Geçiş kartı kopyalama, bir personel kartındaki kimlik bilgisinin okunup başka bir karta ya da cihaza yazılarak kapının kandırılmasıdır. Kart kopyalama riski, kart kimliği şifresiz okunabildiğinde ve okuyucu kartın gerçekliğini kriptografik olarak doğrulamadığında doğar. Korunmanın yolu kart ailesini, okuyucu ayarını, kritik kapılarda ikinci doğrulamayı ve geçiş loglarının izlenmesini birlikte ele almaktır.
Kopya kart neden kimsenin dikkatini çekmez?
Kart kopyalamanın en rahatsız edici yanı sessiz olmasıdır. Kopya kart kapıya okutulduğunda sistem, gerçek kartın sahibinin girdiğini kaydeder. Kapıdaki görevli bir şey fark etmez, geçiş raporu da "yetkili giriş" gösterir.
Kopyalama için kartı çalmak gerekmez. Kart çoğu zaman yaka kartlığında, cepte ya da çantada birkaç saniyeliğine yakın mesafeye gelir; asansörde, servis aracında ya da kantindeki sırada eski tip kartlarda bu kısa an yeterli olabilir. Bazı durumlarda kopya bile gerekmez: kartını "bir dakikalığına" arkadaşına veren çalışan, aynı sonucu teknik bilgi olmadan üretir.
Bu yazı, hangi kartın hangi frekansta çalıştığını değil, kopyalama riskinin sizin tesisinizde nasıl oluştuğunu, nasıl fark edileceğini ve nasıl kapatılacağını anlatıyor. Frekans ve kart ailesi karşılaştırması için 125 kHz ve 13,56 MHz kart farkı yazımıza bakabilirsiniz.
Kart kopyalama hangi yollarla yapılır?
Saldırı yöntemlerini bilmek, hangi önlemin neyi kapattığını anlamanın kısa yoludur. Sahada en sık karşılaşılan dört yol şunlardır:
- Kimlik numarasının açıktan okunması. Birçok eski proximity kart, sabit bir numarayı şifresiz yayınlar. Numara okunup boş bir karta yazıldığında okuyucu ikisini ayırt edemez.
- Yalnızca seri numarası (UID) okuyan okuyucu. Kart şifreli bellek taşısa bile okuyucu yalnızca seri numarasına bakıyorsa, şifreleme hiç devreye girmez. Seri numarasını taklit eden kartlar ve cihazlar bu açığı kullanır.
- Kırılmış eski şifreleme. Bazı eski nesil 13,56 MHz kart ailelerinin şifrelemesi yıllar önce kamuya açık araştırmalarla kırıldı. Bu kartlar "şifreli" etiketi taşısa da kopyalamaya direnç göstermez.
- Kartın ödünç verilmesi ya da kayıp kartın kapatılmaması. Teknik olmayan ama en yaygın yol budur. İşten ayrılan taşeron çalışanının kartı sistemde açık kaldıysa, ortada kopya olmasa da sonuç aynıdır.
Fiziksel güvenliği de kapsayan bir sızma testinde kart kopyalama, test ekiplerinin ilk denediği yöntemler arasındadır; yani risk kâğıt üzerinde kalmaz.
Kopyalanabilen kartla yaşamanın maliyeti
Kolay kopyalanabilen eski kart teknolojileri hâlâ yaygın. HID Global'in 1.200'ü aşkın katılımcıyla yaptığı araştırmaya göre her üç şirketten biri 125 kHz düşük frekanslı proximity kartları hâlâ destekliyor; şirketlerin yaklaşık %30'unda manyetik şeritli kartlarla çalışan sistemler bulunuyor (HID 2024 State of Physical Access Control Report, CampusIDNews aktarımı).
Geçiş kartı, dijital dünyadaki parolanın fiziksel karşılığıdır: kimliği kanıtlayan tek şey odur. Dijital tarafta çalınmış kimlik bilgisinin ne kadar etkili olduğu biliniyor:
Verizon'un 2026 Veri İhlali Araştırmaları Raporu'na göre çalıntı kimlik bilgilerinin kullanımı, ihlallerin %36'sında görülen bir eylem olarak yerini korudu. (Verizon 2026 Data Breach Investigations Report)
Kopya kartla girilen bir sunucu odası ya da arşiv, fiziksel bir olaydan veri ihlaline dönüşebilir. IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti 4,99 milyon dolara ulaştı. Türkiye'de ise Kişisel Verileri Koruma Kurumu 2025 Faaliyet Raporu 2025'te Kuruma 328 veri ihlali bildirimi yapıldığını gösteriyor; fiziksel erişimle başlayan bir olay da bu bildirim yükümlülüğünün kapsamına girebilir. Bildirim süreci için KVKK veri ihlali ve 72 saat yazımıza bakın.
