En pahalı güvenlik açığı neden insan?

Bir çalışanın tanımadığı bir dosyayı açması, şirketin ağına sızılması için tek bir tıklama yeterlidir. Verizon 2023 veri ihlali raporuna göre, ihlallerin yüzde 74'ü doğrudan insan faktörüyle ilişkili. Güvenlik duvarıyla korunan bir ağ, kurumsal e-posta adresine gelen sahte bir faturayı engelleyemez. Bu nedenle en pahalı açık, güncellenmemiş bir yazılımdan değil, eğitimsiz bir kullanıcıdan gelir.

Farkındalık ihtiyacınızı nasıl belirliyoruz?

İlk adım, mevcut e-posta trafiğinizi analiz ederek kaç adet şüpheli iletinin filtrelenmeden çalışanlara ulaştığını tespit etmektir. Ardından, şirket içi bir simülasyon başlatıyoruz: sahte bir oltalama postası gönderip tıklanma oranını ölçüyoruz. Elazığ'da test ettiğimiz bir imalat firmasında bu oran ilk ay yüzde 34'tü; bu, acil eğitim gerektiğini gösteren somut bir veriydi.

Eğitimde hangi senaryolar gerçekten işleniyor?

Standart slayt gösterileri yerine, iş akışınıza uygun üç temel senaryo üzerinde çalışıyoruz: sahte yönetici e-postaları (CEO fraud), tedarikçi faturası taklitleri ve acil güncelleme uyarıları. Her senaryoda, sahte bir bağlantının URL yapısındaki tek bir harf farkını (örneğin 'amazon.com' yerine 'amaz0n.com') nasıl tespit edeceğinizi adım adım gösteriyoruz. Eğitim sonunda katılımcılar, gerçek bir saldırıda hangi butona tıklamamaları gerektiğini ezberlemiş oluyor.

Bir oltalama postası nasıl fark ediliyor?

Gönderen adresini açmadan önceki ilk işaret, e-posta başlığındaki alan adıyla görünen isim arasındaki uyumsuzluktur. Örneğin, 'destek@firmaniz.com' gibi görünen bir adres aslında 'destek@firmaniz-security.ru' olabilir. İkinci olarak, acele etme hissi yaratan ifadeler ('hesabınız kapanacak', '24 saat içinde cevap verin') neredeyse her zaman kırmızı bayraktır. Üçüncü adımda, imleci bağlantının üzerine getirip tarayıcının alt çubuğunda görünen gerçek URL'yi kontrol etmeyi alışkanlık haline getiriyoruz.

Eğitimin işe yaradığını nereden anlıyoruz?

Eğitim öncesinde ve sonrasında aynı simülasyon testini tekrarlayarak karşılaştırmalı veri topluyoruz. Başarı oranı, tıklanma yüzdesindeki düşüşle ölçülür: 3 ay içinde bu oranın yüzde 5'in altına inmesi hedeftir. Ek olarak, gerçek bir saldırı sonrası çalışanların şüpheli aktiviteyi bildirme süresi de kritik bir göstergedir. Eğitim alan ekiplerde bu süre ortalama 48 saatten 2 saate düşer.

Eğitim içerikleri güncelleniyor mu?

Saldırganlar yöntemlerini her ay değiştirdiği için, eğitim materyalleri de en yeni tehditlere göre revize edilir. Örneğin, 2024 yılında yapay zekâ tarafından üretilen ses klonlamasıyla yapılan telefon dolandırıcılıkları müfredata eklendi. İçerik güncellemelerini her çeyrekte bir otomatik olarak alırsınız ve eski senaryolar arşivlenir. Bu sayede 'geçen sene eğitim almıştık' bahanesi ortadan kalkar.

Eğitim süresi ve katılım modeli nasıl işliyor?

Temel farkındalık modülü, kişi başı toplam 45 dakikalık 4 oturumdan oluşur ve bu oturumlar bir haftaya yayılır. Her oturum sonunda 10 soruluk bir test uygulanır; başarısız olan katılımcı için otomatik tekrar modülü devreye girer. Yöneticiler için ekstra bir saatlik 'saldırı raporlama akışı' eğitimi vardır. Tüm eğitimler uzaktan veya şirket içi sınıfta verilebilir.

Eğitim sonrası takip ve raporlama nasıl yapılır?

Platform, her çalışanın test skorlarını, simülasyon tıklanma oranını ve bildirim süresini gösteren bireysel bir karneler oluşturur. Bu veriler, departman bazında karşılaştırmalı olarak konsolide edilir ve aylık bir raporla size sunulur. Zayıf performans gösteren çalışanlara ek modüller otomatik atanır. Raporların üzerinde 'düzeltme aksiyonu önerisi' sütunu da bulunur.

Elazığ'daki bir işletme bu hizmete nasıl başlayabilir?

Süreç, ücretsiz bir ön değerlendirme görüşmesiyle başlar: mevcut güvenlik politikanızı ve geçmiş olay kayıtlarınızı inceliyoruz. Ardından 30 dakikalık bir canlı simülasyonla ekibinizin mevcut farkındalık seviyesini ölçüyoruz. Sonuçları içeren bir rapor eşliğinde, ihtiyacınıza göre iki farklı eğitim paketi (temel veya ileri düzey) arasından seçim yaparsınız. İlk eğitim oturumu, anlaşma imzalandıktan sonraki 5 iş günü içinde başlatılır.

Sıkça Sorulan Sorular

Eğitim sadece IT çalışanlarına mı veriliyor?
Hayır, farkındalık eğitimi şirketteki her pozisyondaki çalışanı kapsar. En sık yapılan hata, muhasebe veya insan kaynakları gibi finansal verilere erişimi olan departmanların hedef alınmasıdır. Tüm çalışanlara aynı temel modül uygulanır; yöneticilere ek olarak yetki kötüye kullanımı senaryoları eklenir.
Eğitim içeriği sektöre göre özelleşiyor mu?
Evet, sağlık sektöründe hasta verisi gizliliği, finans sektöründe ödeme dolandırıcılığı, üretim sektöründe ise endüstriyel kontrol sistemlerine yönelik tehditler ağırlıklıdır. İçerik hazırlanırken sizin çalıştığınız yazılımlar ve müşteri profiliniz dikkate alınır. Örneğin, bir e-ticaret firmasında sahte sipariş onay e-postaları senaryosu sıkça kullanılır.
Eğitim sonrasında çalışanlar gerçek bir saldırıyı hemen rapor edebilir mi?
Eğitimin ilk gününden itibaren 'raporla' butonu veya e-posta adresine yönlendirme prosedürü öğretilir. Platform üzerinden tek tıkla raporlama yapabilir ve şüpheli içeriği otomatik olarak güvenlik ekibine iletebilirsiniz. Raporlama süresi, eğitim öncesinde ortalama 8 saat iken, eğitim sonrası 15 dakikaya düşer.
Eğitim maliyeti nedir?
Maliyet, çalışan sayısına ve seçilen paketin kapsamına göre değişir. Temel paket kişi başı 45 TL'den başlar ve 12 ay boyunca güncellenen içerik ve simülasyonları içerir. İleri düzey paket, kişi başı 85 TL'dir ve bireysel koçluk, canlı tatbikat ve özelleştirilmiş senaryolar eklenir. Grup indirimleri 50 kişi üzeri ekipler için geçerlidir.
Eğitim platformu şirket içi sunucumuza kurulabilir mi?
Evet, veri gizliliği endişesi olan firmalar için şirket içi (on-premise) kurulum seçeneği mevcuttur. Bu durumda eğitim materyalleri ve sınav sonuçları sizin sunucunuzda kalır, hiçbir veri dışarı çıkmaz. Bulut tabanlı versiyonda ise tüm veriler AES-256 ile şifrelenir ve GDPR uyumlu sunucularda saklanır.
Eğitimin başarısını yıllık olarak nasıl izleyebilirim?
Her çeyrekte bir otomatik simülasyon testi tetiklenir ve sonuçlar bir kontrol panelinde toplanır. Yıl sonunda, departman bazında tıklanma oranındaki düşüş, raporlama süresindeki iyileşme ve eğitim tamamlama yüzdesini gösteren bir performans raporu hazırlanır. Hedef, yıllık tıklanma oranını yüzde 1'in altında tutmaktır.