardan kaynaklanıyor.

İşi yanlış yapmanın bedeline gelirsek: IBM'in 2025 Cost of a Data Breach Report'una göre Orta Doğu'da ortalama ihlal maliyeti 2025'te 27,00 milyon SAR'a geriledi — bir önceki yıl 32,80 milyon SAR idi (IBM Cost of a Data Breach Report 2025, Orta Doğu bulguları). Bu rakam her büyüklükten şirketi kapsıyor, dolayısıyla KOBİ'ye özgü değil, yön gösterici bir veri olarak okunmalı — ama maliyet dağılımı öğretici: kayıp iş hacmi (breach sonrası müşteri ve iş kaybı) tek başına en büyük kalem olup ihlal başına ortalama 11,63 milyon SAR'a ulaşıyor, tespit ve müdahale maliyetlerinin önünde. 15 kişilik bir işletme için bu rehberdeki önlemler yılda birkaç bin dolara mal olur. Sizi bir hafta durduran bir fidye yazılımı vakası, üzerine bir de banka havalesi dolandırıcılığı eklendiğinde, on yıllık koruma harcamasını kolayca aşabilir. Bu yazının tamamı bu basit aritmetiğe dayanıyor.

Önemli Çıkarımlar

  • Karmaşık kötü amaçlı yazılımlar değil, BEC ve ödeme dolandırıcılığı Körfez'deki bir KOBİ için en yüksek olasılıklı tehdit. Basit bir geri arama (callback) doğrulama süreci bunun büyük kısmını durdurur — ve bedavaya.
  • Fidye yazılımı küçük işletmeleri orantısız şekilde vuruyor (Verizon 2025 DBIR'e göre KOBİ ihlallerinin %88'i, büyük firmalarda ise %39'u), çünkü saldırganlar büyük bilançoları değil zayıf savunmaları hedef alıyor.
  • İhlallerin çoğu sıfırıncı gün (zero-day) açıklarından değil, eski ve yamalanmamış boşluklardan, eksik temel ayarlardan kaynaklanıyor. MFA, eski e-posta protokollerinin devre dışı bırakılması ve güncel yama yönetimi açığın büyük kısmını kapatıyor.
  • Hiç geri yükleme testi yapılmamış bir yedek, bir plan değil bir varsayımdır. 3-2-1 kuralı ve üç ayda bir yapılan geri yükleme tatbikatı bir işletmeyi gerçekten kurtaran şey.
  • Riskinizi ciddi ölçüde azaltmak için tam zamanlı bir güvenlik ekibine ya da altı haneli bir danışmanlık anlaşmasına ihtiyacınız yok. 15-20 kişilik bir şirket için ilk 90 günde önemli olan işlerin çoğu yılda 5.000 dolarının altında bir maliyete mal oluyor.
  • Kendi başınıza yapabileceğiniz temel hijyenin yeterli olduğu nokta ile dışarıdan destek almanız gereken nokta arasındaki sınırı bilin — düzenlemeye tabi veri, hızlı büyüme veya gerçek bir olay bu sınırı kaydırır.

Bölgesel Tehdit Tablosu: Körfez KOBİ'lerini Asıl Vuran Şey

Fidye Yazılımı (Ransomware)

Fidye yazılımı, dosyalarınızı şifreleyip genellikle kripto para karşılığında şifre çözme anahtarı için ödeme talep eden kötü amaçlı bir yazılımdır. Genellikle bir kimlik avı e-postasındaki ek dosya, ele geçirilmiş bir uzaktan erişim aracı ya da internete açık, yaması yapılmamış bir yazılım üzerinden bulaşır. Yukarıda belirtildiği gibi, Verizon'un 2025 DBIR raporu bunu doğrulanmış KOBİ ihlallerinin %88'inde tespit etti — bu büyüklükteki işletmeler için tüm ihlal türleri arasında en yüksek oran.

