Ofis Çalışanları İçin Sosyal Mühendislik ve Oltalama (Phishing) Saldırılarına Karşı Korunma Rehberi

Teknoloji Ofis

13 dk okuma

Hollywood filmlerinin bize yıllarca aşıladığı klasik bir "hacker" (bilgisayar korsanı) klişesi vardır: Karanlık bir odada, kapüşonlu bir sweatshirt giymiş, yeşil kodların aktığı siyah ekranlar karşısında saatlerce klavye tuşlarına basarak şirketlerin şifrelerini kırmaya çalışan üstün zekalı bir teknoloji dehası. Oysa günümüzün modern siber suç dünyasında gerçeklik bundan çok daha farklı, çok daha basit ve çok daha korkutucudur.

Modern bir siber saldırgan, bir şirketin milyonlarca dolar harcayarak kurdurduğu Güvenlik Duvarını (Firewall) veya İhlal Tespit Sistemini (IDS) aşmak için haftalarca kod yazmaz veya sisteme kaba kuvvet (Brute Force) saldırısı yapmaz. Bunun yerine çok daha kolay, çok daha ucuz ve başarı oranı %90'ın üzerinde olan bir arka kapı kullanır: İnsan psikolojisi.

Saldırgan, muhasebe departmanındaki bir çalışana "Acil: Ödenmemiş Fatura Gecikme İhbarnamesi" konulu bir e-posta gönderir. Panikleyen çalışan eki indirir ve şirket ağına fidye yazılımını (Ransomware) kendi elleriyle bulaştırır. İşte siber güvenliğin bu en karanlık, en tehlikeli ve sadece teknolojiyle çözülemeyecek sanatına "Sosyal Mühendislik" (Social Engineering), bunun dijital dünyadaki en yaygın uygulama biçimine ise Oltalama (Phishing) adı verilir.

Eğer şirketinizin verileri kurumsal bulut bilişim sunucularında ne kadar güvende olursa olsun, bir personelinizin "oltalama farkındalığı" (phishing awareness) yoksa şirketiniz pamuk ipliğine bağlı demektir. Bu devasa rehberde, oltalama saldırılarının anatomisini, saldırganların kullandığı psikolojik tetikleyicileri, yeni nesil ofislerde karşılaşılan saldırı türlerini ve kurum kültürü içinde kırılmaz bir "İnsan Güvenlik Duvarı" oluşturmanın adımlarını derinlemesine inceleyeceğiz.

Oltalama (Phishing) Nedir ve Nasıl Çalışır?

"Phishing" kelimesi, İngilizce balık tutmak anlamına gelen "fishing" kelimesinden türetilmiştir. Nasıl ki bir balıkçı, balığın sevdiği bir yemi (solucan) oltanın ucuna takıp suya atar ve balığın gelip o yemi ısırmasını beklerse; siber saldırganlar da "korku, merak veya kazanç" gibi psikolojik yemleri sahte e-postaların veya mesajların ucuna takarak binlerce ofis çalışanına gönderirler. Bir kişinin bile o linki tıklayıp şifresini girmesi, tüm şirket ağının ele geçirilmesi için yeterlidir.

Oltalama, teknik bir bilgisayar korsanlığı (hacking) değil, bir dolandırıcılık ve ikna (manipülasyon) sanatıdır. Hedef, kullanıcının bilgisayarına bir zararlı yazılım (Malware/Trojan) indirtmek veya kullanıcıyı sahte bir giriş ekranına (Örn: Birebir kopyalanmış sahte bir Microsoft 365 veya Google Workspace giriş ekranı) yönlendirerek kullanıcı adı ve şifresini (Credentials) kendi rızasıyla girmesini sağlamaktır.

Sosyal Mühendisliğin 4 Psikolojik Tetikleyicisi

Korsanlar, ofis çalışanlarının mantıklı düşünme yetilerini devre dışı bırakmak için beynin ilkel (amigdala) bölgesine hitap eden şu 4 duyguyu kullanırlar:

  1. Aciliyet ve Panik (Urgency): "Şifrenizin süresi dolmak üzere. 2 saat içinde yenilemezseniz hesabınız kalıcı olarak silinecektir." (Çalışan paniğe kapılır ve linke URL'yi kontrol etmeden tıklar.)

