Anadolu'da yıllık cirosu birkaç milyar lirayı bulan bir üretim firmasının satınalma ekibi, üç yıldır çalıştıkları bir Avrupalı hammadde tedarikçisinden tanıdık bir e-posta aldı: "Fabrika denetimi nedeniyle banka hesabımız değişti, bundan sonraki ödemeleri yeni IBAN'a yapın." E-posta zinciri, önceki gerçek yazışmaların alıntısını taşıyordu; konu başlığı bile devam eden bir sipariş numarasıyla eşleşiyordu. O ayki 140.000 EUR'luk hammadde ödemesi yeni hesaba gitti. Tedarikçi iki hafta sonra "ödemeniz gecikti" diye arayınca gerçek ortaya çıktı.
Üretim sektörü, e-posta tabanlı saldırılar için neredeyse ideal bir hedef: geniş tedarikçi ağı, yüksek tutarlı ve çoğu zaman döviz cinsinden ödemeler, sıkışık üretim takvimleri ve giderek birbirine bağlanan OT (operasyonel teknoloji) ile IT ağları. Bu yazıda üretim sektörünün neden özel bir saldırı yüzeyi oluşturduğunu, gördüğümüz dört tehdit vektörünü ve korunma yolunu anlatıyoruz.
1. Üretim Firmasının İş Akışı Neden Saldırı Yüzeyi Yaratır?
Bir üretim firmasında para ve bilgi sürekli hareket halindedir: onlarca tedarikçiyle eş zamanlı yazışma, proforma faturalar, sipariş onayları, kalite belgeleri, teknik resimler. Bu yoğunluğun üç doğal sonucu vardır:
- Tedarikçi IBAN değişikliği olağandışı görünmez. Bir firma yüzlerce farklı tedarikçiye ödeme yapıyorsa, "hesabımız değişti" e-postası rutin bir talep gibi algılanır.
- Aciliyet kültürü teyit refleksini zayıflatır. "Hat duracak, hammadde bugün ödenmeli" baskısı, ikinci kanaldan doğrulama adımını atlatmak için biçilmiş kaftandır.
- OT/IT yakınsaması saldırı yüzeyini genişletir. Üretim hattındaki sistemler (SCADA, MES, ERP) artık kurumsal e-posta ağıyla iç içe. Bir kullanıcının e-posta hesabının ele geçirilmesi, sadece muhasebe değil üretim operasyonu için de risk taşır.
2. Üretim Sektöründe Gördüğümüz Dört Tehdit Vektörü
2.1 Tedarikçi / Sahte Fatura Dolandırıcılığı (Vendor Fraud)
Giriş senaryosu. En yaygın ve en pahalı vektör. Gerçek bir tedarikçinin hesabı ele geçirilir ya da benzer bir alan adıyla taklit edilir; ödeme talimatındaki IBAN değiştirilir. Üretimde döviz cinsinden, yüksek tutarlı, sınır ötesi havaleler standart olduğu için kayıplar büyük ve geri çağırma çoğu zaman imkânsızdır.
2.2 Satınalma / CEO Baskısı (BEC)
"Genel Müdür"den satınalma ya da finans ekibine gelen acil havale talebi. Üretim firmalarında karar zinciri net olduğu için, hiyerarşik otoriteye refleks itaat kolayca istismar edilir. Saldırgan genellikle yönetici fabrika dışındayken (saha ziyareti, fuar, seyahat) devreye girer.
2.3 Teknik Resim / Fikri Mülkiyet Sızması
Üretimde rekabet avantajı çoğu zaman tasarımda, kalıpta, üretim parametresindedir. Hedefli bir phishing ya da account takeover ile teknik resimler, ürün spesifikasyonları ve maliyet tabloları sızdırılabilir. Bu, doğrudan rekabetçi zarar demektir.
2.4 Account Takeover ve Üretim Aksamı
Bir kullanıcının e-posta hesabı ele geçirildiğinde saldırgan, o hesaptan tedarikçilere ve müşterilere yazabilir; sipariş yönlendirebilir, ödeme bilgisi değiştirebilir. OT/IT yakınsaması nedeniyle bazı senaryolarda bu, üretim planlamasına kadar uzanan bir aksamaya dönüşebilir.
3. Saha Notu: Üretimde En Sık Gördüğümüz Desen
Türkiye'deki üretim müşterilerimizde tekrarlayan bir örüntü var: saldırı neredeyse her zaman bir tedarikçi yazışmasının ortasına sızar. Saldırgan haftalarca gerçek e-posta trafiğini izler (ele geçirilmiş bir hesap üzerinden), doğru sipariş numarasını, doğru tutarı, doğru tedarikçi tonunu öğrenir; sonra tam ödeme aşamasında "IBAN değişti" mesajını araya sokar. İçerikte hiçbir zararlı link ya da ek olmaz — bu yüzden klasik filtreler temiz görür.