İş E-postası Ele Geçirme (BEC) ve Fatura Dolandırıcılığı

BEC bir sızma değil, bir kimlik taklididir. Saldırgan ya gerçek bir posta kutusunu ele geçirir ya da benzer görünümlü bir alan adı (domain) kullanır, sonra mesajını gerçek bir işlemle çakışacak şekilde zamanlar: bir tedarikçinin banka bilgilerini "değiştirmesi", seyahatteki bir genel müdürün "acil" havale talebi, İK'dan gelen bordro hesabı değişikliği talebi. Fatura dolandırıcılığı aynı yöntemin tekrarlayan bir tedarikçi ilişkisine uygulanmış hâlidir — Körfez'de yaygın olan ithalat-ihracat ve ticaret şirketleri için bu özellikle yıkıcıdır.

Arapça Dilinde Kimlik Avı

Körfez işletmelerini hedef alan kimlik avı kampanyaları giderek daha fazla Arapça yürütülüyor ve devlet portallarını (vize yenileme, trafik cezası, gümrük bildirimi), banka SMS uyarılarını ve kargo bildirimlerini taklit ediyor. Bu mesajlar Arapça bilmeyen personel için kontrol etmesi zor, Arapçayı ana dili olarak kullanan personel için ise dil ve format yerel göründüğünden daha ikna edici oluyor. Beklenmedik herhangi bir resmi kurum veya banka mesajını, dil kalitesi ne kadar iyi olursa olsun şüpheli kabul edin — modern kimlik avı kitleri artık eskiden işi ele veren yazım hatalarını içermiyor.

WhatsApp Üzerinden Sosyal Mühendislik

WhatsApp, Körfez'in büyük bölümünde varsayılan iş iletişim kanalı ve bu onu doğal bir hedef hâline getiriyor. Yaygın kalıplar: bir yöneticiyi ya da işletme sahibini taklit eden ve çalışandan hediye kartı satın almasını veya acil bir transfer yapmasını isteyen bir mesaj; "teslimat başarısız, gümrük ücreti öde" diyen sahte bir mesajla birlikte gelen ödeme bağlantısı; sahte veya klonlanmış sesli mesajlarla aciliyet hissi yaratılması. WhatsApp kişisel ve anlık hissettirdiği için insanlar burada e-postaya göre daha az şüphecilik gösteriyor — personeli WhatsApp üzerinden gelen bir ödeme veya kimlik bilgisi talebine, e-postadaki kadar şüpheyle yaklaşmaları konusunda eğitin.

IT departmanınız olmasa bile takip etmeye değer iki kurum var: BAE'nin Telekomünikasyon ve Dijital Devlet Düzenleyici Kurumu (TDRA) bünyesinde yürütülen Bilgisayar Acil Müdahale Ekibi aeCERT, ve genel bir siber güvenlik farkındalık programı yürüten Suudi Arabistan'ın Ulusal Siber Güvenlik Otoritesi (NCA). İkisi de yalnızca IT ekiplerine değil, genel kitleye yönelik yayınlar yapıyor. Özellikle Dubai'de, Dubai Elektronik Güvenlik Merkezi (DESC), devlet kurumları ve kritik altyapı kuruluşları için zorunlu standartlar belirliyor — bağımsız KOBİ'lerin çoğu doğrudan DESC yükümlülüğü altında değil, ama rehber dokümanları yine de faydalı bir referans noktası oluşturuyor.

Microsoft 365 Sıkılaştırma Kontrol Listesi

Körfez'deki KOBİ'lerin büyük çoğunluğu Microsoft 365 üzerinde çalışıyor. İyi haber şu: aşağıdaki önlemlerin çoğu satın almanız gereken ürünler değil, açmanız gereken anahtarlar — bazıları zaten uç nokta koruması ve cihaz yönetimini de içeren Microsoft 365 Business Premium paketinde bulunuyor.

