Siber Güvenlik Farkındalık Eğitimi: Fiziksel Güvenlik ve Temiz Masa Politikası
19 Mayıs 2026 00:46

Fiziksel Güvenlik ve Temiz Masa Politikası: Siber Güvenliğin Gözden Kaçan Boyutu

Siber güvenlik denildiğinde genellikle güçlü şifreler, güvenlik duvarları ve antivirüs yazılımları akla gelir. Ancak güvenliğin kritik bir boyutu, fiziksel ortamda başlar ve çalışma alanlarımızda devam eder. Bir siber saldırganın hedefe ulaşması için her zaman dijital bir yol izlemesi gerekmez; bazen en basit fiziksel güvenlik açıkları, gelişmiş siber saldırılardan çok daha etkili sonuçlar doğurabilir.

Kurumsal siber güvenlik stratejilerinin temelinde, çalışanların fiziksel güvenlik konusundaki farkındalığı yatar. Bir USB belleğin dikkatsizce takılması, ekran başında gözetlenme (shoulder surfing) veya yetkisiz bir kişinin binaya erişimi, tüm teknolojik güvenlik önlemlerini bir anda işlevsiz hale getirebilir. Bu nedenle, çalışanların fiziksel güvenlik tehditleri ve temiz masa politikası konusunda eğitilmesi, modern siber güvenlik yaklaşımının vazgeçilmez bir parçasıdır.

Shoulder Surfing: Omzunuzun Üzerinden Gelen Tehdit

Omuz üzerinden gözetleme (shoulder surfing) tehdidi
Omuz üzerinden gözetleme (shoulder surfing) tehdidi

Shoulder surfing, bir saldırganın veya yetkisiz kişinin, başka birinin ekranını, klavyesini veya gizli bilgilerini gözetlemesi anlamına gelir. Bu tehdit, toplu taşımada, kafelerde, havalimanlarında ve hatta ofislerde bile gerçekleşebilir. Saldırgan, şifre girişlerinizi, e-posta içeriğinizi, finansal bilgilerinizi veya iş ile ilgili hassas verileri görmek için fiziksel olarak yakınınızda bulunur.

Shoulder surfing saldırılarından korunmak için alınması gereken önlemler şunlardır:

  • Gizlilik filtresi kullanın: Dizüstü bilgisayarlar ve monitörler için yan açılardan görüntüyü engelleyen gizlilik filtreleri kullanın.
  • Çevrenizin farkında olun: Hassas bilgileri girerken veya görüntülerken çevrenizdeki kişileri kontrol edin.
  • Ekran konumlandırması: Monitörünüzü duvara veya güvenli bir alana bakacak şekilde konumlandırın.
  • Ekran kilidi kullanın: Masanızdan ayrılırken mutlaka bilgisayarınızı kilitleyin (Windows: Win+L, Mac: Cmd+Ctrl+Q).
  • Parola yöneticisi tercih edin: Şifreleri manuel girmek yerine parola yöneticisi kullanarak gözetlenme riskini azaltın.

Tailgating: Yetkisiz Erişimin Kapıdan Girişi

Tailgating veya "piggybacki̇ng", yetkisiz bir kişinin, yetkili birinin hemen arkasından giderek güvenli bir alana izinsiz girmesi anlamına gelir. Bu sosyal mühendislik tekniği, insanların nezaket içgüdülerini istismar eder. Çoğu çalışan, arkasından gelen birine kapıyı tutma eğilimindedir ve bu da ciddi güvenlik açıklarına yol açabilir.