  2. Korku ve Otorite (Authority): E-posta doğrudan "CEO'dan" veya "İnsan Kaynakları Direktöründen" gelmiş gibi görünür. "Şirket içi küçülme ve işten çıkarma listesi ektedir, lütfen kontrol edin." (Çalışan otoriteden gelen ve kendi geleceğini tehdit eden bu dosyayı korkuyla açar.)

  3. Merak (Curiosity): "Aralık ayı ikramiye ve prim tablosu yanlışlıkla herkese gönderildi." (Kimse başkasının maaşını merak etmekten kendini alamaz.)

  4. Yardımseverlik / İtaat (Helpfulness): "Ben Bilgi İşlem (IT) departmanından Ahmet. Sunucuda bir güncelleme yapıyoruz, test edebilmek için şifreni onaylar mısın?" (Çalışan, iş arkadaşına yardımcı olmak ister.)

Modern Ofisleri Tehdit Eden Oltalama (Phishing) Türleri

Oltalama saldırıları geçmişteki gibi "Afrika'daki bir prensten size miras kaldı" gibi komik ve kolayca anlaşılan metinlerden ibaret değildir. Bugün şirketlerin karşılaştığı tehditler son derece hedefli, sofistike ve tehlikelidir.

1. Kitlesel Phishing (Mass/Deceptive Phishing)

En yaygın ve en ilkel oltalama türüdür. Saldırgan, "Netflix hesabınız askıya alındı", "Kargonuz teslim edilemedi" veya "Banka hesabınızda şüpheli işlem var" gibi genel geçer bir mesajı milyonlarca e-posta adresine aynı anda gönderir (Spam). Hiçbir kişiselleştirme yoktur. Saldırganın amacı sadece "büyük ağ" atarak birkaç dikkatsiz balığı (kullanıcıyı) yakalamaktır. Genellikle e-posta filtreleri (Spam Gateways) tarafından engellenirler ancak sızanlar da olur.

2. Mızrakla Oltalama (Spear Phishing)

İşte kurumsal güvenliğin gerçek kabusu budur. Kitlesel phishingin aksine, Spear Phishing belirli bir kişiyi veya belirli bir departmanı hedef alır. Saldırgan aylarca LinkedIn, Twitter ve şirket web sitelerinden "Açık Kaynak İstihbaratı" (OSINT) toplar.

  • Senaryo: Saldırgan, şirketin İnsan Kaynakları Uzmanı olan Ayşe'nin LinkedIn profiline bakar. Ayşe'nin şirketteki "Sosyal Medya Uzmanı" pozisyonu için ilan açtığını görür. Saldırgan, çok profesyonel bir CV ve portfolyo hazırlar. PDF görünümlü ancak içinde zararlı yazılım (Trojan) gizlenmiş "CV_Ahmet_Yilmaz.exe" veya makrolu "Portfolyo.doc" dosyasını Ayşe'ye gönderir. Ayşe, işinin bir gereği (ve beklentisi) olduğu için bu dosyayı şüphelenmeden açar. Geçmiş olsun; şirket ağına sızılmıştır.

3. Balina Avı (Whaling / CEO Fraud)

Mızrakla oltalamanın çok daha spesifik bir versiyonudur. Bu kez hedef "Balinalar" yani C-Level yöneticilerdir (CEO, CFO, Yönetim Kurulu Üyeleri). Bu kişilerin bilgisayarlarında şirketin en gizli finansal verileri, birleşme/satın alma sözleşmeleri ve banka şifreleri bulunur.

