Sık Sorulan Sorular · Siber güvenlik
Siber Güvenlik Nedir? Neyi Korur, Hangi Alanlardan Oluşur?
Siber güvenlik (cybersecurity), bilgi sistemlerinin, ağların ve verinin yetkisiz erişime, değiştirilmeye ve kullanılamaz hâle getirilmeye karşı korunmasıdır. Amaç üç özelliği korumaktır: veriyi yalnız yetkilinin görmesi (gizlilik), verinin izinsiz değişmemesi (bütünlük) ve sistemin gerektiğinde çalışması (erişilebilirlik).
Siber güvenlik tek bir üründe değil, katmanlarda kurulur. Bir saldırı zinciri genellikle tek bir zafiyetten ya da tek bir çalınmış paroladan başlar; eksik kalan bir katman diğerlerinin değerini de düşürür.
- KorunanGizlilik, bütünlük, erişilebilirlik
- Ana alanlarAğ, uç nokta, kimlik, uygulama, veri, bulut, OT
- Türkiye7545 sayılı Siber Güvenlik Kanunu
Son güncelleme:
Tanım
Siber güvenlik neyi korur?
Siber güvenliğin temeli, İngilizce baş harfleriyle CIA üçlüsü denen üç ilkedir:
- Gizlilik (confidentiality): Veriyi yalnız yetkisi olan görür. Sızdırılan müşteri listesi ya da çalınan parola bu ilkenin ihlalidir.
- Bütünlük (integrity): Veri izinsiz ve fark edilmeden değiştirilemez. Bir ödeme talimatındaki IBAN'ın değiştirilmesi bütünlük ihlalidir.
- Erişilebilirlik (availability): Sistem ve veri gerektiğinde kullanılabilir. Fidye yazılımının dosyaları şifrelemesi ya da DDoS saldırısının web sitesini durdurması bu ilkeyi hedefler.
Korunan şey yalnız bilgisayar değildir: sunucular, ağ cihazları, bulut hesapları, kullanıcı kimlikleri, üretim hattını yöneten kontrol sistemleri ve bunların taşıdığı veri de kapsamdadır. Siber güvenlik bu varlıkları saldırgana karşı korur, saldırıyı tespit eder ve saldırıdan sonra hizmeti geri getirir.
Türkiye'de alanın yasal çerçevesi, 19 Mart 2025'te Resmî Gazete'de yayımlanarak yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu'dur. Kanun Siber Güvenlik Başkanlığı'nın görev ve yetkilerini düzenler; kapsamındaki kurum ve kişilerden tespit ettikleri zafiyetleri ve siber olayları gecikmeksizin Başkanlığa bildirmelerini ister.
Alanlar
Siber güvenliğin alanları
Siber güvenlik birbirini tamamlayan alanlardan oluşur. Bir alan eksikse saldırgan oradan girer:
- Ağ güvenliği: Güvenlik duvarı, ağ bölümleme ve uzak erişim. Ağ ne kadar bölümlüyse saldırganın bir sunucudan diğerine geçmesi o kadar zorlaşır (Mikrosegmentasyon, sıfır güven ağ erişimi).
- Uç nokta güvenliği: Bilgisayar, sunucu ve mobil cihazların korunması: antivirüs ve EDR, uygulama kontrolü, güncel yamalar (uç nokta güvenliği).
- Kimlik ve erişim güvenliği: Çok faktörlü doğrulama, en az yetki ilkesi ve yönetici hesaplarının kasada tutulması (ayrıcalıklı erişim yönetimi). Birçok saldırı bir açıkla değil, çalınmış bir parolayla başlar.
- Uygulama güvenliği: Güvenli yazılım geliştirme, web uygulaması testleri ve yazılımın içindeki açık kaynak bileşenlerin takibi.
- Veri güvenliği: Hassas verinin nerede durduğunu bilmek, sınıflandırmak, şifrelemek, sızıntıyı önlemek ve yedeklemek (hassas veri keşfi).
- Bulut güvenliği: Sağlayıcı altyapıyı korur; hesabın yapılandırması ve içindeki veri müşterinin sorumluluğundadır (paylaşılan sorumluluk modeli). Herkese açık bırakılmış bir depolama alanı tipik bir bulut hatasıdır.
- OT güvenliği: Fabrika, enerji ve su tesislerindeki endüstriyel kontrol sistemleri (operasyonel teknoloji). Burada öncelik çoğu zaman kesintisizlik ve can güvenliğidir; temel standart IEC 62443 ailesidir.
