Siber Güvenlik
Bursa'da otomotiv yan sanayisinde çalışan, kırk kişilik bir fabrikayı düşünelim. Aynı ay içinde üç şey oluyor: ana sanayi müşterisi yıllık tedarikçi değerlendirmesine bilgi güvenliği anketi ekliyor, siber sigorta yenilemesinden önce sigortacı tüm hesaplarda çok faktörlü kimlik doğrulama olup olmadığını soruyor, muhasebeye de bilinen bir tedarikçinin adresinden “IBAN'ımız değişti” diye bir e-posta geliyor. Bunlar üç ayrı dert gibi görünür ama aslında tek bir sorudur: Şirket ne yaptığını gösterebiliyor mu ve yaptığı şey gerçekten işe yarıyor mu? Bu alanda KVKK ve siber güvenlik mevzuatının istediği belgeleri, o belgeleri doğru kılan teknik önlemlerle birlikte kurarız. Tamamen uzaktan ve görüntülü görüşmelerle.
Mevzuat ve kanıtlar
KVKK, siber güvenlik mevzuatı, büyük müşterilerin tedarikçi anketleri ve sigortacıların soru formları özünde aynı şeyleri farklı dillerde sorar: Kim neye erişebiliyor, riskler nasıl değerlendiriliyor, bir olay yaşanınca ne oluyor? Sağlam kurulmuş bir temel hepsine cevap verir. ISO 27001 ilkelerine göre çalışır, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi'nin Bilgi ve İletişim Güvenliği Rehberi'ni yol gösterici olarak kullanırız. Finans sektöründeyseniz BDDK ve SPK düzenlemeleri de hesaba katılır.
KVKK ve Kişisel Veri Koruma
Veri korumanın teknik tarafı: kişisel veri envanterindeki kayıtların hangi sistemlerde durduğu, kimin gördüğü, ilgili kişi başvurularının ve silme taleplerinin pratikte nasıl karşılanacağı, bir veri ihlalinin ilk saatlerinde ne yapılacağı.
Güvenlik Politikaları ve Dokümantasyon
İnternetten indirilmiş bir şablondan değil, ekibinizle yapılan görüşmelerden çıkan politikalar, risk analizi ve olay müdahale prosedürleri. Sonuç, şirkette gerçekten olanı anlatır ve bir denetimde ayakta kalır.
Teknik koruma
Her katman için dokuz hizmet: kimlikler, uç noktalar, ağ, uygulamalar, veritabanları, web ve veri akışları. Hiçbir işletme hepsine aynı anda ihtiyaç duymaz. Hangisinin önce geleceğini, hangisinin bir yıl bekleyebileceğini risk analizi söyler.
Güvenlik Çözümlerinin Kurulumu
Microsoft 365 Business Premium lisansları ödenip özellikleri kullanılmıyorsa ya da satın alınan EDR aylardır yalnızca “izleme” modunda duruyorsa: pilot grup, adım adım yaygınlaştırma ve işleri durdurmadan engelleme moduna geçiş.
Altyapı Güvenliği
İnternete açık uzak masaüstü portu kapanır, güvenlik kameraları ve misafir Wi-Fi ayrı ağ bölümlerine alınır, yazılım firmanızın teknisyeni ortak bir şifreyle değil, kişisel hesap ve ikinci doğrulamayla bağlanır.
Uygulama Güvenliği
Logo'da bir tedarikçinin IBAN bilgisini kimin değiştirebildiği, e-ticaret sitenizin pazaryeri entegrasyonunun hangi hesapla çalıştığı, iyzico ya da PayTR API anahtarının nerede saklandığı.
Veri Sızıntısı Önleme (DLP)
T.C. kimlik numarası, IBAN ya da sağlık raporu içeren belgeler tanınır; kişisel e-posta adresine iletilmeden önce kullanıcıya uyarı çıkar, engelleme yalnızca ciddi durumlarda devreye girer. Çalışanlar KVKK kapsamında önceden aydınlatılır.
