Siber Hijyen El Kitabı
Kurumsal Çalışanlar İçin Günlük Güvenlik Rutinleri
Dijital dünyada siber güvenlik, yalnızca bilgi işlemi (IT) departmanının veya karmaşık yazılımların sorumluluğunda olan bir olgu değildir. Tıpkı fiziksel sağlığımızı korumak için uyguladığımız günlük temizlik alışkanlıkları gibi, kurumların dijital varlıklarını korumanın yolu da her bir çalışanın uygulayacağı "Siber Hijyen" rutinlerinden geçer.
Siber saldırganlar, teknik açıkları zorlamak yerine çoğunlukla insan faktörünü ve günlük rutinlerdeki boşlukları (zihin hackleme tekniklerini) hedef alır. Bu rehber, iş süreçlerinizde siber güvenliği bir refleks haline getirmeniz için her gün uygulayabileceğiniz pratik ve hayati adımları içermektedir.
1. Güne Başlarken: Dijital Kimlik Kontrolü
Mesai başlarken atacağınız ilk adımlar, günün geri kalanındaki güvenliğinizin temelini oluşturur.
- Güçlü Parola ve MFA (Çok Faktörlü Kimlik Doğrulama) Kontrolü: Parolalarınızın en az 12 karakterden oluştuğundan, harf, sayı ve sembol içerdiğinden emin olun. Sisteme giriş yaparken MFA (SMS, mobil onay uygulaması vb.) bildirimlerini hiçbir zaman düşünmeden onaylamayın; girişi gerçekten siz yapıyorsanız onay verin.
- Gerekli Güncellemeleri Ertelemeyin: İşletim sisteminiz veya kullandığınız kurumsal yazılımlar (ERP, e-posta istemcileri vb.) güncelleme uyarısı veriyorsa "Sonra Hatırlat" demeyin. Güncellemeler, siber saldırganların sisteme sızmak için beklediği en taze güvenlik açıklarını kapatır.
2. Gün İçinde: E-Posta ve İletişim Güvenliği
Kurumsal siber ihlallerin %90'ından fazlası otalama (phishing) e-postalarıyla başlamaktadır. Gün boyunca gelen kutunuzu yönetirken şu filtreleri uygulayın:
- Tetikleyicilere Karşı Uyanık Olun: E-postada "Aciliyet" (Hemen tıklayın, hesabınız silinecek), "Otorite" (Genel müdürden, resmi kurumdan gelen ani talep) veya "Beklenmedik Merak" unsurları varsa iki kez düşünün.
- Adres ve Bağlantı (Link) Kontrolü: Gönderen kişinin görünen adına değil, e-posta adresinin uzantısına (@sirketiniz.com yerine @sirketiniz-destek.com gibi sahte türevler) dikkat edin. Bir bağlantıya tıklamadan önce farenizi linkin üzerine getirerek sol altta beliren gerçek web adresini kontrol edin.
- Dosya Eklerine Şüpheyle Yaklaşın: Beklemediğiniz bir faturayı, makbuzu veya iş başvurusunu içeren ekleri (.exe, .scr, makro içeren .doc veya .xls dosyaları) kesinlikle açmayın. Şüpheli durumlarda göndericiyle farklı bir kanaldan (telefon vb.) iletişime geçerek teyit alın.
3. Çalışma Alanında: Fiziksel Siber Hijyen
Siber güvenlik sadece ekrandan ibaret değildir; ofis veya uzaktan çalışma ortamındaki fiziksel alışkanlıklar da bu zincirin parçasıdır.
- Temiz Masa ve Kilitli Ekran İlkesi: Masanızdan kahve almak, toplantıya gitmek veya öğle arasına çıkmak için ayrılırken ekranınızı mutlaka kilitleyin (Windows + L kısayolu). Masanızda parola yazılı post-it notlar, müşteri verileri içeren çıktılar veya hassas belgeler bulundurmayın.
- Bilinmeyen USB ve Donanımları Kullanmayın: Masanızda, koridorda veya şirket otoparkında bulduğunuz bir USB belleği "İçinde ne varmış?" merakıyla bilgisayarınıza kesinlikle takmayın. Bu, sisteme kötü amaçlı yazılım bulaştırmak için kullanılan en eski sosyal mühendislik yöntemlerinden biridir.
4. Uzaktan ve Hibrit Çalışmada Güvenlik
Ofis dışından (evden, kafeden veya seyahat esnasında) çalışırken tehdit yüzeyi genişler.
- Güvenli Bağlantı (VPN): Kurumsal sistemlere ve e-postalarınıza bağlanırken her zaman şirketin sağladığı güvenli VPN ağını kullanın.
- Açık/Ortak Wi-Fi Ağları Tehdittir: Otellerde, kafelerde veya havaalanlarında bulunan şifresiz halka açık Wi-Fi ağlarına bağlanarak kurumsal iş yapmaktan kaçının. Bu ağlarda trafiğiniz saldırganlar tarafından dinlenebilir. Zorunlu hallerde kendi mobil internetinizi (hotspot) kullanmayı tercih edin.
5. Veri Koruma ve Mevzuat Farkındalığı (KVKK/GDPR)
Çalıştığınız veriler, şirketin en değerli ve yasal olarak en korunaklı varlıklarıdır.
- Gereksiz Veri Depolamaktan Kaçının: Bilgisayarınızın masaüstünde veya yerel sürücülerinde müşteri kişisel verilerini, TC kimlik numaralarını, finansal tabloları başıboş şekilde excel veya metin dosyalarında tutmayın.
- Güvensiz Kanallardan Veri Paylaşmayın: Şirket verilerini, müşteri detaylarını veya hassas dosyaları kişisel WhatsApp, Telegram gibi anlık mesajlaşma uygulamalarından ya da kişisel e-posta adresleriniz üzerinden üçüncü taraflara iletmeyin. Bu durum veri ihlaline (data breach) yol açarak kuruma ağır idari para cezaları doğurabileceği gibi, çalışanları da hukuki sorumluluk altında bırakır.
Gün Sonu Kapanış Rutini
Mesai bitip bilgisayarınızı kapatmadan önce kendinize şu 3 soruyu sorun ve günü güvenle kapatın:
- Bugün üzerinde çalıştığım hassas/kişisel veri içeren belgeleri güvenli bulut alanına aktarıp yerel bilgisayarımdan temizledim mi?
- Bilgisayarımı tamamen kapattım mı veya güvenli bir şekilde oturumu sonlandırdım mı?
- Gün içinde karşılaştığım şüpheli bir durumu (anormal sistem yavaşlaması, şüpheli e-posta vb.) bilgi güvenliği ekiplerine bildirdim mi?
Unutmayın: Siber hijyen, siber saldırılara karşı en güçlü kalkanınızdır ve bu kalkanın gücü sizin günlük disiplininiz kadardır.
Janset Emine Günay

