Küçük işletme sahiplerinden en sık duyduğum cümle: “Bizim neyimizi çalacaklar ki?” Saldırganlar çoğu zaman sizi özel olarak seçmiyor; otomatik araçlarla açık kapı arıyorlar ve buldukları ilk kapıdan giriyorlar. Kilitlenen muhasebe bilgisayarı, sahte IBAN’lı bir fatura e-postası ya da ele geçirilen bir WhatsApp hesabı, küçük bir işletme için ciddi para ve zaman kaybı demek. Aşağıdaki 15 madde, pahalı ürünler almadan yapılabilecek temel önlemler. Hepsini bir günde yapmanız gerekmiyor; sırayla ilerleyin.
Önce bu beşi: 1) E-posta ve banka hesaplarında iki adımlı doğrulama. 2) İnternete bağlı olmayan (çevrim dışı) bir yedek. 3) Tüm cihazlarda otomatik güncelleme. 4) Modem yönetim parolasını değiştirmek. 5) “IBAN değişti” e-postalarını telefonla teyit etme kuralı.
Hesaplar ve erişim
1. Parola yöneticisi kullanın
Her yerde aynı parolayı kullanmak, bir sitenin sızıntısının bütün hesaplarınıza yayılması demek. Bitwarden gibi bir parola yöneticisiyle her hesap için ayrı, uzun ve rastgele parolalar üretin. Ekip için paylaşımlı kasalar, ortak hesapların parolasının WhatsApp’ta dolaşmasını engeller.
2. İki adımlı doğrulamayı (2FA) açın
En az şu hesaplarda: kurumsal e-posta, internet bankacılığı, alan adı ve hosting paneli, muhasebe programı, sosyal medya hesapları. SMS yerine kimlik doğrulayıcı uygulama tercih edin. Kurtarma kodlarını çıktı alıp güvenli bir yerde saklayın.
3. Herkes yönetici olmasın
Günlük çalışan kullanıcı hesaplarında yönetici yetkisi olmamalı. Zararlı bir program, kullanıcının yetkisiyle çalışır; yetki kısıtlıysa verebileceği zarar da sınırlı kalır.
4. Ayrılan çalışanın erişimini aynı gün kapatın
E-posta, muhasebe, bulut depolama, sosyal medya, alarm ve kamera uygulamaları… Bir liste tutun ve çalışan ayrıldığı gün hepsinden erişimini kaldırın, ortak parolaları değiştirin.
Cihazlar
5. Otomatik güncellemeler açık olsun
Windows, macOS, Linux, telefonlar, tarayıcılar ve özellikle modem/güvenlik duvarı cihazı. Saldırıların büyük kısmı yaması çoktan çıkmış açıkları kullanıyor. Windows 10 kullanıyorsanız ücretsiz desteğin bittiğini ve tüketici ESU programının 13 Ekim 2026’da sona erdiğini unutmayın; bu bilgisayarlar için bir plan yapın. Seçeneklerden biri Linux: Windows’tan Linux’a geçiş rehberi.
6. Disk şifrelemesini açın
Dizüstü bilgisayarlar çalınır ya da unutulur. Windows’ta BitLocker (Pro sürümlerde) ya da cihaz şifrelemesi, macOS’ta FileVault, Linux’ta kurulum sırasında LUKS. Kurtarma anahtarını bir yere kaydetmeyi unutmayın.
7. Korsan yazılım kullanmayın
“Crack”li programlar ve lisanssız temalar, zararlı yazılımın en yaygın taşıyıcılarından. Ücretsiz ve açık kaynak alternatifi olan bir programın korsanını kullanmak için hiçbir sebep yok.
Ağ
8. Modemi elden geçirin
- Yönetim paneli parolasını varsayılandan değiştirin.
- Wi-Fi şifrelemesi WPA2 ya da destekliyorsa WPA3 olsun; WEP ve WPS’i kapatın.
- Uzaktan yönetim (WAN’dan erişim) özelliğini kapatın.
- Modemin yazılımını güncelleyin.
9. Misafir ağı ayırın
Müşteriler ve misafirler için ayrı bir Wi-Fi ağı açın. Böylece misafirin telefonu, muhasebe bilgisayarınız ya da kamera kayıt cihazınızla aynı ağda olmaz. Kameralar ve akıllı cihazlar için de mümkünse ayrı bir ağ kullanın.
10. Uzaktan erişimi doğrudan internete açmayın
Uzak Masaüstü (RDP) portunu modemden dışarı açmak, fidye yazılımı çetelerinin en sevdiği giriş kapısı. Uzaktan erişim gerekiyorsa VPN ya da iki adımlı doğrulamalı bir uzaktan destek aracı kullanın. Kamera kayıt cihazının ve veritabanlarının da doğrudan internete açık olmaması gerekiyor.