Kopya kart geçiş loglarında nasıl fark edilir?
Kopya kart kapıda fark edilmez, ama geçiş kayıtlarında çoğu zaman iz bırakır. Aşağıdaki tablo, düzenli bakılması gereken sinyalleri ve anlamlarını özetliyor:
| Sinyal | Olası anlamı | Ne yapılmalı? |
|---|---|---|
| Aynı kart kısa sürede birbirinden uzak iki kapıda | İki fiziksel kart var (kopya) | Kartı geçici kapatın, sahibiyle görüşün |
| Çıkış kaydı olmadan ikinci giriş | Kart dışarıdan geri verildi ya da kopyalandı | Anti-passback kuralını değerlendirin |
| Mesai dışı, alışılmamış bölgeye giriş | Yetki fazlalığı ya da kötüye kullanım | Kamera kaydıyla eşleştirin |
| İzinli ya da raporlu personelin kartıyla giriş | Kart başkasının elinde | PDKS kaydıyla karşılaştırın |
| Kapatılmış kartla tekrarlayan okuma denemesi | Eski ya da kopya kart deneniyor | Okuyucu bölgesini ve saatleri inceleyin |
| Ayrılan çalışanın kartıyla başarılı geçiş | Kart kapatma süreci işlemiyor | İK–geçiş entegrasyonunu düzeltin |
Bu sinyallerin bir kısmı kural olarak da uygulanabilir. Çıkış kaydı olmadan ikinci girişi engelleyen mantığı anti-passback nedir yazımızda anlattık. Geçiş loglarını sunucu, e-posta ve ağ kayıtlarıyla aynı yerde toplamak ise SIEM ve log yönetimi konusudur; fiziksel ve dijital olayları aynı zaman çizelgesinde görmek, "kopya kart mı, hatalı kayıt mı?" sorusunu hızlı yanıtlar.
Kayıtları doğrulamanın en güçlü yardımcısı kameradır. Kritik kapılardaki kameranın geçiş olayıyla eşleşmesi, IP kamera merkezi yönetimi ile kolaylaşır; kayıtların saklanmasında kamera kaydı ve KVKK kurallarını da gözetmek gerekir.
Kart kopyalama riskini azaltmak için 6 adım
- Kart ve okuyucu envanterini çıkarın. Hangi kapıda hangi okuyucu var, hangi kart ailesini okuyor ve kartı nasıl doğruluyor? Sorunun büyük kısmı kartta değil, yalnızca seri numarası okuyacak şekilde ayarlanmış okuyucuda çıkar.
- Bölgeleri riske göre sınıflandırın. Otopark girişi ile sunucu odası aynı korumaya ihtiyaç duymaz. Bölge bazlı yaklaşım için fabrikada bölge bazlı yetkilendirme yazımız iyi bir başlangıçtır.
- Kritik bölgelerde kartı tek başına bırakmayın. Kart + PIN ya da kart + biyometri, kopya kartı tek başına işe yaramaz hale getirir. Yöntemlerin artı ve eksileri parmak izi, kart ve yüz tanıma karşılaştırmamızda.
- Kart ailesini anahtar yönetimiyle birlikte yenileyin. Güncel şifrelemeli kartlar ancak okuyucu şifreli doğrulama yapacak şekilde ayarlandığında korur. Şifreleme anahtarının kimde olduğu ve kart basımında nasıl yüklendiği baştan yazılı olmalıdır.
- Kart yaşam döngüsünü kapatın. İşe giriş, bölüm değişikliği, işten ayrılış ve kayıp kart bildirimi aynı gün geçiş sistemine yansımalıdır. E-posta tarafındaki benzer sorun için işten ayrılan çalışanın e-posta erişimi yazımıza bakabilirsiniz.
