# Uzaktan Çalışma Güvenliği: VPN, Wi-Fi, Evden Çalışma ve Mobil Cihaz Riskleri

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/son-kullanici-guvenligi/uzaktan-calisma-guvenligi

![Uzaktan Çalışma Güvenliği: VPN, Wi-Fi, Evden Çalışma ve Mobil Cihaz Riskleri](/images/bilgi-merkezi/covers/cover-sonkullanici-09.webp)

Uzaktan çalışma, hibrit çalışma ve mobil çalışma modelleri artık istisna değil, kurumsal iş yapış biçiminin kalıcı bir parçasıdır. Çalışanlar ofis dışında evden, otelden, havaalanından, müşterinin lokasyonundan veya mobil bağlantı üzerinden kurumsal sistemlere erişebilir.

Bu esneklik önemli avantajlar sağlarken aynı zamanda yeni bir **attack surface** oluşturur.

Ofis içerisinde kullanıcı genellikle kurumsal firewall, NAC, network segmentation, centralized monitoring ve fiziksel güvenlik gibi birçok kontrolün arkasındadır. Ancak kullanıcı uzaktan çalıştığında bu güvenlik katmanlarının bir kısmı doğrudan devrede olmayabilir.

Bu nedenle modern **Remote Work Security – Uzaktan Çalışma Güvenliği** yaklaşımı yalnızca:

**“VPN aç ve bağlan.”**

seviyesinde ele alınamaz.

Günümüzde güvenli uzaktan erişim;

**Identity Security, Endpoint Security, Device Compliance, VPN, ZTNA, Conditional Access, MFA, DLP, Secure Web Access, Cloud Security ve SOC Monitoring**

katmanlarının birlikte çalışmasını gerektirir.

Temel prensip şudur:

**Kullanıcının ofis dışında olması güvenliğin azalması gerektiği anlamına gelmez; security policy konumdan bağımsız çalışmalıdır.**

### Uzaktan Çalışma Güvenliği Nedir?

Uzaktan çalışma güvenliği, çalışanların ofis dışından kurumsal uygulama, veri ve sistemlere güvenli şekilde erişmesini sağlayan teknik ve organizasyonel kontroller bütünüdür.

Remote Work Security kapsamında:

VPN Security,

Secure Remote Access,

ZTNA,

MFA,

Device Compliance,

BYOD,

MDM/UEM,

Public Wi-Fi Security,

Endpoint Security,

DLP,

SASE,

SSE

gibi birçok bileşen değerlendirilir.

Amaç yalnızca bağlantıyı şifrelemek değildir.

Asıl amaç:

**doğru kullanıcının, güvenli cihazla, uygun koşullarda, yalnızca yetkili olduğu kaynağa erişmesini sağlamaktır.**

### Work From Home Security Nedir?

Work From Home Security, evden çalışan kullanıcıların kurumsal sistemlere erişirken karşılaşabileceği cyber risklerin yönetilmesidir.

Ev ortamı genellikle kurumsal network kadar kontrollü değildir.

Kullanıcı kişisel router kullanabilir.

Aynı network üzerinde aile bireylerinin cihazları olabilir.

Router firmware güncel olmayabilir.

Wi-Fi password zayıf olabilir.

Bu nedenle home network güvenliği remote work risk modelinin bir parçasıdır.

### VPN Nedir?

VPN, yani **Virtual Private Network**, kullanıcı cihazı ile kurumsal network veya gateway arasında encrypted tunnel oluşturan teknolojidir.

VPN sayesinde public network üzerinden geçen traffic cryptographic protection ile korunabilir.

Bu özellikle remote access için uzun yıllardır kullanılan temel yöntemlerden biridir.

Ancak VPN'in varlığı tek başına güvenli uzaktan çalışma anlamına gelmez.

### VPN Security Neden Önemlidir?

VPN kullanıcıya kurumsal network'e erişim sağlayabilir.

Eğer attacker VPN credential ele geçirirse organization için önemli risk oluşabilir.

Bu nedenle modern VPN Security:

**Strong Authentication + MFA + Device Control + Least Privilege + Monitoring**

ile desteklenmelidir.

Sadece username-password ile VPN access vermek birçok ortam için yetersiz olabilir.

### VPN Kullanmak Her Şeyi Güvenli Hale Getirir mi?

Hayır.

VPN bağlantıyı korur ancak endpoint'in güvenli olduğunu garanti etmez.

Örneğin user laptop üzerinde infostealer veya malware varsa VPN tunnel encrypted olsa bile attacker endpoint üzerinde data'ya erişebilir.

Dolayısıyla:

#### Secure Connection ≠ Secure Endpoint

prensibi önemlidir.

### Full Tunnel VPN Nedir?

Full Tunnel VPN, kullanıcının internet traffic'inin büyük bölümünün VPN üzerinden corporate security infrastructure'a yönlendirilmesidir.

