Görüntülü Görüşme Güvenliği: Toplantınızı Davetsiz Misafirlerden Koruyun
Görüntülü görüşme güvenliği tek bir ayarla değil üç katmanla kurulur: onaylı giriş (bekleme odası veya ev sahibi onayı), hiçbir yerde yayımlamadığınız bir toplantı bağlantısı ve katılımcı yetkilerinin baştan kısıtlanması. 200'den fazla baskına uğramış toplantıyı inceleyen akademik çalışma, tek başına parolanın baskınları durdurmadığını gösteriyor.
Bu bulgu, çoğu güvenlik listesinin atladığı yerdir. Klasik tavsiye — parola koyun, bekleme odasını açın — davetsiz misafiri, dokuz haneli bir numarayı tahmin eden yabancı olarak görür. Araştırmanın işaret ettiği tablo daha rahatsız edici: o kişiyi içeri alan, zaten davet listenizdeki biriydi.
Bu rehber, riski gerçekten azaltan ayarları, yalnızca iş yapıyormuş hissi veren ayarları ve tanımadığınız biri ekran paylaşmaya başladığında ilk 30 saniyede atmanız gereken adımları anlatır.
İçindekiler
- Davetsiz Katılımcı Sorunu 2026'da Nasıl Değişti?
- Baskınlar Aslında Nereden Geliyor?
- Görüntülü Görüşme Güvenliği İçin 12 Ayar
- Link Hijyeni: Her Ayardan Daha Etkili Alışkanlık
- Baskının İlk 30 Saniyesinde Ne Yapmalı?
- Şifreleme: Pazarlama Dilinden Arındırılmış Hali
- Ayarların Çözemediği 2026 Sorunu: Sahte Katılımcılar
- Güvenliği Varsayılan Hale Getirmek
- Sıkça Sorulan Sorular
Davetsiz Katılımcı Sorunu 2026'da Nasıl Değişti?
2020 baharında uzaktan eğitim ve online toplantı trafiği patlarken, davetsiz kişilerin derslere ve halka açık oturumlara girip uygunsuz içerik yayınlaması dünya çapında bir sorun hâline geldi. Platformlar sonraki aylarda varsayılan ayarlarını sıkılaştırdı ve gürültülü baskınlar seyrekleşti.
Altı yıl sonra sorunun sesli hâli azaldı, ama üç sessiz türü yerinde duruyor:
- Baskın tipi rahatsızlık. Bir grup oturumun ortasında girer, şok edici görsel paylaşır veya konuşmacının üzerine bağırır ve çıkar. En çok okullar, veli toplantıları, dernek ve topluluk oturumları etkilenir.
- Sessiz dinleyici. Kamerası kapalı, ismi makul görünen biri girer, hiç konuşmaz ve fiyat görüşmesinin sonuna kadar kalır. Kimse fark etmez, çünkü kimse katılımcı sayısını kontrol etmez.
- Kimlik taklidi. Saldırgan tanıdık bir meslektaş gibi görünür — bazen sentetik yüz ve sesle — ve ödeme, parola sıfırlama veya dosya ister.
Bu ayrım, görüntülü görüşme güvenliği kavramının içeriğini değiştirir. Klasik baskın bir moderasyon sorunudur: hızlı kontrol düğmeleri ve sakin bir ev sahibi gerekir. Sessiz dinleyici ve kimlik taklidi ise erişim sorunudur: odada kimin olduğunu ve neden orada bulunduğunu bilmeniz gerekir. Aşağıdaki ayarlar ikisini birden karşılar; bu yüzden listenin uzunluğundan çok sırası önemlidir.
Baskınlar Aslında Nereden Geliyor?
Binghamton Üniversitesi ve Boston Üniversitesi araştırmacıları, 2020'nin ilk yedi ayında baskına uğrayan 200'den fazla toplantıyı inceledi ve sonuçları 2021'de IEEE Security & Privacy konferansında yayımladı. Vardıkları sonuç, alışıldık tavsiyenin tersini söyler: saldırganlar toplantı numaralarını kaba kuvvetle denemez. Bunun yerine geçerli bir davetiyesi olan biri — çoğu vakada bir öğrenci — bağlantıyı halka açık bir forumda paylaşır ve yabancıları oturumu dağıtmaya çağırır.
