forumKonu aç

Saldırı yüzeyi tam olarak nedir ve küçük bir şirket nereden küçültmeye başlamalı?

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#1

Paris banliyösünde 12 kişilik bi mimarlık ve proje yönetim ofisiyiz. Geçen hafta kurumsal bi inşaat müşterimizin şartnamesi doğrultusunda bağımsız bi siber güvenlik denetçisiyle ön görüşme yaptık. Denetçi altyapımızı incelerken sürekli 'saldırı yüzeyiniz çok geniş, acilen bu yüzeyi küçültmeniz gerekiyor' dedi. Teknik bi ekibimiz olmadığı icin toplantıda durumu tam kavrayamadık.

Ofisimizde bir adet yerel dosya sunucusu, çalışanların evden çizimlere ulaşabilmesi için açık bırakılmış bir uzak masaüstü portu, bulut tabanlı kurumsal e-posta ve herkesin kendi telefonuna kurduğu şirket yazılımları var. Yıllık yaklaşık 4.000 EUR civarında temel bilişim destek hizmeti alıyoruz ancak bu yüzey kavramını daha önce kimseden duymamıştık.

Saldırı yüzeyi tam olarak ne anlama geliyor, bizim gibi küçük bi şirkette bu yüzeyi oluşturan unsurlar nelerdir ve uzmanların bahsettiği bu küçültme işlemine en kritik nereden başlamalıyız?

MMustafa M***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Şub 2024
Mesaj
106
En çok yardımcı olan#2

Kısa cevap: Saldırı yüzeyi, yetkisiz bir saldırganın sistemlerinize sızmak, verilerinizi ele geçirmek veya operasyonunuzu durdurmak için kullanabileceği tüm açık kapıların, yazılımların, portların ve insan faktörünün toplamıdır. Bu yüzeyi küçültmek, dış dünyadan erişilebilen temas noktalarını iş akışınızı bozmadan asgari seviyeye indirmektir.

Sizin mevcut yapınızda saldırı yüzeyini oluşturan somut noktalar şunlardır: İnternete doğrudan açık uzak masaüstü bağlantısı (RDP), yerel dosya sunucusu, çalışanların kişisel telefonlarındaki kurumsal hesaplar ve güncellenmemiş yazılımlar. Doğrudan internete açık bırakılan bir uzak masaüstü portu, saldırganların otomatik tarayıcılarla şifrenizi denemesi için ofisin dış kapısını kilitsiz bırakmak gibidir.

Küçültmeye başlamak için öncelik sıranız şu olmalıdır:

1) Dışa açık uzak masaüstü erişimini derhal kapatın; evden çalışanların ofise sadece iki faktörlü doğrulamaya (2FA/MFA) sahip bir sanal özel ağ (VPN) üzerinden bağlanmasını zorunlu kılın. 2) E-posta ve bulut hesaplarının tamamında iki adımlı doğrulamayı açın. 3) Eski çalışanlara ait hesapları, kullanılmayan yazılımları ve modem üzerindeki gereksiz port yönlendirmelerini tamamen silin.

Bu adımları attığınızda internetten gelebilecek kaba kuvvet saldırılarının çok büyük bi kısmını ilk günden engellemiş olursunuz.

KKoray S***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
286
#3

Uzak masaüstü protokolünü (RDP) doğrudan dış internete açmak küçük şirketlerin uğradığı ihlallerin ana kaynağıdır. Otomatik tarama botları internetteki açık portları sürekli listeler ve zayıf şifreleri kırmak için günlerce dener. Denetçinin yüzey uyarısı vermesinin birinci nedeni kesinlikle o porttur.

ZZaferKatılımcı
Görev
Sigorta acentesi
Katılım
May 2024
Mesaj
88
#4

Şu an yapabileceğiniz en hızlı şey: Yıllık destek aldığınız bilişim firmasını arayın ve ofisin dış IP adresine dışarıdan port taraması yapmalarını isteyin. bu arada internetten doğrudan erişilebilen ne kdr açık kapı varsa kapatmalarını ve uzak erişimi VPN arkasına almalarını talep edin.

