Özet: Türkiye'de faaliyet gösteren 50-500 kişilik işletmeler artık bağımsız bir siber güvenlik ekibine ihtiyaç duymadan bile karşılaşabilecekleri tehditler bakımından kurumsal şirketlerle aynı ölçekteki risklerle yüz yüze. Bu rehberde 2026 yılında en sık gördüğümüz 10 saldırı vektörünü ve her biri için makul bütçeyle uygulanabilecek koruma önlemlerini anlatıyoruz.

1. Fidye yazılım (ransomware)

Fidye yazılımı, 2026'da da en yaygın siber tehdit olmaya devam ediyor. Bir kullanıcının e-postasıyla sisteme giren kötü amaçlı yazılım, dosyaları şifreleyip ödeme talep ediyor. Son 12 ayda müdahale ettiğimiz vakaların yaklaşık %38'i fidye yazılımı kaynaklıydı.

Korunma: Offline yedekleme (3-2-1 kuralı), endpoint detection (EDR), kullanıcı farkındalık eğitimi ve özellikle en az bir haftalık yedek rotasyonu.

2. Tedarik zinciri saldırıları

Saldırganlar artık doğrudan hedefi değil, o hedefin kullandığı yazılım veya servisleri hedef alıyor. Popüler bir kütüphaneye veya güncellemeye enjekte edilen zararlı kod, binlerce şirkete bir anda ulaşıyor.

Korunma: Yazılım tedarikçilerinizi SLSA veya SBOM (Software Bill of Materials) ile izleyin, üçüncü parti bağımlılıkları düzenli taradın.

3. Hedefli phishing (spear phishing)

LinkedIn ve kurumsal web sitelerinden toplanan bilgilerle hazırlanan kişiye özel e-postalar, artık klasik kitlesel phishing'den çok daha tehlikeli. CFO'nuzun adından gelen bir "acil ödeme" e-postası hâlâ en sık rastlanan senaryo.

Yvztech önerisi

DMARC, DKIM ve SPF kayıtlarını düzgün yapılandırmak, sahte e-postaların çoğunu alıcıya ulaşmadan engelliyor. Kurulum bir gün, faydası yıllarca sürüyor.

4. İçten tehditler

İşten ayrılan bir çalışanın erişim hakları iptal edilmeden sistemlere girmesi, memnuniyetsiz bir kullanıcının veri sızdırması. İçten tehditler istatistiklerde azınlıkta olsa da etkisi orantısız derecede büyük.

Korunma: Rol tabanlı erişim (RBAC), kullanıcı giriş/çıkış prosedürleri, ayrıcalıklı hesaplar için PAM çözümleri.

5. Korunmasız IoT ve kamera cihazları

Varsayılan şifresi değiştirilmemiş bir ağ kamerası, saldırganların iç ağınıza açılan kapısı olabilir. Benzer sorun, IP santral ve erişim kontrol cihazlarında da yaygın.

Korunma: IoT cihazlarını ayrı bir VLAN'a taşıyın, firmware güncellemelerini takip edin, varsayılan kimlik bilgilerini ilk kurulumda değiştirin.

6. MFA atlama (MFA fatigue)

Çok faktörlü kimlik doğrulama tek başına yeterli değil; saldırganlar kullanıcıya art arda onay isteği göndererek onu yorup "kabul et" dedirtiyor. 2024'ten bu yana Microsoft ve Okta hesaplarında gördüğümüz bir model.

Korunma: Number matching MFA, phishing-resistant yöntemler (FIDO2, donanım anahtarları).

7. Yanlış yapılandırılmış bulut servisleri

Herkese açık bırakılmış bir S3 bucket, eksik güvenlik grubu kuralları veya IAM aşırı izinler. Bulutta en sık rastlanan ihlaller saldırgan tarafından değil, yapılandırma hatalarından kaynaklanıyor.

Korunma: CSPM araçları, periyodik güvenlik denetimleri, en az ayrıcalık prensibi (least privilege).

8. API saldırıları

Modern uygulamaların çoğunun yüzeyi artık API. Rate limiting ve kimlik doğrulama eksiklikleri, veri sızıntısına veya servis dışı bırakmaya yol açıyor.

Korunma: API gateway, WAF, OAuth 2.0/OpenID Connect, OWASP API Top 10 kontrolü.

9. Deepfake ile sosyal mühendislik

Yapay zekâyla oluşturulan ses ve görüntü taklitleriyle sahte yönetici çağrıları artıyor. Özellikle finans ekiplerini hedef alan "sesli aramayla ödeme onayı" dolandırıcılığı Türkiye'de de görülmeye başlandı.

Korunma: Sözlü talimatla yapılan para transferleri için her zaman ikinci kanal doğrulaması (ör. Slack, e-posta, yüz yüze).

10. Eksik güvenlik güncellemeleri

Yayınlanmış bir yamaya sahip açıklıktan yapılan saldırılar hâlâ ilk 5 vektör arasında. Çoğu vaka, aylar önce fix'i yayınlanmış bir CVE'den kaynaklanıyor.

Korunma: Otomatik patch yönetimi, tüm sistemler için kapsamlı bir varlık envanteri, ayda en az bir kez zafiyet taraması.

Nereden başlamalı?

50-200 kişilik bir işletme için aşağıdaki sırayı öneriyoruz:

  1. Varlık envanteri: Ne koruyorsunuz? Sunucu, uç nokta, IoT, kullanıcı, veri sınıfı.
  2. Temel hijyen: MFA, patch yönetimi, EDR, yedekleme.
  3. Farkındalık eğitimi: Kullanıcılar ilk ve en güçlü savunma hattınız.
  4. Olay müdahale planı: Saldırı olursa kim neyi ne zaman yapacak, önceden belirli olsun.
  5. Sertifikasyon hedefi: ISO 27001 veya sektöre özel standartlar.
%54Son 12 ayda vakaların phishing kaynaklı olma oranı
23 günOrtalama tespit ve müdahale süresi
$4.4M2026'da ihlalin küresel ortalama maliyeti

BT altyapınızın güvenlik durumunu birlikte değerlendirelim

Ücretsiz 30 dakikalık keşif görüşmesinde mevcut durumunuzu inceler, öncelikli riskleri çıkarırız.

Randevu al