Zamanlama verisi tabloyu netleştirir: baskına çağrı yapan forum paylaşımlarının %93'ü, sosyal medya paylaşımlarının %98'i toplantı devam ederken yayımlanmıştı. Yani bunlar uzun hazırlıklı operasyonlar değil, canlı davetlerdi. Araştırmacılardan Jeremy Blackburn çalışmayı tek cümleyle özetledi: "Parolalar işe yaramıyor."
Davetli kişiler saldırganlara yol da gösteriyordu. Bağlantıyla birlikte parolayı paylaşıyor, gelenlere gerçek katılımcıların isimlerini kullanmalarını söylüyorlardı. Bu da bekleme odasında "yabancı bir isim var mı" diye bakan ev sahibini devre dışı bırakır.
Buradan üç pratik sonuç çıkar:
- Parola yabancılara karşı korur, kendi katılımcılarınıza karşı korumaz. Onu zemin kabul edin, plan olarak değil.
- Kabul kararı sezgiye değil kurala dayanmalı. "Bu isim tanıdık geliyor mu?" ölçütü, biri sınıf arkadaşının adını yazdığı anda çöker.
- En değerli ayarlar, herhangi bir katılımcının yapabileceklerini sınırlayanlardır, çünkü bu ayarlar davetsiz kişi içeri girdikten sonra da yürürlükte kalır.
Görüntülü Görüşme Güvenliği İçin 12 Ayar
Her platform bu kontrolleri farklı adlandırır, ama mantık aynıdır. Listeyi sırayla uygulayın — üstteki satırlar en çok işi yapar.
| # | Ayar | Neyi engeller | Kimin için kritik |
|---|---|---|---|
| 1 | Ekran paylaşımını ev sahibiyle sınırlama | Şok edici görsel, sunum ele geçirme | Her toplantı |
| 2 | Bekleme odası veya katılım onayı | Tanınmayan ismin fark edilmeden girmesi | Dersler, açık oturumlar |
| 3 | Toplantıyı başladıktan sonra kilitleme | İletilmiş linkle sonradan giriş | Yönetim, İK, müşteri görüşmeleri |
| 4 | Her toplantıya yeni bağlantı | Aylar önceki linkin çalışmaya devam etmesi | Her toplantı |
| 5 | Parolayı herkese açık yerde paylaşmama | Rastgele giriş denemeleri | Her toplantı |
| 6 | Katılımcıları sessiz girişle alma | Ses baskını ve arka plan gürültüsü | 10 kişiden kalabalık gruplar |
| 7 | İsim değiştirmeyi kapatma | Gerçek katılımcı kimliğinin taklidi | Dersler, halka açık oturumlar |
| 8 | Özel sohbet ve dosya aktarımını kısıtlama | Birebir taciz, zararlı bağlantı | Dersler, destek grupları |
| 9 | Çıkarılan kişinin tekrar girmesini engelleme | Aynı oturumda tekrarlayan baskın | Açık etkinlikler |
| 10 | Hassas oturumlarda oturum açma şartı | İsimsiz katılım | Kurum içi ve mevzuata tabi görüşmeler |
| 11 | Kaydı yalnızca duyurulmuş rızayla alma | Hukuka aykırı veya beklenmedik kayıt | Kayıt alınan her görüşme |
| 12 | Tarayıcıdan katılma veya uygulamayı güncel tutma | Eski sürüm açıkları | Her toplantı |
Ekran paylaşımı listenin başında boşuna durmuyor. Kilitli bir toplantıya giren yabancı can sıkıcıdır. Ekran paylaşabilen bir yabancı ise şikâyete, habere veya çocuk koruma bildirimine dönüşen bir olaydır. Paylaşımı varsayılan olarak ev sahibiyle sınırlayın, ihtiyaç duydukça toplantı sırasında tek tek yetki verin.
