Avukatlık Bürosu Siber Güvenlik Kontrol Listesi

Kısa cevap: Hukuk bürolarında veri sızıntılarının büyük bölümü karmaşık saldırılardan değil, dört basit boşluktan doğar: paylaşılan veya zayıf parolalar, iki adımlı doğrulamanın kapalı olması, ayrılan çalışanın kapatılmamış erişimi ve kişisel cihazlarda tutulan müvekkil dosyaları. Dördü de yazılım satın almadan, bir haftada kapatılabilir.
Bir hukuk bürosunun elindeki veri, saldırgan için değerlidir: uyuşmazlık bilgisi, ticari sırlar, kimlik belgeleri. Buna karşılık çoğu büroda güvenlik, bir uzmanlık alanı olarak görülüp ertelenir. Oysa en çok zarar veren boşluklar uzmanlık değil, alışkanlık meselesidir.
Dört temel boşluk
| Boşluk | Belirtisi | Kapatma süresi |
|---|---|---|
| Paylaşılan parola | Ortak e-posta veya UYAP hesabı kullanımı | 1 gün |
| İki adımlı doğrulama kapalı | E-posta ve bulut hesaplarında yalnızca parola | 1 gün |
| Kapatılmamış erişim | Ayrılan kişinin hesabı hâlâ aktif | Aynı gün, kontrol listesiyle |
| Kişisel cihazda dosya | Müvekkil belgeleri şahsi telefonda veya USB'de | 1 hafta, kural + alternatif |
Öncelik sırası: İki adımlı doğrulama tek başına en yüksek getiriyi verir. Parola sızsa bile hesaba erişimi engeller ve etkinleştirmesi dakikalar sürer.
Parola ve kimlik
- Ortak hesap kullanılmamalı. Ortak hesapta kimin ne yaptığı bilinemez; denetim izi anlamsızlaşır ve ayrılan kişinin erişimi kesilemez.
- Parola yöneticisi kurulmalı. Akılda tutulabilen parola güçlü değildir; güçlü parola akılda tutulamaz. Çözüm ezberlemek değil saklamaktır.
- İki adımlı doğrulama zorunlu olmalı. Öncelik sırası: e-posta, bulut depolama, büro yazılımı, banka.
- SMS yerine uygulama tabanlı doğrulama tercih edilmeli; SIM değiştirme saldırılarına karşı daha dayanıklıdır.
E-posta: en çok kullanılan giriş kapısı
Hukuk bürolarına yönelik saldırıların çoğu e-postadan başlar. İki senaryo özellikle yaygındır.
Sahte tebligat ve dosya bildirimi
Resmî kurum görünümlü, ek veya bağlantı içeren e-postalar. Avukatın günlük iş akışına birebir benzediği için diğer sektörlere göre daha ikna edicidir. Kural basittir: tebligat ve dosya bilgisi için e-postadaki bağlantıya tıklanmaz, doğrudan resmî sisteme girilir.
Ödeme yönlendirme
Yazışmaya sızan saldırganın, son anda IBAN değiştirdiği bir mesaj göndermesi. Özellikle uzlaşma ödemeleri ve masraf transferlerinde görülür. Kural: IBAN değişikliği hiçbir zaman e-postayla teyit edilmez, bilinen bir numaradan telefonla doğrulanır.
Neden bu iki senaryo: İkisi de teknik bir açık kullanmaz; iş akışının kendisini kullanır. Bu yüzden yazılımla değil kuralla önlenir.
Cihaz ve dosya
- Disk şifrelemesi açık olmalı. Çalınan veya kaybolan bir dizüstü bilgisayarda şifrelenmemiş disk, doğrudan sızıntıdır.
- Ekran kilidi süresi kısa olmalı. Duruşma salonunda veya kafede açık bırakılan ekran en kolay erişim yoludur.
- Müvekkil dosyası kişisel cihazda kalmamalı. Yasaklamak yeterli değildir; erişilebilir bir alternatif sunulmalıdır.
- USB kullanımı azaltılmalı. Kaybolduğunda kimsenin haberi olmayan tek veri taşıyıcısı budur.
Ayrılan çalışan
En sık karşılaşılan sızıntı biçimi dış saldırı değil, kapatılmamış yetkidir. Ayrılma günü işletilecek bir kontrol listesi bu riski tamamen ortadan kaldırır.
- E-posta hesabı kapatıldı, gelen kutusu yönlendirildi.
- Büro yazılımı hesabı devre dışı bırakıldı.
- Bulut depolama paylaşımları kaldırıldı.
- UYAP erişimi ve büro dosyalarıyla bağlantısı gözden geçirildi.
- Fiziksel anahtar, kart ve varsa ödeme yetkileri geri alındı.
- Ortak hesap parolaları değiştirildi (ortak hesap varsa).