E-posta ve dolandırıcılık
11. Kimlik avı e-postalarını tanıyın
Şüphelenmeniz gereken işaretler:
- Aciliyet ve korku: “Hesabınız 24 saat içinde kapatılacak.”
- Gönderen adıyla adresin uyuşmaması: “Kargo Şirketi” ama adres rastgele bir alan adı.
- Bağlantının üzerine gelince görünen adresin farklı olması.
- Beklemediğiniz ekler:
.zip,.iso, makrolu Office dosyaları.
12. “IBAN değişti” kuralı
Tedarikçinizden ya da müşterinizden “banka hesabımız değişti, ödemeyi bu IBAN’a yapın” diye bir e-posta gelirse, bildiğiniz telefon numarasından arayıp teyit etmeden ödeme yapmayın. Bu dolandırıcılık türü, ele geçirilmiş gerçek e-posta hesaplarından yapıldığı için çok inandırıcı olabiliyor. E-postanızın taklit edilmesini zorlaştırmak için SPF, DKIM ve DMARC kayıtları da önemli; kurumsal e-posta rehberinde anlattım.
Yedek ve hazırlık
13. 3-2-1 yedek kuralı
Verilerin 3 kopyası, 2 farklı ortamda, 1‘i işletme dışında ya da çevrim dışı. Fidye yazılımı, sürekli bağlı olan yedek diskleri de şifreler. Ayrıntılı plan için KOBİ yedekleme stratejisi yazısına bakın. Yedeğin işe yaradığını anlamanın tek yolu geri yüklemeyi denemek.
14. Çalışanlarla 30 dakika konuşun
Pahalı eğitim programları gerekmiyor. Ayda bir kısa bir toplantıda gerçek örnek bir kimlik avı e-postası gösterin, şüpheli bir durumda kime haber verileceğini söyleyin. En iyi güvenlik yazılımı bile, “bu e-posta tuhaf” deyip soran bir çalışanın yerini tutmaz.
15. Olay anında ne yapılacağını yazın
Bir sayfa yeter:
- Şüpheli bilgisayarı ağdan ayırın (kabloyu çekin, Wi-Fi’yi kapatın), kapatmayın.
- Kime haber verileceği: işletme sahibi, bilişim desteği, gerekiyorsa banka.
- Önemli hesapların parolalarını temiz bir cihazdan değiştirin.
- Kişisel veri etkilendiyse KVKK kapsamındaki bildirim yükümlülüğünü değerlendirin (Kişisel Verileri Koruma Kurulu’na bildirim için süre kısa; “en kısa sürede ve en geç 72 saat” kuralı uygulanıyor).
- Fidye ödemeden önce mutlaka uzman desteği alın; ödeme, verinin geri geleceğinin garantisi değil.
Özet tablo
| Alan | Önlem | Maliyet |
|---|---|---|
| Hesaplar | Parola yöneticisi + 2FA | Ücretsiz / düşük |
| Cihazlar | Otomatik güncelleme + disk şifreleme | Ücretsiz |
| Ağ | Modem sıkılaştırma + misafir ağı | Ücretsiz |
| Uzaktan erişim | VPN, açık port yok | Düşük |
| E-posta | SPF/DKIM/DMARC + IBAN teyit kuralı | Ücretsiz |
| Yedek | 3-2-1, çevrim dışı kopya | Harici disk / bulut |
| İnsan | Aylık kısa bilgilendirme | Zaman |
Sık sorulan sorular
Antivirüs programı yeterli mi?
Windows’un dahili Microsoft Defender’ı, güncel tutulduğunda çoğu küçük işletme için iyi bir temel. Antivirüs tek başına yeterli değil; yukarıdaki listenin geri kalanı en az onun kadar önemli.
Siber Güvenlik Kanunu küçük işletmeleri etkiliyor mu?
7545 sayılı Siber Güvenlik Kanunu 19 Mart 2025’te yürürlüğe girdi ve ağırlıklı olarak kamu kurumları ile kritik altyapı işletmecilerine yükümlülük getiriyor. KOBİ’ler için asıl bağlayıcı mevzuat genellikle KVKK: kişisel verileri korumak için “uygun güvenlik önlemleri” almak zorundasınız.
Bu listeyi kim uygulamalı?
Birçok maddeyi işletme sahibi kendisi yapabilir. Modem, güvenlik duvarı, yedekleme ve uzaktan erişim gibi teknik maddeler için bir bilişim desteği almak daha hızlı ve güvenli olur.
Ofisinizdeki ağı, güvenlik duvarını ve uzaktan erişimi güvenli şekilde yeniden kurmak isterseniz Burgaz Bilişim’in network kurulumu sayfasından bize ulaşabilirsiniz.