Bekleme odası size dikkat kazandırır, kesinlik değil. On kişilik müşteri görüşmesinde işe yarar: her ismi tanırsınız. İki yüz kişilik bir webinarda ise dekora dönüşür, çünkü kimse 200 girişi anlık olarak denetleyemez. Kalabalık etkinliklerde kayıt formu veya oturum açma şartı kullanın; denetimi platform yapsın.
Kilitleme en az kullanılan ayardır. Herkes geldikten sonra odayı kilitlemek, bağlantıyı oturumun geri kalanı için işlevsiz bırakır. Tek tıkla yapılır ve araştırmanın anlattığı senaryoyu — katılımcının toplantı sürerken linki paylaşmasını — doğrudan etkisiz hâle getirir.
Kayıt kuralı ayar değil, duyurudur. Kayıt düğmesine basmadan önce katılımcılara neyin kaydedildiğini, kaydın nerede saklanacağını ve ne kadar süre tutulacağını söyleyin. Bu üç cümle hem hukuki zemini kurar hem de kimsenin sonradan "haberim yoktu" demesini engeller. Eğitim tarafında bu daha da kritiktir: velilerin ve öğrencilerin bulunduğu bir oturumda kayıt, doğrudan çocuklara ait kişisel veriyi kapsar.
İsim değiştirme hak ettiğinden az konuşulur. Davetsiz kişi kendi adını değiştirebiliyorsa gerçek bir katılımcının kimliğine bürünür ve birkaç dakika kafa karışıklığı kazanır. Bu ayarı kapatmak katılımcı listesini güvenilir tutar; bilmediğiniz bir dilde ilerleyen bir odayı yönetiyorsanız bunun değeri daha da artar.
Türkiye'de bu listenin en çok işe yaradığı yer okullar ve kurslardır. Bir sınıf oturumunda linki paylaşan kişi neredeyse her zaman öğrencinin kendisidir; öğretmenin elindeki tek gerçek kaldıraç, sınıfa giren kişinin ne yapabileceğini sınırlamaktır. Ekran paylaşımı kapalı, isim değiştirme kapalı ve özel sohbet kısıtlı bir odada davetsiz bir katılımcı, dersi durdurmadan sessizce çıkarılabilecek bir isim satırına dönüşür.
Kurumsal tarafta ise görüntülü görüşme güvenliği bir kişinin refleksine bırakılmamalıdır. Toplantı sahipliğini kimin üstleneceğini, ev sahibi bağlantısı koptuğunda yetkinin kime geçeceğini ve düzenli toplantılarda bağlantının ne sıklıkla yenileneceğini yazılı bir kurala bağlayın. Beş kişilik bir ekipte bu bir cümlelik nottur; elli kişilik bir organizasyonda ise baskın yaşandığında kimin hangi düğmeye basacağını bilen tek şeydir.
Sağlayıcıların hangi kontrolleri varsayılan olarak zorunlu kıldığına dair ayrıntılı kıyas için en güvenli görüntülü konuşma uygulaması değerlendirmemiz şifreleme, veri konumu ve yönetici varsayılanları üzerinden puanlama yapıyor.
Link Hijyeni: Her Ayardan Daha Etkili Alışkanlık
Ayarlar menüde durur. Link hijyeni ise alışkanlıklarınızda yaşar ve herhangi bir düğmeden daha fazla olayı önler.
İlk kural: kişisel toplantı odanızı kurum içi birebir görüşmeler dışında kullanmayın. Kişisel oda tek ve kalıcı bir adres kullanır; yani bir kez katılan herkesin elinde gelecekteki bütün toplantılarınız için çalışan bir anahtar kalır. Her toplantı için yeni bağlantı üretin.
İkinci kural: daveti ve parolayı ayırın. Bağlantıyı takvim davetine koyun, parolayı ise karşı tarafın zaten kimlik doğrulaması gereken bir kanala bırakın — kurum mesajlaşma uygulaması, eğitim platformu, kayıt onay ekranı. Böylece daveti ileten kişi, davetsiz birinin ihtiyaç duyduğu bilginin yalnızca yarısını iletmiş olur.