KontrolGerçekte ne işe yararEn çok nerede önemli
Çok faktörlü kimlik doğrulama (MFA) — şifreye ek olarak, genellikle telefondaki bir uygulamadan gelen kodla kimlik kanıtlamaŞifre çalınsa ya da kimlik avıyla ele geçirilse bile çoğu hesap ele geçirme girişimini durdururSahip dahil, istisnasız her kullanıcı
Koşullu erişim (Conditional Access) — girişi konuma, cihaza veya risk seviyesine göre kısıtlayan kurallarŞifre ve MFA kodu birlikte ele geçirilmiş olsa bile beklenmedik ülkelerden veya yönetilmeyen cihazlardan girişi engellerÖnce muhasebe, İK ve yönetici hesapları
Eski kimlik doğrulama protokollerinin (MFA'yı desteklemeyen POP/IMAP/SMTP AUTH gibi eski e-posta protokolleri) devre dışı bırakılmasıEski protokoller MFA'yı tamamen atladığı için çalıntı bir şifrenin tam posta kutusu ele geçirmesine dönüşmesinin en yaygın yoluTüm posta kutuları
Posta kutusu otomatik yönlendirme kurallarının incelenmesiBir posta kutusunu ele geçiren saldırgan genellikle şifre sıfırlansa bile okumaya devam etmek için sessiz bir dış yönlendirme kuralı eklerAyda bir gözden geçirin; dış otomatik yönlendirmeyi varsayılan olarak engelleyin
SPF (Sender Policy Framework)Alan adınız adına e-posta göndermeye yetkili sunucuları listeleyen bir DNS kaydıTemel alan adı sahtekarlığını (spoofing) önler
DKIM (DomainKeys Identified Mail)Giden e-postaya eklenen ve iletim sırasında değiştirilmediğini kanıtlayan dijital imzaTeslim edilebilirliği ve güveni artırır
DMARC (Domain-based Message Authentication)SPF/DKIM başarısız olduğunda alıcı posta sunucularının ne yapacağını belirtir ve alan adınız adına kimlerin e-posta gönderdiğine dair size rapor gönderirDMARC olmadan herkes "@sirketiniz.com" görünümlü e-posta gönderebilir
Denetim kaydı (Audit Logging)Girişleri, kural değişikliklerini ve posta kutusu erişimlerini kaydeder, bir olaydan sonra ne olduğunu yeniden kurabilmenizi sağlarİhtiyaç duymadan önce etkinleştirin — geriye dönük çalışmaz

DNS TXT kaydı olarak eklenen basit bir DMARC kaydı şöyle görünür:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@sirketiniz.com; pct=100

Birkaç haftalık raporu inceleyip fatura platformunuz gibi meşru bir gönderici için SPF/DKIM'i yanlış yapılandırmadığınızdan emin olana kadar, şüpheli postayı tamamen engelleyen p=reject yerine şüpheli postayı spam'e gönderen p=quarantine ile başlayın.

Yedekleme Stratejisi: 3-2-1 Kuralı ve Geri Yükleme Testi

3-2-1 kuralı: verilerinizin 3 kopyasını, 2 farklı ortam türünde tutun ve 1 kopyayı ağdan bağımsız ya da başka bir lokasyonda saklayın. Körfez'deki bir KOBİ için pratikte bu şu demek: canlı verileriniz, yerel bir yedekleme cihazı ve ağınızdaki fidye yazılımının erişip şifreleyemeyeceği, gerçekten ayrı ve tercihen değiştirilemez (immutable) bir bulut yedeği — sadece senkronize başka bir klasör değil.

Neredeyse her küçük işletmenin atladığı kısım: yedekleme işinin çalıştığını değil, geri yüklemenin gerçekten işe yaradığını test etmek. "Başarıyla tamamlandı" diyen ama hiç geri yüklenmemiş bir yedek bir umuttur, plan değildir. Fidye yazılımı operatörleri bağlı yedekleme sürücülerini aktif olarak arayıp şifreliyor veya siliyor — tek yedeğiniz aynı bilgisayara takılı bir USB diskse, bu bir yedek değil, ikinci bir hedeftir. Üç ayda bir geri yükleme tatbikatı planlayın: bir klasör veya posta kutusu seçin, test ortamına geri yükleyin ve verinin sağlam ve kullanılabilir olduğunu doğrulayın. Bu bir saatten az sürer ve o çeyrekte güvenliğe harcayacağınız en değerli saattir.

