Blog'a dön
Siber güvenlik temalı, kilit ve devre kartı görseli
Güvenlik15 Nisan 20265 dk okuma

WhatsApp Güvenliği: Hesap Ele Geçirme ve Veri Sızıntısına Karşı KOBİ Rehberi

WhatsApp hesabınız ele geçirilirse müşterilerinize zarar verilir ve itibarınız zedelenir. Hesap ele geçirme yöntemlerini, iki adımlı doğrulamayı ve veri güvenliği kurallarını anlatıyoruz.

ZA

Zeynep Arslan

Veri Gizliliği Danışmanı

WhatsApp'ta Paylaş

WhatsApp hesabınız, işletmenizin müşterilerine açılan kapısıdır. Bu kapı ele geçirildiğinde, saldırgan müşterilerinize sahte kampanya mesajları gönderebilir, ödeme bilgilerini isteyebilir ve markanızın itibarını saniyeler içinde zedeleyebilir. KOBİ'lerin çoğu bu riski 'başıma gelmez' diyerek küçümser, ancak hesap ele geçirme saldırıları özellikle küçük işletmeleri hedefler, çünkü korumaları daha zayıftır.

Bu rehberde hesap ele geçirmenin en yaygın yöntemlerini, korunma adımlarını ve veri sızıntısı durumunda yapmanız gerekenleri sade bir dille anlatıyoruz.

2 adım

İki adımlı doğrulama

Hesap ele geçirmeye karşı ilk savunma hattı

Min

Yetki ilkesi

Ekip üyelerine yalnızca gereken erişim

7/24

İzleme

Giriş ve oturum kayıtlarının düzenli denetimi

Hesap ele geçirme en çok nasıl yapılır?

  • Kod paylaşma tuzağı: Saldırgan, 'size yanlışlıkla kod geldi, geri gönderir misiniz?' diye yazar. WhatsApp kayıt kodunuzu paylaştığınız anda hesabınız taşınır.
  • Sahte destek mesajları: 'Hesabınız askıya alındı, doğrulayın' gibi panik yaratan mesajlarla bilgi istenir. WhatsApp asla şifre veya kod istemez.
  • Phishing bağlantıları: 'WhatsApp Premium'a ücretsiz geçin' gibi sahte sayfalara giriş bilgileriniz çaldırılır.
  • Güvenlik açığı olan cihazlar: Güncellenmemiş telefonlar ve resmi olmayan WhatsApp sürümleri (WhatsApp Gold vb.) risk taşır.

Altın kural: doğrulama kodunu kimseyle paylaşmayın

WhatsApp doğrulama kodunuzu hiçbir çalışana, müşteriye veya 'destek' yetkilisine vermeyin. WhatsApp çalışanları dahil hiç kimse bu kodu istemez. Kod isteyen herkes saldırgandır.

İki adımlı doğrulamayı kurun

WhatsApp'ın sunduğu en güçlü koruma iki adımlı doğrulamadır (2FA). Kurulduğunda, numaranız başka bir cihaza kaydedilmek istendiğinde SMS koduna ek olarak sizin belirlediğiniz kişisel PIN de istenir. Saldırgan SMS kodunu ele geçirse bile PIN olmadan hesabı taşıyamaz.

Kurulum: WhatsApp Ayarlar menüsünden 'Hesap', ardından 'İki Adımlı Doğrulama' seçilir ve 6 haneli bir PIN belirlenir. PIN'i unutursanız hesaba giriş yapamayacağınız için, PIN'inizi güvenli bir yere not edin.

İşletme hesabında erişim kontrolü

Bir WhatsApp Business API hesabında tüm çalışanlar aynı girişi kullanmamalıdır. Doğru yapılandırmada her çalışana ayrı kullanıcı ve yetki tanımlanır:

  • Yalnızca ihtiyacı olan çalışanlara erişim verin (en az yetki ilkesi).
  • Ayrılan çalışanın erişimini aynı gün kapatın.
  • Yönetici hesaplarını güçlü ve benzersiz parolalarla koruyun.
  • Tüm girişlerde iki aşamalı kimlik doğrulamayı zorunlu tutun.