Takvim katmanına da dikkat edin. Takvim davetleri artık kendi başına bir risk taşır: saldırganlar meşru bir takvim servisi üzerinden gönderdikleri için SPF, DKIM ve DMARC kontrollerinden geçen sahte davetler yollar. Takviminizi herkese açık tutmayın, toplantı bağlantısını etkinlik başlığına yazmayın ve beklemediğiniz bir daveti beklemediğiniz bir ek dosya gibi değerlendirin.
Düzenli toplantılarda ek bir kural işe yarar: bağlantıyı belirli aralıklarla yenileyin. Haftalık bir ekip toplantısının aynı adreste aylarca sürmesi, ekipten ayrılan herkesin elinde çalışan bir anahtar bırakır. Çeyrek başına bir kez yeni bağlantı üretmek bu birikimi sıfırlar.
Son olarak bağlantının toplantıdan sonra nerelere gittiğini düşünün. Görüşme ekran görüntüsü, katılım bilgisini taşıyan bir sunum sayfası, destek talebine yapıştırılmış bir link, ekranında davet penceresi açıkken paylaşım yapan bir katılımcının kaydı — her biri çalışan bir adresi sızdırır. Online toplantı nasıl yapılır rehberimiz davet akışını baştan sona ele alıyor; takvim kaydına neyin girmesi, neyin girmemesi gerektiği dahil.
Baskının İlk 30 Saniyesinde Ne Yapmalı?
Baskı altında kalan ev sahipleri genellikle sohbete yazar ve davetsiz kişiyle tartışır. Baskının istediği tepki tam olarak budur. Onun yerine kontrolleri şu sırayla kullanın:
- Erişimini kesin. Ekran paylaşımını durdurun ve herkesi sessize alın. Güvenlik veya katılımcılar panelinde birer tık.
- Hesabı çıkarın ve tekrar girişi engelleyin. Engellemeden çıkarırsanız aynı kişi on beş saniye sonra yeni bir isimle geri döner.
- Odayı kilitleyin. Link kimde olursa olsun bu noktadan sonra kimse giremez.
- Ne olduğunu söyleyin. Katılımcılara tek sakin cümle — "girmemesi gereken biri girdi, çıkardım" — dedikodu versiyonunu engeller.
- Karar verin: devam mı, yeniden başlatma mı? Çocukların bulunduğu bir ders veya halka açık oturumda toplantıyı bitirip yeni bağlantı gönderin. Kurum içi bir toplantıda devam etmek genellikle yeterlidir.
- Kayıt altına alın ve bildirin. Görünen ismi, giriş saatini ve paylaşılan içeriği not edin, hesabı platformun güven ve güvenlik ekibine bildirin.
Kişisel verilerin işlendiği bir oturumda olay yalnızca bir rahatsızlık değil, aynı zamanda bir veri güvenliği vakasıdır. KVKK'nın Kişisel Veri Güvenliği Rehberi, veri sorumlularının teknik ve idari tedbirleri önceden almasını ve ihlal durumunda kayıt tutmasını bekler. Baskın sonrası notunuz bu kaydın ilk parçasıdır.
Şifreleme: Pazarlama Dilinden Arındırılmış Hali
Pazarlama metinleri iki farklı güvenceyi birbirine karıştırır ve aradaki fark, ele geçirilmiş bir sunucunun neyi görebileceğini belirler.
Aktarım şifrelemesi bağlantıyı korur. Tarayıcıda çalışan her görüşme WebRTC üzerinden ilerler ve WebRTC şifrelemeyi zorunlu kılar: ses ve görüntü DTLS-SRTP ile taşınır, standartta bunu kapatan bir seçenek bulunmaz. Kafedeki Wi-Fi ağında veya operatörünüzün hattında kimse görüntünüzü izleyemez. Ancak sağlayıcının sunucusu, akışları karıştırmak, kaydetmek veya yazıya dökmek için içeriği çözer.
