webgaleri
Blog'a Dön
🛡️IT & Güvenlik

KOBİ'ler İçin Siber Güvenlik Rehberi 2026: 10 Adımda Sıfır Maliyetli Koruma

14 dk okuma12 Nisan 2026
siber güvenlikKOBİveri korumaKVKKpentest
KOBİ'ler İçin Siber Güvenlik Rehberi 2026: 10 Adımda Sıfır Maliyetli Koruma

Türkiye'de küçük ve orta ölçekli işletmelerin %43'ü son 12 ayda en az bir siber saldırıya maruz kaldı; bunların yaklaşık dörtte biri kalıcı veri kaybı yaşadı. Daha kötüsü: KOBİ'lerin %60'ından fazlası saldırıdan sonraki 6 ay içinde ya kapanıyor ya da küçük çaplı bir 'restart' yapmak zorunda kalıyor. Bu rakamlar, büyük şirketlerin değil küçük işletmelerin esas hedef olduğunu gösteriyor — çünkü bütçeleri kısıtlı, savunmaları sığ ve genelde hiç pentest yaptırmıyorlar. İyi haber: en yaygın saldırıların büyük kısmı, sıfır bütçeyle uygulayabileceğiniz on temel önlemle önlenebilir. Bu yazı tam olarak o on adımı, sizin de uygulayabileceğiniz şekilde gösteriyor.

1. Şifre Yöneticisi Kullanın — Aklınızdaki Şifreleri Atın

KOBİ'lerin %81'i parola tekrar kullanıyor: aynı şifre e-posta, hosting paneli, sosyal medya hesapları ve hatta banka için. Birinin sızdırılması diğerlerinin tamamını açar. Bitwarden, 1Password veya KeePass gibi bir şifre yöneticisine geçtiğinizde her hesap için 32 karakterlik benzersiz bir parola otomatik üretilir; siz sadece tek bir 'master password' hatırlarsınız. Bitwarden'ın ücretsiz planı, KOBİ ihtiyaçlarının %90'ını karşılar. Tüm ekibinizi 1 saat içinde göç ettirebilirsiniz.

Pratik tavsiye: master password'ünüz mutlaka 4 kelimelik bir cümle olsun (ör. 'sicak-cay-icmek-iyidir-2026'). 16 karakteri aşan ve sözlük saldırısına dayanıklı parolalar, brute force ile pratikte kırılamaz. Master password'ü asla başka bir yerde kullanmayın.

2. İki Faktörlü Doğrulama (2FA) — Vazgeçilmez İkinci Kapı

Şifreniz çalınsa bile, ikinci doğrulama (telefon uygulamasından gelen 6 haneli kod) saldırganın hesabınıza girmesini engeller. Microsoft'un raporuna göre 2FA aktif hesaplara yönelik başarılı saldırı oranı %0.1'in altında. Yine de KOBİ çalışanlarının yalnızca %28'i 2FA kullanıyor.

  • SMS yerine Authenticator app kullanın (Google Authenticator, Microsoft Authenticator, Authy)
  • SMS'in zayıf olmasının sebebi: SIM swap saldırılarıyla numara kolayca çalınabiliyor
  • Donanımsal anahtar (YubiKey) yöneticiler ve yüksek erişimli hesaplar için ideal
  • Yedek kodları yazdırıp güvenli bir yerde saklayın — telefonunuz kaybolduğunda gerekecek
  • E-posta, hosting, banka, sosyal medya, GitHub, ödeme sağlayıcılar — hepsinde aktif edin

3. Yedekleme: 3-2-1 Kuralını Bilmek Hayat Kurtarır

Ransomware (fidye yazılımı) saldırılarında yedek olmayan bir KOBİ'nin ödediği ortalama fidye 35.000 dolar. Yedek olan bir işletme için aynı saldırı 'sıkıcı bir gün' demek. 3-2-1 kuralı en çok önerilen formül: en az 3 kopya, 2 farklı medyada (yerel disk + bulut gibi), 1 tanesi off-site / fiziksel olarak ayrı bir lokasyonda. Bu üç kopyanın bir tanesi de offline olsun ki ransomware bulaşırsa erişilemesin.

Ücretsiz / düşük maliyetli araçlar: Backblaze B2 (ayda birkaç dolara TB'lık bulut), Synology NAS (ev/ofis için), Windows File History + harici disk kombinasyonu, Linux server'larda restic veya borg backup. Önemli: yedeği aldığınızı varsaymayın — düzenli olarak 'restore test' yapın. Aylık bir Pazar günü 'işte yedeği geri yükledim ve çalışıyor' demediğiniz sürece yedeğiniz olduğunu söyleyemezsiniz.