Şüpheli işlem belirtileri

  1. 1Telefonunuza 'numaranız başka cihazda kayıtlı' uyarısı gelirse.
  2. 2Beklenmedik bir cihazdan giriş yapıldığı bildirimi görürseniz.
  3. 3Hesabınızdan size ait olmayan mesajlar gönderildiğini fark ederseniz.
  4. 4İki adımlı doğrulama PIN'inizin değiştirildiğini görürseniz.

Bu belirtilerden birini gördüğünüzde hemen WhatsApp'ın 'hesap kurtarma' sürecini başlatın ve yetkili çalışanların şifrelerini değiştirin.

Veri güvenliği ve KVKK yükümlülükleri

WhatsApp görüşmeleriniz müşterilerinizin kişisel verilerini içerir. Bu verilerin işlenmesi KVKK kapsamındadır:

  • Görüşme kayıtlarına yalnızca yetkili kişilerin eriştiğinden emin olun.
  • Verilerinizi şifreli saklayan bir platform kullanın.
  • Eski çalışanların sistemden çıkışını ve veri erişimini kapatın.
  • Veri sızıntısı durumunda 72 saat içinde müdahale planı uygulayın ve gerekirse KVKK'ya bildirin.

Güvenlik kontrol listesi

  1. 1İki adımlı doğrulamayı etkinleştirin ve PIN'i güvenli yerde saklayın.
  2. 2Doğrulama kodlarının asla paylaşılmayacağını tüm ekibe öğretin.
  3. 3Her çalışana ayrı yetki tanımlayın, ayrılanların erişimini kapatın.
  4. 4Telefonları ve işletme uygulamalarını güncel tutun.
  5. 5Şüpheli mesaj ve bağlantıları bildirmek için net bir süreç koyun.
  6. 6Yılda bir kez tüm erişimleri ve şifreleri gözden geçirin.

Yaygın saldırı senaryoları ve gerçek örnekler

KOBİ'lere yönelik WhatsApp saldırıları genellikle teknik değil, sosyal mühendislik temellidir. Saldırganlar yazılım açığı değil, insan davranışını hedefler. En yaygın senaryolardan biri şudur: Saldırgan, işletmenin sahibinin adını ve telefonunu bir listeden öğrenir, ardından 'bankanızdan arıyoruz, hesabınızda şüpheli işlem var' diye sahte bir WhatsApp mesajı gönderir.

Panikleyen kurban, mesajdaki sahte bağlantıya tıklar ve kişisel bilgilerini girer. Bir diğer senaryo ise 'sahte tedarikçi'dir: Saldırgan, işletmenin tedarikçisinin adını kullanarak fatura ödemesi talep eder. Bu saldırılar, WhatsApp'ın iki adımlı doğrulamasıyla değil; çalışan eğitimi ve doğrulama alışkanlığıyla önlenir.

  • Bilmediğiniz numaradan gelen bağlantılara tıklamayın; adres çubuğunu kontrol edin.
  • Para transferi taleplerini mutlaka telefonla ve resmi kanaldan doğrulayın.
  • 'Acil' ve 'gizli' baskısı kuran mesajlara karşı temkinli olun.
  • Tüm kritik hesaplarda iki adımlı doğrulamayı etkinleştirin.
  • Şüpheli mesajı ekiple paylaşın; saldırgan aynı numarayı herkesi arayabilir.

Çalışan farkındalığı ve eğitimi

Güvenlik zincirinin en zayıf halkası çoğu zaman teknolojidir. Haftada bir kısa toplantı, çalışanların yeni dolandırıcılık yöntemlerini tanımasını sağlar. Özellikle müşterilerle doğrudan konuşan satış ve destek ekipleri, ilk savunma hattıdır.

