Perakende sektörü, her dijital temas noktasının hem müşteri deneyimini kolaylaştırdığı hem de yeni güvenlik açıkları doğurduğu yapay zekâ odaklı ve kişiselleştirilmiş kapsamlı bir dönüşüm sürecinden geçiyor.
Kaspersky Dahili Araştırma Merkezi tarafından
18 ülkede perakende sektöründe görev yapan bilişim teknolojileri güvenliği uzmanlarıyla gerçekleştirilen küresel araştırma, siber suçluların hedef aldığı kritik noktaları, tehditlerin boyutunu ve işletmelerin uğradığı zararları tüm ayrıntılarıyla ortaya koydu.
Siber suçluların öncelikli hedefi kişisel veriler
E-ticaret platformları, sadakat programları ve kişiselleştirilmiş teklifler gibi pek çok alanı kapsayan perakende sektörü, ilk ürün aramasından ödeme adımına kadar satın alma zincirinin tamamında devasa hacimde veri işliyor. Araştırma sonuçlarına göre sektör genelinde son bir yıl içinde herhangi bir siber saldırıyla karşılaşmayan şirketlerin oranı yalnızca
%13 seviyesinde kaldı. Şirketlerin
%87'sinin doğrudan hedef olması, sektörün tehditlere karşı kırılganlığını net biçimde yansıtıyor.Saldırı yöntemleri incelendiğinde perakendecilerin
%21'i tarafından bildirilen kimlik avı (phishing) en yaygın tehdit olarak kaydedildi. Şirketleri hedef alan diğer sosyal mühendislik yöntemleri arasında
%13 ile deepfake teknolojileri,
%13 ile fatura veya ödeme dolandırıcılığı,
%9 ile kurumsal e-posta ele geçirme (BEC) ve
%8 ile sesli kimlik avı sıralandı. Kurumların karşılaştığı en kritik diğer iki saldırı türü ise
%19 oranla siber casusluk ve
%18 oranla web uygulamalarının istismar edilmesi oldu.Siber saldırganların ana hedeflerinin başında
%34 ile doğrudan müşterilere ait kişisel veriler gelirken, bunu
%28 ile kurum çalışanlarının kişisel verileri takip etti. Veriler, işletmelerin hem çalışan manipülasyonlarına hem de çevrim içi altyapılara yönelik sofistike teknik saldırılara karşı aynı anda savunma yapması gerektiğini gösteriyor.
İşletmelerin beşte birinde veriler geri döndürülemiyor
Gerçekleşen siber saldırıların kurumlar üzerindeki en somut etkileri;
%28 müşteri verilerinin çalınması,
%25 doğrudan mali kayıplar ve
%25 iş ile operasyonel süreçlerin kesintiye uğraması olarak belirlendi. Bazı işletmelerde saldırılar varoluşsal krizlere yol açtı: Perakendecilerin
%19'u geri döndürülemez şekilde kalıcı veri kaybı yaşarken,
%16'sı kurumsal varlıklarında ve sistemlerinde kalıcı hasar oluştuğunu aktardı.En yıkıcı saldırı vakalarının ardından perakendecilerin devreye aldığı koruma kalkanlarının başında; çalışanlar, tedarikçiler ve iş ortakları için Sıfır Güven (Zero Trust) yaklaşımının veya En Düşük Yetki İlkesinin (Least Privilege) hayata geçirilmesi (
%31) geldi. Kurumların
%30'u bulut güvenliği denetimlerini sıkılaştırırken, yine
%30'u gelişmiş BT güvenliği izleme sistemlerini yürürlüğe koydu.
İnsan faktörü ve kurumsal zafiyetler risk oluşturuyor
Araştırma, şirketlerin güvenlik zaaflarını tetikleyen kurum içi risk dinamiklerini de inceledi. En büyük tehdit kaynağı olarak görülen insan faktöründe; BT ve güvenlik ekiplerindeki uzman eksikliği (
%27) ile kurum içi güvenlik farkındalığının yetersiz kalması (
%27) başı çekiyor. Teknik eksikliklerde ise güncel olmayan donanım/yazılım kullanımı ile merkezi kontrol eksikliği
%23'er payla öne çıkıyor.Çalışanların riskli dijital alışkanlıkları sorulduğunda katılımcıların
%34'ü, iş süreçlerinde kişisel cihazların kullanıldığını ve kurumsal verilerin bu ortamlarda saklandığını bildirdi. Şirketlerin
%33'ünde çalışanların zayıf ve mükerrer parolalar kullandığı, güvenli bir ağ bağlantısı sağlamadan kurumsal cihazları halka açık Wi-Fi noktalarına bağladığı tespit edildi.