Uç Nokta Koruması Temelleri

"Uç nokta koruması" (endpoint protection), dizüstü bilgisayarları, masaüstlerini ve sunucuları yalnızca bilinen virüs imzalarına karşı değil, yüzlerce dosyayı aniden şifrelemeye başlayan bir süreç gibi şüpheli davranışlara karşı da izleyen yazılımlar anlamına gelir. Microsoft 365 Business Premium'a dahil olan Microsoft Defender for Business, ayrı bir ürün satın almadan çoğu KOBİ ihtiyacını karşılar. Bunun ötesinde:

  • İşletim sistemi ve uygulamalar için otomatik yama güncellemesini açın — istismar edilen güvenlik açıklarının çoğu eskidir ve zaten bir düzeltmesi mevcuttur.
  • Tam disk şifrelemeyi etkinleştirin (Windows'ta BitLocker, Mac'te FileVault) — böylece çalınan bir dizüstü bilgisayar aynı zamanda çalınan bir müşteri veritabanı anlamına gelmez.
  • Günlük kullanılan hesaplardan yerel yönetici (admin) haklarını kaldırın; yalnızca gerektiğinde ayrı bir yönetici hesabı kullanın. Fidye yazılımının büyük kısmı yayılmak için yönetici hakları gerektirir — bunu varsayılan olarak kaldırmak önemli bir yolu kapatır.
  • Gerçek bir cihaz envanteri tutun. İşten ayrılmış bir çalışanda hâlâ durduğunu unuttuğunuz bir dizüstü bilgisayarı koruyamazsınız.

BEC'i Durdurmak: Ödeme Doğrulama Süreci

Bu yazıdaki en yüksek getirili tek kontrol budur. BEC'i durdurmak teknik bir çözüm değil, "sadece ödemeyi gönder"i yanlışlıkla imkansız hâle getiren bir süreç gerektirir.

Kural: hiçbir ödeme bilgisi değişikliği yalnızca bir e-postaya, WhatsApp mesajına ya da PDF'e dayanarak uygulanmaz — asla.

  1. Geri arama doğrulaması (callback verification). Banka bilgisi değişikliği talebi veya belirlediğiniz eşiğin üzerindeki her fatura, mesajın kendisinde verilen değil, zaten kayıtlı olan bir telefon numarasıyla doğrulanır. Beş dakikalık bir aramadır.
  2. Belirli bir eşiğin üzerinde çift onay. Bir eşik belirleyin (örneğin 75.000 TL veya bölgenize göre denk bir tutar); bu tutarın üzerindeki her ödeme serbest bırakılmadan önce iki kişinin bağımsız olarak onaylaması gerekir. Onaylayanlardan hiçbiri talebi alan kişi olmamalıdır.
  3. Doğrulanmış tedarikçi banka bilgileri kayıt defteri. Her tedarikçinin banka bilgileri için, yalnızca geri arama doğrulamasından sonra güncellenen tek bir referans kaynağı tutun ve ödemeleri işleyen herkesin en son gelen e-postaya değil bu kayda bakmasını zorunlu kılın.
  4. Yeni alıcılar için bekleme süresi. Yeni eklenen veya değiştirilen her banka hesabına yapılacak ilk ödemeyi 24-48 saat bekletin. BEC vakalarının çoğu aciliyet üzerine kuruludur; aciliyeti ortadan kaldırmak dolandırıcılığı bozar.
  5. Talep kanalını onay kanalından ayırın. Talep e-postayla geldiyse telefonla doğrulayın. WhatsApp'tan geldiyse yine telefonla doğrulayın. Asla talebin geldiği kanaldan doğrulama yapmayın — o kanal zaten ele geçirilmiş olabilir.

