Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN
Geçiş Kontrolü ve PDKS

Geçiş Kartı Kopyalama: Kart Kopyalama Riski Nasıl Oluşur, Nasıl Tespit Edilir ve Önlenir?

Geçiş kartı kopyalama nasıl gerçekleşir, kopya kart loglarda nasıl fark edilir, hangi önlemler riski düşürür? Kartlı geçiş için risk analizi ve 6 adımlık plan.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
Geçiş Kartı Kopyalama: Kart Kopyalama Riski Nasıl Oluşur, Nasıl Tespit Edilir ve Önlenir?

Geçiş kartı kopyalama, bir personel kartındaki kimlik bilgisinin okunup başka bir karta ya da cihaza yazılarak kapının kandırılmasıdır. Kart kopyalama riski, kart kimliği şifresiz okunabildiğinde ve okuyucu kartın gerçekliğini kriptografik olarak doğrulamadığında doğar. Korunmanın yolu kart ailesini, okuyucu ayarını, kritik kapılarda ikinci doğrulamayı ve geçiş loglarının izlenmesini birlikte ele almaktır.

Kopya kart neden kimsenin dikkatini çekmez?

Kart kopyalamanın en rahatsız edici yanı sessiz olmasıdır. Kopya kart kapıya okutulduğunda sistem, gerçek kartın sahibinin girdiğini kaydeder. Kapıdaki görevli bir şey fark etmez, geçiş raporu da "yetkili giriş" gösterir.

Kopyalama için kartı çalmak gerekmez. Kart çoğu zaman yaka kartlığında, cepte ya da çantada birkaç saniyeliğine yakın mesafeye gelir; asansörde, servis aracında ya da kantindeki sırada eski tip kartlarda bu kısa an yeterli olabilir. Bazı durumlarda kopya bile gerekmez: kartını "bir dakikalığına" arkadaşına veren çalışan, aynı sonucu teknik bilgi olmadan üretir.

Bu yazı, hangi kartın hangi frekansta çalıştığını değil, kopyalama riskinin sizin tesisinizde nasıl oluştuğunu, nasıl fark edileceğini ve nasıl kapatılacağını anlatıyor. Frekans ve kart ailesi karşılaştırması için 125 kHz ve 13,56 MHz kart farkı yazımıza bakabilirsiniz.

Kart kopyalama hangi yollarla yapılır?

Saldırı yöntemlerini bilmek, hangi önlemin neyi kapattığını anlamanın kısa yoludur. Sahada en sık karşılaşılan dört yol şunlardır:

  • Kimlik numarasının açıktan okunması. Birçok eski proximity kart, sabit bir numarayı şifresiz yayınlar. Numara okunup boş bir karta yazıldığında okuyucu ikisini ayırt edemez.
  • Yalnızca seri numarası (UID) okuyan okuyucu. Kart şifreli bellek taşısa bile okuyucu yalnızca seri numarasına bakıyorsa, şifreleme hiç devreye girmez. Seri numarasını taklit eden kartlar ve cihazlar bu açığı kullanır.
  • Kırılmış eski şifreleme. Bazı eski nesil 13,56 MHz kart ailelerinin şifrelemesi yıllar önce kamuya açık araştırmalarla kırıldı. Bu kartlar "şifreli" etiketi taşısa da kopyalamaya direnç göstermez.
  • Kartın ödünç verilmesi ya da kayıp kartın kapatılmaması. Teknik olmayan ama en yaygın yol budur. İşten ayrılan taşeron çalışanının kartı sistemde açık kaldıysa, ortada kopya olmasa da sonuç aynıdır.

Fiziksel güvenliği de kapsayan bir sızma testinde kart kopyalama, test ekiplerinin ilk denediği yöntemler arasındadır; yani risk kâğıt üzerinde kalmaz.

Kopyalanabilen kartla yaşamanın maliyeti

Kolay kopyalanabilen eski kart teknolojileri hâlâ yaygın. HID Global'in 1.200'ü aşkın katılımcıyla yaptığı araştırmaya göre her üç şirketten biri 125 kHz düşük frekanslı proximity kartları hâlâ destekliyor; şirketlerin yaklaşık %30'unda manyetik şeritli kartlarla çalışan sistemler bulunuyor (HID 2024 State of Physical Access Control Report, CampusIDNews aktarımı).

Geçiş kartı, dijital dünyadaki parolanın fiziksel karşılığıdır: kimliği kanıtlayan tek şey odur. Dijital tarafta çalınmış kimlik bilgisinin ne kadar etkili olduğu biliniyor:

Verizon'un 2026 Veri İhlali Araştırmaları Raporu'na göre çalıntı kimlik bilgilerinin kullanımı, ihlallerin %36'sında görülen bir eylem olarak yerini korudu. (Verizon 2026 Data Breach Investigations Report)

Kopya kartla girilen bir sunucu odası ya da arşiv, fiziksel bir olaydan veri ihlaline dönüşebilir. IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti 4,99 milyon dolara ulaştı. Türkiye'de ise Kişisel Verileri Koruma Kurumu 2025 Faaliyet Raporu 2025'te Kuruma 328 veri ihlali bildirimi yapıldığını gösteriyor; fiziksel erişimle başlayan bir olay da bu bildirim yükümlülüğünün kapsamına girebilir. Bildirim süreci için KVKK veri ihlali ve 72 saat yazımıza bakın.

Kopya kart geçiş loglarında nasıl fark edilir?

Kopya kart kapıda fark edilmez, ama geçiş kayıtlarında çoğu zaman iz bırakır. Aşağıdaki tablo, düzenli bakılması gereken sinyalleri ve anlamlarını özetliyor:

SinyalOlası anlamıNe yapılmalı?
Aynı kart kısa sürede birbirinden uzak iki kapıdaİki fiziksel kart var (kopya)Kartı geçici kapatın, sahibiyle görüşün
Çıkış kaydı olmadan ikinci girişKart dışarıdan geri verildi ya da kopyalandıAnti-passback kuralını değerlendirin
Mesai dışı, alışılmamış bölgeye girişYetki fazlalığı ya da kötüye kullanımKamera kaydıyla eşleştirin
İzinli ya da raporlu personelin kartıyla girişKart başkasının elindePDKS kaydıyla karşılaştırın
Kapatılmış kartla tekrarlayan okuma denemesiEski ya da kopya kart deneniyorOkuyucu bölgesini ve saatleri inceleyin
Ayrılan çalışanın kartıyla başarılı geçişKart kapatma süreci işlemiyorİK–geçiş entegrasyonunu düzeltin

Bu sinyallerin bir kısmı kural olarak da uygulanabilir. Çıkış kaydı olmadan ikinci girişi engelleyen mantığı anti-passback nedir yazımızda anlattık. Geçiş loglarını sunucu, e-posta ve ağ kayıtlarıyla aynı yerde toplamak ise SIEM ve log yönetimi konusudur; fiziksel ve dijital olayları aynı zaman çizelgesinde görmek, "kopya kart mı, hatalı kayıt mı?" sorusunu hızlı yanıtlar.

Kayıtları doğrulamanın en güçlü yardımcısı kameradır. Kritik kapılardaki kameranın geçiş olayıyla eşleşmesi, IP kamera merkezi yönetimi ile kolaylaşır; kayıtların saklanmasında kamera kaydı ve KVKK kurallarını da gözetmek gerekir.

