E-posta senaryoları
Kimlik bilgisi, dosya, ödeme veya yetkili talebi gibi kuruma uygun senaryolarla fark etme ve bildirim davranışını ölçeriz.
Bize Ulaşın
Sosyal mühendislik testi, çalışanları hataya düşürme yarışı değildir. Şüpheli bir e-posta, telefon veya talep karşısında doğrulama ve bildirim davranışlarının çalışıp çalışmadığını etik, ölçülebilir senaryolarla değerlendirir.
Doğru refleks,
en güçlü kontrol olabilir.
Tek bir tıklama oranı, kurumun dayanıklılığını açıklamaz. Çalışanın talebi nasıl doğruladığı, olayı ne kadar hızlı bildirdiği ve ekiplerin bu bildirime nasıl yanıt verdiği birlikte değerlendirilmelidir.
Bu nedenle sonuçları kişi bazlı utandırma veya ceza yaklaşımıyla kullanmayız. Amaç, saldırganın kullandığı ikna yollarını görünür kılmak ve güvenli davranışı kolaylaştırmaktır.
Senaryoyu kurumun gerçek iletişim alışkanlıklarına ve risklerine göre seçeriz. Her kanal için kapsamı, veri kullanımını ve durdurma koşullarını önceden belirleriz.
Kimlik bilgisi, dosya, ödeme veya yetkili talebi gibi kuruma uygun senaryolarla fark etme ve bildirim davranışını ölçeriz.
Vishing kapsamında bilgi paylaşımı, kimlik doğrulama ve geri arama prosedürlerinin çalışmasını değerlendiririz.
Smishing veya mesaj tabanlı taleplerde bağlantı, doğrulama ve raporlama davranışlarını test ederiz.
Yetkilendirilmiş alanlarda QR kod, afiş veya bırakılmış medya gibi senaryoları etik sınırlar içinde kullanabiliriz.
Açıkça izin verilen kapsamda ziyaretçi, kart kontrolü ve refakat süreçlerinin dayanıklılığını değerlendirebiliriz.
Finans, insan kaynakları, IT ve yönetici asistanları gibi hedefli saldırılara açık roller için ayrı senaryolar planlarız.
Çalışmayı bir sürpriz kampanya olarak değil, etik sınırları ve öğrenme hedefleri tanımlanmış bir güvenlik programı olarak kurarız.
Korunacak süreçleri, tehdit senaryolarını ve görmek istediğimiz güvenli davranışları belirleriz.
Hedef grubu, kullanılabilecek veriyi, hassas konuları, çalışma penceresini ve durdurma koşullarını netleştiririz.
Kurumun dili, araçları ve iş akışlarıyla uyumlu; ancak gereksiz zarar veya utanç üretmeyen senaryolar hazırlarız.
Kampanyayı teknik kontrollerle yürütür, yalnızca önceden belirlenen ölçümleri toplarız.
Tıklama kadar doğrulama, bildirim, eskalasyon ve ekip yanıtını da değerlendiririz.
Genel eğitim yerine görülen davranış boşluklarına yönelik kısa içerikler, süreç düzenlemeleri ve teknik kontroller öneririz.
Aynı riski farklı bir senaryoyla yeniden değerlendirir ve gelişimi ekip veya süreç düzeyinde izleriz.
Eğitim bilgi verir; test ise bilginin gerçek karar anında davranışa dönüşüp dönüşmediğini gösterir.
Tehdit örneklerini, kurum politikasını ve güvenli davranışı açıklar.
DOĞRU BAŞLANGIÇBilgi ve ortak dil oluşturmaGerçekçi karar anında fark etme, doğrulama ve bildirim davranışını ölçer.
DOĞRU BAŞLANGIÇKontrol ve davranış doğrulamaÖlçüm sonucuna göre süreç, içerik ve teknik kontrolü birlikte geliştirir.
DOĞRU BAŞLANGIÇKalıcı davranış değişikliğiFark etme, doğrulama, bildirim ve eskalasyon adımlarını ekip veya rol düzeyinde gösterir.
Hangi ikna unsurunun, kanalın ve iş bağlamının riski artırdığını açıklar.
Bildirim kanalındaki, onay akışındaki veya ekip yanıtındaki eksikleri belirler.
Eğitim, iletişim, prosedür ve teknik kontrol iyileştirmelerini önceliklendirir.
Gelişimi aynı kişileri etiketlemeden, benzer risk davranışları üzerinden izler.
Çalışma sponsorunu, veri işleme sınırlarını ve sonuçlara kimlerin erişeceğini başlamadan önce belirleriz. Sağlık, özel hayat veya travma yaratabilecek hassas konuları kullanmayız; kişisel veriyi gereksiz yere toplamayız.
Sonuçları cezalandırma tablosuna dönüştürmek yerine süreç ve davranış iyileştirmesi için kullanırız. Çünkü korku, bildirimi azaltır; güvenli bildirim kültürü ise kurumu güçlendirir.
Hayır. Amaç çalışanları küçük düşürmek değil; gerçek saldırı anında doğrulama ve bildirim davranışlarının çalışıp çalışmadığını ölçmektir.
Yöntem hedefe göre değişir. Kurum sponsorları, hukuk ve gerekli paydaşlar kapsamı bilir. Katılımcı iletişimi ve test sonrası bilgilendirme planını önceden belirleriz.
E-posta, telefon, SMS, mesajlaşma, QR ve açıkça yetkilendirilirse fiziksel senaryolar kullanılabilir. Her kanal için ayrı risk ve onay değerlendirmesi yaparız.
Raporlama modeli kurumun amacı ve veri politikasıyla belirlenir. Mümkün olduğunda ekip veya rol düzeyinde eğilimlere odaklanır; gereksiz kişisel veri toplamaktan kaçınırız.
Hayır. Şüpheli sinyali fark etme, bilgiyi paylaşma, talebi doğrulama, olayı bildirme ve ekiplerin bildirime yanıt verme davranışlarını birlikte inceleriz.
Kapsama göre hedefli bilgilendirme, mikro eğitim, bildirim süreci iyileştirmesi ve tekrar ölçüm planı hazırlanabilir.
Kurumunuzun riskli iletişim senaryolarını, hedef davranışları ve etik çalışma sınırlarını birlikte belirleyelim.