Bunların hiçbiri para gerektirmiyor. Gerektirdiği şey bir politika, kısa bir eğitim oturumu ve talep "acil" dediğinde bile bu süreci uygulama disiplinidir. Aciliyet, kuralın istisnası değil, dolandırıcılığın işaretidir.

Gerçekten İşe Yarayan Personel Eğitimi

Yıllık, göstermelik uyumluluk eğitimi — yılda bir kez izlenen 45 dakikalık bir video, tıklanır ve öğle yemeğine kadar unutulur — ölçülebilir şekilde başarısız oluyor. Bunun yerine işe yarayan:

  • Uzun ve seyrek değil, kısa ve sık. Ayda bir yapılan beş dakikalık oturumlar, yılda bir yapılan bir saatlik oturumdan akılda kalıcılık açısından çok daha etkilidir.
  • Gerçek, yerelleştirilmiş örnekler. Genel jenerik slaytlar yerine, gerçek Arapça kimlik avı girişimlerinin ekran görüntülerini, WhatsApp dolandırıcılık kalıplarını ve sektörünüzün karşılaştığı spesifik fatura dolandırıcılığı e-posta formatını kullanın.
  • Utandırmadan simüle edilmiş kimlik avı. Periyodik olarak gerçekçi test kimlik avı e-postaları gönderin. Biri tıkladığında yanıt herkesin önünde bir eleştiri değil, 2 dakikalık özel bir konuşma olmalı — herkesin önünde utandırmak insanlara hatalarını bildirmeyi değil, saklamayı öğretir.
  • Tek ve açık bir bildirim yöntemi. "Bu şüpheli görünüyor" için tek bir buton, yönlendirme adresi veya Teams/Slack kanalı. Bildirmek sessiz kalmaktan daha fazla çaba gerektiriyorsa insanlar sessiz kalır.
  • Sadece e-posta değil, WhatsApp ve telefon senaryolarını da dahil edin — Körfez'deki sosyal mühendislik girişimlerinin giderek artan bir kısmı bu kanaldan geliyor.

IT Ekibi Olmayan Bir İşletme İçin Olay Müdahale Rehberi

Bunu yazdırın, laminasyon yaptırın ve modemin yanına asın. Bir şeyler ters gittiğinde bir wiki sayfasının nerede olduğunu hatırlamazsınız.

Fidye yazılımından veya ele geçirilmiş bir hesaptan şüpheleniyorsanız:

  1. Etkilenen cihazı ağdan ayırın (kabloyu çekin veya Wi-Fi'yi kapatın) — cihazı kapatmayın, çünkü kapatmak daha sonra ihtiyaç duyabileceğiniz kanıtları yok edebilir.
  2. Ele geçirildiğinden şüphelendiğiniz hesabın şifresini başka, temiz bir cihazdan değiştirin ve aktif oturumları sonlandırın.
  3. Önce dış IT/güvenlik danışmanınızı arayın. Böyle biri yoksa, bu ilişkiyi kurmak ihtiyaç duyduğunuz an değil, önceden yapılması gereken bir şeydir.
  4. Dışarıdan tavsiye almadan fidye ödemeyin — ödeme geri alacağınızı garanti etmez ve sizi tekrar hedef hâline getirebilir.
  5. Kanıtları koruyun: bir sigorta talebi veya kolluk kuvvetlerine bildirim ihtimaliniz varsa, biri incelemeden hiçbir şeyi yeniden biçimlendirmeyin veya yeniden yüklemeyin.
  6. Olayı bildirin: ulusal düzeyde bildirim için BAE'de aeCERT veya Suudi Arabistan'da NCA, ayrıca yerel siber suçlar biriminiz ve poliçeniz varsa siber sigorta şirketiniz.
  7. Verileri açığa çıkmış olabilecek etkilenen müşterileri veya iş ortaklarını bilgilendirin — sessizlik hem zararı hem güven kaybını büyütür.

