
Kimlik Avı Tatbikatı: Çalışanlarınızı Test Etmek
Teknik önlemlerin hepsini aldınız: kimlik doğrulama kayıtları tam, filtreler çalışıyor, alan adı korumalı. Ama bir çalışan sahte bir bağlantıya tıklayıp kurumsal şifresini girdiğinde bu önlemlerin hiçbiri devreye girmez. İnsan katmanı da test edilmelidir.
Bu yazı, kontrollü kimlik avı testlerini ele alıyor.
Neden Test Edilmeli
- Filtreler her iletiyi yakalayamaz.
- Hedefli saldırılar özel hazırlanır.
- Son savunma çalışandır.
İkinci adım filtrelerin sınırını açıklar: tek bir kişiye özel hazırlanmış, şirket içi bilgi içeren ve temiz bir alan adından gönderilen bir ileti hiçbir istenmeyen posta işareti taşımaz — filtreler onu meşru bir yazışma olarak geçirir.
Bu tür saldırılar giderek yaygınlaşmaktadır.
Kamuya açık bilgiler kullanılarak hazırlanır.
Üçüncü madde bu nedenle geçerlidir.
Amaç Ne Olmalı
| Yanlış amaç | Doğru amaç |
|---|---|
| Kimin tıkladığını bulmak | Zayıf noktayı görmek |
| Ceza vermek | Eğitim ihtiyacını ölçmek |
| Yüksek oran yakalamak | Bildirim oranını artırmak |
Üçüncü satır en önemli ölçüt değişikliğidir: başarı ölçütü kaç kişinin tıkladığı değil, kaç kişinin şüpheli iletiyi bildirdiği olmalıdır — tıklamayan ama bildirmeyen bir çalışan da güvenlik ekibine hiçbir bilgi vermez.
Bildirim, saldırıyı erken durdurur.
Bu davranış ödüllendirilmelidir.
İkinci satır ise kültürü belirler.
Ceza Yaklaşımının Zararı
- Korku gizlemeye yol açar.
- Gerçek olayda bildirim gecikir.
- Zarar büyür.
İkinci madde gerçek maliyeti gösterir: tatbikatta tıkladığı için azarlanan bir çalışan, gerçek bir saldırıda tıkladığında bunu bildirmekten çekinir — oysa ilk dakikalarda yapılan bildirim, hesabın kapatılıp zararın önlenmesini sağlar.
Sessizlik, saldırgana saatler kazandırır.
Bu yüzden tatbikat cezalandırıcı olmamalıdır.
Amaç öğretmektir.
Test Tasarımı
- Gerçekçi ama abartısız olmalı.
- Zorluk kademeli artmalı.
- Hassas konulardan kaçınılmalı.
Üçüncü madde etik bir sınırdır: maaş zammı, işten çıkarma veya sağlık gibi konuları tatbikat konusu yapmak çalışanlar arasında gerçek bir güven kaybı üretir — teknik bir ders vermek için insanları üzmeye değmez.
Bu tür tatbikatlar tepkiyle karşılanır.
Programın tamamı itibar kaybeder.
Birinci madde ise dengeli olmayı gerektirir.
Neyi Ölçmeli
| Ölçüt | Anlamı |
|---|---|
| Açılma | Az anlamlı |
| Tıklama | Riskli davranış |
| Bilgi girme | En ciddi |
| Bildirim | İstenen davranış |
Üçüncü satır asıl riski gösterir: bağlantıya tıklamak ile sahte sayfaya kimlik bilgisi girmek arasında büyük fark vardır — eğitim önceliği, tıklayanlara değil bilgi girenlere verilmelidir.
Tıklama merak olabilir.
Bilgi girmek ise savunmanın tamamen aşılmasıdır.
Dördüncü satır ise pozitif ölçüttür.
Anında Geri Bildirim
- Tıklayan kısa bir açıklama görmeli.
- İpuçları gösterilmeli.
- Kısa ve suçlayıcı olmayan dil.
İkinci madde öğrenmeyi kalıcı kılar: tıklayan kişiye o iletideki uyarı işaretlerini göstermek, genel bir eğitimden çok daha etkilidir — çünkü ders tam olarak yanıldığı anda verilir.
