Koronavirüs salgını ile beraber dünya genelindeki birçok çalışan iş yerlerindeki bilgisayarlarını toparlayıp evden çalışmaya başladı. Bu, kurum verilerine bilgisayar ve telefonlarla uzaktan erişim yapılması anlamına geliyor. Ancak uzaktan erişim, çeşitli siber güvenlik riskleri de beraberinde getiriyor.
Antivirüs şirketleri ise kurum dışında çalışılması durumunda cihazlara dijital virüslerin bulaşmaması için şirketlerin ve personelin dikkat etmesi gereken konulara dikkat çekiyorlar. Uzaktan çalışmaya başlayan şirketleri uyaran Bitdefender Türkiye Genel Müdürü Barbaros Akkoyunlu ve ESET Türkiye Ürün ve Pazarlama Müdürü Can Erginkurban bu süreçte evden çalışacak olan çalışanlara ve kurumlara önemli güvenlik uyarısında bulunuyor.
Bitdefender Türkiye Genel Müdürü Barbaros Akkoyunlu’nun uyarıları:
1. Bilgisayarınızın hazır olduğundan emin olun
Çoğu durumda evden çalışacaklar, erişim verilerini şirketin altyapısından uzaktayken yenileyemeyebilirler. Şirket tarafından verilen bilgisayarınızı eve götürmeden önce bilgisayarın şifresini muhakkak yenileyin. İşletim sisteminiz oturum açmak için kimlik bilgilerinizi teyit etmek adına size uyarı veriyorsa, hala ofisteyken bunu hallettiğinizden emin olun ve uzaktan çalışırken altyapıyı kilitlemekten kaçının. Ayrıca, kuruluşunuzun VPN’inin yüklü ve doğru yapılandırılmış olup olmadığını kontrol edin.
2. VPN kullanın
Çalışmaya başlamadan önce şirketinizin VPN’ine bağlanın. Şirket tarafından onaylanmış VPN istemcinizden başka bir şey kullanmayın ve altyapınıza bağlanmak için başka bir yöntem kullanmaktan kaçının. Diğer herhangi bir Uzak Masaüstü İstemcisinin işyerinde uyguladığınız politikaları ihlal edeceğini unutmayın. Ayrıca, Uzaktan Masaüstü Protokolünü etkinleştirmemek ve herhangi bir şirket bilgisayarını güvenliği sağlanmamış bir Internet bağlantısı üzerinden açmamak genellikle iyi bir fikirdir.
3. İş bilgisayarınızı sosyal medya ve online alışveriş için kullanmayın
Kişisel cihazlarınızı iş için ve iş ağınıza bağlı bilgisayarınızı ise sosyal medyaya bağlanmak veya çevrimiçi alışveriş gibi kişisel işleriniz için kullanmayın. Kişisel hizmetlerin çalışma aygıtlarınızda kullanılması, çalışma ortamınız, uygulamalarınız ve hizmetlerinizle çakışmalara neden olabilir. İş bilgisayarlarında istenmeyen tek bir kopyala yapıştır yapılması, KVKK gibi veri koruma yasalarını ihlal edebilir. Facebook sohbet pencerenizdeki birine yanlışlıkla gizli bilgiler içeren bir çalışma dosyası gönderirseniz de aynı şey geçerlidir.
IT departmanınızın, iş için kullanılan bilgisayarınızı olası insan hataları durumunda alarm veren uyarılar ile donatması gerekir. Bu nedenle şirket tarafından verilen ekipmanları kesinlikle iş için kullanmamalısınız. Kişisel ilişkilerinizi kişisel aygıtlarınızda tutun. Ayrıca, iş cihazlarınızı aile üyelerinden, özellikle çocuklardan uzak tutmayı unutmayın. Çocuklar, bir cihaza kötü niyetli içeriği kolayca indirebilirler.
