En pahalı güvenlik açığı neden insan?
Bir çalışanın tanımadığı bir dosyayı açması, şirketin ağına sızılması için tek bir tıklama yeterlidir. Verizon 2023 veri ihlali raporuna göre, ihlallerin yüzde 74'ü doğrudan insan faktörüyle ilişkili. Güvenlik duvarıyla korunan bir ağ, kurumsal e-posta adresine gelen sahte bir faturayı engelleyemez. Bu nedenle en pahalı açık, güncellenmemiş bir yazılımdan değil, eğitimsiz bir kullanıcıdan gelir.
Farkındalık ihtiyacınızı nasıl belirliyoruz?
İlk adım, mevcut e-posta trafiğinizi analiz ederek kaç adet şüpheli iletinin filtrelenmeden çalışanlara ulaştığını tespit etmektir. Ardından, şirket içi bir simülasyon başlatıyoruz: sahte bir oltalama postası gönderip tıklanma oranını ölçüyoruz. Elazığ'da test ettiğimiz bir imalat firmasında bu oran ilk ay yüzde 34'tü; bu, acil eğitim gerektiğini gösteren somut bir veriydi.
Eğitimde hangi senaryolar gerçekten işleniyor?
Standart slayt gösterileri yerine, iş akışınıza uygun üç temel senaryo üzerinde çalışıyoruz: sahte yönetici e-postaları (CEO fraud), tedarikçi faturası taklitleri ve acil güncelleme uyarıları. Her senaryoda, sahte bir bağlantının URL yapısındaki tek bir harf farkını (örneğin 'amazon.com' yerine 'amaz0n.com') nasıl tespit edeceğinizi adım adım gösteriyoruz. Eğitim sonunda katılımcılar, gerçek bir saldırıda hangi butona tıklamamaları gerektiğini ezberlemiş oluyor.
Bir oltalama postası nasıl fark ediliyor?
Gönderen adresini açmadan önceki ilk işaret, e-posta başlığındaki alan adıyla görünen isim arasındaki uyumsuzluktur. Örneğin, 'destek@firmaniz.com' gibi görünen bir adres aslında 'destek@firmaniz-security.ru' olabilir. İkinci olarak, acele etme hissi yaratan ifadeler ('hesabınız kapanacak', '24 saat içinde cevap verin') neredeyse her zaman kırmızı bayraktır. Üçüncü adımda, imleci bağlantının üzerine getirip tarayıcının alt çubuğunda görünen gerçek URL'yi kontrol etmeyi alışkanlık haline getiriyoruz.
Eğitimin işe yaradığını nereden anlıyoruz?
Eğitim öncesinde ve sonrasında aynı simülasyon testini tekrarlayarak karşılaştırmalı veri topluyoruz. Başarı oranı, tıklanma yüzdesindeki düşüşle ölçülür: 3 ay içinde bu oranın yüzde 5'in altına inmesi hedeftir. Ek olarak, gerçek bir saldırı sonrası çalışanların şüpheli aktiviteyi bildirme süresi de kritik bir göstergedir. Eğitim alan ekiplerde bu süre ortalama 48 saatten 2 saate düşer.
Eğitim içerikleri güncelleniyor mu?
Saldırganlar yöntemlerini her ay değiştirdiği için, eğitim materyalleri de en yeni tehditlere göre revize edilir. Örneğin, 2024 yılında yapay zekâ tarafından üretilen ses klonlamasıyla yapılan telefon dolandırıcılıkları müfredata eklendi. İçerik güncellemelerini her çeyrekte bir otomatik olarak alırsınız ve eski senaryolar arşivlenir. Bu sayede 'geçen sene eğitim almıştık' bahanesi ortadan kalkar.
Eğitim süresi ve katılım modeli nasıl işliyor?
Temel farkındalık modülü, kişi başı toplam 45 dakikalık 4 oturumdan oluşur ve bu oturumlar bir haftaya yayılır. Her oturum sonunda 10 soruluk bir test uygulanır; başarısız olan katılımcı için otomatik tekrar modülü devreye girer. Yöneticiler için ekstra bir saatlik 'saldırı raporlama akışı' eğitimi vardır. Tüm eğitimler uzaktan veya şirket içi sınıfta verilebilir.
Eğitim sonrası takip ve raporlama nasıl yapılır?
Platform, her çalışanın test skorlarını, simülasyon tıklanma oranını ve bildirim süresini gösteren bireysel bir karneler oluşturur. Bu veriler, departman bazında karşılaştırmalı olarak konsolide edilir ve aylık bir raporla size sunulur. Zayıf performans gösteren çalışanlara ek modüller otomatik atanır. Raporların üzerinde 'düzeltme aksiyonu önerisi' sütunu da bulunur.
Elazığ'daki bir işletme bu hizmete nasıl başlayabilir?
Süreç, ücretsiz bir ön değerlendirme görüşmesiyle başlar: mevcut güvenlik politikanızı ve geçmiş olay kayıtlarınızı inceliyoruz. Ardından 30 dakikalık bir canlı simülasyonla ekibinizin mevcut farkındalık seviyesini ölçüyoruz. Sonuçları içeren bir rapor eşliğinde, ihtiyacınıza göre iki farklı eğitim paketi (temel veya ileri düzey) arasından seçim yaparsınız. İlk eğitim oturumu, anlaşma imzalandıktan sonraki 5 iş günü içinde başlatılır.