Gönderen adresindeki fark gösterilir.
Aciliyet dili işaretlenir.
Bağlantı hedefi açıklanır.
Bu sayfa kısa tutulmalıdır.
Bildirim Yolunu Kolaylaştırmak
- Tek tıkla bildirim düğmesi olmalı.
- Nereye bildirileceği bilinmeli.
- Yanıt verilmeli.
Üçüncü madde davranışı pekiştirir: bildirdiği iletiye hiç yanıt alamayan bir çalışan bir daha bildirmez — kısa bir teşekkür ve sonuç bilgisi, bildirim oranını belirgin biçimde artırır.
Bu yanıt otomatik olabilir.
Birinci madde ise sürtünmeyi kaldırır.
Zor bir bildirim süreci hiç kullanılmaz.
Sıklık
| Sıklık | Sonuç |
|---|---|
| Yılda bir | Unutulur |
| Üç ayda bir | Dengeli |
| Her ay | Yorgunluk üretir |
Üçüncü satır ters etki yapabilir: çok sık yapılan tatbikatlar çalışanların her iletiye şüpheyle bakmasına ve meşru iş iletilerini de bildirmesine yol açar — bu, güvenlik ekibini gereksiz yükle boğar.
Denge önemlidir.
İkinci satır çoğu kurum için uygundur.
Yeni çalışanlar ayrıca kapsanmalıdır.
Teknik Hazırlık
- Test iletileri filtreden geçmeli.
- Gönderim izin listesine eklenmeli.
- Gerçek gönderim itibarı korunmalı.
Üçüncü madde çoğu kişinin düşünmediği bir risktir: tatbikat iletilerini kendi gönderim altyapınızdan yollamak, çalışanların bunları istenmeyen olarak işaretlemesiyle kendi itibarınıza zarar vermeniz demektir — bu iletiler ayrı bir altyapıdan gönderilmelidir.
Ayrıca test alan adları ayrı olmalıdır.
İkinci madde ise iletinin ulaşmasını sağlar.
Filtre engellerse test yapılamaz.
Kurumsal gönderim itibarınızı tatbikatlardan ayrı tutmak önemlidir; e-posta barındırma çözümleri ile gerçek gönderim akışınızı korumalı biçimde yönetebilirsiniz.
Sonuç
Teknik önlemler hedefli saldırıları durdurmaya yetmez: kişiye özel hazırlanmış ve temiz bir alan adından gelen bir ileti hiçbir istenmeyen posta işareti taşımaz. Tatbikatları ceza aracı değil ölçüm aracı yapın, başarıyı tıklama oranıyla değil bildirim oranıyla ölçün ve tatbikat iletilerini kendi gönderim altyapınızdan yollamayın.
Sıkça Sorulan Sorular (SSS)
Filtrelerim varken tatbikat gerekli mi?
Gerekli. Tek bir kişiye özel hazırlanmış, şirket içi bilgi içeren ve temiz bir alan adından gönderilen bir ileti hiçbir istenmeyen posta işareti taşımaz; filtreler onu meşru yazışma olarak geçirir. Son savunma çalışandır.
Başarıyı neyle ölçmeliyim?
Bildirim oranıyla. Tıklamayan ama bildirmeyen bir çalışan da güvenlik ekibine hiçbir bilgi vermez. Ayrıca tıklamak ile sahte sayfaya kimlik bilgisi girmek arasında büyük fark vardır; eğitim önceliği bilgi girenlere verilmelidir.
Tıklayanları uyarmalı mıyım?
Cezalandırmayın. Tatbikatta azarlanan bir çalışan gerçek saldırıda tıkladığında bildirmekten çekinir; oysa ilk dakikalardaki bildirim hesabın kapatılıp zararın önlenmesini sağlar. Anında ve suçlayıcı olmayan bir eğitim ekranı gösterin.
Tatbikat iletilerini kendi sistemimden gönderebilir miyim?
Göndermeyin. Çalışanlar bu iletileri istenmeyen olarak işaretlediğinde kendi gönderim itibarınıza zarar verirsiniz. Tatbikat iletileri ayrı bir altyapıdan ve ayrı alan adlarından gönderilmelidir.