Kurumlar İçin Oltalama (Phishing) Simülasyonu Tasarımı: En Etkili Metodolojiler

"Tıklayanları utandıran" oltalama testleri farkındalığı artırmaz, güveni azaltır. Gerçekçi senaryolar, doğru metrikler ve öğretici geri bildirimle çalışanları savunma hattının parçası hâline getiren metodolojiyi anlatıyoruz.

Kurumlar İçin Oltalama (Phishing) Simülasyonu Tasarımı: En Etkili Metodolojiler

Oltalama (phishing), yıllardır saldırganların kuruma girişte en çok kullandığı yöntemlerden biri olmaya devam ediyor. Teknik önlemler ne kadar güçlü olursa olsun, doğru zamanda doğru e-postayı alan bir çalışan kapıyı açabilir. Bu yüzden birçok kurum düzenli oltalama simülasyonları yapıyor.

Ancak simülasyonların önemli bir kısmı yanlış hedefe odaklanır: kaç kişinin tıkladığını ölçmek. Oysa asıl hedef, çalışanların şüpheli bir e-postayı fark edip bildirmesini sağlamaktır. Bu yazıda farkındalığı gerçekten artıran bir simülasyon programının nasıl tasarlanacağını ele alıyoruz.

Başlamadan önce: yasal ve etik çerçeve

  • Üst yönetim onayı: Program yazılı olarak onaylanmalı; kapsam, hedef gruplar ve kullanılacak senaryo türleri belgelenmeli.
  • İnsan kaynakları ve hukuk ile uyum: Simülasyonun disiplin aracı olarak kullanılmayacağı açıkça belirtilmeli. KVKK kapsamında çalışanlara aydınlatma yapılmalı.
  • Kırmızı çizgiler: Maaş kesintisi, işten çıkarma, sağlık sorunu, aile acil durumu gibi duygusal olarak istismar edici temalar kullanılmamalı. Bu tür senaryolar kısa vadede yüksek tıklama oranı üretir ama çalışanların güvenlik ekibine olan güvenini kalıcı olarak zedeler.
  • Gerçek kimlik bilgisi toplanmamalı: Sahte giriş sayfasına girilen parolalar kaydedilmemeli; yalnızca "form gönderildi" bilgisi tutulmalı.

Senaryo tasarımı: gerçekçilik ve zorluk dengesi

İyi bir senaryo, kurumun gerçekten karşılaştığı tehditleri yansıtır. Tüm kuruma aynı e-postayı göndermek yerine rol bazlı senaryolar tasarlayın:

Hedef grupGerçekçi senaryo örneğiÖğretilecek işaret
FinansTedarikçiden "IBAN değişikliği" bildirimiÖdeme bilgisi değişikliklerini telefonla teyit etme
İnsan kaynaklarıAday özgeçmişi eki içeren başvuru e-postasıMakrolu/beklenmedik dosya türleri
Tüm çalışanlar"Paylaşılan belge" bildirimi ve sahte giriş sayfasıAdres çubuğu ve alan adı kontrolü
YöneticilerYönetim kurulu toplantı notu bağlantısıAciliyet ve otorite baskısı
BT ekibiSahte güvenlik uyarısı ve "hemen parola sıfırla"Resmi kanal dışı talimatlar

Zorluk seviyeleri

Programı kademeli zorlukla kurun. Başlangıçta belirgin işaretler (yazım hataları, tuhaf gönderen adresi) içeren e-postalarla temel refleksleri oluşturun; zamanla gönderen adı taklidi, benzer alan adları (akgunbilisirntr.com gibi "m" yerine "rn") ve kuruma özgü bağlam içeren ileri seviye senaryolara geçin.

Anlık öğretici geri bildirim

Simülasyonun en değerli anı, çalışanın bağlantıya tıkladığı andır. Bu anda gösterilecek sayfa:

  • Suçlayıcı değil, öğretici olmalı: "Bu bir tatbikattı. Endişelenmeyin, işte bu e-postada fark edebileceğiniz üç işaret."
  • E-postanın ekran görüntüsü üzerinde ipuçlarını işaretlemeli (gönderen adresi, bağlantının gerçek hedefi, aciliyet dili).
  • 60–90 saniyeyi geçmemeli. Uzun eğitim videoları bu anda etkisizdir.
  • "Gerçek bir e-postada ne yapmalıyım?" sorusunu yanıtlamalı: bildirim butonunu gösterin.

Bildirim kültürü: asıl hedef

Bir saldırgan kuruma 100 oltalama e-postası gönderdiğinde, üç kişinin tıklaması neredeyse kaçınılmazdır. Belirleyici olan, ilk bildirimin ne kadar hızlı geldiğidir. Güvenlik ekibi ilk bildirimden sonraki dakikalar içinde aynı e-postayı tüm posta kutularından kaldırabilir.

  • E-posta istemcisine tek tıkla "Şüpheli olarak bildir" butonu ekleyin.
  • Her bildirime teşekkür eden otomatik bir yanıt gönderin; simülasyon ise "Tebrikler, bu bir tatbikattı" deyin.
  • Gerçek bir tehdidi ilk bildiren çalışanları (izinleriyle) kurum içinde takdir edin.

Doğru metrikler

MetrikNeden önemli?
Bildirim oranıSavunma refleksinin ana göstergesi; zamanla artmalı.
İlk bildirime kadar geçen süreGerçek bir saldırıda müdahale hızını belirler.
Tıklama oranıTek başına yanıltıcıdır; senaryo zorluğuyla birlikte yorumlanmalı.
Kimlik bilgisi girme oranıTıklamadan daha kritik bir risk göstergesi.
Tekrarlayan tıklamaBirebir destek gereken kişileri gösterir (ceza değil, destek).
Tıklama oranı tuzağı

Tıklama oranını düşürmek için kolay senaryolar seçmek, raporu güzelleştirir ama kurumu korumaz. Senaryo zorluğunu sabit tutarak veya zorluk puanıyla normalize ederek karşılaştırma yapın.

Program takvimi örneği

  1. 1. ay: Başlangıç ölçümü (duyurusuz, orta zorlukta tek senaryo) ve kısa farkındalık eğitimi.
  2. 2–6. ay: Aylık, rol bazlı, farklı zamanlarda gönderilen senaryolar; her birinde anlık geri bildirim.
  3. Her çeyrek: Yönetime metrik raporu; en çok başarılı olan senaryo türüne göre eğitim içeriğinin güncellenmesi.
  4. Yıllık: Programın bütünsel değerlendirmesi ve ileri seviye senaryolara geçiş.

Teknik önlemlerle birlikte düşünün

Farkındalık tek başına yeterli değildir. SPF, DKIM ve DMARC ile alan adınızın taklit edilmesini zorlaştırın; e-posta ağ geçidinde bağlantı ve ek analizi kullanın; oltalamaya dayanıklı MFA ile çalınan parolaları değersiz kılın. Simülasyon, bu katmanların arasından sızan saldırılara karşı insan katmanını güçlendirir.

Sonuç

İyi bir oltalama programı çalışanları yakalamaya değil, onları savunmanın aktif bir parçası yapmaya odaklanır. Kurumunuza özel, etik ve ölçülebilir bir sosyal mühendislik testi ve farkındalık programı için siber güvenlik hizmetlerimize göz atabilirsiniz.

  • #oltalama
  • #phishing
  • #sosyal mühendislik
  • #farkındalık eğitimi
  • #simülasyon

Sistemleriniz gerçekten güvende mi?

Ücretsiz ön görüşme için bugün yazın. İhtiyacınızı birlikte değerlendirelim.

Teklif Al

İlgili yazılar