Bülent Keskin← YAZILAR & İÇGÖRÜLER
Siber Güvenlik

KOBİ'ler Siber Güvenliğe Nereden Başlamalı?

Siber Güvenlik · Bülent Keskin
KOBİ'ler Siber Güvenliğe Nereden Başlamalı?
07

Kısa cevap

KOBİ'ler siber güvenliğe bir ürün satın alarak değil, mevcut durumu ölçerek başlamalıdır. Önce neyin korunduğu ve hangi risklerin en kritik olduğu görünür hale getirilir; ardından sorumluluk yetkin bir kişiye verilir ve sınırlı bütçe, çok faktörlü doğrulama, test edilmiş yedekleme ve güncelleme disiplini gibi en yüksek etkili temel kontrollere ayrılır.

Küçük ve orta ölçekli işletmelerde siber güvenlik genellikle iki uç arasında gidip gelir. Bir tarafta "bizim gibi küçük bir firmadan kim ne alacak" rahatlığı vardır. Diğer tarafta ise yaşanan bir olaydan ya da duyulan bir haberden sonra alınan, çoğu zaman gerçek riske değil satıcının önerisine göre seçilmiş pahalı bir ürün. İki yaklaşım da aynı eksikten kaynaklanır: işletme, neyi neden koruması gerektiğini bilmeden karar verir.

Küçük olmak neden koruma sağlamaz?

Saldırıların önemli bir kısmı belirli bir firmayı hedef alarak değil, zayıf noktası olan herkesi tarayarak yapılır. Güncellenmemiş bir sunucu, tahmin edilebilir bir şifre ya da dikkatsizce açılan bir e-posta eki; saldırgan için işletmenin büyüklüğünden çok daha belirleyicidir. KOBİ'lerin çoğu zaman sınırlı BT kaynağıyla çalışması, onları daha kolay bir hedef haline getirir.

Üstelik bir KOBİ için tek bir olayın etkisi büyük bir kuruluşa göre çok daha ağır olabilir. Muhasebe verisine erişilememesi, müşteri bilgilerinin sızması ya da birkaç günlük faaliyet kesintisi, sınırlı nakit ve itibar tamponu olan bir işletmeyi doğrudan zorlar.

Sahada en sık gördüğüm sorun: sorumluluğun yanlış kişide olması

KOBİ'lerde siber güvenlik, çoğu zaman bu alanda yeterli yetkinliğe sahip olmayan kişilere emanet ediliyor. Bu kişi bazen "bilgisayardan anlayan" bir çalışan, bazen yalnızca arıza giderme hizmeti veren bir dış destek firması, bazen de işletme sahibinin yakın çevresinden biri oluyor.

Buradaki sorun kişilerin kendisi değil; siber güvenliğin bir "BT işi" olarak tanımlanmasıdır. Yazıcıyı kurmak, e-postayı çalıştırmak ya da bilgisayarı onarmak ile risk değerlendirmek, erişim yetkilerini tasarlamak ve bir olay anında doğru kararı vermek farklı yetkinlikler gerektirir. Sorumluluğu üstlenen kişinin bu konuda ne eğitimi, ne zamanı ne de karar alma yetkisi yoksa, işletme kendini korunuyor sanır ama aslında korunmaz.

Yönetici açısından kritik soru: İşletmenizde siber güvenlikten kim sorumlu? Bu kişi riskleri size düzenli olarak raporluyor mu, ve bu alanda karar vermesi için gereken bilgiye ve yetkiye sahip mi?

İlk adım: neyi koruduğunuzu bilin

Siber güvenliğin temeli bir envanterdir. Hangi cihazlar, hangi yazılım ve bulut hizmetleri, hangi veriler ve bunlara kimlerin eriştiği bilinmeden yapılan her yatırım tahmine dayanır. Envanter karmaşık bir sistem gerektirmez; ilk aşamada bir tablo yeterlidir. Önemli olan, kritik verilerin (müşteri bilgileri, muhasebe kayıtları, teklif ve sözleşmeler) nerede durduğunu ve kaybedilmeleri halinde işin ne kadar süre durabileceğini netleştirmektir.

İlk 90 günde önceliklendirilecek temel kontroller

Sınırlı bütçeyle en yüksek etkiyi sağlayan kontroller çoğu zaman pahalı olanlar değil, disiplin gerektiren temel uygulamalardır:

Başlangıç için altı temel kontrol

  • Çok faktörlü doğrulama: E-posta, bulut hizmetleri ve uzaktan erişim hesaplarında yalnızca şifreye güvenilmemesi.
  • Test edilmiş yedekleme: Kritik verilerin düzenli yedeklenmesi, bir kopyanın ana sistemden ayrı tutulması ve geri yüklemenin gerçekten denenmesi. Hiç geri yüklenmemiş bir yedek, var olduğu varsayılan bir yedektir.
  • Güncelleme disiplini: İşletim sistemleri, tarayıcılar, ağ cihazları ve iş yazılımlarının güncellemelerinin takip edilmesi.
  • Yetki yönetimi: Herkesin yalnızca işi için gereken verilere erişmesi; işten ayrılan çalışanların hesaplarının hemen kapatılması; ortak şifre kullanımının bırakılması.
  • E-posta ve oltalama farkındalığı: Çalışanların şüpheli e-postaları, sahte ödeme taleplerini ve kimlik avı girişimlerini tanıyabilmesi.
  • Olay anı planı: Bir fidye yazılımı ya da veri sızıntısı durumunda kimin aranacağı, hangi sistemlerin kapatılacağı ve kime bildirim yapılacağının önceden belirlenmesi.