OOnur M***Uzman
Görev
Muhasebe elemanı
Sektör
Plastik
Yapı
orta ölçekli işletme
Katılım
May 2023
Mesaj
7
#5

biz de evden çalışanlar bağlansın diye uzak masaüstünü doğrudan kullanıyoruz. vPN kurmak pahalı bi yazılım lisansı gerektiriyor mu, yoksa mevcut ağ cihazımızın içinde gelen bi ayar mı?

OOrhan T***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Matbaa
Yapı
orta ölçekli işletme
Katılım
Mar 2023
Mesaj
348

Doki · E-ticaret altyapısı · 2023

#6

Mevcut kurumsal modemlerin ve yönlendiricilerin çoğunda dahili VPN sunucusu özelliği bulunur. Destek aldığınız bilişim firması ek bir donanım satın aldırmadan birkaç saatlik yapılandırmayla bunu kurabilir. Sözleşmeniz kapsamındaysa fazladan masraf çıkmamalıdır.

AAhmet A***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
İnşaat
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2024
Mesaj
320
#7

Biz 15 kişilik danışmanlık şirketimizde benzer bir tarama yaptırdık. Dışarıya açık 6 adet gereksiz port, eski 3 stajyer hesabı ve güncellenmeyen bir ağ depolama cihazı çıktı. Bunları temizlemek bilişimcimizin yarım gününü aldı ve saldırı riskimizi ciddi oranda azalttı.

KKeremKatılımcı
Görev
Ajans satış
Katılım
Tem 2024
Mesaj
94
#8

Çalışanların kendi telefonlarından şirket maillerine baktığını belirttiniz. Bu cihazlarda ekran kilidi zorunluluğu var mı ya da telefon çalındığında şirket hesabını uzaktan silebiliyor musunuz? Fiziksel cihaz güvenliği de saldırı yüzeyinin ayrılmaz bir parçasıdır.

EElif P***Yeni üye
Görev
Kalite kontrol elemanı
Sektör
Enerji
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2026
Mesaj
130
#9

Özetle saldırı yüzeyi, ofisinizin internete bakan tüm giriş noktalarıdır. RDP portunu kapatıp VPN kurmak, iki adımlı doğrulamayı zorunlu kılmak ve gereksiz hesapları silmek bu yüzeyi çok kısa sürede güvenli seviyeye çeker.

ÖÖzgür D***Katılımcı
Görev
Ön muhasebe
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
2
#10

Emeğinize sağlık.

UUğur Y***Veteran
Görev
Klinik yöneticisi
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Mar 2023
Mesaj
253
#11

Bizde de aynı.

NNazlı T***Uzman
Görev
Satış müdürü
Sektör
Sigortacılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2025
Mesaj
133
#12

Genel olarak doğru ama bi yeri eksik kalmış. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Umarım işinize yarar.

OOsman T***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2022
Mesaj
3
#13

Kusura bakmayın da bu her durumda geçerli değil. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

İlk kez yapıyorsanız küçük başlayın, ölçek snra gelir. Yanlışım varsa düzeltin.

BBarış V***Katılımcı
Görev
Ön muhasebe
Sektör
Gıda toptancılığı
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2023
Mesaj
2
#14

doğru söylüyorsunuz... neyse küççük bi deneme ile başlayın tmmını bi anda bağlamayın.

kendi durumunuz farklıysa tabii değişir.

GGökhan Ç***Katılımcı
Görev
Sekreter
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Oca 2023
Mesaj
323
#15

bendde tam tersi oldu, o yuzden yaziyorum... tek bi onleme guvenmeyin; katman katman gidin

ben olsam bu yldan giderdim.

KKader K***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
256
#16

Tartışma dağıldı, toparlayayım. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Tecrübeyle sabit.

MMert K***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
365
#17

Kendi tecrübemi yazayım. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor. Not olarak bırakayım, lazım olur.

MMustafa U***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Gayrimenkul
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
65
#18

İki yıl önce aynısını yaşadım. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Sonucu buraya yazarsanız başkalarına da faydası olur.

TTaner Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
166
#19

Bunun bir de ölçüm tarafı var. Asıl mesele rakam dgl o rakamın neye göre çıktığı.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

OOkan A***Katılımcı
Görev
Klinik yöneticisi
Sektör
Perakende
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
55
#20

Aynısını yaşadım.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç