SALDIRI GÜVENLİĞİ / 03

Sosyal Mühendislik Testi

İnsanı suçlamayın.
Sistemi dayanıklı hâle getirin.

Sosyal mühendislik testi, çalışanları hataya düşürme yarışı değildir. Şüpheli bir e-posta, telefon veya talep karşısında doğrulama ve bildirim davranışlarının çalışıp çalışmadığını etik, ölçülebilir senaryolarla değerlendirir.

İNSAN / SÜREÇ / TEKNOLOJİSOFT / SEC

Doğru refleks,
en güçlü kontrol olabilir.

  1. 01Fark etTalebin olağandışı sinyallerini gör
  2. 02DoğrulaBağımsız ve güvenilir kanala dön
  3. 03BildirŞüpheli olayı doğru ekibe aktar
  4. 04ÖğrenSüreci ve kontrolü birlikte geliştir
Etik senaryo · Davranış ölçümü · Hedefli iyileştirme
BAŞARI TIKLAMAMAKTAN DAHA FAZLASI

Şüpheli talep geldiğinde
doğru davranış ne?

Tek bir tıklama oranı, kurumun dayanıklılığını açıklamaz. Çalışanın talebi nasıl doğruladığı, olayı ne kadar hızlı bildirdiği ve ekiplerin bu bildirime nasıl yanıt verdiği birlikte değerlendirilmelidir.

Bu nedenle sonuçları kişi bazlı utandırma veya ceza yaklaşımıyla kullanmayız. Amaç, saldırganın kullandığı ikna yollarını görünür kılmak ve güvenli davranışı kolaylaştırmaktır.

Farkındalık
Şüpheli sinyaller görüldü mü?
Doğrulama
Talep bağımsız kanaldan kontrol edildi mi?
Bildirim
Doğru ekibe zamanında haber verildi mi?
01 / KAPSAM

İnsan faktörü,
tek bir kanaldan ibaret değil.

Senaryoyu kurumun gerçek iletişim alışkanlıklarına ve risklerine göre seçeriz. Her kanal için kapsamı, veri kullanımını ve durdurma koşullarını önceden belirleriz.

01

E-posta senaryoları

Kimlik bilgisi, dosya, ödeme veya yetkili talebi gibi kuruma uygun senaryolarla fark etme ve bildirim davranışını ölçeriz.

02

Telefon senaryoları

Vishing kapsamında bilgi paylaşımı, kimlik doğrulama ve geri arama prosedürlerinin çalışmasını değerlendiririz.

03

SMS ve mesajlaşma

Smishing veya mesaj tabanlı taleplerde bağlantı, doğrulama ve raporlama davranışlarını test ederiz.

04

QR ve fiziksel materyal

Yetkilendirilmiş alanlarda QR kod, afiş veya bırakılmış medya gibi senaryoları etik sınırlar içinde kullanabiliriz.

05

Fiziksel erişim

Açıkça izin verilen kapsamda ziyaretçi, kart kontrolü ve refakat süreçlerinin dayanıklılığını değerlendirebiliriz.

06

Yönetici ve kritik roller

Finans, insan kaynakları, IT ve yönetici asistanları gibi hedefli saldırılara açık roller için ayrı senaryolar planlarız.

02 / ÇALIŞMA SİSTEMİ

Ölç, açıkla,
davranışı kolaylaştır.

Çalışmayı bir sürpriz kampanya olarak değil, etik sınırları ve öğrenme hedefleri tanımlanmış bir güvenlik programı olarak kurarız.

  1. 01

    Risk ve davranış hedefi

    Korunacak süreçleri, tehdit senaryolarını ve görmek istediğimiz güvenli davranışları belirleriz.

  2. 02

    Etik kapsam ve onay

    Hedef grubu, kullanılabilecek veriyi, hassas konuları, çalışma penceresini ve durdurma koşullarını netleştiririz.

  3. 03

    Senaryo tasarımı

    Kurumun dili, araçları ve iş akışlarıyla uyumlu; ancak gereksiz zarar veya utanç üretmeyen senaryolar hazırlarız.

  4. 04

    Kontrollü uygulama

    Kampanyayı teknik kontrollerle yürütür, yalnızca önceden belirlenen ölçümleri toplarız.

  5. 05

    Davranış ve süreç analizi

    Tıklama kadar doğrulama, bildirim, eskalasyon ve ekip yanıtını da değerlendiririz.

  6. 06

    Hedefli iyileştirme

    Genel eğitim yerine görülen davranış boşluklarına yönelik kısa içerikler, süreç düzenlemeleri ve teknik kontroller öneririz.