Tailgating saldırılarının önlenmesi için kurumsal politikalar şunları içermelidir:

  • Kapı tutma yasağı: Çalışanlar, tanımadıkları kişilere kapı tutmamaları konusunda eğitilmelidir.
  • Kimlik kontrolü: Her çalışan, kimlik kartını görünür şekilde taşımalı ve diğer çalışanların da bunu yapmasını sağlamalıdır.
  • Resepsiyon protokolleri: Tüm ziyaretçilerin resepsiyondan geçmesi ve geçici erişim kartı alması zorunlu olmalıdır.
  • Manikür (mantrap) sistemleri: Kritik alanlarda çift kapılı geçiş sistemleri kullanılmalıdır.
  • Şüpheli durumları bildirme: Çalışanlar, tanımadıkları kişileri nezaketle sorgulamaları ve güvenliğe bildirmeleri konusunda cesaretlendirilmelidir.

Ziyaretçi Politikası ve Erişim Kontrolü

Kurumsal ortamlarda ziyaretçi yönetimi, fiziksel güvenliğin kritik bir unsurudur. Tedarikçiler, müşteriler, iş ortakları ve hatta tamir teknisyenleri bile potansiyel güvenlik riskleri oluşturabilir. Kapsamlı bir ziyaretçi politikası şu unsurları içermelidir:

  • Ön kayıt sistemi: Ziyaretçiler önceden kaydedilmeli ve randevu sahibi çalışan bilgilendirilmelidir.
  • Kimlik doğrulama: Resepsiyonda fotoğraflı kimlik kontrolü yapılmalı ve kayıt altına alınmalıdır.
  • Geçici kartlar: Ziyaretçilere sınırlı erişim haklarına sahip geçici kartlar verilmelidir.
  • Refakat zorunluluğu: Ziyaretçiler, hassas alanlarda mutlaka bir çalışan eşliğinde bulunmalıdır.
  • Çıkış kontrolü: Ziyaretçi kartları çıkışta iade alınmalı ve çıkış zamanı kayıt edilmelidir.

Temiz Masa Politikası: Fiziksel Veri Güvenliğinin Temeli

Temiz masa politikası uygulanan güvenli çalışma alanı
Temiz masa politikası uygulanan güvenli çalışma alanı

Temiz masa politikası (clean desk policy), çalışanların masa üzerinde hassas bilgiler içeren belgeleri, USB bellekleri veya diğer depolama ortamlarını göze çarpmayacak ve yetkisiz erişime açık olmayacak şekilde saklamalarını gerektiren bir güvenlik uygulamasıdır. Bu politika, hem gün sonunda hem de masa başından geçici ayrılmalarda uygulanmalıdır.

Etkili bir temiz masa politikası şu prensipleri içerir:

  • Hassas belgelerin kilitli saklanması: Gizlilik derecesi olan tüm belgeler, gün sonunda veya kullanılmadığında kilitli çekmecelerde veya dolaplarda saklanmalıdır.
  • Ekran kilitleme: Masadan ayrılırken bilgisayar ekranı mutlaka kilitlenmelidir.
  • Yazıcı güvenliği: Yazıcıdan alınan belgeler derhal toplanmalı, unutulan baskılar düzenli kontrol edilmelidir.
  • Post-it ve notlar: Şifre veya hassas bilgiler içeren notlar asla monitörlere veya masa üzerine yapıştırılmamalıdır.
  • Çöp yönetimi: Hassas belgeler çöpe atılmadan önce kağıt imha makinelerinden geçirilmelidir.
  • Çıkarılabilir medya kontrolü: USB bellekler, harici diskler ve diğer taşınabilir ortamlar güvenli şekilde saklanmalıdır.

Temiz Masa Politikası Denetimleri

Politikanın etkinliğini sağlamak için düzenli denetimler yapılmalıdır. Güvenlik ekipleri, çalışma saatleri dışında ofisleri gezerek politikaya uyumsuzlukları tespit edebilir ve çalışanlara geri bildirim sağlayabilir. Bu denetimler, cezalandırıcı değil eğitici bir yaklaşımla yürütülmelidir.

