2025 itibarıyla Türkiye'deki KOBİ çalışanlarının %44'ü haftada en az 2 gün uzaktan çalışıyor (TÜİK İşgücü İstatistikleri). Her uzaktan bağlantı, kurumsal sisteme potansiyel bir giriş noktası. Çoğu KOBİ bu riski "VPN kurduk" deyip kapattığını sanıyor — ama VPN sadece başlangıç.
1. VPN — Ama Doğru Yapılandırılmış
VPN tünelinin kendisi güvenliyken uç noktalar (endpoint) güvensizse anlamsız. Kontrol listesi:
- Split tunneling kapalı mı? (Açıksa tüm trafik tünelden geçmez)
- VPN şifresi MFA ile korunuyor mu?
- Eski cihazlar veya ayrılan personel VPN erişiminden kaldırıldı mı?
Türkiye'de yaygın: WireGuard (modern, hızlı, Mikrotik üzerinde destekli), OpenVPN, Cisco AnyConnect. Bulut tabanlı: Cloudflare Zero Trust Tunnel (küçük ekipler için ücretsiz tier mevcut).
2. MFA — İki Faktörlü Doğrulama Zorunlu
Parolanız sızdırılsa bile MFA ikinci engeli oluşturur. MFA olmayan VPN, e-posta ve uzak masaüstü hesapları 2026'da kabul edilemez risk. Uygulama:
- Microsoft Authenticator veya Google Authenticator (ücretsiz)
- SMS OTP yetersiz — SIM swap saldırısına açık. Uygulama bazlı tercih edin.
- M365 kullanıyorsanız: Conditional Access ile "MFA olmadan giriş yok" politikası saniyeler içinde kurulur.
3. Cihaz Yönetimi (MDM)
Personel kişisel bilgisayarıyla bağlanıyorsa: o cihazın güvenliği sizin sorununuz. Politika: ya şirket cihazı kullan, ya MDM ile kaydettir. Seçenekler:
- Microsoft Intune (M365 Business Premium dahil): Windows, macOS, iOS, Android yönetimi. Şifreleme zorunlu kıl, işten ayrılınca remote wipe.
- Mosyle (Mac ağırlıklı ekipler için)
- Minimum: "Kişisel cihazla erişim yasak" politikası yazılı hale getirin.
4. Disk Şifreleme
Laptop çalındığında veriye erişilmesini engeller. Uygulama dakikalar alır, performans etkisi minimumdur:
- Windows: BitLocker (Pro ve üzeri dahili) — Grup Politikası veya Intune ile uzaktan etkinleştir.
- Mac: FileVault (dahili, varsayılan olarak kapalı — açın).
- Recovery key'i güvenli yerde saklayın (Intune bunu merkezi yönetir).
5. Ev Ağını İş Ağından Ayırın
Çalışanın evindeki modem güvenliği şirketin kontrolünde değil. Önlem:
- Modern bir router'da "iş için ayrı SSID + VLAN" kurulabilir. IoT cihazları (akıllı TV, termostat) iş cihazından ayrı ağda olmalı.
- Alternatif: 4G/5G hotspot veya şirkete ait SIM — tam kontrol sizde.
- Halka açık WiFi'da: her zaman VPN zorunlu. Kafe, havalimanı WiFi şifreli bağlantı olmadan kullanılmamalı.
6. Güvenli DNS
Çoğu kötücül alan adı DNS katmanında engellenebilir — tehlikeli siteye gitmeden önce bağlantı kesilir. Ücretsiz seçenekler:
- Cloudflare 1.1.1.1 for Families — malware ve phishing blok, ücretsiz.
- Cisco Umbrella — kurumsal DNS güvenliği, KOBİ paketi mevcut.
- NextDNS — konfigürasyonlu, aylık 300.000 sorgu ücretsiz.
VPN üzerinden geçen trafik zaten kurumsal DNS'e gidiyorsa ekstra aksiyona gerek yok — ama split tunneling açıksa ayrıca yapılandırın.