  • BEC (Business Email Compromise): En tehlikeli yöntemdir. Korsan, şirketin CEO'sunun e-posta adresini taklit eder (Spoofing) veya ele geçirir. Cuma günü mesai bitimine doğru (zamanlama kasıtlıdır), şirketin Finans Müdürüne "Gizli bir şirket satın alması yapıyoruz. Ekteki IBAN numarasına acilen 250.000 Dolar transfer et. Toplantıdayım, beni arama sadece işlemi yap" şeklinde bir e-posta atar. Finans müdürü, patronun emrini sorgulamadan işlemi gerçekleştirir. Bu yöntemle dünya çapında şirketlerden milyarlarca dolar çalınmıştır.

4. Vishing (Voice Phishing - Sesli Oltalama)

Saldırının telefon araması yoluyla yapılmasıdır. Korsan, şirketin santralini veya resepsiyonunu arar. Kendisini "Microsoft Destek Ekibinden" veya şirketin anlaştığı "Telekom sağlayıcısından" biri olarak tanıtır. "Sistemlerinizde bir çökme riski var, uzaktan bağlanmamız gerekiyor, lütfen AnyDesk (uzaktan bağlantı programı) şifrenizi verir misiniz?" der. Çalışanın iyi niyetini ve teknik bilgisizliğini kullanarak sisteme canlı olarak sızar.

5. Smishing (SMS Phishing)

Cep telefonlarına gelen SMS tabanlı saldırılardır. Ofis çalışanlarına "Kurumsal kargo gönderiniz adres yetersizliğinden şubede beklemektedir. Güncellemek için tıklayın" veya "Maaş bankanızdan hesap onayı: Linke tıklayınız" şeklinde mesajlar gelir. Mobildeki ekranların küçük olması nedeniyle URL'nin sahte (fake) olduğunu anlamak bilgisayara göre çok daha zordur.

Bir Oltalama (Phishing) E-Postasının Anatomisi: Nasıl Anlaşılır?

Oltalama farkındalığı eğitimlerinin (Awareness Training) kalbini, çalışanların sahte bir e-postayı saniyeler içinde "okuyabilme" yeteneği oluşturur. Saldırganlar ne kadar profesyonel olursa olsun, arkalarında bıraktıkları bazı "kırmızı bayraklar" (Red Flags) mutlaka vardır.

Kontrol Noktası

Sahte/Tehlikeli (Kırmızı Bayrak)

Gerçek/Güvenli

1. Gönderen Adresi (Sender)

İsim "Microsoft Support" görünür ama asıl e-posta admin@micr0soft-update.com veya support@gmail.com şeklindedir. Alan adı (Domain) harf oyunlarıyla (Typo-squatting) taklit edilmiştir.

E-posta sadece ve sadece resmi kurumsal alan adından gelir: support@microsoft.com.

2. Selamlama (Greeting)

"Sayın Müşterimiz", "Değerli Kullanıcı", "Sevgili Çalışan" gibi jenerik (genel) bir selamlama kullanır. (Sizin kim olduğunuzu tam bilmez).

"Sayın Ahmet Yılmaz" şeklinde doğrudan isminize ve soyisminize hitap eder.

3. Aciliyet Dili (Urgency)

"24 saat içinde hesabınız kapanacak", "Hemen tıklamazsanız yasal işlem başlatılacaktır." (Tehditkar ve panikletici dil).

Kurumlar sadece bilgilendirir, tehdit etmez ve işlemi yapmak için makul bir süre tanırlar.

4. Zararlı Bağlantı (URL)

Ekranda www.sirketiniz.com/giris yazar, ancak fare imlecini (Mouse Hover) linkin üzerine getirdiğinizde sol altta http://hacker-login-site.ru/login.php gibi bambaşka ve güvensiz (HTTP) bir adres görünür.

Tıklanacak metin ile fareyi üzerine götürdüğünüzde (Hover) sol altta beliren bağlantı adresi (URL) birebir aynıdır ve güvenlidir (HTTPS).

5. E-Posta Ekleri (Attachments)

Beklenmeyen bir anda gelen .zip, .exe, .scr uzantılı dosyalar veya "Fatura_Odeme.doc" isimli ofis belgeleri (İçinde Makro virüsü vardır).

Sadece beklediğiniz, teyitli ve genellikle .pdf uzantılı pasif belgelerdir.