Bu listeyi bankanızın dolandırıcılık hattı, alan adı/e-posta sağlayıcınızın destek hattı ve IT danışmanınız için gerçek telefon numaralarıyla güncel tutun. Yer tutucu numaralar içeren bir rehber, hiç plan olmamasından daha kötüdür çünkü sahte bir güven duygusu yaratır.

İlk 30 Gün: Maliyete Göre Sıralanmış Kontrol Listesi, En Ucuzdan Başlayarak

Zaman dilimiEylemYaklaşık maliyet
1. haftaHer hesap için istisnasız MFA'yı açınÜcretsiz
1. haftaEski e-posta kimlik doğrulama protokollerini devre dışı bırakınÜcretsiz
1. haftaPosta kutusu otomatik yönlendirme kurallarını gözden geçirin ve kilitleyinÜcretsiz
1. haftaÖdeme doğrulama sürecini (geri arama + çift onay) yazın ve tüm ekiple paylaşınÜcretsiz
2. haftap=quarantine ile başlayarak SPF, DKIM ve DMARC kayıtlarını yayınlayınÜcretsiz
2. haftaGerçekten ayrı, çevrimdışı/değiştirilemez bir yedek kopya kurunVeri hacmine bağlı olarak aylık 10-50 dolar
3. haftaHenüz kullanmıyorsanız Microsoft 365 Business Premium'a geçin (MFA politika araçları, Defender for Business ve cihaz yönetimini içerir)Kullanıcı başına aylık yaklaşık 22 dolar, liste fiyatı
3. haftaİlk üç aylık geri yükleme tatbikatını yapınSadece personel zamanı
4. haftaİlk 5 dakikalık personel eğitim oturumunu verin ve bir "şüpheli bildir" kanalı kurunSadece personel zamanı
4. haftaGerçek telefon numaralarıyla olay müdahale rehberini yazdırıp asınÜcretsiz

15 kişilik bir şirket için 1. ve 2. hafta zamandan başka hiçbir şeye mal olmaz; 4. haftaya gelindiğinde ayda yaklaşık 300-450 dolar harcıyorsunuz — yılda 5.000 dolarının epey altında — ve bölgedeki çoğu KOBİ'nin şu anda taşıdığından esasen farklı bir risk konumuna geçmiş oluyorsunuz.

Şimdilik Makul Şekilde Atlayabilecekleriniz — ve Dışarıdan Destek Alma Zamanı

Orantılılık konusunda dürüst olmak, kapsamlı olmak kadar önemli. Düzenlemeye tabi veriniz olmayan (sağlık kaydı yok, kart verisi saklama yok, finansal hizmet lisansı yok) 10 kişilik bir işletmeyseniz, büyük olasılıkla henüz şunlara ihtiyacınız yok:

  • 7/24 çalışan bir Güvenlik Operasyon Merkezi (SOC) ya da yönetilen tespit ve müdahale (MDR) anlaşması — değerli, ama henüz sahip olmadığınız bir risk profili için fiyatlandırılmış.
  • Özel bir sızma testi (penetration test) — gerçek bir saldırı yüzeyiniz olduğunda (müşteriye açık bir web uygulaması, bir API, hassas depolanan veri) değerlidir; bir tanıtım sitesi ve bir Microsoft 365 kiracınız için abartı olur.
  • Tam zamanlı bir CISO (Bilgi Güvenliği Yöneticisi) — yarı zamanlı bir sanal CISO (vCISO) veya bu rehberin düzgün uygulanması, bu aşamadaki bir işletmeyi kapsar. (Büyürken bu kararı değerlendiriyorsanız vCISO vs Tam Zamanlı CISO karşılaştırmamıza bakın.)
  • Pahalı bir SIEM (güvenlik olay izleme) platformu — Microsoft 365'in yerleşik denetim kayıtları ve uyarıları, veri hacminiz veya bir SIEM'in maliyetini karşılayacak özel personeliniz olana kadar çoğu KOBİ ihtiyacını karşılar.

