Çalışanlar tatildeydi, hackerlar mesaide
Semperis tarafından yayımlanan 2025 Ransomware Holiday Risk Report'a göre, fidye yazılımı saldırısı yaşadığını belirten kuruluşların yüzde 52'si saldırının tatil veya hafta sonuna denk geldiğini ifade ediyor. Buna karşın şirketlerin yüzde 78'i bu dönemlerde güvenlik operasyon merkezi kadrosunu en az yarı yarıya azaltıyor; yüzde 6'sında ise tatil ve hafta sonlarında görev yapan hiçbir SOC çalışanı bulunmuyor.
CyberArts Kurucusu ve CEO'su Erdem Eriş, saldırganların çoğu zaman yeni bir teknik açık geliştirmesine gerek olmadığını belirterek, "Çalışanlar tatile çıkabilir; ancak kurumların siber güvenlik refleksi tatile çıkamaz. Bazı saldırıların başarıya ulaşması için sıfırıncı gün açığına değil, doğru zamana ihtiyacı var. Eksik nöbet planı, cevapsız kalan bir alarm veya yetkili kişiye ulaşılamaması saldırgana aradığı zamanı kazandırabiliyor" dedi.
En Büyük Açık Bazen Yazılımda Değil, Nöbet Çizelgesinde
CrowdStrike'ın 2026 Global Threat Report verilerine göre, siber suç gruplarının ele geçirdikleri ilk sistemden ağdaki diğer sistemlere geçmesi ortalama 29 dakika sürüyor. En hızlı gözlenen vakada bu süre yalnızca 27 saniye oldu. Bu nedenle tatil döneminde birkaç saat yanıtsız kalan kritik bir alarm; saldırganın yetkisini genişletmesi, yedeklere ulaşması, veri sızdırması veya fidye yazılımını ağ geneline yayması için yeterli olabiliyor.
Eriş, yaz döneminde güvenlik yatırımlarının yalnızca teknoloji satın almaktan ibaret olmadığını vurgulayarak, "Her kritik rol için yetkin bir yedek belirlemek ve alarm geldiğinde ilk 15 dakika içinde kimin ne yapacağını yazılı hale getirmek, bazen yeni bir güvenlik ürününden daha etkili olabilir" ifadelerini kullandı.
Tatil Paylaşımları Saldırganlara Yol Gösterebiliyor
Siber tehditler yalnızca teknik açıklarla sınırlı kalmıyor. Sosyal medyada paylaşılan tatil konumları, otomatik e-posta yanıtları ve LinkedIn profillerindeki görev bilgileri; saldırganların şirket içindeki görev dağılımını ve onay zincirini anlamasına yardımcı olabiliyor. Özellikle yöneticilerin izinli olduğu dönemlerde sahte ödeme talimatları ve yönetici taklidi saldırıları öne çıkıyor.
FBI'ın 2025 IC3 Annual Report verilerine göre 2025 yılında 24 bin 768 iş e-postası dolandırıcılığı (BEC) vakası bildirildi ve bu vakaların yol açtığı toplam kayıp 3 milyar 46 milyon doları aştı. Eriş, "Yöneticinin tatilde olduğunu gösteren bir paylaşım, yerine kimin baktığını belirten otomatik yanıt ve şirket içindeki görev dağılımını gösteren LinkedIn profili bir araya geldiğinde, saldırgan için son derece ikna edici bir sahte ödeme senaryosu oluşabiliyor" dedi.
Şirketlerin ayrıca tatil temalı oltalama mesajları, art arda doğrulama bildirimi göndererek kullanıcıyı onaya zorlayan MFA yorgunluğu saldırıları, güvenli olmayan bağlantılar, cihaz kayıpları ve kişisel hesaplar üzerinden gerçekleştirilen gölge IT kullanımı gibi tehditlere karşı hazırlıklı olması gerekiyor.
Ofise Dönüşte Şirketler İçin 5 Kritik Siber Güvenlik Kontrolü
1. Kritik alarmları ve oturum kayıtlarını inceleyin: Tatil döneminde yanıtsız kalmış alarmları, olağandışı oturum açma hareketlerini ve kısa aralıklarla uzak coğrafyalardan yapılan erişimleri kontrol edin.
2. Geçici ve ayrıcalıklı erişimleri yeniden doğrulayın: İzin süresince açılan geçici yetkileri kapatın; ayrıcalıklı hesapları gözden geçirin ve mümkün olan yerlerde oltalamaya dayanıklı MFA yöntemlerini zorunlu tutun.
3. İnternete açık sistemleri yamalayın: VPN, güvenlik duvarı, e-posta ağ geçidi, uzak erişim servisleri ve web uygulamalarındaki bekleyen kritik güncellemeleri tamamlayın.
4. Yedeklerin geri döndürülebildiğini test edin: Çevrim dışı veya değiştirilemez yedeklerin bütünlüğünü doğrulayın; geri yükleme testi yapılmadan yedeği hazır kabul etmeyin.
5. Nöbet ve olay müdahale zincirini sınayın: Kritik alarmın kime ulaşacağını, ilk 15 dakikada hangi adımların atılacağını ve yönetimin ne zaman bilgilendirileceğini kısa bir masa başı tatbikatıyla test edin.
Ofise dönüş dönemi yalnızca normal çalışma düzenine geçiş değil, tatil boyunca oluşmuş olabilecek görünmeyen açıkları kapatmak için de önemli bir kontrol noktasıdır. Eriş, "Siber saldırganların tatil takvimi yok; fakat şirketlerin zayıf anlarını gösteren bir takvimleri var. Çalışanlar tatilde olabilir; şirketler ise hiçbir zaman kontrolsüz kalmamalıdır" dedi.