7. Otomatik Ekran Kilidi
5 dakika hareketsizlikte ekran kilidi — basit ama kritik. Kafe veya ortak çalışma alanında masadan kalkarken açık bırakılan ekran veri sızıntısı riski. Politika olarak zorunlu kılın: Windows için Grup Politikası, macOS için MDM profili ile merkezi uygulama.
8. Yedekleme — Kişisel Cihazlar Da Dahil
Çalışan kişisel bilgisayarında ofis belgelerini saklıyorsa o belgeler yedeğinizde değil. Çözüm:
- OneDrive veya Google Drive "masaüstü senkronizasyonu" — belgeler otomatik buluta gider.
- Kurumsal cihazlar için Duplicati + merkezi bulut yedek + TD Panel izleme.
- Kural: şirket verisi, şirket kontrolündeki bir depolamada olmak zorunda.
9. Shadow IT'yi Engelleyin
Personel IT onayı olmadan WeTransfer, Dropbox, Telegram ile dosya paylaşıyorsa verileriniz nerede olduğunu bilemezsiniz. Önlem:
- Onaylı dosya paylaşım aracını net belirtin (OneDrive, SharePoint, Google Drive).
- KVKK kapsamında: müşteri verisi yalnızca onaylı araçlarla paylaşılabilir — bunu yazılı politikaya bağlayın.
- M365 Defender'da "Bulut Uygulamaları Güvenliği" ile onaylı dışı servisleri tespit edebilirsiniz.
10. Güvenli Dosya ve Şifre Paylaşımı
Şifreyi WhatsApp'tan göndermeyin. Pratik araçlar:
- Bitwarden Teams — şifre kasası, paylaşılan vault, ücretsiz tier mevcut.
- 1Password Teams — biraz daha pahalı ama admin kontrol çok güçlü.
- Dosya gönderme: OneDrive paylaşım linki (son kullanım tarihi + şifre koy). Asla e-posta eki değil.
11. Hesap Kapatma Prosedürü
Ayrılan personelin uzaktan erişim hesabı açık kalırsa felaket. Çıkış günü kontrol listesi:
- VPN / Azure AD hesabı devre dışı bırakıldı mı?
- MDM üzerinden cihaz remote wipe yapıldı mı (kişisel cihaz ise sadece şirket verisi)?
- E-posta hesabı kapatıldı mı, gelen mailler yönlendirildi mi?
- Paylaşılan parola kasasından çıkarıldı mı?
- SaaS uygulamaları (Slack, Notion, GitHub vb.) erişimi kaldırıldı mı?
TD Panel Çalışan Modülü'ndeki zimmet iade checklist'i bu süreci adım adım takip eder.
12. Farkındalık Eğitimi
Teknik önlemler insan hatasını sıfırlamaz. Yılda iki kez 30 dakikalık bilinçlendirme toplantısı bile anlamlı fark yaratır. Konu listesi:
- Phishing e-postayı nasıl tanırsınız?
- Şüpheli link geldiyinde ne yaparsınız? (IT'yi ara, tıklama)
- Kafe WiFi'sında nasıl güvenli çalışırsınız?
- Sosyal mühendislik: "IT'den arıyorum, şifrenizi alabilir miyim?" — cevap her zaman hayır.
Özet Kontrol Listesi
| Önlem | Maliyet | Zorluk |
|---|---|---|
| VPN (WireGuard) | Ücretsiz | Orta |
| MFA (Microsoft Authenticator) | Ücretsiz | Kolay |
| Disk şifreleme (BitLocker) | Ücretsiz | Kolay |
| Güvenli DNS (Cloudflare) | Ücretsiz | Kolay |
| MDM (Intune via M365 BP) | M365 BP dahili | Orta |
| Şifre yöneticisi (Bitwarden) | ~$3/kullanıcı/ay | Kolay |
| Farkındalık eğitimi | İç kaynak | Kolay |
Yukarıdaki tablonun tamamını uygulamak için bir hafta ve kişi başı ~100–200 TL/ay bütçe yeterli. Tek bir veri ihlalinin maliyetiyle kıyaslandığında bu rakam yok denecek kadar düşük.
Uzaktan çalışma politikası oluşturma, VPN kurulumu veya MDM yapılandırması için teknik destek alın.