Yöneticiler için mobil cihaz güvenliği
Genel müdürler, kurucular, finans ve hukuk yöneticileri, kurumun en değerli bilgilerini cebinde taşır. Bu nedenle telefonları ve tabletleri, sıradan kullanıcılara göre çok daha hedefli saldırılarla karşılaşabilir. Bu rehber, yöneticilerin ve asistanlarının uygulayabileceği somut cihaz güvenliği alışkanlıklarını topluyor.
Kısaca
Yönetici cihazı güvenliği tek bir uygulamayla sağlanmaz; güncel cihaz, sıkı hesap güvenliği, sınırlı fiziksel erişim ve düzenli bağımsız kontrol birlikte çalışmalıdır. Asistanlar ve aile üyeleri de bu zincirin parçasıdır.
Yöneticiler neden farklı bir risk grubunda?
Bir yöneticinin telefonunda birleşme görüşmeleri, ihale bilgileri, banka onayları, personel kararları ve kişisel yazışmalar bir aradadır. Bu bilgiye ulaşmak isteyen taraf, toplu dolandırıcılık mesajlarıyla yetinmeyip kişiye özel hazırlanmış yöntemler kullanabilir. Dünyada gazeteciler, siyasetçiler ve iş insanları üzerinde kullanıldığı raporlanan gelişmiş casus yazılımlar, bu hedefli yaklaşımın en uç örnekleridir; ayrıntı için Pegasus casus yazılımı yazımıza bakabilirsiniz.
Ancak pratikte çok daha sık görülen tehditler daha sıradandır: kısa süreliğine gözetimsiz kalan telefon, paylaşılan şifre, ele geçirilmiş bulut hesabı, sahte bir “banka” ya da “kargo” bağlantısı ve SIM kartın başka biri adına çıkarılması.
Temel cihaz ayarları
- İşletim sistemi ve uygulamalar her zaman güncel; otomatik güncelleme açık.
- En az altı haneli ya da alfanümerik ekran kilidi; yüz veya parmak izi ek kolaylık olarak.
- Uygulamalar yalnızca resmi mağazadan; bilinmeyen kaynaktan yükleme kapalı.
- Gereksiz uygulamalar kaldırılmış; kalanların konum, mikrofon, kamera ve erişilebilirlik izinleri gözden geçirilmiş.
- Kilit ekranında bildirim içerikleri gizli.
- iPhone kullanan ve yüksek risk altında olduğunu düşünen kişiler için Apple’ın Kilitleme Modu (Lockdown Mode) değerlendirilmeli.
Kilitleme Modu gibi sıkılaştırma seçenekleri bazı özellikleri kısıtlar; günlük kullanıma etkisi kişiye göre değerlendirilmelidir. Android cihazlarda ise üreticinin güvenlik güncellemelerini uzun süre sağladığı modelleri tercih etmek önemlidir.
Telefonu kısa süre bile gözetimsiz bırakmamak, yöneticiler için cihaz ayarları kadar önemlidir. Pek çok izleme vakasında başlangıç noktası, ekran kilidi bilinen bir telefonun birkaç dakikalığına başkasının eline geçmesidir. Ekran kilidi şifresini kimseyle paylaşmayın; başkasının yanında kilidi açarken ekranı kapatın ve şifreyi sızdığından şüphelendiğiniz anda değiştirin.
Hesap güvenliği
Cihaz ne kadar sağlam olursa olsun, Apple ID, Google hesabı, kurumsal e-posta ve mesajlaşma uygulamaları ele geçirilirse bilgiye cihaza dokunmadan ulaşılabilir.
- Kritik hesaplarda iki adımlı doğrulama, mümkünse fiziksel güvenlik anahtarı ile. SMS’le gelen kodlar en zayıf seçenektir; nedeni için SIM swap yazımıza bakın.
- Her hesap için ayrı ve uzun şifre; şifre yöneticisi kullanımı.
- WhatsApp, Telegram ve benzeri uygulamalarda bağlı cihazların ve web oturumlarının düzenli kontrolü.
- Mobil operatörde hat taşıma ve SIM değişikliği için ek güvenlik önlemi talep edilmesi.
Asistanlar, şoförler ve aile: güven zinciri
Yöneticilerin cihazları çoğu zaman başkalarının da elinden geçer: telefonu şarja takan asistan, toplantıda cihazı tutan çalışan, tableti kullanan çocuklar. Bu kişiler kötü niyetli olmasa bile, şifre paylaşımı ve gözetimsiz bırakılan cihaz riski büyütür.
- Takvim ve e-posta yetkisi gerekiyorsa şifre paylaşmak yerine kurumsal sistemin yetki devri özelliğini kullanın.
- Aile cihazlarıyla aynı Apple ID ya da Google hesabını paylaşmayın; aile paylaşımı özelliklerinin neleri açtığını bilin. Ayrıntı: aile paylaşımı riskleri.
- Cihazı servise, temizlik ya da kurulum için başkasına bıraktıktan sonra yeni profil, uygulama ve izin olup olmadığına bakın.
Seyahat ve toplantı güvenliği
- Yurt dışı seyahatlerde gerekirse yalnızca gerekli verileri içeren ayrı bir seyahat cihazı kullanmayı değerlendirin.
- Otel odasında cihazı gözetimsiz bırakmayın; bırakmak zorundaysanız kapalı olsun.
- Halka açık Wi-Fi yerine kurumsal VPN ya da mobil veri kullanın; ayrıntı için halka açık Wi-Fi güvenliği rehberine bakın.
- Hassas toplantılarda telefonların toplantı odası dışında bırakılması gibi kurallar, kayıt ve dinleme riskini azaltır.
- Hediye olarak gelen şarj aletleri, USB bellekler ve aksesuarları kurumsal cihazlara bağlamayın.
Şüpheli bir durumda ilk adımlar
Bir yönetici, cihazında açıklanamayan bir davranış fark ettiğinde ya da gizli tutulması gereken bir bilginin dışarı sızdığından şüphelendiğinde, refleksle cihazı sıfırlamak çoğu zaman yanlış ilk adımdır. Sızıntının kaynağını anlamak için cihazdaki izler gereklidir. Önerilen sıra şudur:
- Şüpheli cihazda hassas görüşme ve yazışmayı durdurun; bu dönem için temiz, ayrı bir cihaz kullanın.
- Gözlemlediğiniz belirtileri ve zamanlarını yazılı olarak not alın.
- Kurumsal hesaplar için şifre değişikliklerini temiz bir cihazdan, bilgi işlem birimiyle koordineli yapın.
- Cihazı sıfırlamadan önce uzman incelemesi planlayın; hukuki süreç ihtimali varsa delil saklama adımlarını izleyin.
- Sızıntı birden fazla kişiyi ilgilendiriyorsa yalnızca tek cihaza değil, toplantı odalarına, ofis ağına ve ortak hesaplara da bakılmasını sağlayın.
Düzenli bağımsız kontrol
Gelişmiş casus yazılımlar telefonda belirgin iz bırakmayacak şekilde tasarlanabilir; kullanıcı tarafında yapılan kontroller bu nedenle sınırlıdır. Yöneticiler için önerilen yaklaşım, cihazların belirli aralıklarla ve kritik dönemlerden önce uzman tarafından incelenmesidir. Kurumsal casus yazılım taraması hizmetimizde yöneticilerin telefonları, bilgisayarları ve ofis ağı kurumun bilgisi dahilinde, gizlilik esasıyla incelenir. Ofis ağının da kapsama alınması gerekiyorsa ağ casus yazılım tespiti birlikte planlanabilir.