Kart kopyalama riskini azaltmak için 6 adım

  1. Kart ve okuyucu envanterini çıkarın. Hangi kapıda hangi okuyucu var, hangi kart ailesini okuyor ve kartı nasıl doğruluyor? Sorunun büyük kısmı kartta değil, yalnızca seri numarası okuyacak şekilde ayarlanmış okuyucuda çıkar.
  2. Bölgeleri riske göre sınıflandırın. Otopark girişi ile sunucu odası aynı korumaya ihtiyaç duymaz. Bölge bazlı yaklaşım için fabrikada bölge bazlı yetkilendirme yazımız iyi bir başlangıçtır.
  3. Kritik bölgelerde kartı tek başına bırakmayın. Kart + PIN ya da kart + biyometri, kopya kartı tek başına işe yaramaz hale getirir. Yöntemlerin artı ve eksileri parmak izi, kart ve yüz tanıma karşılaştırmamızda.
  4. Kart ailesini anahtar yönetimiyle birlikte yenileyin. Güncel şifrelemeli kartlar ancak okuyucu şifreli doğrulama yapacak şekilde ayarlandığında korur. Şifreleme anahtarının kimde olduğu ve kart basımında nasıl yüklendiği baştan yazılı olmalıdır.
  5. Kart yaşam döngüsünü kapatın. İşe giriş, bölüm değişikliği, işten ayrılış ve kayıp kart bildirimi aynı gün geçiş sistemine yansımalıdır. E-posta tarafındaki benzer sorun için işten ayrılan çalışanın e-posta erişimi yazımıza bakabilirsiniz.
  6. Logları düzenli okuyun ve test edin. Yukarıdaki tabloyu haftalık bir kontrol listesine dönüştürün; yılda en az bir kez de fiziksel güvenliği kapsayan bir test yaptırın.

Mevcut sistem bu adımların çoğunu desteklemiyorsa, kart ve okuyucu değişimini kesintisiz planlamanın yolu geçiş kontrol sistemi değiştirme yazımızda. Temel kavramlar için kartlı geçiş sistemi nedir rehberini okuyabilirsiniz.

Digital Bridge'de kart güvenliğini nasıl ele alıyoruz?

Donanımı ve yazılımı aynı ekipte geliştirdiğimiz için kart güvenliğini kapıdan veritabanına kadar tek iş olarak ele alıyoruz:

  • Keşif ve risk haritası. Okuyucularınızı, kart tiplerinizi ve bölgelerinizi yerinde inceliyor, hangi kapının kopyalamaya açık olduğunu ve okuyucunun kartı nasıl doğruladığını raporluyoruz. Donanım tarafında teknik fizibilite ücretsizdir.
  • Pilot. Önce sunucu odası, depo ya da arşiv gibi birkaç kritik kapıda yeni kart ve okuyucu düzenini gerçek kullanıcılarla deniyoruz. Kartlı geçiş sistemi kapsamında okuyucu, kontrolör, kilit ve turnike tarafını kuruyoruz; ikinci doğrulama gereken noktalarda parmak izi ile geçiş ekliyoruz.
  • Güvenlik ve uyum. Anahtar yönetimini, log izleme kurallarını ve fiziksel test kapsamını siber güvenlik danışmanlığı içinde; kart verisinin ve geçiş kayıtlarının saklanmasını KVKK uyum danışmanlığı çerçevesinde ele alıyoruz.
  • Entegrasyon. İK sisteminden gelen işten ayrılış bilgisinin geçiş sistemine aynı gün yansıması için sistem entegrasyonları kuruyoruz; kart kapatma, bir e-posta hatırlatmasına bağlı kalmıyor.

SmartPass ile kopya kart riskini daraltmak

Kendi geliştirdiğimiz SmartPass, personel için 13,56 MHz RFID kart, ziyaretçi için tek kullanımlık süreli QR kullanır; ikisi aynı terminalde okunur ve aynı yetki kurallarına tabidir. Ziyaretçiye kart dağıtılmadığı için "geri dönmeyen ziyaretçi kartı" diye bir risk kalmaz; QR süresi dolunca geçersizdir.

SmartPass'te kart güvenliği veritabanında da sürer: kart numarası düz metin saklanmaz, geri döndürülemez bir özet olarak tutulur. Veritabanına erişen biri bile kopyalanacak kart numaralarının listesini çıkaramaz. Her yetki değişikliği eski ve yeni değeriyle denetim izine yazılır; denetçi rolü salt okunurdur.

Somut bir senaryo: güvenlik sorumlusu, gece yarısı depo bölgesinde yıllık izindeki bir çalışanın kartıyla giriş görüyor. Canlı izleme ekranında o an içeride kimlerin bulunduğunu bölge bazında görüyor, kayıtları kamerayla eşleştiriyor. Durum ciddileşirse tüm kapılar tek işlemle kilitlenebiliyor. Kurallar da sade dille yazılıyor: "Depo ekibi mesai saatlerinde Depo bölgesine girebilir." Kural simülatörü, yeni bir kuralın mevcut kuralla çakışıp çakışmadığını yayına almadan gösteriyor.

