Ofis Bilgisayarı Güvenlik Kontrol Listesi

Güvenlik — RD Bilişim

Ofis Güvenliği Neden Bu Kadar Önemli?

Siber saldırıların hedefinde sadece büyük şirketler yok; aksine küçük ve orta ölçekli işletmeler (KOBİ'ler) en sık saldırıya uğrayan kesimdir. İzmir ve Manisa'daki birçok KOBİ, profesyonel IT güvenlik altyapısına sahip değildir ve saldırganlar bu zafiyeti bilir. Bir fidye yazılımı (ransomware) saldırısı, tüm şirket verilerinizi şifreleyip iş süreçlerinizi günlerce durdurabilir.

Aşağıdaki 10 maddelik kontrol listesi, ofis bilgisayarlarınızı en yaygın tehditlere karşı korumanız için temel adımları içerir. Bu adımların çoğu teknik bilgi gerektirmez ve hemen uygulanabilir. Daha kapsamlı güvenlik altyapısı için RD Bilişim olarak kurumsal IT destek hizmetimizden faydalanabilirsiniz.

1-2: İşletim Sistemi ve Yazılım Güncellemeleri

1. İşletim sistemi güncellemelerini geciktirmeyin. Windows Update, macOS güncellemeleri ve Linux yamaları güvenlik açıklarını kapatır. Güncelleme bildirimlerini "sonra hatırlat" deyip haftalarca ertelemek, bilinen güvenlik açıklarını saldırganlara açık bırakmak demektir. Otomatik güncellemeyi açın ve en geç 48 saat içinde yüklenmesini sağlayın.

2. Üçüncü parti yazılımları da güncel tutun. Chrome, Firefox, Adobe Reader, Java, 7-Zip, WinRAR gibi sık kullanılan programlar da güvenlik açıkları barındırabilir. Özellikle tarayıcılar ve PDF okuyucular saldırganların en çok hedef aldığı yazılımlardır. Bu programların otomatik güncelleme özelliğini aktifleştirin veya haftalık kontrol rutini oluşturun.

3-4: Güçlü Şifreler ve İki Faktörlü Doğrulama

3. Her hesap için benzersiz ve güçlü şifre kullanın. "123456", "şirketadı2026" veya doğum tarihi gibi şifreler saniyeler içinde kırılabilir. En az 12 karakter uzunluğunda, büyük-küçük harf, rakam ve özel karakter içeren şifreler kullanın. Farklı hesaplar için aynı şifreyi asla tekrarlamayın. KeePass veya Bitwarden gibi şifre yöneticileri bu süreci kolaylaştırır.

4. İki faktörlü doğrulamayı (2FA) aktifleştirin. Şifreniz ne kadar güçlü olursa olsun, ele geçirilebilir. İki faktörlü doğrulama, giriş yaparken şifrenin yanında telefonunuza gelen bir kod veya authenticator uygulamasından üretilen bir değer ister. E-posta, bulut depolama, bankacılık ve yönetim panelleri başta olmak üzere mümkün olan her yerde 2FA açık olmalıdır.

5-6: Düzenli Yedekleme ve Antivirüs Koruması

5. 3-2-1 kuralına göre yedekleme yapın. Verilerinizin 3 kopyası olsun, 2 farklı ortamda saklansın (örneğin bilgisayar + harici disk), 1 kopya ofis dışında (bulut veya farklı lokasyon) bulunsun. Fidye yazılımı saldırılarında güncel yedeğiniz varsa fidye ödemeden verilerinizi kurtarabilirsiniz. Yedeklemenin çalıştığını ayda bir test edin; geri yükleyemediğiniz yedek, yedek değildir.

6. Güncel ve güvenilir bir antivirüs çözümü kullanın. Windows Defender modern Windows sürümlerinde oldukça yeterli bir koruma sunar ve ek bir ücret gerektirmez. Kurumsal ortamlar için merkezi yönetilebilir çözümler (ESET, Bitdefender, Kaspersky Endpoint) daha uygun olabilir. Önemli olan, antivirüs tanımlarının günlük güncellenmesi ve gerçek zamanlı korumanın açık olmasıdır.

7-8: USB Politikası ve Ekran Kilidi

7. Bilinmeyen USB cihazlarını takmayın. Yerde bulduğunuz, müşterinin getirdiği veya kaynağı belirsiz USB bellekler zararlı yazılım taşıyabilir. Hatta "USB Rubber Ducky" gibi cihazlar, bilgisayara takıldığı anda otomatik olarak komut çalıştırabilir. Kurumsal politika olarak yalnızca şirket onaylı USB cihazlarının kullanılmasını zorunlu kılın. Gerekirse Group Policy ile USB portlarını kısıtlayın.

8. Masanızdan kalktığınızda ekranı kilitleyin. Windows'ta Win+L, macOS'ta Control+Command+Q kısayolu ile ekranınızı anında kilitleyebilirsiniz. Kilitlenmeyen bir bilgisayar, ofise giren herkesin e-postalarınıza, dosyalarınıza ve sistemlerinize erişebilmesi demektir. Ayrıca 5 dakika hareketsizlik sonrası otomatik kilit ayarını aktifleştirin.

9: E-posta Güvenliği ve Oltalama Koruması

9. Oltalama (phishing) e-postalarına karşı dikkatli olun. Siber saldırıların %90'ından fazlası bir e-posta ile başlar. Sahte fatura, kargo bildirimi, banka uyarısı veya "hesabınız kilitlendi" mesajları en yaygın oltalama yöntemleridir. Gönderen adresini dikkatle kontrol edin, beklemediğiniz ekleri açmayın ve şüpheli bağlantılara tıklamadan önce fare ile üzerine gelip gerçek URL'yi kontrol edin.