6. Yazım ve Dilbilgisi Hataları

Yabancı dilden Google Translate ile kötü çevrilmiş, anlatım bozuklukları, Türkçe karakter hataları (ş, ğ, ç) içeren gayriresmi cümleler barındırır.

Resmi kurumların kurumsal iletişim departmanlarından çıkan, gramer kurallarına %100 uyan, profesyonel bir dille yazılmıştır.

Oltalama Saldırılarının Kurumlara Faturası: Etki ve Yıkım

Bir ofis çalışanının boş bulunup yanlış bir eklentiye tıklamasının maliyeti "Sadece o kişinin şifresinin çalınması" kadar masum değildir. Saldırgan o bilgisayarı bir "Sıçrama Tahtası" (Pivoting) olarak kullanarak tüm şirket ağına yayılır (Lateral Movement).

  1. Fidye Yazılımı (Ransomware) Kabusu: Oltalama e-postası genellikle şirkete bir fidye yazılımı sokmanın ilk kapısıdır. Tıklanan zararlı link arka planda şirketin tüm sunucularındaki dosyaları şifreler (Kilitler). Ekranda "Dosyalarınızı geri istiyorsanız 50 Bitcoin ödeyin" yazısı belirir. Şirketin üretimi, satışı ve tüm operasyonu haftalarca durur. Bu durum şirketleri iflasın eşiğine getirebilir.

  2. Veri İhlali (Data Breach) ve Hukuki Cezalar: Saldırgan şirketin müşteri veri tabanına sızarak milyonlarca müşterinin kredi kartı bilgisini veya kişisel verilerini (PII) çalar ve karanlık ağda (Dark Web) satar. Şirket sadece itibarını kaybetmekle kalmaz, aynı zamanda KVKK ve GDPR (Avrupa Veri Koruma Tüzüğü) gereği milyonlarca Euro yasal para cezasına (Ceza) çarptırılır.

  3. Endüstriyel Casusluk ve Fikri Mülkiyet Hırsızlığı: Eğer şirketiniz ar-ge yapan veya patentli ürün geliştiren bir kurumsa, rakip devletlerin desteklediği gelişmiş (APT) korsan grupları (Örn: Çin veya Rus menşeili hackerlar) oltalama yoluyla sızarak henüz piyasaya çıkmamış ürünlerinizin tasarımlarını (Intellectual Property) saniyeler içinde kopyalayarak ülkenin dışına çıkarabilirler.

Ayrıca günümüzde şirketler maliyetleri düşürmek için akıllı ofisler ve IoT teknolojilerine (İnternete bağlı kameralar, akıllı klimalar, kartlı geçiş sistemleri) yatırım yapmaktadırlar. Şirket ağına oltalama ile sızan bir korsan, aynı ağa bağlı olan şirketin güvenlik kameralarına veya sunucu odasının iklimlendirme sistemlerine sızarak sistemi fiziksel olarak da çökertebilir.

Güvenlik Kültürü İnşa Etmek: "İnsan Güvenlik Duvarı" (Human Firewall)

Şirketleri oltalama saldırılarından korumanın yolu "Daha pahalı antivirüsler almak" değil, çalışanları "Güvenlik sürecinin aktif bir parçası" haline getirmektir. Buna sektörde İnsan Güvenlik Duvarı (Human Firewall) oluşturmak denir. Başarılı bir kurum kültürü için atılması gereken stratejik adımlar şunlardır:

1. Sürekli Eğitim ve Mikro-Öğrenme (Micro-Learning)

Personel işe ilk girdiğinde ona 2 saatlik sıkıcı bir "Bilgi Güvenliği Eğitimi" videosu izletip ardından konuyu kapatmak, güvenlik sağlamaz, sadece yasal bir prosedürü (compliance) tamamlar. Eğitimler sıkıcı olmamalıdır. Siber güvenlik, ayda bir kez gönderilen 5 dakikalık kısa, interaktif (oyunlaştırılmış) senaryolarla (Mikro-öğrenme) zihinlerde taze tutulmalıdır. Çalışanlar siber saldırganların nasıl düşündüğünü anlamalıdır.