Uçtan uca şifreleme (E2EE) anahtarları katılımcıların cihazlarında tutar. Aradaki sunucu, okuyamadığı paketleri iletir. Bu daha güçlü güvencedir ve bilinmesi gereken bir ödünleşme taşır: sunucu içeriği göremediği için, içeriği okumaya dayanan sunucu tarafı özellikler — bulut kaydı, bazı yazıya dökme akışları — ya kapanır ya da katılımcının cihazına taşınır.
Sağlayıcıya tek soru değil iki soru sorun: görüşme aktarım sırasında şifreleniyor mu ve anahtarları kim tutuyor? İkinci sorunun net cevabı, fiyat sayfasındaki herhangi bir rozetten daha çok şey anlatır. Meeyra güvenlik sayfası görüşmelerin nasıl şifrelendiğini, çeviri için işlenen sesin neden saklanmadan silindiğini ve ev sahibinin hangi kontrollere sahip olduğunu açıklar.
Mevzuat tarafı da aynı mantıkla ilerler. Kayıt almak, geçici bir toplantıyı saklanan bir kişisel veri kümesine dönüştürür; saklama süresi, erişim yetkisi ve açık rıza yükümlülükleri devreye girer. Güvenli online toplantı uygulamaları rehberimiz veri konumu, veri işleme sözleşmesi ve rıza gerekliliklerini ayrıntılı ele alıyor.
Ayarların Çözemediği 2026 Sorunu: Sahte Katılımcılar
Bekleme odası, davet ettiğiniz kişileri tanıyabildiğiniz varsayımına dayanır. Bu varsayım artık çatlamış durumda.
Gartner'ın Kuzey Amerika, EMEA ve Asya-Pasifik'te 302 siber güvenlik yöneticisiyle yaptığı ankette, kurumların %62'si son on iki ayda en az bir deepfake saldırısı yaşadığını bildirdi; bu kategori görüntülü veya sesli görüşmede kimlik taklidini de kapsıyor. En iyi belgelenmiş vaka mühendislik şirketi Arup'ta yaşandı: Hong Kong'daki bir finans çalışanı, mali işler direktörü ve tanıdık meslektaşları gibi görünen kişilerle görüntülü toplantıya katıldı ve toplam 25 milyon dolarlık 15 transferi onayladı. O görüşmedeki diğer herkes sentetikti.
Hiçbir toplantı ayarı bunu engellemez, çünkü saldırgan geçerli bir davetle ön kapıdan girer. İşi süreç yapar:
- Para veya kimlik bilgisi onayını tek görüşmenin içinde vermeyin. Kendi başlattığınız ikinci bir kanaldan doğrulayın — toplantıda verilen numaradan değil, elinizde zaten kayıtlı olan numaradan.
- Finans ve idari talepler için bir doğrulama cümlesi belirleyin ve acele vurgusu gördüğünüz her seferinde bunu isteyin.
- Aciliyet ve gizlilik birlikteliğini sinyal sayın. "Kimseye söyleme, bugün halletmemiz lazım" cümlesi bu vakaların ortak paydasıdır.
- Senaryo dışı bir soru sorun. Gerçek meslektaşlar sıradan ayrıntıyı anında yanıtlar; canlı taklit tökezler.
Türkiye'de bu senaryo özellikle ihracat yapan KOBİ'ler için somut. Yurt dışındaki bir alıcıyla ilk kez görüntülü görüşme yapan bir satış ekibi, karşı taraftaki kişiyi yalnızca ekrandan tanır. Ödeme talimatı içeren her görüşmeyi, bilinen bir telefon numarasından teyitle tamamlayın.
Güvenliği Varsayılan Hale Getirmek
Hiç baskın yaşamayan ev sahipleri en uzun kontrol listesine sahip olanlar değildir. Onların varsayılan ayarları zaten güvenli konumdadır; yani toplantı anında ayrıca karar vermeleri gerekmez.
Görüntülü görüşme güvenliği açısından yanlış giden şeylerin çoğu, kimsenin değiştirmediği bir varsayılana dayanır. Bugün hesap ayarlarınıza on dakika ayırın. Ekran paylaşımını ev sahibiyle sınırlayın, isim değiştirmeyi kapatın, özel sohbeti devre dışı bırakın, her toplantıya yeni bağlantı üretin ve dışarıdan katılanlar için onay şartı açın. Bu beş varsayılan, yanlış gidenlerin büyük kısmını kapsar ve bundan sonra planladığınız her toplantıya kendiliğinden uygulanır.