4. Hedefli saldırılara dikkat edin
Her ne kadar güvenlik önlemleri alınsa da iş bilgisayarınızı kullanırken bilinmeyen bir web sitesine girebilir, gizli bilgileriniz ele geçirilmeye çalışılabilir ve kötü amaçlı bir yazılım saldırısıyla karşılaşabilirsiniz. Uzaktan çalışanlar bu nedenle tetikte olmalılar. Kullanıcıları Coronavirus salgınını temalı oltalama e-postaları ile kandırarak fidye yazılımı indirilmesine neden olan saldırılarda artış yaşandığı gözlemleniyor.
Şüpheli etkinlikleri IT departmanınıza muhakkak bildirin. Bu şekilde, sadece kendinizi değil, aynı zamanda benzer oltalama saldırısının hedefi olan dalgın meslektaşlarınızı da korumuş olursunuz. IT departmanından geldiği iddia edilen maillere özellikle dikkatli yaklaşın. Siber suçlular genellikle parola değiştirme gibi IT departmanlarının görev ve sorumluluklarından yararlanarak kurbanlardan bilgi almaya veya zararlı linklere yönlendirmeye çalışır. Bu gibi bir durumla karşılaştığınızda lütfen IT çalışanları ile anlık mesajlaşma uygulamaları ile veya arayarak iletişime geçip gelen bilgileri doğrulayın.
5. Uzaktan çalışma prosedürlerine uyun
Uzaktan çalışırken IT departmanınızın belirlediği prosedürlerin dışına çıkmayın. İş bilgisayarınızda uç nokta güvenlik araçlarını da barındıran ödüllü bir güvenlik çözümü kullanın. Belirlenmiş bir ayarın ne işe yaradığından emin değilseniz ve şüpheleniyorsanız ilk önce IT departmanınızda çalışan kişiler ile iletişime geçin. İş uygulamaları ve tüm hizmetler için iki faktörlü ve çok faktörlü kimlik doğrulamayı asla devre dışı bırakmayın. Çok faktörlü kimlik doğrulama potansiyel saldırılara karşı güçlü bir savunma mekanizmasıdır.
ESET Türkiye Ürün ve Pazarlama Müdürü Can Erginkurban’ın uyarıları:
Tam yapılmış güncellemeler. Yazılım şirketleri yayınladıkları güncellemelerle kullanıcılarına sadece yenilikleri yansıtmaz. Aynı zamanda yazılımlarındaki güvenlik seviyesini de yükseltirler. Hackerlar ise siber saldırı gerçekleştirmek için sistem açıklarını kollarlar. Bu nedenle ilk kural, maliyeti de olsa, yazılımları güncel tutmak, program yamalarını düzenli olarak yüklemektir.
Kurum içi güvenlik politikası. Herkes her dosyaya ulaşamamalı. Kurum içinde bir güvenlik ve gizlilik politikası oluşturulmalı. Erişim kuralları belirlenmeli, duyurulmalı. Güvenlikle ilgili personele yüklenecek rol ve sorumluluklar tanımlanmalı. Çalışanları eve göndermeden bunların anlaşılması sağlanmalıdır.
Uzaktan Erişim, VPN ve 2FA. Uzaktan erişimde kullanıcılar tipik olarak VPN bağlantısı ve RDP ile şirket verilerine ulaşır. Ancak bu tür bağlantılarda var olan şifreler yetersiz kalır. Günümüzde birçok saldırı, tek şifre ile girilebilen açık RDP uygulamaları üzerinden yapılıyor. Şirket verilerine uzaktan erişimde mutlaka çift faktörlü kimlik doğrulama kullanılmalı (2FA – Two-factor authentication). Tıpkı online banka girişlerinde olduğu gibi, ilgili kişinin telefonuna SMS veya uygulama aracılığı ile ikinci bir giriş şifresi iletilmesi güvenliği artıracaktır. Kurumlara yönelik 2FA çözümü ESET Secure Authentication, veri koruması için tek dokunuşla mobil tabanlı kimlik doğrulama sunar.