2. Kurum İçi Oltalama Simülasyonları (Phishing Tests)

Farkındalığı ölçmenin ve artırmanın tartışmasız en etkili yolu "Tatbikat" yapmaktır. IT departmanı, siber güvenlik firmalarından aldığı destekle personeline düzenli olarak sahte (zararsız) oltalama e-postaları gönderir. (Örn: "Yemekhane kartlarınıza 500 TL yükleme yapılmıştır, onaylamak için tıklayın").

  • Tıklamayanlar: Tebrik edilir ve sisteme pozitif skor olarak yansır.

  • Tıklayanlar (Oltaya düşenler): Sisteme virüs bulaşmaz, ancak ekranda "Bir Oltalama Simülasyonuna Yakalandınız. Eğer bu gerçek bir saldırı olsaydı şifrenizi çaldırmıştınız" şeklinde eğitici bir sayfa açılır ve kişi o konudaki kısa eğitim videosuna yönlendirilir. Burada altın kural şudur: Oltaya düşen personeli kesinlikle cezalandırmamak, rencide etmemek veya işten çıkarmakla tehdit etmemektir. Korku kültürü, personelin hata yaptığında bunu IT'den saklamasına (ki bu çok daha büyük bir felakettir) neden olur.

3. Çok Faktörlü Kimlik Doğrulama (MFA / 2FA)

Çalışan ne kadar eğitimli olursa olsun, yorgun olduğu bir an, hasta olduğu bir gün dalgınlıkla o sahte linke tıklayıp şifresini (Password) korsana kaptırabilir. İşte bu "İnsani hata" payını sıfırlayan teknoloji MFA'dır (Multi-Factor Authentication). Saldırgan çalışanın şifresini çalsa ve sisteme girmeye çalışsa bile, sistem personelin cep telefonuna (veya Authenticator uygulamasına) 6 haneli, 30 saniyede bir değişen bir kod gönderir. Saldırgan bu kodu fiziksel olarak ele geçiremeyeceği için şifreyi bilse dahi sisteme giremez. MFA, günümüzde oltalama kaynaklı hesap ele geçirmelerini %99 oranında engellemektedir. Bütün kurumsal kurumsal yazılım entegrasyonu (ERP, CRM) platformlarında ve e-postalarda MFA kullanımı "Zorunlu" (Mandatory) kılınmalıdır.

4. Zero Trust (Sıfır Güven) Mimarisi ve En Az Ayrıcalık Prensibi

Eski "Kale ve Hendek" (Castle and Moat) güvenlik anlayışında, şirketin ağına bir kez giren biri herkese ve her şeye ulaşabilirdi. Modern siber güvenlikte ise Sıfır Güven (Zero Trust) felsefesi esastır: "Hiç kimseye (ve hiçbir cihaza) güvenme, her zaman doğrula". Bununla birlikte En Az Ayrıcalık Prensibi (Principle of Least Privilege - PoLP)uygulanmalıdır. Bir stajyerin veya pazarlama uzmanının, şirket ağına bağlı olsa bile muhasebe veri tabanına veya insan kaynakları maaş klasörlerine erişim (okuma/yazma) yetkisi olmamalıdır. Böylece o stajyer oltalamaya kurban gitse bile, saldırgan sadece stajyerin yetkisi olan (zararsız) sınırlı klasörlere erişebilir, şirketin kalbine ulaşamaz.

Bir Oltalama Linkine Tıklandığında Ne Yapılmalı? (Acil Müdahale Eylem Planı)

Siber güvenlikte "Eğer hacklenirsek" diye bir şey yoktur, "Ne zaman hackleneceğiz" diye bir gerçeklik vardır. Bir çalışan sahte bir e-postadaki eke veya linke tıkladığını fark ettiği an, saniyeler hayati önem taşır. Şirketlerde şu Olay Müdahale (Incident Response) kültürü yerleşik olmalıdır:

  1. Panik Yapmayın ve Asla Saklamayın: En büyük hata utançtan veya kovulma korkusundan dolayı durumu IT'den gizlemektir. Virüsün şirket içinde yayılması için (Lateral Movement) dakikalar yeterlidir. Anında IT / Güvenlik departmanına haber verilmelidir.