Bu yapı centralized web filtering ve monitoring sağlayabilir.

Ancak bandwidth ve performance etkileri oluşturabilir.

### Split Tunnel VPN Nedir?

Split Tunnel, yalnızca belirli corporate traffic'in VPN'e gönderildiği, internet traffic'inin doğrudan local connection üzerinden çıktığı modeldir.

Performance avantajı sağlayabilir.

Ancak organization bazı web traffic üzerinde visibility kaybedebilir.

Bu nedenle Split Tunnel kararı security architecture ve business requirements dikkate alınarak verilmelidir.

### VPN ile ZTNA Arasındaki Fark Nedir?

ZTNA, yani **Zero Trust Network Access**, traditional VPN yaklaşımından daha granular access sağlamayı amaçlar.

VPN çoğu durumda kullanıcıyı network seviyesinde içeri alırken ZTNA kullanıcının yalnızca belirli application veya resource'a erişmesini sağlayabilir.

ZTNA şu soruları birlikte değerlendirir:

Kim bağlanıyor?

Hangi cihazdan geliyor?

Device compliant mı?

Hangi application'a erişmek istiyor?

Risk seviyesi nedir?

Bu nedenle modern Secure Remote Access mimarilerinde ZTNA giderek daha önemli hale gelmektedir.

### ZTNA Nedir?

Zero Trust Network Access, kullanıcıya network presence vermek yerine application-level access sağlamayı amaçlayan güvenlik yaklaşımıdır.

Temel prensip:

#### Never Trust, Always Verify

olarak ifade edilir.

Ancak pratikte daha doğru yorum:

**Her erişim talebini kimlik, cihaz ve bağlam üzerinden doğrula.**

şeklindedir.

### Zero Trust Uzaktan Çalışmada Nasıl Uygulanır?

Remote user corporate application'a erişmeye çalıştığında yalnızca password kontrol edilmez.

Aynı zamanda:

MFA durumu,

device compliance,

EDR health,

location,

risk level,

application sensitivity

değerlendirilebilir.

Bu bilgiler Conditional Access veya ZTNA policy'lerine dahil edilebilir.

### Conditional Access Nedir?

Conditional Access, erişim kararının kullanıcı kimliği dışında farklı security signals ile birlikte değerlendirilmesidir.

Örneğin:

Known User

Managed Device

Low Risk

↓

Access Allowed

Başka senaryoda:

Known User

Unmanaged Device

High Risk

↓

Access Blocked

Bu yapı remote work security için son derece değerlidir.

### Device Compliance Nedir?

Device Compliance, cihazın kurumun belirlediği security requirements'a uygun olup olmadığını gösterir.

Örneğin compliant device için:

EDR aktif,

disk encryption açık,

operating system güncel,

screen lock aktif,

root/jailbreak yok

gibi şartlar aranabilir.

Bu kontrol özellikle remote access için önemlidir.

### Unmanaged Device Nedir?

Unmanaged Device, kurumun endpoint management veya security control sistemi tarafından yönetilmeyen cihazdır.

Bu cihaz personal laptop veya external contractor device olabilir.

Unmanaged device üzerinde:

patch level,

antivirus,

disk encryption,

malware status

bilinmeyebilir.

Bu nedenle sensitive resources için erişim sınırlandırılabilir.

### BYOD Nedir?

BYOD:

#### Bring Your Own Device

çalışanların kendi kişisel cihazlarını iş amaçlı kullanmasıdır.

BYOD productivity avantajı sağlayabilir.

Ancak:

corporate data ile personal data ayrımı,

device security,

privacy,

offboarding,

data deletion

gibi riskler oluşturur.

### BYOD Security Nasıl Sağlanır?

BYOD ortamında organization cihazın tamamını yönetmek istemeyebilir.

Bu nedenle containerization, MAM veya application-level controls kullanılabilir.

Örneğin corporate data yalnızca managed business application içerisinde tutulabilir.

Amaç personal privacy ile corporate security arasında denge sağlamaktır.

### MDM Nedir?

MDM:

#### Mobile Device Management

mobile devices'ın centralized security policies ile yönetilmesini sağlar.

MDM üzerinden:

PIN requirement,

encryption,

remote wipe,

application policy,

device compliance

gibi kontroller uygulanabilir.

### MAM Nedir?

MAM:

#### Mobile Application Management

tüm device'ı yönetmek yerine kurumsal applications ve data üzerinde policy uygulanmasına odaklanır.

BYOD environments için özellikle değerlidir.

Örneğin corporate application içerisindeki data'nın personal application'a copy-paste edilmesi engellenebilir.

### UEM Nedir?

UEM:

#### Unified Endpoint Management

laptop, desktop, smartphone ve tablet gibi farklı endpoint types'ın merkezi olarak yönetilmesini sağlayan daha geniş management yaklaşımıdır.