Tehditler
Kurumları hangi tehditler hedefler?
Saldırganın amacı para, casusluk ya da sabotaj olabilir. Kurumların sık karşılaştığı tehditler:
- Oltalama (phishing): sahte e-posta ya da SMS ile parola çalmak veya zararlı dosya açtırmak.
- Zararlı yazılım: özellikle dosyaları şifreleyip fidye isteyen fidye yazılımı (ransomware).
- Sosyal mühendislik: telefonda BT destek gibi davranıp doğrulama kodu istemek, yardım masasını kandırıp parola sıfırlatmak.
- Yamalanmamış zafiyetler: yaması çıkmış ama uygulanmamış açıkların internetten taranıp sömürülmesi.
- Tedarik zinciri: kurumun kullandığı yazılım ya da hizmet sağlayıcı üzerinden gelen saldırı.
Bunlar bir siber saldırının farklı başlangıç noktalarıdır. Saldırgan içeri girdikten sonra yetkisini yükseltir, ağda yayılır, sonunda veriyi çalar ya da şifreler.
Siber güvenlik ile bilgi güvenliği farkı: Bilgi güvenliği daha geniş bir kavramdır; biçimi ne olursa olsun bilgiyi korur, dolaptaki basılı sözleşme de kapsamındadır. Siber güvenlik dijital sistemlere ve onlara yönelik saldırılara odaklanır. İki alan büyük ölçüde örtüşür ve kurumlarda çoğu zaman aynı yönetim sistemi içinde yürür.
Gerçek vakalar
Bir katman eksik kalınca: gerçek vakalar
Üç vaka, üç farklı katman: biri yamalanmamış bir açıktan, biri çok faktörlü doğrulaması olmayan tek bir paroladan başladı; üçüncüsü internete kapalı bir endüstriyel ağa taşınabilir medyayla ulaştı.
WannaCry · 2017 · Yamalanmamış sistemde solucan
SMB açığının yaması saldırıdan yaklaşık iki ay önce yayımlanmıştı; çok sayıda sistem güncellenmemişti. Zararlı, tıklama beklemeden savunmasız bilgisayarlar arasında yayıldı; hastaneler, fabrikalar ve ulaşım sistemleri etkilendi. Bir durdurma anahtarı yayılımı yavaşlattı.
Sonuç: 150'den fazla ülkede yaklaşık 190.000 bilgisayar etkilendi; hastanelerde randevular ve ameliyatlar iptal edildi.
Önleyen çözüm: Eksik yamalar otomatik bulunur, test edilir, halkalar hâlinde dağıtılır; kurulum doğrulanır. Yama Yönetimi
Yakıt boru hattına fidye saldırısı · 2021 · Tek parolaya dayanan uzak erişim
Hâlâ etkin olan eski bir VPN hesabının parolası ele geçirilmişti; CEO'nun Senato'daki ifadesine göre hesapta çok faktörlü doğrulama yoktu. Saldırganlar bu hesapla ağa girdi ve BT sistemlerini şifreledi. Boru hattı geçici olarak durduruldu; ABD'nin doğu kıyısında yakıt tedariki aksadı.
Sonuç: Yaklaşık altı gün süren kesinti yakıt istasyonlarına yansıdı; saldırganlara yaklaşık 4,4 milyon dolar fidye ödendi.
Önleyen çözüm: Yönetici sistemlere geçiş ikinci doğrulama ve onay ister; açılan oturum kayda girer. Ayrıcalıklı Erişim Yönetimi
Stuxnet · 2010 · Kapalı ağda taşınabilir medya riski
Zararlı, internete bağlı olmayan endüstriyel ortamlarda USB bellek, ağ paylaşımı ve proje dosyalarıyla yayılacak biçimde tasarlanmıştı. Hedef kontrol sistemini bulunca fiziksel süreci değiştirdi, operatörlere normal değerler göstererek müdahaleyi aylarca gizledi.
Sonuç: Yüzlerce santrifüj zarar gördü; vaka, siber saldırının fiziksel süreci bozabileceğini gösteren en önemli örneklerden biridir.
Önleyen çözüm: Yalnız izinli USB aygıtları çalışır; her kopyalama kayda girer. Cihaz Kontrolü
Uygulama
Bir kurum siber güvenliği nasıl kurar?