Ayarları bir kez düzenledikten sonra ekibinizle paylaşın. Görüntülü görüşme güvenliği, yalnızca bir kişinin hesabında doğru ayarlandığında değil, toplantı açan herkes aynı varsayılanlarla başladığında sonuç verir.
Ardından iki alışkanlığı ekleyin: herkes geldiğinde odayı kilitleyin ve parolayı herkese açık hiçbir yere yazmayın. Katılımcılarınız farklı diller konuşuyorsa, güvenlik kontrollerinin de çevirinin de tarayıcıda çalıştığı bir platform seçin — Meeyra, 42+ dilde canlı yapay zekâ çevirisiyle şifreli görüşme sunar; kimse uygulama kurmak zorunda kalmaz, ev sahibi ise kimin katıldığını, neyin paylaşıldığını ve kayıt alınıp alınmayacağını kontrol eder. Ücretsiz hesap oluşturun ve varsayılanlarınızı bir kez ayarlayın.
Sıkça Sorulan Sorular
Toplantı bağlantısı olmadan biri odama girebilir mi?
Geçerli bir toplantı numarasını rastgele tahmin etmek teorik olarak mümkündür ama pratikte nadirdir; platformlar bu davranışı hız sınırlarıyla kısıtlar. Belgelenmiş vakalarda davetsiz kişinin elinde gerçek bağlantı vardı ve bu bağlantıyı davetli biri iletmiş ya da paylaşmıştı. Bağlantıyı koruduğunuzda en yaygın yolu kapatmış olursunuz.
Parola koymak toplantı baskınlarını durdurur mu?
Yalnızca kısmen. Parola rastgele girişleri engeller, ancak Binghamton ve Boston Üniversitesi araştırması baskın çağrısı yapan davetlilerin parolayı da bağlantıyla birlikte paylaştığını gösterdi. Parolayı kilitli oda ve ev sahibiyle sınırlı ekran paylaşımıyla birlikte kullanın.
Bekleme odası kalabalık bir webinar için yeterli mi?
Hayır. Denetim, isimleri tanıdığınızda işe yarar; bu da yaklaşık 30 katılımcıdan sonra gerçekçi olmaktan çıkar. Kalabalık etkinliklerde kayıt formu veya oturum açma şartı kullanın ki doğrulamayı platform yapsın, kapıda değil katılımcı yetkilerinde savunma kurun.
Tarayıcıdan yapılan görüşmeler uygulamadan daha mı güvensiz?
Doğal olarak değil. WebRTC, standartlara uyan her tarayıcıda medya şifrelemesini zorunlu kılar; tarayıcılar kendini günceller ve bu da kurulu yazılımlardaki güncellenmemiş sürüm riskini ortadan kaldırır. Sağlayıcının mimarisi ve ev sahibi kontrolleri, dağıtım biçiminden çok daha belirleyicidir.
Toplantımı izinsiz kaydeden biri olursa ne yapmalıyım?
Kayıt kurallarını açılışta duyurun, platform izin veriyorsa katılımcı kaydını kapatın ve izinsiz kaydı bir veri güvenliği vakası gibi ele alın: neyin kaydedildiğini belgeleyin, etkilenen kişileri bilgilendirin ve kişisel veri söz konusuysa kurumunuzun veri sorumlusuna bildirin.
Farklı dil konuşan katılımcıların olduğu bir toplantıyı nasıl güvene alırım?
Aynı kontrolleri uygulayın — ekran paylaşımı ev sahibinde, isim değiştirme kapalı, sohbet kısıtlı — ve canlı çevirisi yerleşik bir platform seçin ki katılımcıların söylediğini ve yazdığını takip edebilesiniz. Odayı üçüncü bir çeviri aracı üzerinden yönetmek, tam da görüş açısına ihtiyaç duyduğunuz yerde boşluk bırakır.