4. Yazılım Güncellemelerini Geciktirmeyin

2017'deki WannaCry saldırısı, Microsoft'un 2 ay önce yayınladığı bir yamayı uygulamamış 200.000 cihazı etkiledi. Aynı hikaye her yıl tekrarlanıyor. KOBİ'lerin yarısından fazlası kritik güvenlik yamalarını 30 günden uzun süre uygulamadan bekletiyor. Saldırganlar yamayı tersine mühendislikle inceleyip 24-48 saat içinde exploit yazıyorlar.

  • Windows Update'i otomatik moda alın; haftalık 'çarşamba 02:00 yeniden başlatma' programlayın
  • WordPress, Drupal, Magento gibi CMS'leri aylık olarak güncelleyin (eklenti dahil)
  • Antivirus / EDR yazılımının imza veritabanını günlük güncelleyin
  • Network cihazlarını (router, switch, NAS) firmware güncellemesi için unutmayın
  • Eski ve desteği kalkmış sistemleri (Windows 7, eski sunucu sürümleri) ya yükseltin ya izole edin

5. E-posta: %94 Saldırı Buradan Başlıyor

Verizon'un 2025 raporuna göre tüm başarılı siber saldırıların %94'ü bir e-posta ile başlıyor (phishing, kötü amaçlı ek, kimliğe bürünme). Çalışanlarınızın e-postaları doğru şekilde 'okuma' refleksini kazanması, SOC ekibi tutmaktan çok daha etkili.

Eğitim için 30 dakikalık bir oturum yeterli: gönderici adresini kontrol etme (info@trendyol.com.tr ile info@trendyo1.com farkı), hover ile linki kontrol etme, şüpheli ekleri tıklamadan IT'ye iletme, acil tonlu e-postaları (CEO sahtekarlığı) sorgulama. Türkçe karakter farkları, sahte fatura ekleri, kargo bildirim taklitleri en yaygın 3 örnek. Office 365'in dahili 'Safe Links' ve 'Safe Attachments' özelliklerini açtığınızda phishing oranı %70 düşüyor.

6. Web Siteniz: SSL Yetmez, WAF da Şart

SSL sertifikası (https) olması güvenli olduğunuz anlamına gelmez — sadece veriler şifreli iletilir demektir. Uygulamanızda SQL injection, XSS, CSRF gibi açıklar varsa SSL hiçbir şeyi koruyamaz. KOBİ web sitelerinin %62'si OWASP Top 10 listesindeki en az bir açığı barındırıyor.

  • Cloudflare'in ücretsiz tier'ı dahi temel WAF (Web Application Firewall) korumasını içerir — DNS'inizi 5 dakikada yönlendirin
  • WordPress siteleri için Wordfence, Sucuri gibi eklentiler kritik açıkları kapatır
  • Reklamcılığa özel siteler için 'rate limiting' kuralları (1 IP'den 5 saniyede 100 istek = engelle)
  • Yıllık en az bir penetrasyon testi yaptırın — kendi sitenizdeki açıkları kötü aktörden önce siz görün
  • Web Security Scanner gibi otomatize tarama uygulamaları (₺1.999), saldırgan size ulaşmadan açıkları puanlar

7. KVKK Uyumu: Sadece Hukuki Değil, Güvenlik Konusu

KVKK denetimleri 2025'ten itibaren KOBİ'leri de hedefliyor. 50.000₺'den başlayan ve 5 milyon TL'ye kadar çıkan idari para cezaları, küçük işletmeleri yıkabilir. Ama KVKK yalnızca yasal bir mecburiyet değil; aslında yapılması gereken güvenlik önlemlerinin bir kontrol listesi: hangi verileri tutuyorsunuz, kimler erişebiliyor, ne kadar süreyle tutuyorsunuz, sızıntı durumunda ne yapacaksınız.

Pratik adımlar: VERBİS kaydı (zorunlu), aydınlatma metni (web sitenizde görünür yer), açık rıza onayları, veri envanteri (excel'de bile olabilir başlangıçta), veri güvenlik politikası, sızıntı bildirim prosedürü. Bu altılı olmadan bir denetimde sınıfta kalmanız garanti. Bir hukuk firmasına 15.000₺ vermek yerine, webgaleri gibi danışmanlardan rehberlik alarak çoğunu kendiniz tamamlayabilirsiniz.