  7. 07

    Tekrar ölçüm

    Aynı riski farklı bir senaryoyla yeniden değerlendirir ve gelişimi ekip veya süreç düzeyinde izleriz.

03 / DOĞRU KARAR

Farkındalık eğitimi mi,
sosyal mühendislik testi mi?

Eğitim bilgi verir; test ise bilginin gerçek karar anında davranışa dönüşüp dönüşmediğini gösterir.

Farkındalık eğitimi

Tehdit örneklerini, kurum politikasını ve güvenli davranışı açıklar.

DOĞRU BAŞLANGIÇBilgi ve ortak dil oluşturma

Sosyal mühendislik testi

Gerçekçi karar anında fark etme, doğrulama ve bildirim davranışını ölçer.

DOĞRU BAŞLANGIÇKontrol ve davranış doğrulama

Hedefli iyileştirme

Ölçüm sonucuna göre süreç, içerik ve teknik kontrolü birlikte geliştirir.

DOĞRU BAŞLANGIÇKalıcı davranış değişikliği
04 / ÇIKTILAR

Kişi listesi değil,
dayanıklılık haritası.

  1. 01

    Davranış görünümü

    Fark etme, doğrulama, bildirim ve eskalasyon adımlarını ekip veya rol düzeyinde gösterir.

  2. 02

    Senaryo analizi

    Hangi ikna unsurunun, kanalın ve iş bağlamının riski artırdığını açıklar.

  3. 03

    Süreç boşlukları

    Bildirim kanalındaki, onay akışındaki veya ekip yanıtındaki eksikleri belirler.

  4. 04

    Hedefli öneriler

    Eğitim, iletişim, prosedür ve teknik kontrol iyileştirmelerini önceliklendirir.

  5. 05

    Tekrar ölçüm planı

    Gelişimi aynı kişileri etiketlemeden, benzer risk davranışları üzerinden izler.

05 / GÜVENLİ ÇALIŞMA SINIRI

Ölçüm var.
Utandırma yok.

Çalışma sponsorunu, veri işleme sınırlarını ve sonuçlara kimlerin erişeceğini başlamadan önce belirleriz. Sağlık, özel hayat veya travma yaratabilecek hassas konuları kullanmayız; kişisel veriyi gereksiz yere toplamayız.

Sonuçları cezalandırma tablosuna dönüştürmek yerine süreç ve davranış iyileştirmesi için kullanırız. Çünkü korku, bildirimi azaltır; güvenli bildirim kültürü ise kurumu güçlendirir.

06 / SIK SORULANLAR

Satın alma kararından
önce bilmeniz gerekenler.

Sosyal mühendislik testi çalışanları kandırmak mı?

Hayır. Amaç çalışanları küçük düşürmek değil; gerçek saldırı anında doğrulama ve bildirim davranışlarının çalışıp çalışmadığını ölçmektir.

Çalışanlar testten haberdar olur mu?

Yöntem hedefe göre değişir. Kurum sponsorları, hukuk ve gerekli paydaşlar kapsamı bilir. Katılımcı iletişimi ve test sonrası bilgilendirme planını önceden belirleriz.

Hangi kanallar test edilebilir?

E-posta, telefon, SMS, mesajlaşma, QR ve açıkça yetkilendirilirse fiziksel senaryolar kullanılabilir. Her kanal için ayrı risk ve onay değerlendirmesi yaparız.

Sonuçlarda çalışan isimleri paylaşılır mı?

Raporlama modeli kurumun amacı ve veri politikasıyla belirlenir. Mümkün olduğunda ekip veya rol düzeyinde eğilimlere odaklanır; gereksiz kişisel veri toplamaktan kaçınırız.

Sadece tıklama oranını mı ölçüyorsunuz?

Hayır. Şüpheli sinyali fark etme, bilgiyi paylaşma, talebi doğrulama, olayı bildirme ve ekiplerin bildirime yanıt verme davranışlarını birlikte inceleriz.

Testten sonra eğitim veriliyor mu?

Kapsama göre hedefli bilgilendirme, mikro eğitim, bildirim süreci iyileştirmesi ve tekrar ölçüm planı hazırlanabilir.

SOFT MARKETING / SALDIRI GÜVENLİĞİ

Güvenli davranışı
ölçülebilir hâle getirin.

Kurumunuzun riskli iletişim senaryolarını, hedef davranışları ve etik çalışma sınırlarını birlikte belirleyelim.

Soft Marketing
info@softmarketing.net

Teknolojinin insan tarafı. :}