Kurumlar İçin Oltalama (Phishing) Simülasyonu Tasarımı: En Etkili Metodolojiler
"Tıklayanları utandıran" oltalama testleri farkındalığı artırmaz, güveni azaltır. Gerçekçi senaryolar, doğru metrikler ve öğretici geri bildirimle çalışanları savunma hattının parçası hâline getiren metodolojiyi anlatıyoruz.
Oltalama (phishing), yıllardır saldırganların kuruma girişte en çok kullandığı yöntemlerden biri olmaya devam ediyor. Teknik önlemler ne kadar güçlü olursa olsun, doğru zamanda doğru e-postayı alan bir çalışan kapıyı açabilir. Bu yüzden birçok kurum düzenli oltalama simülasyonları yapıyor.
Ancak simülasyonların önemli bir kısmı yanlış hedefe odaklanır: kaç kişinin tıkladığını ölçmek. Oysa asıl hedef, çalışanların şüpheli bir e-postayı fark edip bildirmesini sağlamaktır. Bu yazıda farkındalığı gerçekten artıran bir simülasyon programının nasıl tasarlanacağını ele alıyoruz.
Başlamadan önce: yasal ve etik çerçeve
- Üst yönetim onayı: Program yazılı olarak onaylanmalı; kapsam, hedef gruplar ve kullanılacak senaryo türleri belgelenmeli.
- İnsan kaynakları ve hukuk ile uyum: Simülasyonun disiplin aracı olarak kullanılmayacağı açıkça belirtilmeli. KVKK kapsamında çalışanlara aydınlatma yapılmalı.
- Kırmızı çizgiler: Maaş kesintisi, işten çıkarma, sağlık sorunu, aile acil durumu gibi duygusal olarak istismar edici temalar kullanılmamalı. Bu tür senaryolar kısa vadede yüksek tıklama oranı üretir ama çalışanların güvenlik ekibine olan güvenini kalıcı olarak zedeler.
- Gerçek kimlik bilgisi toplanmamalı: Sahte giriş sayfasına girilen parolalar kaydedilmemeli; yalnızca "form gönderildi" bilgisi tutulmalı.
Senaryo tasarımı: gerçekçilik ve zorluk dengesi
İyi bir senaryo, kurumun gerçekten karşılaştığı tehditleri yansıtır. Tüm kuruma aynı e-postayı göndermek yerine rol bazlı senaryolar tasarlayın:
| Hedef grup | Gerçekçi senaryo örneği | Öğretilecek işaret |
|---|---|---|
| Finans | Tedarikçiden "IBAN değişikliği" bildirimi | Ödeme bilgisi değişikliklerini telefonla teyit etme |
| İnsan kaynakları | Aday özgeçmişi eki içeren başvuru e-postası | Makrolu/beklenmedik dosya türleri |
| Tüm çalışanlar | "Paylaşılan belge" bildirimi ve sahte giriş sayfası | Adres çubuğu ve alan adı kontrolü |
| Yöneticiler | Yönetim kurulu toplantı notu bağlantısı | Aciliyet ve otorite baskısı |
| BT ekibi | Sahte güvenlik uyarısı ve "hemen parola sıfırla" | Resmi kanal dışı talimatlar |
Zorluk seviyeleri
Programı kademeli zorlukla kurun. Başlangıçta belirgin işaretler (yazım hataları, tuhaf gönderen adresi) içeren e-postalarla temel refleksleri oluşturun; zamanla gönderen adı taklidi, benzer alan adları (akgunbilisirntr.com gibi "m" yerine "rn") ve kuruma özgü bağlam içeren ileri seviye senaryolara geçin.
Anlık öğretici geri bildirim
Simülasyonun en değerli anı, çalışanın bağlantıya tıkladığı andır. Bu anda gösterilecek sayfa:
- Suçlayıcı değil, öğretici olmalı: "Bu bir tatbikattı. Endişelenmeyin, işte bu e-postada fark edebileceğiniz üç işaret."
- E-postanın ekran görüntüsü üzerinde ipuçlarını işaretlemeli (gönderen adresi, bağlantının gerçek hedefi, aciliyet dili).
- 60–90 saniyeyi geçmemeli. Uzun eğitim videoları bu anda etkisizdir.
- "Gerçek bir e-postada ne yapmalıyım?" sorusunu yanıtlamalı: bildirim butonunu gösterin.
Bildirim kültürü: asıl hedef
Bir saldırgan kuruma 100 oltalama e-postası gönderdiğinde, üç kişinin tıklaması neredeyse kaçınılmazdır. Belirleyici olan, ilk bildirimin ne kadar hızlı geldiğidir. Güvenlik ekibi ilk bildirimden sonraki dakikalar içinde aynı e-postayı tüm posta kutularından kaldırabilir.
- E-posta istemcisine tek tıkla "Şüpheli olarak bildir" butonu ekleyin.
- Her bildirime teşekkür eden otomatik bir yanıt gönderin; simülasyon ise "Tebrikler, bu bir tatbikattı" deyin.
- Gerçek bir tehdidi ilk bildiren çalışanları (izinleriyle) kurum içinde takdir edin.
Doğru metrikler
| Metrik | Neden önemli? |
|---|---|
| Bildirim oranı | Savunma refleksinin ana göstergesi; zamanla artmalı. |
| İlk bildirime kadar geçen süre | Gerçek bir saldırıda müdahale hızını belirler. |
| Tıklama oranı | Tek başına yanıltıcıdır; senaryo zorluğuyla birlikte yorumlanmalı. |
| Kimlik bilgisi girme oranı | Tıklamadan daha kritik bir risk göstergesi. |
| Tekrarlayan tıklama | Birebir destek gereken kişileri gösterir (ceza değil, destek). |
Tıklama oranını düşürmek için kolay senaryolar seçmek, raporu güzelleştirir ama kurumu korumaz. Senaryo zorluğunu sabit tutarak veya zorluk puanıyla normalize ederek karşılaştırma yapın.
Program takvimi örneği
- 1. ay: Başlangıç ölçümü (duyurusuz, orta zorlukta tek senaryo) ve kısa farkındalık eğitimi.
- 2–6. ay: Aylık, rol bazlı, farklı zamanlarda gönderilen senaryolar; her birinde anlık geri bildirim.
- Her çeyrek: Yönetime metrik raporu; en çok başarılı olan senaryo türüne göre eğitim içeriğinin güncellenmesi.
- Yıllık: Programın bütünsel değerlendirmesi ve ileri seviye senaryolara geçiş.
Teknik önlemlerle birlikte düşünün
Farkındalık tek başına yeterli değildir. SPF, DKIM ve DMARC ile alan adınızın taklit edilmesini zorlaştırın; e-posta ağ geçidinde bağlantı ve ek analizi kullanın; oltalamaya dayanıklı MFA ile çalınan parolaları değersiz kılın. Simülasyon, bu katmanların arasından sızan saldırılara karşı insan katmanını güçlendirir.
Sonuç
İyi bir oltalama programı çalışanları yakalamaya değil, onları savunmanın aktif bir parçası yapmaya odaklanır. Kurumunuza özel, etik ve ölçülebilir bir sosyal mühendislik testi ve farkındalık programı için siber güvenlik hizmetlerimize göz atabilirsiniz.
Sistemleriniz gerçekten güvende mi?
Ücretsiz ön görüşme için bugün yazın. İhtiyacınızı birlikte değerlendirelim.