Dışarıdan destek alma zamanı şu durumlardan biri gerçekleştiğinde gelir: düzenlemeye tabi veri işlemeye başladığınızda (sağlık kayıtları farklı yükümlülükler getirir; ödeme işleme veya kredi verme faaliyetleri sizi SAMA veya NESA'ya yakın bir alana sokabilir — bir fintek iseniz veya o yöne gidiyorsanız SAMA ve NESA Siber Güvenlik Uyum Rehberi yazımıza bakın); küçük de olsa gerçek bir olay yaşadıysanız; şirketiniz 30-50 personeli aşan bir büyüme trendindeyse ve güvenlikten yarı zamanlı bile olsa kimse sorumlu değilse; ya da bir müşteri veya yatırımcı, güvenle yanıtlayamadığınız bir güvenlik anketi veya SOC 2 benzeri bir güvence istemeye başladıysa. O noktada, kapsamı belirlenmiş bir danışmanlık projesinin maliyeti, tahmin yürütmenin maliyetinden çok daha düşüktür.

Kendin Yap mı, Dışarıdan Destek mi: Hızlı Karar Matrisi

FaktörKendi başına temel hijyen yeterliDışarıdan destek alın
Ekip büyüklüğüYaklaşık 20 personelin altı, özel bir IT rolü yok30+ personel veya o yöne giden büyüme eğrisi
İşlenen veriGenel işletme/müşteri iletişim verisiSağlık, ödeme veya finansal hizmet verisi
Düzenleyici maruziyetGenel veri koruma beklentileri dışında yokSAMA, NESA, DESC ISR veya sektörel zorunluluklar geçerli
GeçmişÖnceki olay yokÖnceki ihlal, başarılı bir dolandırıcılık girişimi veya ramak kala olay
Müşteri talepleriMüşterilerden resmi güvenlik anketi gelmiyorMüşteriler veya iş ortakları denetlenmiş bir güvence istiyor

Sıkça Gördüğümüz Hatalar

  • Eğitimi yıllık bir kutu işaretleme rutini olarak görmek. Yılda bir video hiçbir şeyi değiştirmez; bir denetçiyi tatmin etmek için vardır, saldırıyı durdurmak için değil.
  • "Biz hedef olamayacak kadar küçüğüz" inancı. Bu inanç, yukarıda belirtilen KOBİ fidye yazılımı oranına göre saldırıya uğramanın tek başına en güçlü göstergesi.
  • MFA'nın "sahibin rahatı için" kapalı bırakılması. İşletme sahibinin hesabı genellikle en fazla yetkiye ve en az denetime sahip olandır — onu muaf tutmak en büyük riskinizi muaf tutmak demektir.
  • Hiç geri yüklenmemiş yedekler. "Başarılı" gösteren bir yedekleme işi, sadece işin çalıştığını söyler, verinin gerçekten kurtarılabilir olduğunu değil.
  • Herkeste yerel yönetici hakları olması. Bir dizüstü bilgisayardan tüm ağa fidye yazılımının yayılma nedeni olana kadar rahattır.
  • WhatsApp'ı "IT'nin sorunu değil" diyerek bir saldırı kanalı olarak görmezden gelmek. Personelinizin en çok güvendiği kanal, aynı zamanda saldırganların en çok kullandığı kanaldır.
  • Ücretsiz kontrolleri açmadan önce pahalı bir güvenlik aracı satın almak. MFA hâlâ kapalıysa ve eski kimlik doğrulama hâlâ etkinse pahalı bir eklenti işe yaramaz.
  • DMARC kaydının olmaması, alan adınızı, kendi müşterilerinize ve iş ortaklarınıza gönderilen kimlik avı e-postalarında kimlik taklidine tamamen açık bırakır — asla tam olarak göremeyeceğiniz bir itibar kaybı.