  2. Cihazın Ağ Bağlantısını Kesin: Bilgisayarı kapatmayın (RAM'deki zararlı yazılım kanıtları silinebilir), ancak cihazın "İnternetini, Wi-Fi'sini ve Ethernet (LAN) kablosunu" anında fiziksel olarak çekin. Böylece zararlı yazılımın komuta-kontrol sunucusuyla (C&C) bağlantısı ve şirket içi diğer bilgisayarlara sıçraması (Worm/Solucan etkisi) engellenmiş olur.

  3. Şifreleri Farklı Bir Cihazdan Değiştirin: Oltalama sitesine şifre girildiyse; şirketin IT ekibi gözetiminde, enfekte olmuş o bilgisayardan DEĞİL, tamamen farklı, temiz bir bilgisayardan veya cep telefonundan (Hücresel veri kullanarak) o hesabın (ve aynı şifrenin kullanıldığı diğer tüm kurumsal hesapların) şifresi derhal ve acilen değiştirilmelidir.

  4. Tüm Oturumları Kapatın (Force Logout): Çalınan hesaplarda açık olan tüm aktif oturumlar (Session) sistem yöneticisi tarafından merkezi olarak sonlandırılmalıdır.

Geleceğin Oltalaması: Yapay Zeka (AI) ve Deepfake Saldırıları

Geleceğin ofislerini bekleyen oltalama tehditleri artık sadece metin tabanlı (E-Posta) olmayacak. Siber korsanlar da son teknolojiyi kullanıyorlar. Yapay zeka etiği ve güvenlik politikalarının şirketlerde neden bu kadar önemli olduğu tam da bu noktada ortaya çıkıyor.

Geçmişte oltalama e-postaları Nijeryalı bir prensin kötü bir Türkçe (Google Translate) ile yazdığı komik metinlerden oluşurken; bugün siber korsanlar ChatGPT gibi Büyük Dil Modellerini (LLM) kullanarak gramer açısından tamamen kusursuz, edebi bir dille yazılmış, kurumsal bir tona sahip, manipülasyon seviyesi inanılmaz derecede yüksek e-postalar yazdırabiliyorlar.

Daha da korkutucu olanı Deepfake (Derin Sahtecilik) Ses ve Video Saldırılarıdır. Saldırganlar şirketin CEO'sunun YouTube'daki veya televizyondaki röportajlarından sesini "Yapay Zekaya" (Voice Cloning) klonlatmaktadır. Ardından Finans müdürünü ararlar. Finans müdürü telefonu açtığında, karşısında gerçekten patronun o tanıdık ses tonunu, vurgularını, hatta nefes alışını duyar. Klonlanmış ses, "X şirketini satın alıyoruz, gizli bir anlaşma, hemen şu IBAN'a parayı gönder" der. Bu teknoloji o kadar inandırıcıdır ki, 2024 yılında Hong Kong'da çok uluslu bir şirketin finans çalışanı, Deepfake ile oluşturulmuş (Görüntülü) bir Zoom toplantısında patronlarının (sahte) emirlerine inanarak şirketin 25 milyon dolarını korsanlara kendi elleriyle transfer etmiştir.

Bu nedenle yeni nesil ofis güvenlik eğitimleri, artık çalışanlara sadece "URL adresini kontrol et" demenin ötesine geçerek; "Patron bile arasa, çok yüksek montanlı finansal işlemlerde mutlaka ikinci bir doğrulama kanalı (Örn: Geri arayarak veya ofis içi mesajlaşma sisteminden yazarak onay alma) kullanın" (Out-of-band Authentication) prensibini aşılamalıdır.

Sıkça Sorulan Sorular (S.S.S.)

