KOBİ'ler için oltalama saldırılarına karşı korunma rehberi
Oltalama, bir saldırganın sizi ya da bir çalışanınızı sahte bir e-posta, mesaj veya web sitesiyle kandırıp parola, ödeme bilgisi veya şirket erişimi elde etmesidir. Küçük ve orta ölçekli işletmeleri özellikle vurur çünkü saldırgan için bariyer düşüktür: çoğu KOBİ'de ayrı bir güvenlik ekibi yoktur, çalışan farkındalığı sınırlıdır ve tek bir kişinin dalgınlığı tüm şirkete kapı aralar. İyi haber şu ki korunmanın büyük kısmı pahalı yazılım değil, birkaç doğru alışkanlık ve ücretsiz sayılabilecek ayarlarla sağlanır.
Rakamlar sorunun ölçeğini net gösteriyor. Dünyada her gün milyarlarca oltalama e-postası dolaşıma giriyor ve saldırıların hacmi 2025'te son yılların en yüksek seviyesine çıktı. TitanHQ ve Osterman Research'ün 2025 raporunda ankete katılan KOBİ bilişim çalışanlarının yaklaşık beşte dördü son bir yıl içinde en az bir siber güvenlik olayı yaşadığını söyledi. Yani bu, "başımıza gelir mi" değil, "ne zaman gelecek ve hazır mıyız" sorusudur.
En pahalıya patlayan tür, iş e-postası ele geçirme (BEC) denen saldırıdır. Burada saldırgan bir yönetici, tedarikçi ya da muhasebe biriminin kimliğine bürünür ve genellikle acil bir ödeme ya da hesap değişikliği talep eder. Verizon'un 2025 veri ihlali raporuna göre bu saldırılar tek başına milyarlarca dolarlık zarara yol açtı. Dikkat çeken yeni bir eğilim de var: BEC e-postalarının önemli bir bölümü artık yapay zekayla yazılıyor, bu da onları daha akıcı ve daha inandırıcı kılıyor. Bariz yazım hatalarına bakarak oltalama ayıklama devri kapanıyor.
Bir oltalama e-postasını tanımak yine de mümkün. Aciliyet ve baskı en güçlü sinyaldir: "bugün ödenmezse" ya da "hesabınız kapatılacak" gibi ifadeler düşünmeden tıklamanızı ister. Gönderen adresine dikkatlice bakın; şirket adının yanına eklenmiş fazladan bir harf ya da farklı bir alan adı sık kullanılan bir hiledir. Beklemediğiniz bir eki açmadan önce durun. Bir bağlantının üzerine tıklamadan gelin ve gerçek adresi görün. Şüpheniz varsa, e-postadaki bilgiyle değil, elinizdeki bilinen telefonla teyit edin.
Teknik tarafta en yüksek getirili tek adım çok faktörlü kimlik doğrulamadır (MFA). MFA, paroladan sonra ikinci bir doğrulama ister; telefonunuza gelen bir onay ya da bir güvenlik anahtarı gibi. Microsoft'un 2025 raporu, oltalamaya dirençli MFA'nın saldırgan geçerli kullanıcı adı ve parolayı ele geçirmiş olsa bile kimlik temelli saldırıların yüzde doksan dokuzdan fazlasını engellediğini gösteriyor. Buna rağmen KOBİ tarafında tablo iç açıcı değil: birçok küçük işletmenin çekirdek hesaplarında hiç MFA yok. Oysa e-posta, muhasebe ve yönetim panellerinde MFA açmak çoğu serviste ücretsizdir ve dakikalar sürer.
MFA'yı açarken doğru yöntemi seçmek de önemlidir. SMS ile gelen kodlar hiç yoktan iyidir ama SIM değiştirme saldırılarına açıktır. Uygulama tabanlı doğrulayıcılar (authenticator uygulamaları) daha güvenlidir. En yüksek koruma, fiziksel güvenlik anahtarları ve geçiş anahtarı (passkey) gibi oltalamaya dirençli yöntemlerdedir; bunlar sahte bir siteye kod girmenizi teknik olarak imkansız kılar. Yönetici ve finans hesapları gibi kritik erişimlerde bu yöntemleri tercih edin.
MFA tek başına yeterli değildir. Parolaların her hesap için farklı ve uzun olması gerekir; bunu insan hafızasıyla yönetmek mümkün olmadığı için bir parola yöneticisi kullanın. E-posta tarafında SPF, DKIM ve DMARC kayıtlarını doğru kurmak, birinin sizin adınıza sahte e-posta göndermesini zorlaştırır. Cihazların ve tarayıcıların güncel tutulması, bilinen açıkların kapanmasını sağlar. Bu adımların hiçbiri büyük bütçe istemez; isteyen düzen ve süreklilik ister.
En kritik katman ise insandır. Çalışanlarınıza gerçek örneklerle kısa, düzenli farkındalık eğitimi verin ve arada kontrollü sahte oltalama denemeleri yapın. Amaç ceza değil, refleks kazandırmaktır. Bir çalışan şüpheli bir e-postayı çekinmeden bildirebiliyorsa, savunmanızın en değerli parçası çalışıyor demektir. Bildirimi kolaylaştırın ve bildireni asla suçlamayın; suçlanan kişi bir daha bildirmez.
Bir oltalama girişiminin başarılı olduğunu fark ederseniz hız her şeydir. Ele geçirilen hesabın parolasını hemen değiştirin, oturumları kapatın, MFA'yı sıfırlayın ve olayın nereye yayıldığını inceleyin. Bir ödeme yapıldıysa bankayla ve gerekiyorsa yetkililerle vakit kaybetmeden iletişime geçin. Önceden hazırlanmış basit bir müdahale planı, o panik anında kimin ne yapacağını bilmenizi sağlar.
Oltalama, KOBİ'ler için görmezden gelinemeyecek kadar yaygın ama doğru adımlarla yönetilebilecek kadar da bilinen bir risktir. Şirketinizin e-posta güvenliğini, MFA durumunu ve çalışan farkındalığını gözden geçirmek isterseniz, Wedevit olarak bağımsız bir değerlendirmeyle nereden başlamanız gerektiğini birlikte netleştirebiliriz.
Bu konuda yardıma mı ihtiyacınız var?