Veritabanı Güvenliği
Herkesin bildiği “sa” hesabı emekliye ayrılır, SQL Server ve MySQL'de duran veriler şifrelenir, hasta ya da müşteri tablolarına erişim kayıt altına alınır, unutulmuş dışa aktarım dosyaları temizlenir.
Web Uygulama Güvenlik Duvarı (WAF)
Cloudflare ya da bulut sağlayıcınızın WAF'ı, Efsane Cuma ve 11.11 gibi yoğun satış günlerinden önce ayarlanır; kart deneme botları ve parola saldırıları takılır, gerçek müşteri sorunsuz geçer.
Erişim Kontrolü ve Uç Nokta Güvenliği
Çalınan bir parola tek başına işe yaramaz: istisnasız çok faktörlü kimlik doğrulama, şirket verisine yalnızca Intune'a kayıtlı cihazlardan erişim, günlük işlerde yerel yönetici yetkisi yok.
VPN ve Şifreleme
Merkez ile depo ya da şube arasında WireGuard veya IPsec, her dizüstünde anahtarı Entra ID'de saklanan BitLocker, bordro dosyalarının mali müşavire gitmesi için sabit ve şifreli bir kanal.
Zafiyet Taraması
İçeriden ve dışarıdan aylık taramalar; USOM duyuruları ve aktif olarak istismar edilen açıklar önceliklidir. Daha kısa raporlar, buna karşılık gerçekten kurulmuş daha çok güncelleme.
İzleme ve sürekli bakım
Ocakta kurulan düzen sonbaharda artık tam oturmaz: yeni çalışanlar, yeni programlar, yeni saldırı yöntemleri. Bu dört hizmet, ilk kurulum projesi çoktan bittikten sonra da çalışmaya devam eder.
Nereden başlamalı?
Bütçe sınırlıysa hangi markayı seçtiğinizden çok hangi sırayla ilerlediğiniz önemlidir. 10-250 çalışanlı KOBİ'ler için en sık kullanılan giriş kapılarını önce kapatan şu sırayı öneriyoruz.
Sizden kim ne istiyor?
Görüntülü görüşmede masada olanı toplarız: müşteri sözleşmelerindeki güvenlik maddeleri, sigortacının soru formu, KVKK yükümlülükleri, sektörünüz kritik altyapı sayılıyorsa ilgili mevzuat. Buradan hangi kanıtların gerektiği ve en hassas verilerin nerede durduğu ortaya çıkar.
Hesaplar ve e-posta
Çok faktörlü kimlik doğrulama, ayrılan çalışanlardan kalan sahipsiz hesapların kapatılması, sahte fatura ve IBAN değişikliği e-postalarına karşı koruma. KOBİ'lerdeki olayların çoğu bu kapıdan başlar ve kapatması en ucuz olan da budur.
Cihazlar, ağ ve yedek
Engelleme modunda EDR, temel sıkılaştırma, internetten doğrudan uzak erişim yok ve en az bir kez gerçekten geri yüklenmiş bir yedek. Fidye yazılımı bu katmanda durdurulur ya da sınırlanır.
Dokümantasyon ve izleme
Teknik temel oturduğunda politikalar dilekleri değil, gerçekleri anlatır. Ardından riskin haklı çıkardığı katmanlar eklenir: WAF, DLP, daha ince ağ bölümlendirmesi ya da SOC.
Önce IT'siz geçen bir haftanın size neye mal olacağını hesaplayın. Trendyol ve kendi sitesinden günde 4.000 € ciro yapan bir e-ticaret firması ya da e-İrsaliye kesemediği için tek bir tır çıkaramayan bir depo, birkaç günlük duruşta çoğu zaman makul bir korumanın yıllık maliyetinden fazlasını kaybeder. Karar verirken sizi yönlendirmesi gereken şey idari para cezası korkusu değil, bu rakamdır: ne kadar ve hangi sırayla yatırım yapacağınızı o belirler.
