Kaspersky Araştırmasından Çarpıcı Sonuçlar: Siber Güvenlik Politikaları ve Çalışan Davranışlarındaki Derin Uçurum
Kaspersky araştırması, siber güvenlik politikaları ile çalışan davranışları arasındaki büyük farkı ve riskleri gözler önüne seriyor.
Kaspersky tarafından gerçekleştirilen yeni bir araştırma, Türkiye’deki profesyonellerin önemli bir bölümünün iş yerinde uygulanan siber güvenlik kurallarını ya fazla kısıtlayıcı ya da yetersiz bulduğunu ortaya koydu. Katılımcıların bir kısmı ise kurumlarında herhangi bir siber güvenlik politikası olmadığını ya da bu kurallardan haberdar olmadıklarını belirtti.
Shadow IT ve Kurumsal Cihaz Kullanımına İlişkin Bulgular
Kurumların BT departmanları dışında kullanılan ve yönetilmeyen yazılım, cihaz veya hizmetler olarak tanımlanan Shadow IT, işletmeler için önemli bir risk unsuru olmaya devam ediyor. Hibrit çalışma sistemleri ve bulut tabanlı çözümlerin artmasıyla beraber çalışanların kendi cihazlarını iş amaçlı kullanmaları yaygınlaşırken, bunun beraberinde getirdiği güvenlik zafiyetleri kurumlar açısından endişe yaratıyor. Türkiye’deki katılımcıların %17’si, kendi cihazlarının kullanımına dair net bir şirket politikası olmadığını söylerken, %35,5’i kişisel cihazlarındaki koruma koşullarını sağladıkları takdirde iş verilerine erişebildiklerini ifade etti.
Kurumsal cihazlarda yazılım yükleme yetkileri ise genellikle BT uzmanları ve üst yönetim ile sınırlandırılmış durumda. Araştırmaya göre, çoğunluk çalışanların yazılım yükleme hakları kısıtlanmış olsa da, %13 gibi bir oran BT’nin izni olmadan yazılım yüklediklerini belirtti. Bu durum, Shadow IT’nin sürdürülen bir zorluk olmaya devam ettiğinin göstergesidir.
Kaspersky’den Siber Güvenlik Stratejilerine Yönelik Öneriler
Kaspersky META Bölgesi Genel Müdürü Toufic Derbass, Shadow IT’nin operasyonel riskler içinde önemli bir yer tuttuğunu vurguladı ve kullanıcı odaklı güvenlik stratejilerinin geliştirilmesi gerekliliğini dile getirdi. Kaspersky, kurumlara kurumsal verilere erişen yetkisiz yazılım ve cihazların tespit edilmesini, güçlü izleme sistemleri uygulanmasını ve kişisel cihaz kullanımını güvenlik standartları çerçevesinde yönetmelerini tavsiye ediyor. Ayrıca, etkili siber güvenlik politikalarının kullanıcı eğitimi ile desteklenmesi önemseniyor.
Çalışanlar için de BT birimleri tarafından belirlenen kurallara tam uyum göstermeleri, sadece onaylanmış yazılımları kullanmaları ve iş verilerinin güvenli platformlar üzerinden yönetilmesi önerilmektedir.
Kaynak: BYZHA