Yedekleme: fidye yazılımının tek panzehiri
Fidye yazılımı bir hukuk bürosunu tamamen durdurabilir. Ödeme yapmadan kurtulmanın tek yolu çalışan bir yedektir.
- En az üç kopya: çalışılan kopya, otomatik yedek, farklı konumda ikinci yedek.
- İkinci yedek çevrimdışı veya değiştirilemez olmalı; ağa bağlı yedek fidye yazılımıyla birlikte şifrelenir.
- Yılda en az bir kez geri dönüş testi yapılmalı. Denenmemiş yedek, yedek değildir.
Bir haftalık kontrol listesi
- Tüm e-posta hesaplarında iki adımlı doğrulama açıldı mı?
- Ortak hesap var mı, kaldırılabilir mi?
- Parola yöneticisi kuruldu mu?
- Tüm dizüstü bilgisayarlarda disk şifrelemesi açık mı?
- Ekran kilidi süresi kısaltıldı mı?
- Ayrılan çalışan kontrol listesi yazıldı mı?
- IBAN değişikliği telefonla doğrulama kuralı ekibe duyuruldu mu?
- Yedek geri dönüşü test edildi mi?
Sıkça sorulan sorular
Hukuk bürolarında en sık görülen güvenlik açığı nedir?
Karmaşık saldırılar değil, dört basit boşluk: paylaşılan veya zayıf parolalar, iki adımlı doğrulamanın kapalı olması, ayrılan çalışanın kapatılmamış erişimi ve kişisel cihazlarda tutulan müvekkil dosyaları. Dördü de yazılım satın almadan yaklaşık bir haftada kapatılabilir.
Öncelik verilecek tek önlem hangisi olmalı?
İki adımlı doğrulama. Tek başına en yüksek getiriyi verir çünkü parola sızsa bile hesaba erişimi engeller ve etkinleştirmesi dakikalar sürer. Öncelik sırası e-posta, bulut depolama, büro yazılımı ve banka hesaplarıdır. SMS yerine uygulama tabanlı doğrulama tercih edilmelidir.
Hukuk bürolarına yönelik saldırılar nasıl başlıyor?
Çoğunlukla e-postadan. İki senaryo yaygındır: resmî kurum görünümlü sahte tebligat veya dosya bildirimi, ve yazışmaya sızan saldırganın son anda IBAN değiştirdiği ödeme yönlendirme mesajı. İkisi de teknik açık değil iş akışının kendisini kullanır, bu yüzden yazılımla değil kuralla önlenir.
IBAN değişikliği nasıl doğrulanmalı?
Hiçbir zaman e-postayla değil, bilinen bir numaradan telefonla. Ödeme yönlendirme saldırılarında saldırgan yazışmanın içindedir ve e-postayla yapılan teyit de ona ulaşır. Bu kural özellikle uzlaşma ödemeleri ve masraf transferlerinde kritiktir.
Ayrılan çalışan için ne yapılmalı?
Ayrılma günü işletilen bir kontrol listesi: e-posta kapatma ve yönlendirme, büro yazılımı hesabının devre dışı bırakılması, bulut paylaşımlarının kaldırılması, UYAP erişiminin gözden geçirilmesi, fiziksel anahtar ve ödeme yetkilerinin geri alınması. En sık karşılaşılan sızıntı biçimi dış saldırı değil, kapatılmamış yetkidir.
Fidye yazılımına karşı ne yapılabilir?
Çalışan bir yedek, ödeme yapmadan kurtulmanın tek yoludur. En az üç kopya tutulmalıdır: çalışılan kopya, otomatik yedek ve farklı konumda ikinci yedek. İkinci yedeğin çevrimdışı veya değiştirilemez olması şarttır; ağa bağlı bir yedek fidye yazılımıyla birlikte şifrelenir. Yılda en az bir kez geri dönüş testi yapılmalıdır.
İlgili yazılar
Harcadığınız Dakikaların Bedelini Siz Ödemeyin!
Herkesin olduğu gibi Avukatların da zamanının bir bedeli olduğu bilinen bir gerçektir. Ülkemizde yabancı yatırımcıların artması, huk…
Okumaya Devam EtHukuk Büronuz/Ofisiniz Yeni Yıla Hazırmı ?
Her yeni yıl yeni bir başlangıçtır. 2025 yılında; iş veriminizi artırırken, hata payınızı en aza indirgemeniz, gelişen teknoloji dün…
Okumaya Devam EtBir Avukat Ayrıldığında Dosya Devri Nasıl Yapılır?
Hukuk bürosunda avukat ayrılışında dosya devri: envanter, devir notu, müvekkil bilgilendirmesi ve erişimlerin kapatılması. Dört aşam…
Okumaya Devam Et