Uç nokta güvenliği. Uç nokta güvenlik yazılımları, çok kullanıcılı sistemlere yönelik birden fazla koruma katmanı sağlar. Ayrıca merkezi bir yönetim konsolu üzerinden denetim ve raporlama imkânı sunar. Örneğin ESET Endpoint Security yazılımları, ağ saldırısı koruması, davranışsal algılama (HIPS) veya fidye yazılımı kalkanı gibi katmanlarla şirketleri hedefleyen karmaşık saldırıları engeller. Kullanılan cihaz şirket ağı dışında bile olsa güvenlik ilkeleri uzaktan yönetilebilir. Evde kullanılan cihazların da bu güvenlik ağına entegre olması sağlanmalıdır.
E-posta güvenliği. Kurumlara ulaşan virüs ve zararlı yazılımların çoğu, özelikle de fidye yazılımları, çalışanlara gelen e-postalar özellikle de istenmeyen e-postalar (spam) yoluyla ulaşır. Şirketin posta sunucularını koruyan güvenlik yazılımları, ek güvenlik katmanı sağlar. Gelişmiş antispam filtreleriyle zararlı mesaj ve eklentileri kullanıcıya ulaşmadan durdurur. Böyle bir çözüm sağlayan ESET Mail Security, potansiyel tehditleri bile ekstra bir güvenlik katmanı olan bulut tabanlı sandbox çözümünde inceler.
Veri Güvenliği (DLP). Data Loss Prevention yani DLP yazılımları, kurum cihazlarından kaynaklanabilecek veri sızıntılarını izlemeye ve engellemeye yöneliktir. Çalışanlar, önemli verilerini şirket dışında bir oluşuma taşıyamaz. Dünyaca ünlü bir DLP çözümü olan Safetica, veri sızıntısı sonucu oluşacak maddi zararlardan ve itibar kaybından korur. Ayrıca şirket verilerini çalışanlara ait cihazlara karşı da denetim altında tutar.
Güçlü şifreler. Sistemlerde zayıf şifreler kullanılmamalı, alfa numerik, karmaşık şifreler belirlenmeli, sık aralıklarla değiştirilmeli ve benzer şifrelerin tekrar kullanılması engellenmelidir.
Yedekleme. Hangi sektörde olursa olsun, örneğin bir fidye saldırısı sonucu şirket verilerinin ulaşılmaz hale gelmesi; güven, itibar, bilgi, iş ve para kaybı anlamına gelir. Olabilecek her tür siber sadırı veya meydana gelebilecek her tür fiziksel felaket için şirket verileri mutlaka yedeklenmeli. Üstelik mümkünse başka bir lokasyona kopyalanmalıdır.
Hırsızlıklar ve şifreleme. Bilgisayarın, tabletin veya cep telefonunun çalınması, uzaktan çalışma ortamlarında sıklıkla başa gelen olaylardır. Çalışanlar, cihazlarını güvenli yerde tutmalı ve mümkünse güvenlik kilidi kullanmalı. Günümüzde verinin değeri, cihazın değerinden çok çok fazla. Bu nedenle bilgi işlem departmanları, tüm cihazların sabit ve çıkarılabilir disklerini uzaktan şifreleyerek en azından verilerin güvenliğini sağlamalı. ESET Full Disk Encryption, bu iş için özel olarak geliştirilmiş ek bir çözüm.
USB aygıtlar. Taşınabilir bellek aygıtları, evde ve işte çok fazla kullanılırlar ve çoğu zaman zararlıların taşınmasında büyük rol oynarlar. Güncel bir güvenlik yazılımı, bu aygıtlar üzerinden gelebilecek riskler konusunda da korur.
Kablosuz ağlar: Herkese açık kablosuz ağlardan temkinli faydalanılmalı. Özellikle muhasebesel veya finansal işlemleri, herkese açık Wi-Fi noktaları aracılığıyla yapmak oldukça sağlıksızdır. İnternete erişmek için, çalışanın kendi telefonunu mobil erişim noktası olarak değerlendirmesi, açık ve güvensiz Wi-Fi bağlantılarını kullanmaktan çok daha güvenlidir.