Kurumsal ortamlarda e-posta güvenliğini artırmak için SPF, DKIM ve DMARC kayıtlarını yapılandırın. Çalışanlara düzenli olarak güvenlik farkındalık eğitimi verin. Simüle oltalama testleri ile ekibin reflekslerini ölçün ve gelişim alanlarını belirleyin. Ağ segmentasyonu ile kritik sistemleri genel ofis ağından ayırarak bir saldırının yayılma riskini sınırlayın.

10: Olay Müdahale Planı

10. Bir güvenlik ihlâli yaşandığında ne yapacağınızı bilin. Olay müdahale planı, bir saldırı veya veri ihlâli tespit edildiğinde kimin ne yapacağını, kiminle iletişime geçileceğini ve hangi adımların atılacağını tanımlar. Plan olmadan panik yapılır, hatalar büyür ve hasar artar.

Temel bir olay müdahale planı şunları içermelidir: etkilenen sistemlerin ağdan izole edilmesi, IT sorumlusunun ve yönetimin bilgilendirilmesi, olayın kapsamının belirlenmesi, yedeklerden geri yükleme prosedürü ve gerekiyorsa yasal bildirim (KVKK kapsamında veri ihlâli 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilmelidir). RD Bilişim olarak müşterilerimize olay müdahale planı oluşturma ve düzenli güvenlik denetimi hizmeti sunuyoruz.

Sık Yapılan Güvenlik Hataları

İzmir ve Manisa'daki KOBİ'lerde en sık karşılaştığımız güvenlik hataları:

"Bize saldırmazlar" düşüncesi: En tehlikeli hata budur. Saldırganlar hedef seçmez; otomatik tarama araçlarıyla açık kapı aralar. 3 bilgisayarlı bir muhasebe ofisi bile hedef olabilir.

Tüm çalışanlara yönetici yetkisi vermek: Her bilgisayarda admin hesabı kullanılması, bir zararlı yazılımın tüm sisteme tam erişim kazanması anlamına gelir. Günlük kullanım için standart kullanıcı hesapları yeterlidir.

Eski işletim sistemi kullanmak: Windows 7 veya 8 kullanan bilgisayarlar güvenlik güncellemesi almaz ve bilinen açıklar kapatılmaz. Windows 11 geçiş rehberimizi incelemenizi öneririz.

Yedek test etmemek: Yedekleme yapılıyor olsa bile, geri yükleme hiç test edilmediyse gerçek bir kriz anında yedeğin çalışıp çalışmayacağını bilemezsiniz. Ayda bir geri yükleme testi yapın.

Wi-Fi güvenliğini ihmal etmek: Zayıf Wi-Fi şifresi veya misafir ağı ayrılmamış bir ofis ağı, saldırganlar için kolay giriş noktasıdır. Modem ve router ayarları rehberimiz ve Wi-Fi kurulumu rehberimiz bu konuda yol göstericidir.

Güvenlik Denetim Takvimi

Ofis güvenliğini sürdürülebilir kılmak için düzenli bir denetim takvimi oluşturun:

Haftalık:

  • Yedeklemenin düzenli çalıştığını kontrol edin
  • Antivirüs tanım dosyalarının güncel olduğundan emin olun

Aylık:

  • Bekleyen Windows ve yazılım güncellemelerini uygulayın
  • Yedekten geri yükleme testi yapın
  • Kullanılmayan hesapları ve yetkileri gözden geçirin

Çeyreklik:

  • Tüm şifreleri değiştirin
  • Ağ güvenliği taraması yapın
  • Çalışanlara güvenlik farkındalık hatırlatması yapın
  • Disk sağlık kontrolü ve donanım durumu değerlendirmesi

Yıllık:

Bu takvimi kendiniz uygulamakta zorlanıyorsanız, IT bakım anlaşması kapsamında tüm güvenlik denetimlerini sizin adınıza gerçekleştirebiliriz. RD Bilişim olarak İzmir ve Manisa'da kurumsal IT destek hizmetimiz kapsamında güvenlik danışmanlığı ve periyodik denetim sunuyoruz.

Sık Sorulan Sorular

Ofis bilgisayarları için en önemli güvenlik önlemi nedir?

En önemli üç önlem: 1) Düzenli yedekleme (3-2-1 kuralı), 2) Güçlü ve benzersiz şifreler + iki faktörlü doğrulama, 3) İşletim sistemi ve yazılım güncellemelerinin zamanında yapılması. Bu üç adım, siber saldırıların büyük çoğunluğunu engelleyebilir.

Windows Defender yeterli mi yoksa ek antivirüs gerekli mi?

Windows Defender, modern Windows sürümlerinde oldukça yeterli bir koruma sunar ve ek ücret gerektirmez. Ancak kurumsal ortamlar için merkezi yönetilebilir çözümler (ESET, Bitdefender, Kaspersky Endpoint) daha uygun olabilir çünkü tüm cihazları tek panelden izleme ve yönetme imkânı sunar.

Fidye yazılımı saldırısından nasıl korunabilirim?

Düzenli ve ağdan bağımsız yedekleme en kritik korunma yöntemidir. Bunun yanında e-posta eklerine dikkat etmek, korsan yazılım kullanmamak, Windows ve programları güncel tutmak ve çalışanlara güvenlik farkındalık eğitimi vermek gerekir. Detaylı bilgi için fidye yazılımından korunma rehberimizi okuyabilirsiniz.

Sorunuz mu var? Birlikte bakalım.

İzmir'de RD Bilişim olarak format, bakım, veri kurtarma ve IT destek hizmeti sunuyoruz. WhatsApp'tan yazın.

WhatsApp'tan Yaz