egebit
Yazılım19 Ağustos 20264 dk okuma

İzmir'de siber güvenlik: KOBİ ölçeğinde gerçekçi bir savunma seti

Küçük işletmelerde yaşanan olayların çoğu gelişmiş saldırı değil: sahte IBAN yazışması, test edilmemiş yedek, tek kişide kalan erişim. Karşılığı olan maddelerin listesi.

Ege'de bir işletmeye "siber güvenlik" denince akla genelde iki şey geliyor: bilgisayarlara kurulu bir antivirüs ve muhasebe bilgisayarının başkasına açılmaması. Bölgede sahada konuşulan olayların çoğu ise bu ikisinin arasından geçiyor — sahte fatura eki, e-posta hesabına giren birinin IBAN değiştirdiği bir yazışma, ya da bir sabah açılmayan sunucu. Ortak nokta şu: hiçbiri gelişmiş bir saldırı değil, hepsi ucuz ve tekrarlanabilir yöntemler.

Bu yazı, 5-50 çalışanlı bir işletmenin gerçekçi olarak yapabileceği şeylerin listesi. Kurumsal ölçekte anlatılan SOC, SIEM, sızma testi gibi başlıklar burada yok; çünkü o katmanlar, aşağıdaki temel maddeler kapalı olmadan zaten işe yaramıyor.

Önce hangi kaybın acıttığını belirlemek gerekiyor

Savunma seti, korunacak şeyin ne olduğu bilinmeden kurulamıyor. Küçük bir işletmede genelde üç ayrı varlık var ve üçü ayrı yöntemle korunuyor:

  • Para akışı. Banka hesapları, e-posta üzerinden yürüyen ödeme yazışmaları, tedarikçi IBAN'ları.
  • Kayıt. Muhasebe/stok programının veritabanı, e-fatura arşivi, müşteri listesi.
  • Erişim. Alan adı, hosting paneli, e-posta hesapları, sosyal medya. Bunlar kaybedilince geri alma süreci en uzun süren kalem oluyor.

Bir işletmenin hangisine ne kadar dayanabileceği farklı. Üretim yapan bir yer, üç gün kayıt olmadan çalışmaya devam edebilir; toptancı bir işletmede aynı üç gün sipariş alamamak demek. Bu sıralama yapılmadan yapılan harcamalar genelde yanlış yere gidiyor.

En sık görülen olay teknik değil, yazışma içinde

Bölgedeki işletmelerin anlattığı olayların önemli bir kısmı, sistemlere girilerek değil, e-posta yazışmasının araya girilerek yürütülmesiyle oluyor. Tipik akış şöyle: uzun süredir çalışılan bir tedarikçiden gelen fatura e-postası, görünürde aynı kişiden, aynı imzayla geliyor, ama IBAN farklı. Ödeme yapılıyor. Fark edildiğinde para başka hesaba geçmiş oluyor.

Bunun teknik çözümü kısmi. İşe yarayan kural, süreçte: IBAN değişikliği hiçbir koşulda e-posta üzerinden kabul edilmiyor. Değişiklik geldiğinde, o firmanın kayıtlı telefonundan — gelen e-postada yazan numaradan değil, kendi kayıtlarınızdaki numaradan — aranıp doğrulanıyor. Bu tek kural, harcanan paraya oranla en yüksek getirili maddedir ve bir kuruş yazılım gerektirmiyor.

Yedek, geri dönülebiliyorsa yedektir

Yedekleme konusunda sahada iki yaygın durum var: yedek hiç alınmıyor, ya da yedek alınıyor ama aynı bilgisayardaki başka bir klasöre ya da sürekli takılı duran bir harici diske alınıyor. İkincisi, fidye yazılımı senaryosunda birincisinden farklı sonuç vermiyor — sürekli bağlı olan disk de şifreleniyor.

