Alan 08 · Güvenlik

Siber Güvenlik

Bursa'da otomotiv yan sanayisinde çalışan, kırk kişilik bir fabrikayı düşünelim. Aynı ay içinde üç şey oluyor: ana sanayi müşterisi yıllık tedarikçi değerlendirmesine bilgi güvenliği anketi ekliyor, siber sigorta yenilemesinden önce sigortacı tüm hesaplarda çok faktörlü kimlik doğrulama olup olmadığını soruyor, muhasebeye de bilinen bir tedarikçinin adresinden “IBAN'ımız değişti” diye bir e-posta geliyor. Bunlar üç ayrı dert gibi görünür ama aslında tek bir sorudur: Şirket ne yaptığını gösterebiliyor mu ve yaptığı şey gerçekten işe yarıyor mu? Bu alanda KVKK ve siber güvenlik mevzuatının istediği belgeleri, o belgeleri doğru kılan teknik önlemlerle birlikte kurarız. Tamamen uzaktan ve görüntülü görüşmelerle.

15
bu alandaki hizmet sayısı
KVKK
ve Siber Güvenlik Kanunu ile gelen yeni beklentiler
72 saat
kişisel veri ihlalini Kurul'a bildirmek için tanınan süre
0
yerinde ziyaret, bütün işler uzaktan yürür

Mevzuat ve kanıtlar

KVKK, siber güvenlik mevzuatı, büyük müşterilerin tedarikçi anketleri ve sigortacıların soru formları özünde aynı şeyleri farklı dillerde sorar: Kim neye erişebiliyor, riskler nasıl değerlendiriliyor, bir olay yaşanınca ne oluyor? Sağlam kurulmuş bir temel hepsine cevap verir. ISO 27001 ilkelerine göre çalışır, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi'nin Bilgi ve İletişim Güvenliği Rehberi'ni yol gösterici olarak kullanırız. Finans sektöründeyseniz BDDK ve SPK düzenlemeleri de hesaba katılır.

Durumunuzu konuşalım

Teknik koruma

Her katman için dokuz hizmet: kimlikler, uç noktalar, ağ, uygulamalar, veritabanları, web ve veri akışları. Hiçbir işletme hepsine aynı anda ihtiyaç duymaz. Hangisinin önce geleceğini, hangisinin bir yıl bekleyebileceğini risk analizi söyler.

Güvenlik Çözümlerinin Kurulumu

Microsoft 365 Business Premium lisansları ödenip özellikleri kullanılmıyorsa ya da satın alınan EDR aylardır yalnızca “izleme” modunda duruyorsa: pilot grup, adım adım yaygınlaştırma ve işleri durdurmadan engelleme moduna geçiş.

Altyapı Güvenliği

İnternete açık uzak masaüstü portu kapanır, güvenlik kameraları ve misafir Wi-Fi ayrı ağ bölümlerine alınır, yazılım firmanızın teknisyeni ortak bir şifreyle değil, kişisel hesap ve ikinci doğrulamayla bağlanır.

Uygulama Güvenliği

Logo'da bir tedarikçinin IBAN bilgisini kimin değiştirebildiği, e-ticaret sitenizin pazaryeri entegrasyonunun hangi hesapla çalıştığı, iyzico ya da PayTR API anahtarının nerede saklandığı.

Veri Sızıntısı Önleme (DLP)

T.C. kimlik numarası, IBAN ya da sağlık raporu içeren belgeler tanınır; kişisel e-posta adresine iletilmeden önce kullanıcıya uyarı çıkar, engelleme yalnızca ciddi durumlarda devreye girer. Çalışanlar KVKK kapsamında önceden aydınlatılır.

Veritabanı Güvenliği

Herkesin bildiği “sa” hesabı emekliye ayrılır, SQL Server ve MySQL'de duran veriler şifrelenir, hasta ya da müşteri tablolarına erişim kayıt altına alınır, unutulmuş dışa aktarım dosyaları temizlenir.

Web Uygulama Güvenlik Duvarı (WAF)

Cloudflare ya da bulut sağlayıcınızın WAF'ı, Efsane Cuma ve 11.11 gibi yoğun satış günlerinden önce ayarlanır; kart deneme botları ve parola saldırıları takılır, gerçek müşteri sorunsuz geçer.

Erişim Kontrolü ve Uç Nokta Güvenliği

Çalınan bir parola tek başına işe yaramaz: istisnasız çok faktörlü kimlik doğrulama, şirket verisine yalnızca Intune'a kayıtlı cihazlardan erişim, günlük işlerde yerel yönetici yetkisi yok.

VPN ve Şifreleme

Merkez ile depo ya da şube arasında WireGuard veya IPsec, her dizüstünde anahtarı Entra ID'de saklanan BitLocker, bordro dosyalarının mali müşavire gitmesi için sabit ve şifreli bir kanal.

Zafiyet Taraması

İçeriden ve dışarıdan aylık taramalar; USOM duyuruları ve aktif olarak istismar edilen açıklar önceliklidir. Daha kısa raporlar, buna karşılık gerçekten kurulmuş daha çok güncelleme.

Nereden başlamalı?

Bütçe sınırlıysa hangi markayı seçtiğinizden çok hangi sırayla ilerlediğiniz önemlidir. 10-250 çalışanlı KOBİ'ler için en sık kullanılan giriş kapılarını önce kapatan şu sırayı öneriyoruz.