Olay anı planı özellikle kişisel veri işleyen işletmeler için önemlidir. Kişisel Verileri Koruma Kurulu kararına göre veri ihlalleri, veri sorumlusunun ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul’a bildirilmelidir. Bu süre, ne yapılacağını olay anında düşünmeye başlayan bir işletme için oldukça kısadır.

Ürün ne zaman devreye girmeli?

Güvenlik duvarı, uç nokta koruması ya da e-posta güvenliği çözümleri elbette gereklidir. Ancak bu yatırımlar, riskler görünür hale geldikten ve temel kontroller kurulduktan sonra, hangi boşluğu kapatacakları bilinerek yapılmalıdır. Aksi halde işletme, en büyük riski çoğu zaman yapılandırma, alışkanlık ve sorumluluk eksikliğinden gelen bir tabloya, yalnızca daha fazla teknoloji eklemiş olur.

Yaygın yaklaşımDaha doğru yaklaşım
Önce ürün almakÖnce mevcut durumu ve riskleri ölçmek
Siber güvenliği "BT işi" olarak görmekSorumluluğu yetkin bir kişiye ve yönetim gözetimine bağlamak
Yedeğin var olduğunu varsaymakGeri yüklemeyi düzenli olarak test etmek
Olay olunca ne yapılacağını düşünmekOlay anı planını önceden hazırlamak

Ne zaman dışarıdan destek almalı?

İşletmede siber güvenliği yürütecek yetkin bir kişi yoksa, kritik verilerin nerede durduğu net değilse ya da müşteriler ve iş ortakları güvenlik gereksinimleri iletmeye başladıysa, bağımsız bir değerlendirme yapmanın zamanı gelmiştir. Buradaki amaç işletmeyi bir danışmana bağımlı hale getirmek değil; mevcut durumu nesnel olarak görmek, öncelikleri belirlemek ve içerideki sorumlunun doğru işlere odaklanmasını sağlamaktır.

Sonuç

KOBİ'ler için siber güvenlik, büyük bütçelerden çok doğru sıralama meselesidir: önce ölçmek, sonra sorumluluğu netleştirmek, ardından en yüksek etkili temel kontrolleri kurmak. Ürün yatırımları bu temelin üzerine inşa edildiğinde gerçek bir koruma sağlar.

İşletmenizin mevcut durumunu görmek için Rebluent'in ücretsiz siber güvenlik ön testini birkaç dakikada tamamlayabilirsiniz. Kanıta dayalı bir değerlendirme ve 90 günlük yol haritası için kurucusu olduğum Rebluent'in siber güvenlik danışmanlığı hizmetini inceleyebilirsiniz. Bilgi güvenliğini bir yönetim sistemi olarak ele almak isteyenler için ISO 27001 rehberi de iyi bir sonraki adımdır.

Yazar hakkında Bülent Keskin | Ph.D. Candidate; Siber Güvenlik ve Strateji Bilimi yüksek lisansına sahip, ISO/IEC 27001 Baş Denetçi eğitimi almış bir mühendis ve stratejisttir. Telekomünikasyon, kritik altyapı ve kampüs operasyonlarındaki 25 yılı aşkın deneyimiyle siber güvenliği teknik bir konu olmanın ötesinde, yönetim sorumluluğu olarak ele almaktadır.

Stratejik İncelemeler

Tüm Analizler →
← Önceki Analiz

ISO 27001 Danışmanlığı: Uygulama ve Belgelendirme Rehberi

Rebluent Kurumsal Değerlendirme Araçları

Kurumunuzun olgunluk seviyesini birkaç dakikada ölçün, ücretsiz ön karnenizi alın.

Ücretsiz
Siber Güvenlik Olgunluğunuzu Ölçün

Siber güvenlik durumunuzu 8 boyutta, 35 kontrol üzerinden değerlendirin.

Değerlendirmeyi Başlat →
Ücretsiz
Yönetim Sistemi Ön Değerlendirmesi

Yönetim sisteminizin olgunluğunu 8 boyutta, 24 kontrolle görün ve gelişim önceliklerinizi belirleyin.

Değerlendirmeyi Başlat →
Ücretsiz
Dijital Dönüşüm Olgunluğunuzu Ölçün

Strateji, liderlik, süreç, teknoloji, veri ve iş değeri boyutlarında 18 ifadeyle ilk görünümünüzü alın.

Değerlendirmeyi Başlat →
Ücretsiz
Strateji Hızlı Ön Değerlendirmesi

Stratejik yön, KPI bağlantısı, kaynak hizalaması ve hesap verebilirliği 15 ifadeyle değerlendirin.

Değerlendirmeyi Başlat →