Remote workforce büyüdükçe UEM security posture'un merkezi yönetimi açısından önem kazanır.

### Mobil Cihaz Güvenliği Neden Önemlidir?

Smartphone ve tablet üzerinde:

corporate e-mail,

MFA application,

cloud files,

messaging applications,

business apps

bulunabilir.

Dolayısıyla mobile device kaybolduğunda yalnızca telefon kaybolmuş olmaz.

Corporate identity ve data da risk altına girebilir.

### Mobil Cihaz Kaybolursa Ne Olmalı?

Organization policy'ye göre cihaz:

remote lock,

remote wipe,

session revoke,

device revoke

işlemlerine tabi tutulabilir.

Ayrıca user authentication methods kontrol edilmelidir.

Özellikle MFA application aynı telefondaysa identity security ayrıca değerlendirilmelidir.

### Rooted veya Jailbroken Device Neden Risklidir?

Root veya jailbreak, operating system security restrictions'ın kaldırılmasına neden olabilir.

Bu durum malicious applications'ın daha geniş privileges elde etmesini kolaylaştırabilir.

Bu nedenle Conditional Access policy rooted/jailbroken devices'ı non-compliant olarak değerlendirebilir.

### Public Wi-Fi Güvenli mi?

Public Wi-Fi tamamen otomatik olarak güvensiz değildir ancak risklidir.

Havaalanı, kafe veya otel networks'ünde:

network operator bilinmeyebilir,

fake access point olabilir,

aynı network üzerinde untrusted users bulunabilir.

Bu nedenle public Wi-Fi kullanılırken secure connection ve endpoint security önemlidir.

### Evil Twin Nedir?

Evil Twin, legitimate Wi-Fi network'ün adını taklit eden sahte access point'tir.

Örneğin kullanıcı:

Hotel_WiFi

ve

Hotel_WiFi_Free

gibi benzer networks görebilir.

Attacker ikinci network'ü oluşturmuş olabilir.

Kullanıcı sahte access point'e bağlandığında traffic attacker-controlled infrastructure üzerinden geçebilir.

### Rogue Access Point Nedir?

Rogue Access Point, organization tarafından approved olmayan wireless access point'tir.

Bu cihaz attacker tarafından kurulmuş olabilir veya çalışan kendi cihazıyla unauthorized hotspot oluşturmuş olabilir.

Her iki durumda da security policy bypass edilebilir.

### Captive Portal Phishing Nedir?

Public Wi-Fi bağlantılarında captive portal kullanıcının browser üzerinden login veya terms acceptance yapmasını isteyebilir.

Attacker fake captive portal ile credential veya personal information toplamaya çalışabilir.

Bu nedenle kullanıcı corporate password'unu public Wi-Fi portal'ında kullanmamalıdır.

### Public Wi-Fi + VPN Güvenli mi?

VPN traffic encryption sağlar ve public network üzerindeki riskleri önemli ölçüde azaltabilir.

Ancak VPN:

malware infected endpoint'i,

phishing attack'ını,

fake login page'i

otomatik olarak çözmez.

Bu nedenle VPN önemli bir control'dür ancak tek başına yeterli değildir.

### Mobil Hotspot Daha Güvenli mi?

Kullanıcının kendi mobile data connection'ı bazı public Wi-Fi senaryolarına göre daha kontrollü olabilir.

Ancak device ve mobile network security yine önemlidir.

Kritik işlemlerde trusted network tercih edilmesi daha doğru olabilir.

### Home Router Security Nedir?

Evden çalışan user'ın router'ı corporate access chain'in bir parçası haline gelir.

Home router için:

default admin password değiştirilmesi,

firmware update,

strong Wi-Fi encryption,

strong password

önemlidir.

### WPA2 ve WPA3 Nedir?

WPA2 ve WPA3 modern Wi-Fi security standards'tır.

WPA3 daha güncel security capabilities sağlar.

Ancak endpoint compatibility ve network requirements dikkate alınmalıdır.

Eski WEP gibi zayıf protocols kullanılmamalıdır.

### Wi-Fi Password Güvenliği

Home network password'u kolay tahmin edilebilir olmamalıdır.

Ayrıca router admin password ile Wi-Fi password'un aynı olmaması daha güvenli bir yaklaşımdır.

Default credentials mutlaka değiştirilmelidir.

### Router Firmware Neden Güncellenmeli?

Router software'inde vulnerability bulunabilir.

Vendor security update yayınladığında firmware update uygulanmalıdır.

Unsupported router cihazları uzun vadede security risk oluşturabilir.

### DNS Security Remote User İçin Nasıl Sağlanır?

Remote user office dışındayken corporate DNS Security'den çıkabilir.

Cloud-delivered Protective DNS veya endpoint-based DNS security ile remote workers için aynı policy devam ettirilebilir.

Bu yaklaşım location-independent security sağlar.

