Veri güvenliği denince akla saldırgan geliyor. Oysa küçük ve orta ölçekli işletmelerde veri kaybının ve sızıntının çok daha yaygın sebebi düzensizlik: ayrılan personelin hesabı kapatılmamış, herkes her klasöre erişebiliyor, tek bir şifre bütün ekipte ortak. Şifreleme kurmadan önce bakılacak yer burası.
1Kim neye erişebiliyor
İlk soru bu ve çoğu işletme cevabını bilmiyor. Dosya sunucusunda tek bir paylaşım var, herkes ona bağlanıyor; muhasebe klasörü de, personel özlük dosyaları da, teklif dosyaları da aynı yerde duruyor.
Düzeltmesi teknik olarak zor değil ama karar gerektiriyor: hangi bilgiye kimin erişmesi gerektiğini işletmenin kendisinin belirlemesi lazım. Kaba bir başlangıç, veriyi üç kümeye ayırmak — herkese açık (formlar, şablonlar), departmana açık (muhasebe, satış), yönetime açık (özlük, sözleşme, banka).
- Her çalışanın kendi hesabı olsun; ortak hesap kimin ne yaptığını görünmez yapar
- Yetki kişiye değil role verilsin, işe giren rolü devralsın
- Yönetici yetkisi günlük kullanılan hesapta durmasın
- Erişim listesi yılda bir gözden geçirilsin — biriken yetki en sık görülen sorun
2Ayrılan personel: en sık atlanan adım
Bir çalışan ayrıldığında anahtar teslim alınıyor ama dijital erişimler çoğu zaman öylece kalıyor. E-posta hesabı, dosya sunucusu erişimi, muhasebe programı kullanıcısı, kamera uygulaması, kablosuz ağ parolası, ortak bulut hesapları.
Küçük işletmelerde bu hiç kötü niyet gerektirmiyor: kimse hesabı kapatmayı düşünmüyor. Ama açık kalan bir hesap, aylar sonra bambaşka bir sorunun kapısı oluyor. Çözüm bir liste: işe giriş ve çıkışta hangi erişimlerin açılıp kapatılacağı yazılı olsun ve çıkışta o liste imzalansın.
3Şifreler: ortak parola en büyük açık
Ekipte dolaşan ortak bir parola varsa, o parola zamanla WhatsApp gruplarına, not defterlerine ve ayrılan personelin telefonuna dağılır. Değiştirilmesi de zorlaşır çünkü kimin nerede kullandığı bilinmez.
Pratik iki adım: kritik hesaplarda iki adımlı doğrulama açmak ve ekibe bir parola yöneticisi kurmak. İkincisi alışkanlık değişimi gerektiriyor ama tek başına en çok kazandıran adım — çünkü herkesin farklı ve uzun parola kullanmasını mümkün kılan tek şey o.
4İnsan tarafı: sahte e-posta
Küçük işletmelerde en çok karşılaşılan gerçek saldırı, teknik değil sosyal: muhasebeye gelen ve tanıdık bir tedarikçiden geliyormuş gibi görünen, banka hesabının değiştiğini söyleyen bir e-posta. Hiçbir güvenlik duvarı bunu durdurmuyor.
Karşı önlem de teknik değil kural: ödeme bilgisi değişikliği hiçbir koşulda yalnızca e-postayla kabul edilmez, bilinen numaradan telefonla teyit edilir. Bu tek cümlelik kural, bu tür dolandırıcılığın işlemesini büyük ölçüde engelliyor.
5Yedek, güvenliğin son halkası
Erişim düzeni ne kadar iyi olursa olsun, fidye yazılımı ya da donanım arızası ihtimali kalıyor. O noktada elinizde tek şey var: geri yüklenebilir bir yedek. Yedeğin nasıl kurulacağını ve neden çevrimdışı bir kopyanın şart olduğunu 3-2-1 yedekleme yazısında ayrı ayrı anlattık.
Buradaki tek ekleme şu: yedeğe erişim de bir erişim meselesi. Ağdaki her kullanıcının yazabildiği bir yedek klasörü, fidye yazılımı karşısında yedek sayılmaz.
Veri güvenliğinde ilerlemenin en ucuz yolu kim neye erişiyor sorusunu cevaplamak. Ne yazılım alınması gerekiyor ne danışman; bir öğleden sonra ve bir liste yetiyor. Ağ ve erişim düzenini birlikte kurmak isterseniz network altyapısı ve IT tarafında yardımcı oluyoruz.