Kaspersky: Çalışanlar ve Siber Güvenlik Politikaları Arasındaki Uçurum Derinleşiyor

Kaspersky’nin araştırması, siber güvenlik politikaları ile çalışan davranışları arasındaki uçurumun giderek derinleştiğini gösteriyor.

Kaspersky tarafından yapılan “İş Yerinde Siber Güvenlik: Çalışan Bilgi ve Davranışları” başlıklı araştırma, Türkiye’deki profesyonellerin %52’sinin şirketlerinin siber güvenlik kurallarını ya aşırı kısıtlayıcı ya da yetersiz bulduğunu ortaya koyuyor. Katılımcıların %6’sı ise kurumlarında herhangi bir siber güvenlik kuralı bulunmadığını veya mevcut kurallardan haberdar olmadıklarını ifade etti. Bu bulgular, kurumsal siber güvenlik politikaları ile çalışanların bu kurallara olan bağlılıkları arasındaki kopukluğu gözler önüne sererken, aynı zamanda Shadow IT ve yönetilmeyen cihaz kullanımından kaynaklanan risklerin önemini vurguluyor.

Shadow IT, BT departmanının denetimi dışında kullanılan yetkisiz yazılım, cihaz veya hizmetler olarak tanımlanıyor ve günümüzde ciddi bir iş riski haline gelmiş durumda. Çoğu zaman çalışanların verimlilik arayışıyla ortaya çıkan bu durum, BT birimleri için önemli kör noktalar yaratıyor. Hibrit çalışma modellerinin artışı, bulut tabanlı araçlara olan bağımlılığın yükselmesi ve yapay zeka çözümlerinin yaygınlaşması bu durumu daha da hızlandırıyor. Güçlü bir siber güvenlik yönetimi olmaksızın kurumlar, fidye yazılımı saldırıları, veri sızıntıları ve yasal yaptırımlar gibi tehditlerle karşı karşıya kalabiliyor.

Türkiye’deki araştırmaya katılanların %17’si, şirketlerinde kurumsal olmayan cihazların kullanımına yönelik herhangi bir politika bulunmadığını belirtirken, %35,5’i bireysel düzeyde (tüketici tipi yazılımlar dahil) siber güvenlik korumasına sahip oldukları takdirde kendi cihazlarını kullanabildiklerini ifade etti. Olumlu bir tablo çizen %16’lık kesim, kendi cihazlarını ancak sıkı kurumsal BT güvenlik denetimlerinden geçtikten sonra kullanabildiklerini söylerken, katılımcıların %31,5’i iş amaçlı olarak yalnızca BT birimi tarafından tahsis edilen cihazların kullanılmasına izin verildiğini bildirdi.

Kurumsal cihazlara BT onayı olmaksızın yazılım yükleme yetkileri konusunda ise durum daha kontrollü. Katılımcıların %48’i yazılım yükleme yetkisinin yalnızca BT uzmanlarında olduğunu belirtirken, %37’si bu yetkinin yalnızca üst yönetim veya yetkilendirilmiş kullanıcılarda bulunduğunu ifade etti. Çalışanların %11’i sadece BT ekibi tarafından onaylanmış yazılımları yükleyebildiğini, %4’lük bir kesim ise herhangi bir onay almadan yazılım yükleyebildiğini belirtti. Ayrıca, profesyonellerin %13’ü geçtiğimiz yıl içinde iş cihazlarına BT denetimi olmaksızın yazılım yüklediklerini ifade etti. Bu durum, kurumları güvenlik açıklarına, uyumluluk risklerine ve veri ihlallerine maruz bırakan Shadow IT sorununun devam ettiğini gösteriyor.

Kaspersky META Bölgesi Genel Müdürü Toufic Derbass, konuyla ilgili yaptığı açıklamada, “Shadow IT artık operasyonel risklerin ana unsurlarından biri haline geldi. Her beş çalışandan önemli bir kısmının BT denetimi olmadan yazılım yüklemesi, politika tarafında önemli bir boşluk olduğuna işaret ediyor. Birçok kuruluşun zaten güvenlik politikaları mevcut; ancak çalışanların bu politikaları nasıl algıladığı da en az uygulama kadar önemli. Kurumların yalnızca kısıtlayıcı kontrollerle ilerlemek yerine, teknoloji ile çalışan farkındalığını ve sorumlu kullanım alışkanlıklarını bir araya getiren, kullanıcı odaklı ve akıllı siber güvenlik stratejilerine yönelmesi gerekiyor.” dedi.

Kaspersky, kurumların savunmalarını güçlendirmeleri için bazı önerilerde bulunuyor. Bu öneriler arasında, kurumsal verilere erişen tüm yetkisiz yazılımları, bulut hizmetlerini ve kişisel cihazları belirlemek için bir Shadow IT denetimi gerçekleştirmek, onaylanmamış uygulama kullanımını ve cihaz davranışlarını izlemek için Kaspersky Next ürün ailesinin EDR ve XDR katmanları gibi güçlü izleme ve siber güvenlik çözümlerini devreye almak, kişisel cihaz kullanımına izin veriliyorsa minimum güvenlik gereksinimlerini net bir şekilde tanımlamak ve bunları Mobil Cihaz Yönetimi (MDM) veya uç nokta yönetim araçlarıyla denetlemek yer alıyor. Ayrıca, kullanıcı dostu siber güvenlik politikalarının gerçek hayattaki riskleri ve bunlardan kaçınma yollarını gösteren eğitimlerle desteklenmesi gerektiği vurgulanıyor.

Kaspersky uzmanları, çalışanlar için de bazı tavsiyelerde bulunuyor. Bu tavsiyeler arasında, şirketin siber güvenlik politikalarını tam olarak anlamak, yalnızca BT departmanı tarafından onaylanmış uygulamaları kullanmak, iş için sadece yetkilendirilmiş cihazları kullanmak ve iş dosyalarını yalnızca kurum tarafından onaylanmış platformlar üzerinden paylaşmak yer alıyor.

İlgili Makaleler

Başa dön tuşu