### Secure Web Gateway Remote Work İçin Neden Önemlidir?

Office firewall remote user web traffic'ini görmeyebilir.

Cloud-based Secure Web Gateway ile user nerede olursa olsun:

URL filtering,

malware protection,

DLP,

web access policy

uygulanabilir.

Bu modern remote work architecture'ın önemli parçasıdır.

### SSE Nedir?

Security Service Edge veya **SSE**, cloud-delivered security services'i bir araya getiren yaklaşım olarak remote workers için önemlidir.

SSE içerisinde:

SWG,

CASB,

ZTNA

gibi capabilities bulunabilir.

Amaç kullanıcı nerede olursa olsun aynı security policy'yi uygulamaktır.

### SASE Nedir?

SASE, yani **Secure Access Service Edge**, networking ve security functions'ın cloud-based architecture içerisinde birleştirilmesi yaklaşımıdır.

Remote work ve cloud adoption arttıkça traditional perimeter modelinin sınırlamalarını azaltmayı hedefler.

SASE kapsamında:

SD-WAN,

SWG,

CASB,

ZTNA,

security services

birlikte ele alınabilir.

### Remote Work ve Identity Security İlişkisi

Remote access'te attacker için en değerli hedeflerden biri identity'dir.

Credential theft sonucunda attacker employee gibi login olabilir.

Bu nedenle:

MFA,

phishing-resistant MFA,

Conditional Access,

Risk-Based Authentication

kritik kontrollerdir.

### Remote Work İçin MFA Zorunlu Olmalı mı?

Risk-based değerlendirme yapılmakla birlikte remote access için MFA modern security architecture'ın temel kontrollerinden biridir.

Password-only access özellikle internet-facing applications için ciddi risk oluşturur.

High-risk users için phishing-resistant MFA tercih edilebilir.

### Phishing-Resistant MFA Remote Work İçin Neden Önemlidir?

Remote worker birçok digital communication channel kullanır.

Phishing saldırısı e-mail, Teams, SMS veya messaging application üzerinden gelebilir.

FIDO2, WebAuthn ve security key gibi phishing-resistant methods credential phishing riskini azaltmaya yardımcı olabilir.

### Teams ve Slack Üzerinden Phishing Olabilir mi?

Evet.

Social engineering sadece e-mail üzerinden gerçekleşmez.

Attacker compromised internal account üzerinden collaboration platformlarında message gönderebilir.

Bu nedenle:

Teams,

Slack,

WhatsApp,

business messaging

kanalları da human attack surface'in parçasıdır.

### Fake IT Support Saldırısı

Remote workers technical support'a daha fazla ihtiyaç duyabilir.

Attacker kendisini IT support personeli gibi tanıtıp kullanıcıyı:

remote access tool kurmaya,

MFA approve etmeye,

credential paylaşmaya

ikna etmeye çalışabilir.

Bu nedenle help desk verification ve security awareness kritik öneme sahiptir.

### Remote Access Tool Riski

Legitimate remote support tools attacker tarafından kötüye kullanılabilir.

Bu nedenle endpoint üzerinde unauthorized remote access software installation sınırlandırılmalıdır.

Application Control ve EDR bu konuda visibility sağlayabilir.

### Remote Desktop Protocol Güvenliği

RDP gibi remote administration technologies internet üzerinde doğrudan expose edilmemelidir.

Secure gateway, VPN, ZTNA, MFA ve network controls ile korunmalıdır.

Remote administration access high-risk olarak değerlendirilmelidir.

### Home Office Physical Security

Evden çalışma yalnızca cyber risk oluşturmaz.

Ekran veya printed documents aile bireyleri, ziyaretçiler veya başka kişiler tarafından görülebilir.

Bu nedenle:

screen lock,

clean desk,

document handling

gibi physical security principles remote work için de geçerlidir.

### Shoulder Surfing Remote Work'te Nasıl Olur?

User cafe, airport veya train içerisinde çalışırken başka kişi ekrandaki sensitive information'ı görebilir.

Privacy screen ve kullanıcı farkındalığı bu riski azaltabilir.

Özellikle confidential information public area'da görüntülenmemelidir.

### Confidential Call Riskleri

Remote worker toplantıya public area'dan katılabilir.

Sensitive business discussions çevredeki kişiler tarafından duyulabilir.

Bu nedenle physical environment de information security context'inin parçasıdır.

### Personal Computer ile Çalışmak Riskli mi?

Personal device kurum tarafından yönetilmiyorsa:

security updates,

malware protection,

other users,

installed software

kontrol edilemeyebilir.

Bu nedenle corporate data için managed device kullanımı tercih edilmelidir.

### Shared Home Computer Neden Risklidir?

Aynı cihazı farklı family members kullanıyorsa corporate session veya data yanlış user tarafından erişilebilir.