İşe yarayan kurgu üç maddeye iniyor:

  1. Yedeğin bir kopyası, o bilgisayara sürekli bağlı olmayan bir yerde duruyor (bulut hesabı ya da yalnızca yedek sırasında takılan bir disk).
  2. Yedeğin ne zaman alındığı görülebiliyor — kimse "alınıyordur" diye varsaymıyor.
  3. Ayda bir, yedekten bir dosya geri açılıyor. Test edilmemiş yedek, yedek sayılmıyor; sahada en sık karşılaşılan sürpriz, yıllardır alınan yedeğin aslında boş klasör kopyaladığının fark edilmesi.

Muhasebe programının veritabanı için bu üç maddeyi kimin yürüteceği de netleşmeli. Program bayiniz yedeği alıyorsa, ne sıklıkla ve nereye aldığı yazılı olarak istenebilir.

Parola yönetimi, işletmenin kendi elinde tuttuğu tek şeydir

Alan adı ve e-posta hesaplarının erişimi genelde bir kişinin üzerinde kalıyor; çoğu zaman siteyi yapan kişide. O kişiyle yollar ayrıldığında ortaya çıkan tablo, işletmelerin en çok zaman kaybettiği yer.

Yapılması gereken üç şey basit ve ücretsiz kısımları var:

  • Alan adı ve hosting hesabının işletmenin kendi e-postasına kayıtlı olması. Sitenin yapımcısının kendi hesabına kayıtlı bir alan adı, işletmenin malı değil.
  • E-posta, banka ve panel hesaplarında iki adımlı doğrulamanın açık olması. Bunu SMS yerine bir doğrulama uygulamasıyla kurmak, SIM değiştirme yoluyla yapılan devralmaları da kapsam dışına çıkarıyor.
  • Parolaların bir parola yöneticisinde tutulması. Excel dosyası ya da not defteri, çalışan ayrıldığında hangi parolanın nerede kullanıldığının bilinmemesi anlamına geliyor.

Bilgisayar tarafında az sayıda ama sürekli madde var

Cihaz tarafı, listenin en teknik ama en kısa bölümü:

Ne Neden
İşletim sistemi ve tarayıcı güncellemeleri açık Kullanılan açıkların çoğu, yaması aylar önce çıkmış açıklar
Günlük işler yönetici olmayan bir kullanıcıyla yapılıyor Zararlının kurulabileceği yetki alanını daraltıyor
Muhasebe/sunucu bilgisayarına uzak masaüstü internete açık değil Doğrudan internete açık uzak masaüstü, sürekli taranan bir kapıdır
Misafir Wi-Fi ayrı ağda Depoya gelen kişinin telefonu, muhasebe bilgisayarıyla aynı ağda olmuyor

Antivirüs bu tablonun içinde tek başına bir madde; Windows'un kendi koruması da bir seçenek ve kapalı olmaması yeterli sayılabilir. Ek ücretli ürünler, yukarıdaki maddeler kapalıysa anlamlı fark yaratıyor.

Personel eğitimi, sunum değil kısa kural demek

Yılda bir yapılan uzun sunumların sahada karşılığı zayıf. Karşılığı olan şey, herkesin ezberlediği üç-dört cümle: ek dosya beklenmedik bir yerden geldiyse açılmıyor; ödeme bilgisi değişikliği telefonla doğrulanıyor; parola kimseyle paylaşılmıyor; şüpheli bir şey görüldüğünde suçlanmadan haber verilebiliyor. Son madde, diğer üçünün işlemesini sağlayan şey — bir çalışan yanlışlıkla bağlantıya tıkladığında bunu saklarsa, kazanılan zaman kaybediliyor.

Nereden başlanacak

Bu setin tamamı bir hafta sonunda kurulmuyor, ama sıralaması belli. Bu hafta yapılabilecek üç şey: e-posta ve banka hesaplarında iki adımlı doğrulamayı açmak, alan adının kimin hesabına kayıtlı olduğunu kontrol etmek, ve en son alınan yedekten bir dosyayı geri açmayı denemek. Üçünün de faturası yok ve üçü de, olay olduğunda en pahalıya patlayan kalemleri kapatıyor.

Bunlar da ilgini çekebilir