Yapay zekâ yatırımları ve dış kaynak kullanımı artıyor
Siber yetkinliklerini tahkim etmek isteyen perakende kuruluşlarının
%82'si bu yıl güvenlik bütçelerinde artışa gitti. Şirketlerin
%41'i personel eğitimleri, MSSP, MDR ve veri koruma teknolojilerini dış kaynak yoluyla temin etmek adına özel bütçe kalemi oluşturdu.Öte yandan yapay zekâ entegrasyonu hız kazanıyor. Perakende şirketlerinin
%12'si hâlihazırda büyük dil modeli (LLM) tabanlı araçları iş akışlarına dahil ederken,
%83'ü değerlendirme, tasarım ya da pilot test evresinde bulunuyor. Dikkat çekici bir veri olarak perakendecilerin
%33'ü yapay zekânın hiçbir siber risk barındırmadığına inanıyor; bu algı tüm sektörlerin ortalaması olan
%18'in oldukça üzerinde kalıyor.Sektör dinamiklerini değerlendiren
Kaspersky Finans ve Perakende Çözümleri Mimarı Elizaveta Komarova, iç ekipleri devasa boyutlara taşımadan dış kaynak uzmanlığına erişmenin önemine dikkat çekerek şunları kaydetti:"Perakende sektörü son derece dinamik bir yapıya sahip. İş öncelikleri, iş yükleri, altyapı gereksinimleri ve ekonomik koşullar hızla değişiyor. Siber güvenliğin de bu değişime ayak uydurabilmesi için perakendeciler, kurum içindeki ekiplerini sürekli olarak büyütmek zorunda kalmadan ihtiyaç duydukları uzmanlık ve teknolojilere erişebilmek amacıyla dış güvenlik hizmeti sağlayıcılarına yöneliyor.
siber güvenlik işlevlerinin bir bölümünü dış kaynak yoluyla yürütmek, işletmelerin iş süreçlerinin dayanıklılığını ve güvenlik saldırılarıyla ilişkili finansal riskleri harici bir iş ortağına emanet etmesi anlamına geliyor. Bu nedenle hizmet sağlayıcının farklı ölçeklerdeki perakende şirketleriyle kanıtlanmış bir çalışma geçmişine sahip olması da dahil olmak üzere deneyimine güven duyulması büyük önem taşıyor. Ayrıca 7/24/365 koruma sağlayarak olası güvenlik kör noktalarının ortadan kaldırılması gerekiyor. Bu yaklaşım özellikle sezonluk indirimler, tüketici talebinin arttığı dönemler ve tatiller gibi yoğun zamanlarda kritik önem taşıyor. Çünkü bu dönemlerde herhangi bir kesintinin maliyeti özellikle yüksek olabilir ve kurum içindeki ekiplerin erişilebilirliği sınırlı kalabilir."
Perakende kuruluşlarına 5 kritik güvenlik tavsiyesi
Kaspersky, siber riskleri bertaraf etmek ve operasyonel kesintileri minimuma indirmek amacıyla perakende şirketlerine şu adımları atma çağrısında bulunuyor:
Kurum genelinde siber güvenlik kültürünü güçlendirin: Tüm çalışanlara düzenli olarak siber güvenlik eğitimi veren, güncel tehdit istihbaratını içeren ve süreklilik taşıyan bir farkındalık programı uygulayın. Bu yaklaşım, güvenlik bilincinin kurum genelinde güçlenmesine ve daha güvenli davranışların benimsenmesine katkı sağlayacaktır.
Yapay zekâ kullanım politikalarını güncelleyin veya oluşturun: Politikalar, yanlışlıkla veri paylaşılması riskini açıkça ele almalıdır. Çalışanların yapay zekâ destekli araçlarla nasıl etkileşim kurabileceğine ilişkin net kurallar belirlenmeli; hangi verilerin sisteme girilebileceği, hassas bilgilerin nasıl anonimleştirileceği ve hangi yapay zekâ hizmetlerinin kullanımına izin verildiği açıkça tanımlanmalıdır.
En değerli varlıkları ve kritik iş süreçlerini belirleyin: Müşteri verileri, fikri mülkiyet, temel uygulamalar ve tedarik zinciri süreçleri eksiksiz şekilde korunmalıdır. Bu yaklaşım, kuruluşun en kritik unsurlarını belirlemesine ve buna bağlı olarak daha uygun bir savunma sistemi oluşturmasına yardımcı olur.
Sektörünüzdeki siber güvenlik durumunu düzenli olarak takip edin: Tehdit değerlendirmeleri gerçekleştirin; operasyonlar üzerinde en yüksek etkiye yol açabilecek olası saldırganları ve güvenlik açıklarını belirleyin. Kaspersky’nin Perakende Siber Güvenlik Çözümleri, etkinliği en üst düzeye çıkaran ve güncel tehditlere uyum sağlayan, kuruma özel bir güvenlik yapısı oluşturulmasına yardımcı olur. Bu çözümler, istikrarlı büyüme ve gelişen tehditlere karşı güvenilir koruma için gerekli özellikleri bir arada sunar.
Dijital ortamınızın güvenlik kapasitesini güçlendirin: Siber saldırıları tespit etmek ve önlemek için iş istasyonları, dizüstü bilgisayarlar ve mobil cihazlarda gelişmiş uç nokta koruma çözümleri kullanın. Güvenlik çözümlerinin gelişen tehditlerle uyumlu kalabilmesi için tüm çözümlerin düzenli olarak güncellendiğinden emin olun.