Bu nedenle corporate work için dedicated user profile ve mümkünse dedicated managed device tercih edilmelidir.

### Local Data Storage Riski

Remote worker cloud document'i local device'a download edebilir.

Device kaybolduğunda unencrypted local data risk oluşturabilir.

Bu nedenle disk encryption ve DLP önemlidir.

### Full Disk Encryption Neden Remote Work İçin Kritik?

Laptop ofis dışında daha sık taşındığı için theft ve loss riski artar.

Full Disk Encryption cihaz fiziksel olarak kaybolduğunda stored data'nın korunmasına yardımcı olur.

Bu nedenle remote workforce endpoint baseline'ında önemli bir requirement'tır.

### DLP Uzaktan Çalışmada Nasıl Kullanılır?

Remote user corporate data'yı:

personal e-mail,

USB,

personal cloud,

public AI service

üzerinden dışarı çıkarabilir.

Endpoint DLP ve cloud DLP bu channels üzerinde policy uygulayabilir.

### Clipboard DLP

Sensitive data corporate application'dan personal application'a copy-paste edilebilir.

MAM veya endpoint DLP bazı senaryolarda clipboard restrictions uygulayabilir.

Bu özellikle BYOD environments için önemlidir.

### Print Security

Remote worker confidential document'i home printer üzerinden yazdırabilir.

Bu printed data'nın daha sonra nasıl saklanacağı veya imha edileceği de security policy'nin parçasıdır.

Remote work policy yalnızca digital data'yı kapsamamalıdır.

### Personal E-mail Kullanımı

User kurumsal dosyayı hızlıca kendine göndermek için personal e-mail kullanabilir.

Bu operational kolaylık sağlayabilir ancak:

DLP bypass,

data retention,

compliance

riskleri oluşturabilir.

Bu nedenle secure file-sharing alternatives sunulmalıdır.

### Personal Cloud Storage Riski

Dropbox, Google Drive veya benzeri personal storage services work convenience amacıyla kullanılabilir.

Ancak corporate data organization control dışına çıkabilir.

CASB ve DLP bu kullanım hakkında visibility sağlayabilir.

### SaaS Security Remote Work İçin Neden Önemlidir?

Remote workforce birçok corporate application'a internet üzerinden doğrudan erişir.

Bu nedenle security perimeter artık office network değildir.

Identity, device ve application security yeni perimeter haline gelmiştir.

### Cloud Application Access Nasıl Korunmalı?

Corporate SaaS access için:

MFA,

Conditional Access,

Device Compliance,

Session Control,

DLP

uygulanabilir.

Özellikle unmanaged device'tan download gibi actions kısıtlanabilir.

### Session Control Nedir?

Session Control, kullanıcı authentication yaptıktan sonra session sırasında yapılabilecek işlemleri sınırlamayı sağlar.

Örneğin unmanaged device üzerinden sensitive application görüntülenebilir ancak file download block edilebilir.

Bu Zero Trust ve cloud security için güçlü bir kontroldür.

### Remote Work'te Shadow IT Riski

Office dışında çalışan kullanıcı approved IT support'a ulaşmakta zorlanırsa kendi tools'unu kullanabilir.

Personal file-sharing, remote desktop software veya AI tools buna örnektir.

Bu nedenle Shadow IT remote work dönemlerinde artabilir.

### Remote Work ve Generative AI

User evden çalışırken public AI tools'a corporate content upload edebilir.

Bunun kontrolü office network dışındayken daha zor olabilir.

Cloud-delivered SWG, CASB ve DLP bu nedenle önemlidir.

### VPN Sonrası Lateral Movement Riski

Traditional VPN user'a geniş internal network access veriyorsa compromised endpoint üzerinden attacker lateral movement yapabilir.

Network segmentation ve least privilege bu riski azaltır.

ZTNA'nın önemli avantajlarından biri network-wide access yerine application-specific access sağlayabilmesidir.

### Least Privilege Remote Access

Her remote user'ın tüm internal network'e erişmesi gerekmez.

Access:

role,

application,

business requirement

bazında sınırlandırılmalıdır.

Bu Zero Trust remote access yaklaşımının temelidir.

### Privileged Remote Access

System administrators'ın remote access'i normal users'dan daha yüksek risklidir.

Privileged remote access için:

PAM,

phishing-resistant MFA,

session recording,

JIT access,

approved device

gibi ek controls uygulanabilir.

### PAM Nedir?

PAM:

#### Privileged Access Management

yüksek yetkili hesapların erişimini kontrol etmek, monitor etmek ve gerektiğinde kaydetmek için kullanılan security approach'tır.

Remote administration için PAM özellikle önemlidir.

### Just-in-Time Access Nedir?

JIT Access, privileged permission'ın sürekli verilmesi yerine yalnızca ihtiyaç duyulan kısa zaman aralığında sağlanmasıdır.

Bu sayede permanent administrative access azaltılabilir.