1. Mac (Apple) bilgisayar kullanıyorum, bana oltalama virüsü veya fidye yazılımı bulaşır mı? Kesinlikle evet. Mac işletim sistemlerinin virüs (Malware) kapma ihtimali Windows'a göre tarihsel olarak daha düşük (pazar payından dolayı) olsa da, Oltalama (Phishing) bir donanım veya işletim sistemi (OS) saldırısı değildir. Sahte bir web sitesine girip şifrenizi kendi elinizle yazdığınızda, bilgisayarınızın markasının veya fiyatının sizi koruma ihtimali yoktur.

2. Antivirüs programım oltalama sitelerini engelleyemez mi? İyi yapılandırılmış Endpoint Detection and Response (EDR) veya kurumsal antivirüs yazılımları, oltalama linklerinin %80'ini (bilinen zararlı veri tabanında oldukları için) yakalayıp engeller. Ancak siber saldırganlar her saat başı binlerce yeni ve daha önce hiç görülmemiş (Zero-Day) sahte alan adı (Domain) satın alırlar. Antivirüs veri tabanları bu hıza yetişemez. Güvenlik duvarını aşan %20'lik kısım, şirketinizin çökmesi için yeterlidir. Tek savunma insandır.

3. Gönderenin adresi (E-Posta) gerçekten şirketimizden (Örn: ceo@sirketimiz.com) geliyorsa güvende miyim?Hayır. Buna e-posta dünyasında "Spoofing" (Adres Taklidi) denir. Eğer şirketinizin "DMARC, SPF ve DKIM" adı verilen arka plan e-posta doğrulama ayarları teknik olarak yanlış yapıldıysa, dışarıdaki herhangi bir korsan, sizin alan adınızı kullanarak size mail atabilir. E-posta adresi doğru görünse bile içeriği mantıksızsa mutlaka şüphelenilmelidir.

4. Çalışanların oltalama testlerinde başarılı olması ne kadar sürer? Siber güvenlik uzmanlarına göre, hiç eğitim almamış bir şirkette sahte oltalama testlerine (Simülasyon) tıklama oranı %30 ila %40 arasındadır. Düzenli ve pozitif bir eğitim kampanyası ile 6 ila 12 ay içinde bu oran %2 ila %5 seviyelerine çekilebilir. Ancak oran asla sıfır olmaz; çünkü insanlar hata yapabilen duygusal varlıklardır. (Bu yüzden MFA zorunludur).

Sonuç

Modern dijital çağda, oltalama (phishing) saldırıları ofis çalışanlarını ve kurumları hedef alan en sinsi, en az maliyetli ve maalesef en başarılı siber silah olmaya devam etmektedir. Siber korsanlar, aşılması aylar süren kodların ve şifreli güvenlik duvarlarının etrafından dolaşarak; insanın içindeki meraka, korkuya, itaat etme arzusuna ve yardımseverliğe "oltalarını" atarlar.

Bir işletmenin veri güvenliği, o işletmedeki en dikkatsiz, en eğitimsiz veya siber dünyadan en bihaber çalışanın (En Zayıf Halkanın) dikkat seviyesi kadardır. Şirket yöneticileri (C-Level) ve Bilgi İşlem departmanları (IT); güvenliğin sadece teknoloji (yazılım, donanım) satın alarak sağlanamayacağını idrak etmelidir. Milyon dolarlık güvenlik duvarlarının arkasında, gelen her e-postayı şüpheyle süzen, linklerin üzerine gelip (Hover) adresi kontrol eden, acil para transfer taleplerini soğukkanlılıkla teyit eden ve gerektiğinde "Bu e-posta şüpheli!" diyerek IT'ye bildirim yapan "İnsan Güvenlik Duvarlarını" (Human Firewall) inşa etmek zorunludur. Eğitim, farkındalık ve sıfır güven (Zero Trust) felsefesi; şirketleri yarının yapay zeka destekli oltalama fırtınalarında ayakta tutacak tek ve en sağlam çapadır.

Paylaş

Teknoloji Ofis

Codex haberleri en az iki bağımsız kaynakla doğrulanır; düzeltmeler yazının altında tarih ve saatle belirtilir. Yayın ilkelerimiz