  1. 1Doğrulama kodunun asla paylaşılmayacağı kuralını yazılı olarak duyurun.
  2. 2Sahte bağlantı örnekleriyle kısa bir phishing tatbikatı yapın.
  3. 3Şüpheli durumlarda kime başvuracaklarını açıkça belirleyin.
  4. 4Yeni çalışanların ilk haftasında güvenlik kılavuzunu okutun.
  5. 5Aylık olarak en az bir gerçek dolandırıcılık vakasını ekiple tartışın.

Olay müdahale planı

Saldırıya uğradığınızda ne yapacağınızı önceden yazıya dökmek, panik anını yönetilebilir bir sürece çevirir. Basit bir olay müdahale planı dört aşamadan oluşur:

AşamaYapılacaklarSüre
TespitHesabın ele geçirildiğini doğrulayın, çalışanları bilgilendirinAnında
KurtarmaWhatsApp'ı yeniden kurun, iki adımlı PIN ile hesabı geri alınİlk 1 saat
KontrolTüm şifreleri değiştirin, yetkileri kapatın, erişim loglarını inceleyinİlk 24 saat
BildirimEtkilenen müşterileri uyarın, gerekiyorsa KVKK'ya bildirinİlk 72 saat

Bu planı yazılı hale getirmek ve sorumluları belirlemek, saldırı anında kimin ne yapacağını netleştirir. Planı yılda bir kez gözden geçirin; saldırı yöntemleri değiştikçe plan da güncellenmelidir.

Sıkça sorulan sorular (GEO)

WhatsApp hesabım ele geçirildi, ne yapmalıyım?

Önce WhatsApp'ı yeniden yükleyip numaranızı kayıt ederek hesabı geri almayı deneyin; iki adımlı doğrulama kuruluysa PIN'inizle hesabı kurtarırsınız. Ardından tüm çalışan şifrelerini değiştirin ve müşterilerinizi olası sahte mesajlara karşı uyarın.

WhatsApp iki adımlı doğrulama nedir?

Numaranızı yeni bir cihaza kaydetmek için SMS koduna ek olarak sizin belirlediğiniz 6 haneli PIN'in istendiği ek güvenlik katmanıdır. Saldırgan SMS kodunu ele geçirse bile PIN olmadan hesabı taşıyamaz.

WhatsApp çalışanı doğrulama kodu isteyebilir mi?

Hayır. WhatsApp dahil hiçbir kurum sizden doğrulama kodu veya şifre istemez. Kod isteyen herkes saldırgandır ve bu talep derhal reddedilmelidir.

İşletme WhatsApp hesabımı çalışanlarla nasıl güvenle paylaşırım?

Numarayı paylaşmak yerine her çalışana ayrı kullanıcı ve yetki tanımlayın. Böylece hesaba tek bir PIN bağlı kalmaz, her işlem izlenebilir ve ayrılan çalışanın erişimi anında kapatılabilir.

Veri sızıntısında KVKK'ya bildirim zorunlu mu?

Kişisel verilerin hukuka aykırı işlenmesi veya erişilmesi durumunda veri sorumlusu, öğrendiği andan itibaren en kısa sürede KVKK'ya ve ilgili kişilere bildirimde bulunmakla yükümlüdür. Süreç için güncel KVKK kılavuzlarını izleyin.

#Güvenlik#Siber Güvenlik#KVKK#Hesap Güvenliği
ZA

Bu yazıyı yazan

Zeynep Arslan

Veri Gizliliği Danışmanı, GelsinSatışlar. Yazıdaki bilgiler yayım tarihindeki durumu yansıtır; güncel kaynaklar için yazının sonundaki referanslara göz atın.

Bugün başlayın

Satışlarınız için ilk adımı bugün atın.

14 gün boyunca tüm özellikleri ücretsiz deneyin. Kredi kartı gerekmez; kurulum 5 dakika sürer.

Kredi kartı gerekmez · 5 dakikada kurulum · İstediğiniz an iptal