01

Sizden kim ne istiyor?

Görüntülü görüşmede masada olanı toplarız: müşteri sözleşmelerindeki güvenlik maddeleri, sigortacının soru formu, KVKK yükümlülükleri, sektörünüz kritik altyapı sayılıyorsa ilgili mevzuat. Buradan hangi kanıtların gerektiği ve en hassas verilerin nerede durduğu ortaya çıkar.

02

Hesaplar ve e-posta

Çok faktörlü kimlik doğrulama, ayrılan çalışanlardan kalan sahipsiz hesapların kapatılması, sahte fatura ve IBAN değişikliği e-postalarına karşı koruma. KOBİ'lerdeki olayların çoğu bu kapıdan başlar ve kapatması en ucuz olan da budur.

03

Cihazlar, ağ ve yedek

Engelleme modunda EDR, temel sıkılaştırma, internetten doğrudan uzak erişim yok ve en az bir kez gerçekten geri yüklenmiş bir yedek. Fidye yazılımı bu katmanda durdurulur ya da sınırlanır.

04

Dokümantasyon ve izleme

Teknik temel oturduğunda politikalar dilekleri değil, gerçekleri anlatır. Ardından riskin haklı çıkardığı katmanlar eklenir: WAF, DLP, daha ince ağ bölümlendirmesi ya da SOC.

Önce IT'siz geçen bir haftanın size neye mal olacağını hesaplayın. Trendyol ve kendi sitesinden günde 4.000 € ciro yapan bir e-ticaret firması ya da e-İrsaliye kesemediği için tek bir tır çıkaramayan bir depo, birkaç günlük duruşta çoğu zaman makul bir korumanın yıllık maliyetinden fazlasını kaybeder. Karar verirken sizi yönlendirmesi gereken şey idari para cezası korkusu değil, bu rakamdır: ne kadar ve hangi sırayla yatırım yapacağınızı o belirler.

Sık sorulan sorular

Kanun ve ona bağlı düzenlemeler özellikle kritik altyapı işletmecilerine ve belirli sektörlere yükümlülükler getirir; ayrıntılar ikincil mevzuatla ve Siber Güvenlik Başkanlığı'nın düzenlemeleriyle netleşir. Şirketinizin doğrudan kapsamda olup olmadığını bir hukuk danışmanının değerlendirmesi gerekir. Pratikte en sık gördüğümüz etki dolaylıdır: kendisi kapsamda olmayan küçük firmalar, kapsamda olan müşterilerinden güvenlik anketleri ve sözleşme maddeleri alır. Bu soruların teknik cevaplarını ve kanıtlarını sizinle birlikte hazırlarız.

Ödeme yapmadan önce tedarikçiyi daha önce bildiğiniz bir kanaldan arayıp teyit edin; e-postadaki numarayı kullanmayın. Bu tür dolandırıcılıkta çoğu zaman ya tedarikçinin ya da sizin bir posta kutunuz ele geçirilmiştir ve saldırgan haftalarca yazışmaları okuyup doğru anı bekler. Biz posta kutusu kurallarını, giriş kayıtlarını ve e-posta başlıklarını inceler, ele geçirilmiş hesap varsa kapatır, SPF, DKIM ve DMARC ayarlarını düzeltiriz. Kalıcı çözüm, muhasebede IBAN değişikliğinin ikinci bir kişinin onayına bağlanmasıdır.

Anketi birlikte okur ve soruları üçe ayırırız: bugün dürüstçe “evet” diyebileceğiniz, az bir çabayla tamamlanabilecek ve ayrı bir proje gerektiren. Çoğu zaman çok faktörlü kimlik doğrulama, belgelenmiş erişim yetkileri, yazılı bir olay müdahale akışı ve güncel bir zafiyet taraması soruların büyük bölümünü karşılar. Karşılanmayan bir maddeye “evet” yazmak, bir olay sonrasında sözleşmeyi ve sigortayı sizin aleyhinize çevirebilir. Müşteri ISO 27001 belgesi istiyorsa belgelendirme sürecine hazırlanmanıza yardımcı oluruz.

Cihazları kapatmayın, ağ kablosunu çekin ya da Wi-Fi'yi kesin; böylece izler silinmez. Temiz bir cihazdan yönetici hesaplarının parolalarını değiştirin ve support@apply.tr adresine yazın; sözleşmeniz varsa helpme@apply.tr adresine. Kişisel veriler etkilendiyse KVKK kapsamında Kurul'a 72 saat içinde bildirim süresi işlemeye başlar. Olayı USOM'a ve varsa sektörünüzün SOME'sine de bildirebilirsiniz.

Evet. Toplantılar Microsoft Teams ya da Google Meet üzerinden, yapılandırma ise her oturumun kayıt altına alındığı güvenli bir uzaktan erişimle yapılır. Bir cihazda fiziksel bir değişiklik gerekiyorsa bunu ekibinizden biri ya da yerel servis sağlayıcınız, biz canlı olarak yönlendirirken yapar. Zaman planını ilk incelemeden sonra belirler ve teklife yazarız.

Sizden ne istendiğini ve bugün elinizde ne olduğunu anlatın

Bir müşteri anketi, siber sigorta yenilemesi, KVKK hazırlığı ya da somut bir şüphe. Uzaktan yapacağımız bir incelemeden sonra neyin eksik olduğunu, hangi sırayla ilerleyeceğinizi ve bütçeyi bilirsiniz.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.