USB Drop Attack: Merak Eden Tuzağa Düşer

USB drop attack, saldırganların kötü amaçlı yazılım içeren USB bellekleri stratejik konumlara bırakması ve birinin bu cihazı merakla bilgisayarına takmasını beklemesi üzerine kuruludur. Bu saldırı türü, insan psikolojisini istismar eder ve şaşırtıcı derecede etkilidir. Araştırmalar, bulunan USB belleklerin yaklaşık %45-60'ının insanlar tarafından bilgisayarlara takıldığını göstermektedir.

USB drop attack senaryoları şöyle gelişir:

  • Saldırgan, şirket otoparkında, lobileride veya ortak alanlarda USB bellekler bırakır
  • USB belleğe güven uyandıran etiketler konur: "2024 Maaş Artışları", "Gizli Dosyalar" gibi
  • Meraklı bir çalışan USB'yi bulur ve içeriğini görmek için bilgisayarına takar
  • USB içindeki kötü amaçlı yazılım otomatik olarak çalışır veya görünürde zararsız dosyalar açılır
  • Kötü amaçlı yazılım sisteme yüklenir, ağa yayılır ve saldırgan sisteme erişim sağlar

USB Drop Attack'ten Korunma Yöntemleri

Organizasyonlar, USB tabanlı tehditlere karşı çok katmanlı bir savunma stratejisi uygulamalıdır:

  • Çalışan eğitimi: Bilinmeyen USB cihazlarının asla takılmaması gerektiği konusunda farkındalık yaratın.
  • USB port kontrolü: Kritik sistemlerde USB portlarını fiziksel veya yazılımsal olarak devre dışı bırakın.
  • Otomatik çalıştırma devre dışı: İşletim sistemlerinde USB cihazlar için otomatik çalıştırma (autorun) özelliğini kapatın.
  • Endpoint güvenliği: USB cihazları taramak için endpoint koruma çözümleri kullanın.
  • Beyaz liste uygulaması: Sadece onaylanmış USB cihazların kullanılmasına izin veren politikalar uygulayın.
  • Rapor mekanizması: Çalışanların şüpheli USB cihazlarını güvenlik ekibine bildirmesi için kolay bir süreç oluşturun.

Fiziksel Güvenlik Kültürünün Oluşturulması

Fiziksel güvenlik önlemleri, sadece politika dokümanları ve teknik kontroller ile sınırlı kalmaz; bunların başarısı, organizasyon genelinde bir güvenlik kültürünün yerleşmesine bağlıdır. Her çalışan, güvenlik zincirinin kritik bir halkasıdır ve bu bilinçle hareket etmelidir.

Etkili bir fiziksel güvenlik kültürü oluşturmak için şu adımlar önerilir:

  • Düzenli eğitimler: Yılda en az iki kez fiziksel güvenlik konularında eğitim düzenleyin.
  • Simülasyonlar: USB drop attack veya tailgating senaryoları ile gerçekçi tatbikatlar yapın.
  • Görsel hatırlatmalar: Ofislerde ve ortak alanlarda güvenlik politikalarını hatırlatan posterler asın.
  • Pozitif pekiştirme: Güvenlik politikalarına uyan çalışanları ödüllendirin.
  • Açık iletişim: Çalışanların güvenlik endişelerini rahatça paylaşabilecekleri kanallar oluşturun.
  • Liderlik örneği: Yöneticilerin fiziksel güvenlik kurallarına örnek olması, kültürün yerleşmesinde kritik öneme sahiptir.

Sonuç ve Öneriler

Siber güvenlik, yalnızca dijital alanda değil, fiziksel dünyada da korunmayı gerektirir. Shoulder surfing, tailgating, USB drop attack gibi tehditler, teknolojik güvenlik önlemleriniz ne kadar güçlü olursa olsun, insan faktöründeki zayıflıkları istismar edebilir. Temiz masa politikası ve kapsamlı ziyaretçi yönetimi, bu riskleri önemli ölçüde azaltır.

Nordis Global olarak, fiziksel güvenlik farkındalığının siber güvenlik stratejilerinin ayrılmaz bir parçası olması gerektiğine inanıyoruz. Çalış

Benzer Yazılar