Furkan KapukayaYazılım geliştirme
Güvenlik ve KVKK2 dk okuma

KOBİ'ler İçin Siber Güvenlik Kontrol Listesi: 15 Temel Adım

Küçük ve orta ölçekli işletmelerin hesap güvenliği, yedekleme, güncellemeler, cihaz yönetimi, e-posta güvenliği, çalışan farkındalığı ve olay müdahalesi için uygulayabileceği temel siber güvenlik adımları.

Siber güvenlik büyük bütçeler gerektiren bir konu gibi görünebilir. Oysa küçük işletmelere yönelik saldırıların büyük kısmı, birkaç temel önlemle engellenebilir. Bu liste, uygulanabilir ve öncelikli adımları bir araya getiriyor.

Hesaplar ve erişim

  1. İki faktörlü doğrulama: E-posta, muhasebe, banka, alan adı ve sosyal medya hesaplarında. Bkz. iki faktörlü doğrulama.
  2. Parola yöneticisi: Her hesap için farklı, güçlü parolalar.
  3. Ortak hesap kullanmayın: Her çalışanın kendi hesabı olsun; ayrılan çalışanın erişimi aynı gün kapatılsın.
  4. Yönetici yetkisini sınırlayın: Günlük işler standart kullanıcı hesabıyla yapılsın.

Veri ve yedekleme

  1. 3-2-1 yedekleme ve düzenli geri yükleme testi. Bkz. fidye yazılımına karşı korunma.
  2. Kişisel veri envanteri: Hangi veriyi nerede tutuyorsunuz? Bkz. KVKK uyumlu web sitesi.

Sistemler ve cihazlar

  1. Otomatik güncellemeler: İşletim sistemleri, tarayıcılar, ofis yazılımları ve sunucular.
  2. Lisanslı yazılım: Lisanssız yazılımlar hem hukuki risk hem zararlı yazılım kaynağıdır.
  3. Disk şifreleme: Özellikle dizüstü bilgisayarlarda.
  4. Uzak erişim güvenliği: RDP gibi servisleri doğrudan internete açmayın.

E-posta ve web

  1. SPF, DKIM ve DMARC: Alan adınızın sahte e-postalarda kullanılmasını zorlaştırır.
  2. Web sitesi güvenliği: HTTPS, güncel altyapı ve güvenlik başlıkları.

İnsan faktörü

  1. Farkındalık eğitimi: Oltalama örnekleriyle kısa ve düzenli eğitimler. Bkz. oltalama farkındalığı.
  2. Ödeme doğrulama kuralı: Hesap numarası değişikliklerinin telefonla teyidi.

Hazırlık

  1. Olay müdahale planı: Bir saldırıda kim ne yapacak, kimi arayacak? Veri ihlalinde 72 saatlik bildirim gibi süreleri unutmayın.

Nereden başlamalı?

Hepsini bir anda yapmak zorunda değilsiniz. Önerilen sıra: iki faktörlü doğrulama, yedekleme, güncellemeler ve farkındalık. Bu dört adım, risklerin önemli bölümünü azaltır.

Mevzuatı takip edin

KVKK'nın yanında 7545 sayılı Siber Güvenlik Kanunu ile siber güvenliğin yasal çerçevesi genişledi. Bkz. Siber Güvenlik Kanunu.

Sık sorulan sorular

Küçük bir işletmeyi kim neden hedef alsın?

Saldırıların çoğu otomatiktir; hedef seçmez, açık arar. Küçük işletmeler bu yüzden en az büyükler kadar risk altındadır.

Siber sigorta gerekli mi?

Bazı riskleri finansal olarak karşılayabilir; ancak temel önlemlerin yerine geçmez ve poliçeler genellikle bu önlemlerin alınmasını şart koşar.

Sonuç

Siber güvenlik bir kerelik proje değil, düzenli bir alışkanlıktır. Yazılım ve web altyapınızın güvenliği için destek alabilirsiniz.