8. Çalışan Çıkışlarında Erişim Hesaplarını Kapatın

Bu en sık ihmal edilen ama en tehlikeli zafiyettir. Eski çalışanların hala aktif e-posta hesabı, GitHub erişimi veya admin paneli yetkisi olduğu KOBİ'leri sayamayız. Memnuniyetsiz bir eski çalışan, en az değişen kart sahtekarlığı kadar zarar verebilir.

Çıkış checklist'i hazırlayın ve İK + IT birlikte uygulasın: e-posta hesabını arşivleyip kapatın (silme, arşivleme), şifre yöneticisi paylaşımlarını revoke edin, GitHub/GitLab takım üyeliğinden çıkarın, SaaS hesaplarını (Slack, Notion, Trello) deaktive edin, VPN sertifikalarını iptal edin, ofis kartı ve fiziksel anahtarları teslim alın. Tek bir şablon dokümana çevirip her çıkışta uygulayın — 15 dakika sürer, milyonluk zararı önler.

9. Cihaz Şifrelemesi: Çalınan Laptop Felaket Olmasın

Türkiye'de yıllık 200.000+ laptop çalınıyor veya kayboluyor. Şifrelenmemiş bir Windows laptopu, USB ile başlatılan bir Linux ortamından dakikalar içinde tüm verisi okunabilir. Şifreli olduğunda? Saldırgan diski formatlamak dışında hiçbir şey yapamaz.

  • Windows için BitLocker'ı aktif edin (Pro veya Enterprise sürümlerinde dahili)
  • macOS için FileVault — System Settings'ten 1 tıkla açılıyor
  • Linux için LUKS — kurulum sırasında diski şifrele seçeneğini işaretleyin
  • Telefonlar için varsayılan olarak şifrelidir (iOS, modern Android), ama PIN/biyometrik aktif olsun
  • Recovery key'i kasanızda fiziksel olarak saklayın — kaybederseniz veriniz tarihe karışır

10. Olay Müdahale Planı: Saldırı Anında Ne Yapacaksınız?

Saldırı olduğu an doğru kararları vermek panik halinde mümkün değil. Bu yüzden 'Incident Response Plan' (Olay Müdahale Planı) hazırlığı, sigorta gibi düşünün — kullanmamak en güzeli ama olmadan asla. Plan tek sayfa olabilir: hangi durumda kim aranır, hangi sistem izole edilir, müşteri/hukuki bildirimler nasıl yapılır.

Asgari içerik: 1) İlk yanıt ekibi telefon listesi (IT, hukuk, üst yönetim), 2) Kritik sistemleri 'plug-pull' (kabloyu çek) yöntemiyle izole etme talimatları, 3) Yedeklerin nasıl restore edileceği adım-adım, 4) KVKK/Veri Koruma Kurulu'na 72 saat içinde bildirim metin şablonu, 5) Müşterilere göndereceğiniz şeffaf duyuru şablonu, 6) Adli bilişim için iletişime geçilecek firmalar. Bu planı yılda bir 'tatbikat' yaparak test edin.

Bonus: Hangi Adımdan Başlamalı?

Sıfırdan başlıyorsanız sıralama şu olsun: Önce 2FA (1 saatte tüm hesaplar), sonra şifre yöneticisi (ekipçe geçiş, 2 hafta), sonra yedekleme stratejisi (1 ay), sonra çalışan eğitimi (yarım gün), sonra pentest. Bu beşi yapıldığında saldırı yüzeyinizin %85'ini kapatmış olursunuz. Geri kalan %15 için periyodik tarama, log izleme ve gelişmiş kontroller gelir — bunlar da webgaleri Web Security Scanner ve Penetrasyon Testi paketleriyle yıllık olarak yapılabilir.

Unutmayın: 'biz küçük bir işletmeyiz, bizi kim hedef alır ki' düşüncesi siber güvenlikte en yaygın yanılgı. Saldırganların büyük çoğunluğu hedef seçmez; otomatik tarayıcılar internetteki açık portları gece-gündüz tarar ve zayıf bir kapı bulduğunda saldırır. Açık kapınız varsa siz olduğunuzu önemsemez — sadece 'kapı açık' olmasını yeterli görür. Bu rehber, kapılarınızı sırasıyla kapatmanız için bir başlangıç. Sorularınız için info@webgaleri.com adresine yazabilirsiniz.

Bu konuda yardım almak ister misiniz?

Ücretsiz danışmanlık için bize yazın.

WhatsApp'tan Yaz

Bu yazıyı faydalı buldunuz mu?