- Logları düzenli okuyun ve test edin. Yukarıdaki tabloyu haftalık bir kontrol listesine dönüştürün; yılda en az bir kez de fiziksel güvenliği kapsayan bir test yaptırın.
Mevcut sistem bu adımların çoğunu desteklemiyorsa, kart ve okuyucu değişimini kesintisiz planlamanın yolu geçiş kontrol sistemi değiştirme yazımızda. Temel kavramlar için kartlı geçiş sistemi nedir rehberini okuyabilirsiniz.
Digital Bridge'de kart güvenliğini nasıl ele alıyoruz?
Donanımı ve yazılımı aynı ekipte geliştirdiğimiz için kart güvenliğini kapıdan veritabanına kadar tek iş olarak ele alıyoruz:
- Keşif ve risk haritası. Okuyucularınızı, kart tiplerinizi ve bölgelerinizi yerinde inceliyor, hangi kapının kopyalamaya açık olduğunu ve okuyucunun kartı nasıl doğruladığını raporluyoruz. Donanım tarafında teknik fizibilite ücretsizdir.
- Pilot. Önce sunucu odası, depo ya da arşiv gibi birkaç kritik kapıda yeni kart ve okuyucu düzenini gerçek kullanıcılarla deniyoruz. Kartlı geçiş sistemi kapsamında okuyucu, kontrolör, kilit ve turnike tarafını kuruyoruz; ikinci doğrulama gereken noktalarda parmak izi ile geçiş ekliyoruz.
- Güvenlik ve uyum. Anahtar yönetimini, log izleme kurallarını ve fiziksel test kapsamını siber güvenlik danışmanlığı içinde; kart verisinin ve geçiş kayıtlarının saklanmasını KVKK uyum danışmanlığı çerçevesinde ele alıyoruz.
- Entegrasyon. İK sisteminden gelen işten ayrılış bilgisinin geçiş sistemine aynı gün yansıması için sistem entegrasyonları kuruyoruz; kart kapatma, bir e-posta hatırlatmasına bağlı kalmıyor.
SmartPass ile kopya kart riskini daraltmak
Kendi geliştirdiğimiz SmartPass, personel için 13,56 MHz RFID kart, ziyaretçi için tek kullanımlık süreli QR kullanır; ikisi aynı terminalde okunur ve aynı yetki kurallarına tabidir. Ziyaretçiye kart dağıtılmadığı için "geri dönmeyen ziyaretçi kartı" diye bir risk kalmaz; QR süresi dolunca geçersizdir.
SmartPass'te kart güvenliği veritabanında da sürer: kart numarası düz metin saklanmaz, geri döndürülemez bir özet olarak tutulur. Veritabanına erişen biri bile kopyalanacak kart numaralarının listesini çıkaramaz. Her yetki değişikliği eski ve yeni değeriyle denetim izine yazılır; denetçi rolü salt okunurdur.
Somut bir senaryo: güvenlik sorumlusu, gece yarısı depo bölgesinde yıllık izindeki bir çalışanın kartıyla giriş görüyor. Canlı izleme ekranında o an içeride kimlerin bulunduğunu bölge bazında görüyor, kayıtları kamerayla eşleştiriyor. Durum ciddileşirse tüm kapılar tek işlemle kilitlenebiliyor. Kurallar da sade dille yazılıyor: "Depo ekibi mesai saatlerinde Depo bölgesine girebilir." Kural simülatörü, yeni bir kuralın mevcut kuralla çakışıp çakışmadığını yayına almadan gösteriyor.
Şunu da açıkça söyleyelim: veritabanı tarafındaki bu önlemler, kapıdaki kartın kopyalanmasını tek başına engellemez. Kart ailesi, okuyucu ayarı ve kritik kapılarda ikinci doğrulama, yukarıdaki keşif ve pilot aşamasında ayrıca ele alınır.
Sonraki adım
Kapınızdaki kartın kopyalanıp kopyalanamayacağını bilmiyorsanız, ilk iş bunu ölçmektir. Bir kart ve okuyucu modeli bilgisiyle bize ulaşın; kritik kapılarınız için risk haritasını ve aşamalı bir iyileştirme planını birlikte çıkaralım. Saha ziyareti ve teklif için iletişim sayfamızdan yazabilirsiniz.
Kategorideki diğer rehberler için Geçiş Kontrolü ve PDKS sayfamıza göz atın.