Şunu da açıkça söyleyelim: veritabanı tarafındaki bu önlemler, kapıdaki kartın kopyalanmasını tek başına engellemez. Kart ailesi, okuyucu ayarı ve kritik kapılarda ikinci doğrulama, yukarıdaki keşif ve pilot aşamasında ayrıca ele alınır.

Sonraki adım

Kapınızdaki kartın kopyalanıp kopyalanamayacağını bilmiyorsanız, ilk iş bunu ölçmektir. Bir kart ve okuyucu modeli bilgisiyle bize ulaşın; kritik kapılarınız için risk haritasını ve aşamalı bir iyileştirme planını birlikte çıkaralım. Saha ziyareti ve teklif için iletişim sayfamızdan yazabilirsiniz.

Kategorideki diğer rehberler için Geçiş Kontrolü ve PDKS sayfamıza göz atın.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

Geçiş kartım kopyalanabilir mi, nasıl anlarım?

Kartın ve okuyucunun birlikte değerlendirilmesi gerekir. Kart, kimlik numarasını şifresiz yayınlayan eski bir proximity kartsa ya da okuyucu yalnızca seri numarasını okuyorsa kopyalama riski yüksektir. Kartın arkasındaki üretici bilgisi ve okuyucu modeli, ilk değerlendirme için genellikle yeterlidir; kesin sonuç ise okuyucu yapılandırmasının incelenmesiyle ve kontrollü bir testle alınır.

Kart kopyalamak suç mu?

Başkasına ait bir geçiş kartını izinsiz kopyalayıp yetkisiz bir alana girmek, Türk Ceza Kanunu ve iş sözleşmesi açısından ciddi sonuçlar doğurabilir. Kurumun kendi sistemini test ettirmesi ise yazılı yetkiyle ve kapsamı belirlenmiş bir güvenlik testi olarak yapılmalıdır. Hukuki değerlendirme için avukatınıza danışmanız gerekir; bu yazı hukuki görüş değildir.

13,56 MHz kart kullanmak kopyalamayı tamamen önler mi?

Hayır. Bazı eski nesil 13,56 MHz kartların şifrelemesi kırılmıştır ve birçok kurulumda okuyucu yalnızca kartın seri numarasını okur. Bu durumda kart, eski proximity kart kadar kolay taklit edilebilir. Güncel şifrelemeli bir kart ailesi seçmek, okuyucuyu şifreli doğrulama yapacak şekilde ayarlamak ve kritik kapılarda ikinci bir doğrulama eklemek gerekir.

Kopya kart kullanıldığından şüphelenirsek ne yapmalıyız?

Önce ilgili kartı sistemde geçici olarak kapatın ve kart sahibine yeni kart verin. Ardından o kartla yapılan son geçişleri kamera kayıtlarıyla eşleştirin, hangi bölgelere girildiğini çıkarın. Kişisel veri içeren bir alana yetkisiz erişim olduysa olayı veri ihlali prosedürünüze göre değerlendirin. Son olarak aynı okuyucu tipini kullanan diğer kapıları gözden geçirin.

Personelin kartını başkasına vermesi nasıl önlenir?

Tamamen teknik bir çözüm yoktur; kural, eğitim ve kayıt birlikte çalışır. Kartın kişiye özel olduğu işe girişte yazılı olarak bildirilmeli, kritik bölgelerde kart ile birlikte PIN ya da biyometri istenmelidir. Geçiş kayıtlarını PDKS ve kamera kayıtlarıyla düzenli karşılaştırmak, ödünç kart kullanımını görünür hale getirir ve caydırıcı etki yaratır.

SmartPass kart numaralarını nasıl saklar?

SmartPass kart numarasını veritabanında düz metin olarak tutmaz; geri döndürülemez bir özet olarak saklar. Böylece veritabanına erişen biri kart numaralarının listesini çıkaramaz. Saklama süresi dolan kayıtlar anonimleştirilir, yetki değişiklikleri eski ve yeni değerleriyle denetim izine yazılır ve denetçi rolü yalnızca okuma yetkisiyle çalışır.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.