Sık sorulan sorular
Kanun ve ona bağlı düzenlemeler özellikle kritik altyapı işletmecilerine ve belirli sektörlere yükümlülükler getirir; ayrıntılar ikincil mevzuatla ve Siber Güvenlik Başkanlığı'nın düzenlemeleriyle netleşir. Şirketinizin doğrudan kapsamda olup olmadığını bir hukuk danışmanının değerlendirmesi gerekir. Pratikte en sık gördüğümüz etki dolaylıdır: kendisi kapsamda olmayan küçük firmalar, kapsamda olan müşterilerinden güvenlik anketleri ve sözleşme maddeleri alır. Bu soruların teknik cevaplarını ve kanıtlarını sizinle birlikte hazırlarız.
Ödeme yapmadan önce tedarikçiyi daha önce bildiğiniz bir kanaldan arayıp teyit edin; e-postadaki numarayı kullanmayın. Bu tür dolandırıcılıkta çoğu zaman ya tedarikçinin ya da sizin bir posta kutunuz ele geçirilmiştir ve saldırgan haftalarca yazışmaları okuyup doğru anı bekler. Biz posta kutusu kurallarını, giriş kayıtlarını ve e-posta başlıklarını inceler, ele geçirilmiş hesap varsa kapatır, SPF, DKIM ve DMARC ayarlarını düzeltiriz. Kalıcı çözüm, muhasebede IBAN değişikliğinin ikinci bir kişinin onayına bağlanmasıdır.
Anketi birlikte okur ve soruları üçe ayırırız: bugün dürüstçe “evet” diyebileceğiniz, az bir çabayla tamamlanabilecek ve ayrı bir proje gerektiren. Çoğu zaman çok faktörlü kimlik doğrulama, belgelenmiş erişim yetkileri, yazılı bir olay müdahale akışı ve güncel bir zafiyet taraması soruların büyük bölümünü karşılar. Karşılanmayan bir maddeye “evet” yazmak, bir olay sonrasında sözleşmeyi ve sigortayı sizin aleyhinize çevirebilir. Müşteri ISO 27001 belgesi istiyorsa belgelendirme sürecine hazırlanmanıza yardımcı oluruz.
Cihazları kapatmayın, ağ kablosunu çekin ya da Wi-Fi'yi kesin; böylece izler silinmez. Temiz bir cihazdan yönetici hesaplarının parolalarını değiştirin ve support@apply.tr adresine yazın; sözleşmeniz varsa helpme@apply.tr adresine. Kişisel veriler etkilendiyse KVKK kapsamında Kurul'a 72 saat içinde bildirim süresi işlemeye başlar. Olayı USOM'a ve varsa sektörünüzün SOME'sine de bildirebilirsiniz.
Evet. Toplantılar Microsoft Teams ya da Google Meet üzerinden, yapılandırma ise her oturumun kayıt altına alındığı güvenli bir uzaktan erişimle yapılır. Bir cihazda fiziksel bir değişiklik gerekiyorsa bunu ekibinizden biri ya da yerel servis sağlayıcınız, biz canlı olarak yönlendirirken yapar. Zaman planını ilk incelemeden sonra belirler ve teklife yazarız.
İlgili alanlar
Sizden ne istendiğini ve bugün elinizde ne olduğunu anlatın
Bir müşteri anketi, siber sigorta yenilemesi, KVKK hazırlığı ya da somut bir şüphe. Uzaktan yapacağımız bir incelemeden sonra neyin eksik olduğunu, hangi sırayla ilerleyeceğinizi ve bütçeyi bilirsiniz.
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
- Eksikleri netleştiriyoruz. Değerlendirme için bir bilgi eksikse e-postayla soruyor ya da Teams veya Google Meet üzerinden kısa bir görüntülü görüşme öneriyoruz.
- Teklifi hazırlıyoruz. Teklifte işin kapsamı, euro cinsinden KDV hariç fiyat ve gerçekçi bir başlangıç tarihi yer alır. Gizli madde ya da sonradan çıkan kalem olmaz.
- Kararı siz verirsiniz. Teklif e-postanıza gelir. Acele etmeden okuyun, anlaşılmayan her madde için soru sorun, sonra karar verin.