Sıkça Sorulan Sorular

Küçük işletmelerin siber sigortaya gerçekten ihtiyacı var mı? Tek bir fidye yazılımı olayı veya banka havalesi dolandırıcılığı kaybı işinizi sürdürme kabiliyetinizi tehdit edebiliyorsa, evet. Ancak sigorta şirketleri poliçe düzenlemeden veya bir hasarı tam olarak ödemeden önce giderek MFA, test edilmiş yedekleme ve olay müdahale planı gibi temel kontroller talep ediyor — bu rehberdeki temelleri önce halledin, bu poliçeyi de ucuzlatır.

Banka bilgilerimizi değiştirmemizi isteyen dolandırıcılık e-postalarını nasıl durdururum? Geri arama doğrulamasını benimseyin: ödeme bilgilerini asla yalnızca bir e-postaya, WhatsApp mesajına veya PDF'e dayanarak değiştirmeyin. Herhangi bir değişiklik yapmadan önce, mesajda verilen değil, zaten elinizde olan bir telefon numarasını arayın. Bu tek süreç BEC girişimlerinin büyük çoğunluğunu durdurur.

MFA nedir ve şirket e-postamın neden buna ihtiyacı var? Çok faktörlü kimlik doğrulama (MFA), kimliğinizi iki şekilde kanıtlamak demektir — bir şifre artı telefonunuzdan gelen bir kod. Şifre çalınmış veya kimlik avıyla ele geçirilmiş olsa bile hesap ele geçirme girişimlerinin büyük çoğunluğunu durdurur ve Microsoft 365'te ücretsiz olarak gelir.

Küçük bir işletme için siber güvenlik gerçekte ne kadara mal olur? 15-20 kişilik bir şirket için, MFA, koşullu erişim, eski kimlik doğrulamanın devre dışı bırakılması, test edilmiş yedekler, Microsoft 365 Business Premium ve temel personel eğitimini kapsayan düzgün uygulanmış bir temel, yılda yaklaşık 3.500-5.500 dolara mal olur — ciddi bir olayın maliyetinin küçük bir kısmı.

İşletmem fidye yazılımı saldırısına uğradı, önce ne yapmalıyım? Etkilenen cihazı kapatmadan ağdan ayırın, ele geçirilmiş olabilecek hesapların şifrelerini temiz başka bir cihazdan değiştirin ve herhangi bir ödeme yapmadan önce IT/güvenlik danışmanınızı arayın. Tam sıralama için yukarıdaki olay müdahale bölümüne bakın.

WhatsApp üzerinden ödeme onaylamak veya şifre paylaşmak güvenli mi? Hayır. WhatsApp üzerinden gelen herhangi bir ödeme talebini, kimlik bilgisi talebini veya acil talimatı e-postayla aynı şüphecilikle karşılayın — harekete geçmeden önce zaten elinizde olan bir numarayla telefonla doğrulayın.

İlgili Yazılar

Bizimle Konuşun

D-Elite Solutions'ın mühendislik ve güvenlik ekibi, ticaret, profesyonel hizmetler ve erken aşama fintek alanlarındaki Körfez KOBİ'leri için Microsoft 365 ortamlarını sıkılaştırdı ve olay müdahale süreçleri kurdu. İşletmenizin gerçek durumu hakkında ikinci bir görüş almak isterseniz, ücretsiz danışmanlık görüşmesi ayırtın. Görüşmede, en büyük üç riskinizin ve önce neyi düzeltmeniz gerektiğinin sade bir dille değerlendirmesini alırsınız — hiçbir yükümlülük ve satış baskısı olmadan.

Teknik Mimari ve Danışmanlık Desteğine mi İhtiyacınız Var?

Kıdemli mühendislik ekibimiz, mimari modernizasyon, DevSecOps denetimleri ve teknik borçsuz ölçeklenme konularında kurumunuza destek verir.

Ücretsiz Teknik Görüşme Planlayın →
D
D-Elite Solutions — Senior Engineering & Security Team
Kıdemli Yazılım Mimarisi ve DevSecOps Ekibi · D-Elite Solutions