İkinci sık desen: üretim firmaları çoğunlukla Microsoft 365'e yeni geçmiş ve yalnızca yerleşik korumaya güveniyor. Yerleşik koruma olağan spam'i yakalar ama bu tür hedefli, içeriği temiz BEC saldırılarını mimari olarak göremez. Detaylı analizi Microsoft 365'in yerleşik e-posta güvenliği neden yetmez yazımızda ele aldık.
4. Korunma: Üretim Sektörüne Özel Üç Katman
Süreç (en kritik, teknolojiden bağımsız)
Tedarikçi banka/IBAN değişikliği ve belirli tutar üstü havaleler, e-postadan bağımsız ikinci bir kanaldan (önceden kayıtlı telefonla geri arama) teyit edilmeden işleme alınmaz. Bu tek kural, üretimdeki sahte fatura kayıplarının büyük kısmını önler.
Teknoloji
Check Point Harmony Email & Collaboration, üretim senaryolarında şu sinyalleri yakalar:
- Look-alike / yeni kayıtlı tedarikçi alan adlarını işaretler ("bu alan adı 5 gün önce kaydedilmiş, gerçek tedarikçinize çok benziyor").
- Yazışma desenini öğrenir; bir tedarikçiyle yıllardır süren stilden sapmayı (ani IBAN değişikliği, ton kayması) bağlamsal olarak tespit eder.
- Display name / gerçek adres uyumsuzluğunu kullanıcıya görünür uyarı banner'ı olarak gösterir.
- Gelen ve giden tüm e-postaları (account takeover sonrası iç yazışma dahil) tarar — gateway'lerin göremediği iç phishing'i kapsar. Mimari farkı için API vs Gateway yazımıza bakabilirsiniz.
İnsan
Satınalma, finans ve muhasebe ekiplerine düzenli, gerçekçi BEC simülasyonları. Anahtar mesaj üretim ekibine net verilmeli: "Aciliyet + ödeme bilgisi değişikliği" her zaman bir duraklama ve teyit sebebidir — hat dursa bile.
Sıkça Sorulan Sorular
Tedarikçi IBAN değişikliği gerçekse, her seferinde aramak iş yavaşlatmaz mı?
Sadece banka/IBAN değişikliği ve belirli tutar üstü ödemeler için geçerli bir teyit kuralı, günlük iş akışını neredeyse hiç yavaşlatmaz; ama tek bir 140.000 EUR'luk kaybı önler. Maliyet-fayda dengesi nettir.
OT ağımız zaten IT'den ayrı, e-posta riski bizi neden ilgilendirsin?
Tam ayrım (air-gap) giderek nadirleşiyor; MES, ERP ve raporlama sistemleri kurumsal ağa bağlanıyor. Bir e-posta hesabının ele geçirilmesi, kimlik bilgisi tekrar kullanımıyla diğer sistemlere sıçrayabilir. E-posta, çoğu saldırının ilk giriş kapısıdır.
Küçük/orta ölçekli bir üretim firmasıyız, biz hedef miyiz?
Evet. Saldırganlar firma büyüklüğüne değil, para hareketinin tutarına ve teyit süreçlerinin zayıflığına bakar. Orta ölçekli üretim firmaları, yüksek tutarlı havale yapan ama olgun güvenlik süreçleri henüz oturmamış oldukları için sık hedeftir.
Mevcut Microsoft 365 korumamızın üretim senaryolarında ne kadarını kaçırdığını görebilir miyiz?
Evet. 14 günlük ücretsiz "monitor mode" denemede, mevcut korumanıza dokunmadan, kaçırılan tehditleri raporluyoruz — tedarikçi taklidi ve BEC dahil.
Şimdi Ne Yapmalı?
Üretim firmanızda yüksek tutarlı tedarikçi ödemeleri yapılıyorsa ve son bir yılda en az bir "IBAN değişti" e-postası gördüyseniz, mevcut korumanızın bunları ne kadar yakaladığını ölçmeye değer.
- Ücretsiz Saha Denetimi: Alan adınızın SPF/DKIM/DMARC durumu, look-alike domain riskleri ve tedarikçi taklidi açık yüzeyiniz raporlanır.
- 14 Günlük Check Point Trial (monitor modu): Mevcut korumanıza dokunmadan, kaçırılan tedarikçi/BEC tehditleri raporlanır.
Bu yazı hakkında: Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları, Türkiye'deki üretim sektörü müşterilerimizde gördüğümüz vakalardan anonim hale getirilerek paylaşılmıştır.