### Remote Work'te Endpoint Security

Remote users office dışında olduğu için endpoint telemetry daha önemli hale gelir.

EDR agent internet üzerinden centralized security platform'a telemetry gönderebilmelidir.

Bu sayede SOC endpoint nerede olursa olsun incident'i görebilir.

### EDR Remote User'ı Nasıl Korur?

EDR:

malware execution,

suspicious process,

credential theft,

remote tool abuse

gibi behaviors'ı tespit edebilir.

Gerekirse remote endpoint network'ten isolate edilebilir.

Bu özellikle user office dışında olduğunda kritik bir response capability'dir.

### Remote Endpoint Isolation

Compromised remote laptop corporate VPN'e bağlıysa attacker internal network'e erişebilir.

EDR isolation bu bağlantıyı keserek lateral movement'i sınırlandırabilir.

Bu nedenle isolation capability düzenli test edilmelidir.

### SOC Remote Work Olaylarını Nasıl İzler?

SOC:

VPN logs,

Identity logs,

EDR alerts,

SWG events,

DLP alerts,

Cloud audit logs

gibi farklı sources'ı birlikte değerlendirebilir.

Remote work security'nin başarısı centralized visibility'ye bağlıdır.

### SIEM Remote Work Security'de Neden Önemlidir?

SIEM farklı security layers'dan gelen events'i correlate eder.

Örneğin:

Unusual VPN Login

New Device

EDR Alert

Large Cloud Download

aynı user için görüldüğünde yüksek riskli incident olabilir.

### Impossible Travel Remote Work'te Ne Anlama Gelir?

User kısa süre içerisinde çok uzak geographic locations'dan login olmuş görünüyorsa compromise ihtimali değerlendirilebilir.

Ancak VPN egress ve cloud infrastructure nedeniyle false positive oluşabilir.

Bu nedenle context gerekir.

### Risky Sign-In Nedir?

Risky Sign-In, authentication event'in çeşitli signals nedeniyle unusual veya potentially malicious değerlendirilmesidir.

Örneğin:

anonymous proxy,

malicious IP,

new device,

unusual location

risk skorunu artırabilir.

Conditional Access buna göre additional control uygulayabilir.

### Remote Work Threat Detection

Mature security programları sadece login success/failure izlemez.

User ve device behavior da değerlendirilir.

Örneğin normalde 100 MB data indiren user'ın bir gecede çok büyük data download etmesi investigation gerektirebilir.

### UEBA Nedir?

UEBA:

#### User and Entity Behavior Analytics

users ve devices için normal behavior patterns oluşturup deviations tespit etmeye yönelik analytics yaklaşımıdır.

Remote work environments'da normal behavior daha değişken olabileceği için tuning önemlidir.

### Remote Work Incident Response

Remote user security incident bildirdiğinde physical access mümkün olmayabilir.

Bu nedenle remote response capability önceden planlanmalıdır.

EDR,

MDM,

Identity Provider

üzerinden bazı actions uzaktan gerçekleştirilebilir.

### Remote Laptop Compromise Olursa Ne Yapılmalı?

Duruma göre:

device isolate,

account disable,

session revoke,

password reset,

MFA review,

forensic investigation

uygulanabilir.

User'ın cihazı kullanmaya devam etmesi engellenebilir.

### Mobil Cihaz Kaybolursa Incident Response

Öncelikle user hızlı şekilde report etmelidir.

Daha sonra risk seviyesine göre:

remote wipe,

session revoke,

device block,

MFA reset

değerlendirilebilir.

SIM veya telephone number ile ilişkili identity risks ayrıca kontrol edilmelidir.

### SIM Swap Riski

Phone number bazı authentication süreçlerinde kullanılıyorsa number compromise riski dikkate alınmalıdır.

Bu nedenle high-risk accounts için SMS authentication yerine phishing-resistant methods tercih edilebilir.

### Remote Work Security Awareness

Kullanıcılara generic security training yerine remote work scenarios anlatılmalıdır.

Özellikle:

public Wi-Fi,

fake IT support,

unexpected MFA,

lost device,

personal cloud,

sensitive calls,

screen privacy

konuları işlenmelidir.

### Evden Çalışmada Siber Güvenlik İçin Kullanıcı Ne Yapmalı?

Temel davranışlar:

Kurumsal cihazı kullan.

Cihazı güncel tut.

MFA'yı aktif kullan.

Beklenmeyen MFA isteğini onaylama.

Public Wi-Fi'da dikkatli ol.

Kurumsal VPN/ZTNA kullan.

Personal cloud'a şirket verisi yükleme.

Cihazı başkalarıyla paylaşma.

Ekranı kilitle.

Kaybolan cihazı hemen bildir.

Bu basit davranışlar teknik security controls ile desteklenmelidir.