Kurumlar siber güvenliği tek tek ürünlerle değil, bir çerçeveyle kurar. Yaygın iki çerçeve:
- ISO/IEC 27001: Bilgi güvenliği yönetim sistemi (BGYS) standardı. Riskleri belirleme, kontrol seçme ve sürekli iyileştirme döngüsünü tanımlar; akredite kuruluşlarca belgelendirilir.
- NIST Siber Güvenlik Çerçevesi (CSF) 2.0: ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) Şubat 2024'te yayımladığı çerçeve. Altı işlevden oluşur: yönetişim (Govern), tanımlama (Identify), koruma (Protect), tespit (Detect), müdahale (Respond) ve kurtarma (Recover). Belge vermez; yol haritası çıkarmak için kullanılır.
Pratikte sıra şöyledir:
- Varlıkları bilmek: Hangi cihaz, yazılım, hesap ve veri var (siber varlık envanteri)?
- Temel kontroller: Uzak erişim ve yönetici hesaplarında çok faktörlü doğrulama, düzenli yama yönetimi, kullanıcıların yönetici haklarının kaldırılması, çevrimdışı yedek.
- İzleme ve tespit: Uç noktada EDR, merkezde kayıt toplama ve alarmları değerlendiren bir ekip ya da hizmet.
- Olay müdahale planı: Kim ne yapacak, kimi arayacak; plan tatbikatla denenir.
- Farkındalık eğitimi: Çalışanların oltalamayı tanıması ve şüpheli durumu bildirmesi. ISO/IEC 27001 Ek A'da bu ayrı bir kontroldür (6.3).
Sık Sorulan Sorular
Siber güvenlik hakkında sık sorulan sorular
Siber güvenlik uzmanı ne iş yapar?
Kurumun sistemlerini saldırıya karşı korur, saldırıyı tespit eder ve müdahale eder. Alan geniştir: SOC analisti alarmları izler, sızma testi uzmanı açıkları saldırgan gibi dener, olay müdahale uzmanı saldırıdan sonra kanıt toplayıp sistemi temizler, güvenlik mimarı kontrolleri tasarlar, uyum (GRC) uzmanı politika ve denetim işini yürütür.
Siber güvenlik kanunu nedir?
7545 sayılı Siber Güvenlik Kanunu, 19 Mart 2025'te Resmî Gazete'de yayımlanarak yürürlüğe girdi. Siber Güvenlik Başkanlığı'nın görev ve yetkilerini, kapsamdaki kurumların yükümlülüklerini, zafiyet ve siber olay bildirimini, siber güvenlik ürün ve hizmetlerinin belgelendirilmesini ve yaptırımları düzenler.
Siber güvenlik farkındalık eğitimi nedir?
Çalışanlara oltalama mesajını tanımayı, parola ve çok faktörlü doğrulamayı doğru kullanmayı ve şüpheli durumu hemen bildirmeyi öğreten düzenli eğitimdir. Yılda bir yapılan uzun bir sunumdan çok, kısa ve sık eğitimler ile oltalama simülasyonları sonuç verir.
Siber güvenlik ile bilgi güvenliği aynı şey mi?
Hayır. Bilgi güvenliği her biçimdeki bilgiyi (basılı belge ve sözlü bilgi dahil) korur; siber güvenlik dijital sistemlere ve onlara yönelik saldırılara odaklanır. İki alan büyük ölçüde örtüşür.
Küçük bir şirket siber güvenliğe nereden başlamalı?
Önce envanter ve yedek: hangi cihaz ve hesapların olduğunu bilin, yedeği çevrimdışı tutun. Ardından bütün hesaplarda çok faktörlü doğrulama, otomatik yama ve kullanıcıların yönetici haklarının kaldırılması gelir.
İlgili sayfalar
İlgili sorular, çözümler ve regülasyonlar
- Bilgi güvenliği nedir?Sık sorulan soru
- Siber saldırı nedir?Sık sorulan soru
- Zafiyet (vulnerability) nedir?Sık sorulan soru
- Uç Nokta Güvenliği (EPP/EDR)Çözüm alanı
- Ayrıcalıklı Erişim Yönetimi (PAM)Çözüm alanı
- Siber Varlık Envanteri (CAASM)Çözüm alanı
- ISO/IEC 27001Uluslararası regülasyon
- NIS2Uluslararası regülasyon
Hangi katmanın eksik olduğunu birlikte görelim
Kısa bir görüşmede envanter, kimlik, uç nokta ve yedek tarafındaki durumu gözden geçirelim; nereden başlamanın en çok fark yaratacağını birlikte çıkaralım.