Şirkette en çok yetkiye sahip kişi kim? Patron. Peki siber saldırganların önce kimi hedef aldığını biliyor musunuz? Yine patron. USOM verilerine göre yönetici hesaplarına yönelik saldırılar son iki yılda 3 katına çıktı. Saldırganlar teknik açıkları değil, insan açıklarını arıyor — ve yöneticiler bu açıkların tam ortasında duruyor.
Neden yöneticiler? Çünkü bir patronun telefonu aynı anda onlarca kritik sisteme erişiyor. Muhasebe yazılımı, İK verileri, banka onay ekranları, tedarikçi sözleşmeleri — hepsi tek bir cihazda. Bir saldırgan o cihaza girdiğinde şirkete değil, şirketin tamamına girmiş oluyor.
BTK Siber Güvenlik Başkanlığı raporları da bu tabloyu doğruluyor. Yönetim katmanındaki kullanıcılar, teknik çalışanlara kıyasla çok daha az siber güvenlik eğitimi alıyor. Oysa erişim yetkileri çok daha geniş. Bu dengesizlik, saldırganlar için biçilmiş kaftan.
Risk Haritası: 5 Kırılgan Nokta
- 📱 Anlık Mesajlaşma Uygulamaları — "Hızlı ama tehlikeli"
Yöneticiler iş kararlarını çoğunlukla anlık mesajlaşma uygulamalarıyla alıyor. Sözleşme görselleri, şifre paylaşımları, onay mesajları — bunların tamamı şifreli olmayan yedekleme sistemlerine düşebiliyor. Bir saldırgan bulut yedeğine erişirse, yıllık yazışmalar açık serilir. - 📧 E-posta Erişimi — "Şifre 12345 hâlâ var"
Yöneticilerin kurumsal e-postalarına kişisel telefonlardan erişmesi yaygın. Sorun şu: Bu cihazlar çoğunlukla BT departmanının denetiminde değil. Zayıf şifre, güncel olmayan işletim sistemi, güvensiz Wi-Fi — üçü bir arada olunca e-posta kutusu açık kapı haline geliyor. - 🔐 İki Faktörlü Doğrulama (2FA) Eksikliği — "Tek kilit, tek risk"
2FA olmadan bir hesap, yalnızca şifreyle korunuyor. Şifre ele geçirildiğinde hesap düşüyor. USOM vakalarının büyük çoğunluğunda 2FA'nın ya hiç aktif olmadığı ya da SMS tabanlı kullanıldığı görülüyor. SMS tabanlı 2FA ise SIM takas saldırısına açık. - 🖥️ Uzaktan Erişim Araçları — "Kapıyı sonuna kadar açık bırakmak"
Evden ya da seyahatte çalışmak için kullanılan uzaktan erişim yazılımları, yanlış yapılandırıldığında şirkete açılan bir arka kapıya dönüşüyor. Yöneticiler bu araçları hız için tercih ediyor ama güvenlik ayarlarını nadiren kontrol ediyor. - 🗝️ Şifre Yönetimi — "Hepsinde aynı şifre"
Araştırmalar, üst düzey yöneticilerin yüzde ellisinden fazlasının birden fazla iş sisteminde aynı şifreyi kullandığını ortaya koyuyor. Bir platform sızdırıldığında domino etkisi başlıyor; diğer sistemler peş peşe düşüyor.
Karşılaştırma Tablosu: Yanlış ve Doğru
| Risk Türü | Yaygın Hata | Doğru Uygulama |
|---|---|---|
| Anlık Mesajlaşma | Kişisel hesapla iş yazışması | Kurumsal, uçtan uca şifreli kanal |
| E-posta | Kişisel cihazdan denetimsiz erişim | MDM ile yönetilen kurumsal cihaz |
| 2FA | SMS doğrulama ya da hiç yok | Donanım anahtarı veya kimlik doğrulama uygulaması |
| Uzaktan Erişim | Varsayılan ayarlarla açık bağlantı | VPN + erişim kaydı + oturum süresi sınırı |
| Şifre | Tüm sistemlerde aynı şifre | Şifre yöneticisi + benzersiz, uzun şifre |
KVKK Boyutu: Sadece Şirket Değil, Kişisel Veri de Risk Altında
Yönetici telefonunun ele geçirilmesi yalnızca şirket sırlarını değil, çalışan ve müşteri kişisel verilerini de tehdit ediyor. KVKK kapsamında veri sorumlusu olan şirketler, bu tür ihlalleri 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirmek zorunda. İhlalin kaynağı yönetici cihazı olsa bile sorumluluk şirkette kalıyor.
BT departmanları için mesaj net: Yönetim katmanı için ayrı bir güvenlik politikası şart. Genel çalışan politikasını yöneticilere uygulamak yetmiyor. Erişim yetkileri daha geniş, risk profili daha yüksek — dolayısıyla önlem de daha kapsamlı olmalı.
Bir adım atmak için beklemeyin. BT yöneticinizden üst yönetim cihazları için bir güvenlik denetimi talep edin. Bu denetim, olası bir saldırının önünde en etkili bariyer.
Sıkça Sorulan Sorular
Neden patronun telefonu saldırganlar için ilk hedef?
Yöneticiler şirketin en kritik sistemlerine erişiyor — finans, İK, operasyon. Tek bir cihaz ele geçirildiğinde tüm bu sistemler risk altına giriyor. Ayrıca yöneticiler teknik çalışanlara kıyasla daha az siber güvenlik eğitimi alıyor, bu da saldırı başarı oranını artırıyor.
İş uygulamalarında mesajlaşmanın güvenlik riskleri neler?
Kişisel hesaplar üzerinden yapılan iş yazışmaları, şirkete ait olmayan bulut altyapılarında depolanabiliyor. Bu verilere şirketin erişim kontrolü yok. Bir hesap ihlalinde tüm yazışma geçmişi saldırganın eline geçebiliyor.
2FA olmadan telefonda ne kadar risk var?
2FA olmayan bir hesap yalnızca şifreyle korunuyor. Şifre kimlik avı, veri sızıntısı ya da kaba kuvvet saldırısıyla ele geçirildiğinde hesap anında düşüyor. USOM vakalarının büyük bölümünde 2FA eksikliği belirleyici faktör olarak öne çıkıyor.
Uzaktan erişim için hangi yöntemler daha güvenli?
VPN tabanlı bağlantılar, oturum kayıt sistemi ve süresi dolunca otomatik kapanan bağlantılar temel güvenlik gereksinimlerini karşılıyor. Bunların yanı sıra erişim yetkilerinin en az ayrıcalık ilkesiyle tanımlanması kritik önem taşıyor.
Kurumsal cihaz politikası nasıl oluşturulmalı?
Yönetim katmanı için ayrı bir politika şart. Bu politika; cihaz şifreleme, uzaktan silme yetkisi, uygulama beyaz listesi ve düzenli güvenlik denetimini kapsamalı. BT departmanı yönetici cihazlarını da kurumsal mobil cihaz yönetimi (MDM) sistemine dahil etmeli.