### Remote Work Security'de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar şunlardır:

- Remote access için yalnız password kullanmak
- VPN'i tek security control olarak görmek
- Tüm VPN users'a geniş network access vermek
- Split tunneling riskini değerlendirmemek
- ZTNA'yı değerlendirmemek
- MFA kullanmamak
- Privileged remote access için stronger MFA kullanmamak
- Unmanaged devices'a unrestricted access vermek
- Device compliance uygulamamak
- BYOD policy oluşturmamak
- MDM/UEM kullanmamak
- Lost device response süreci oluşturmamak
- Full Disk Encryption kullanmamak
- Remote endpoints'te EDR health izlememek
- Public Wi-Fi risklerini awareness kapsamına almamak
- Remote workers için SWG/DNS Security sağlamamak
- Personal cloud storage kullanımını kontrol etmemek
- Remote DLP policy uygulamamak
- Collaboration platform phishing'i göz ardı etmek
- Fake IT Support riskini değerlendirmemek
- Remote access logs'u SIEM'e göndermemek
- VPN ve identity events'i correlate etmemek
- Remote incident response capability test etmemek

### Uzaktan Çalışma Güvenliği Checklist

Kurumlar aşağıdaki kontrolleri düzenli olarak değerlendirebilir:

- Remote Work Security Policy mevcut mu?
- Remote access MFA ile korunuyor mu?
- Phishing-resistant MFA değerlendirildi mi?
- VPN configuration düzenli review ediliyor mu?
- VPN logs merkezi izleniyor mu?
- Split Tunnel risk assessment yapıldı mı?
- ZTNA ihtiyacı değerlendirildi mi?
- Remote access least privilege prensibine uygun mu?
- Privileged remote access PAM ile yönetiliyor mu?
- Remote devices managed mı?
- MDM/UEM deployment yeterli mi?
- Device Compliance aktif mi?
- Non-compliant devices block ediliyor mu?
- Full Disk Encryption zorunlu mu?
- EDR tüm remote endpoints'te aktif mi?
- EDR agent health internet üzerinden izleniyor mu?
- Remote endpoint isolation capability var mı?
- Browser ve SWG policies remote users'a uygulanıyor mu?
- DNS Security remote users için aktif mi?
- DLP office dışında da çalışıyor mu?
- Personal cloud storage policy var mı?
- BYOD policy tanımlı mı?
- MAM kullanımı değerlendirildi mi?
- Public Wi-Fi awareness eğitimi veriliyor mu?
- Lost/Stolen Device playbook mevcut mu?
- Cloud application access Conditional Access ile korunuyor mu?
- Session controls uygulanıyor mu?
- Identity logs SIEM'e gidiyor mu?
- VPN, Identity, EDR ve DLP events correlate ediliyor mu?
- SOC remote work incidents için playbook kullanıyor mu?

### Remote Work Security Olgunluk Modeli

#### Seviye 1 – VPN Odaklı Uzaktan Erişim

Remote users username-password ve VPN ile corporate network'e bağlanır.

Device posture ve user risk sınırlı değerlendirilir.

#### Seviye 2 – MFA ve Managed Endpoint

VPN MFA ile korunur.

Corporate laptops EDR, encryption ve centralized patch management ile yönetilir.

BYOD policy oluşturulur.

#### Seviye 3 – Identity ve Device-Aware Access

Conditional Access, Device Compliance, MDM/UEM ve risk-based authentication uygulanır.

Remote user security office security ile daha tutarlı hale gelir.

#### Seviye 4 – ZTNA ve Cloud-Delivered Security

Traditional network-wide VPN access azaltılır.

ZTNA, SWG, CASB, DLP ve SSE capabilities ile application-level secure access oluşturulur.

#### Seviye 5 – Adaptive Zero Trust Remote Work

User identity, device posture, application sensitivity, behavior ve threat risk gerçek zamanlı değerlendirilir.

Access dinamik olarak allow, restrict veya revoke edilir.

Security policy tamamen location-independent hale gelir.

### Sık Sorulan Sorular

#### Uzaktan çalışma güvenliği nedir?

Uzaktan çalışma güvenliği, çalışanların ofis dışından corporate applications ve data'ya erişirken karşılaştıkları identity, endpoint, network ve data security risklerinin yönetilmesidir.

#### VPN nedir?

VPN, kullanıcı cihazı ile corporate network veya security gateway arasında encrypted tunnel oluşturan Virtual Private Network teknolojisidir.

#### VPN kullanmak güvenli midir?

Doğru configuration, MFA, endpoint security ve monitoring ile güvenli remote access sağlayabilir. Ancak VPN tek başına bütün remote work risks'i ortadan kaldırmaz.

#### VPN varsa MFA gerekli mi?

Evet. VPN credential ele geçirilmesine karşı MFA önemli ek authentication layer sağlar.

#### ZTNA nedir?

Zero Trust Network Access, kullanıcıya geniş network access vermek yerine yalnızca authorized application veya resource'a context-aware access sağlamayı amaçlayan güvenlik yaklaşımıdır.

#### VPN ile ZTNA arasındaki fark nedir?

VPN çoğunlukla network-level connectivity sağlarken ZTNA application-specific ve identity/device-aware access sağlamaya odaklanır.

#### Public Wi-Fi güvenli midir?

Public Wi-Fi riskli olabilir. Fake access point, untrusted network ve phishing gibi risklere karşı VPN, endpoint security ve kullanıcı farkındalığı kullanılmalıdır.

#### Evil Twin nedir?

Legitimate Wi-Fi access point'in ismini taklit eden attacker-controlled fake wireless network'tür.

#### Rogue Access Point nedir?

Organization tarafından approved olmayan wireless access point'tir.

#### BYOD nedir?

Bring Your Own Device, çalışanların kişisel cihazlarını kurumsal işler için kullanmasıdır.

#### BYOD güvenli midir?

Doğru MDM/MAM, Conditional Access, DLP ve data separation controls uygulanırsa risk yönetilebilir. Kontrolsüz BYOD ciddi security ve compliance riski oluşturabilir.

#### MDM nedir?

Mobile Device Management, mobile devices'ın centralized security policies ile yönetilmesini sağlayan teknolojidir.

#### MAM nedir?

Mobile Application Management, tüm device yerine corporate application ve data'nın security policies ile yönetilmesine odaklanır.

#### UEM nedir?

Unified Endpoint Management, farklı endpoint types'ın merkezi security ve management platformu üzerinden yönetilmesidir.

#### Device Compliance nedir?

Endpoint'in kurumun belirlediği encryption, EDR, update ve security policy requirements'a uyup uymadığını gösteren durumdur.

#### Conditional Access nedir?

User, device, location, risk ve application context'e göre access decision uygulanmasını sağlayan security yaklaşımıdır.

#### SASE nedir?

Secure Access Service Edge, networking ve cloud-delivered security services'in ortak architecture altında birleştirilmesini amaçlayan modeldir.

#### SSE nedir?

Security Service Edge, SWG, CASB ve ZTNA gibi cloud-delivered security capabilities'i bir araya getiren security architecture yaklaşımıdır.

#### Remote laptop kaybolursa ne yapılmalı?

Kurumun incident process'i başlatılmalı; device block/remote wipe, session revocation ve identity security review gerçekleştirilmelidir.

### Sonuç: Uzaktan Çalışma Güvenliği Artık VPN Kurmaktan İbaret Değildir

Uzun yıllar boyunca remote work security denildiğinde ilk düşünülen teknoloji VPN oldu.

VPN hâlâ önemli bir security control'dür.

Ancak modern çalışma ortamında tek başına yeterli değildir.

Çünkü saldırgan:

VPN password'unu ele geçirebilir.

Kullanıcının cihazında malware bulunabilir.

Unmanaged device üzerinden sensitive application'a erişilebilir.

User public Wi-Fi üzerinde fake access point'e bağlanabilir.

Corporate data personal cloud'a aktarılabilir.

Attacker collaboration tool üzerinden social engineering yapabilir.

Bu nedenle gerçek Remote Work Security architecture şöyle düşünülmelidir:

#### Identity Security

↓

#### MFA / Phishing-Resistant Authentication

↓

#### Device Compliance

↓

#### Endpoint Security / EDR

↓

#### VPN / ZTNA

↓

#### SWG / DNS Security

↓

#### CASB / DLP

↓

#### SIEM / SOC

Bu yapının temelinde Zero Trust prensibi bulunur.

Kullanıcı:

kurumsal account kullandığı için,

VPN'e bağlandığı için,

kurumsal laptop kullandığı için

otomatik olarak trusted kabul edilmemelidir.

Her access request:

**User + Device + Context + Resource + Risk**

ile değerlendirilmelidir.

Bu yaklaşımın en önemli sonucu security perimeter'ın değişmesidir.

Eskiden perimeter ofisin firewall'ıydı.

Bugün perimeter:

**Identity + Endpoint + Application + Data**

kombinasyonudur.

Kullanıcı İstanbul'da ofiste olabilir.

Ankara'da evden çalışabilir.

Başka bir ülkede otelden bağlanabilir.

Security policy'nin mantığı değişmemelidir.

Bu nedenle modern remote work security'nin temel formülü:

**Strong Identity + Trusted Device + Least Privilege Access + Secure Connectivity + Data Protection + Continuous Monitoring**

şeklinde düşünülebilir.

Ve bu bölümün en önemli cümlesi şudur:

**Uzaktan çalışma güvenliğinde amaç kullanıcıyı kurumsal ağa bağlamak değil; doğru kullanıcıyı, doğru cihazla, yalnızca doğru kaynağa güvenli biçimde bağlamaktır.**
