E-posta Oltalama (Phishing) Tatbikatı

Pek çok siber olay, teknik bir açıktan önce inandırıcı bir e-postayla başlar. E-posta oltalama tatbikatı, çalışanlarınızın gerçekçi ama zararsız oltalama e-postalarına nasıl tepki verdiğini ölçer. Amaç kimin tıkladığını bulmak değil, kurumun şüpheli bir e-postayı ne kadar hızlı fark edip bildirdiğini görmektir.

Tatbikatı tek seferlik bir test olarak değil, eğitimle desteklenen bir ölçüm döngüsü olarak kurgularız. İlk kampanya taban değeri verir. Eğitimden sonra yapılan tekrar ölçüm, farkındalık çalışmasının etkisini somut verilerle gösterir. Hizmetimiz yalnızca e-posta kanalını kapsar; sesli oltalama sunmuyoruz.

Hizmetin kapsamı

Senaryo tasarımı

  • Sektörünüze ve iş akışlarınıza uygun, gerçekçi ama zarar vermeyen senaryolar: kargo bildirimi, doküman paylaşımı, parola süresi dolumu, fatura onayı gibi
  • Zorluk seviyesine göre kademelendirilmiş senaryo seti
  • Resmî kurum, banka ya da sağlık gibi hassas temaların kullanım sınırlarının önceden yazılı olarak onaylanması
  • Tıklayan kullanıcıyı yargılamayan, kısa ve öğretici bir farkındalık sayfası

İzinli ve kapsamı belirli kampanya

  • Hedef grup, gönderim aralığı, kullanılacak alan adları ve beyaz liste ayarlarının yazılı olarak belirlenmesi
  • BT ve güvenlik ekibinizle koordinasyon; e-posta ağ geçidi ve izleme tarafında gereksiz alarmların önlenmesi
  • Açılış sayfasındaki formlara girilen parolaların kaydedilmemesi; yalnızca giriş denemesi yapıldığı bilgisinin tutulması
  • Kampanya bitiminde test alan adlarının ve kayıtların planlı biçimde kapatılması

Ölçüm ve raporlama

  • Açılma, tıklama, form doldurma ve bildirim oranları
  • Bildirim süresi: ilk şüpheli e-posta bildiriminin ne kadar sürede geldiği
  • Departman ve lokasyon bazında toplulaştırılmış sonuçlar
  • Kök neden gözlemleri, süreç önerileri ve hedefli eğitim konuları

Eğitimle desteklenen tekrar ölçüm

Sonuçlara göre hedefli bir farkındalık eğitimi planlanır. Belirli bir süre sonra farklı ama benzer zorlukta senaryolarla tekrar ölçüm yapılır. İki kampanyanın sonuçları karşılaştırmalı olarak raporlanır. Böylece eğitimin davranışa yansıyıp yansımadığını görürsünüz.

Etik ve hukuki çerçeve

Oltalama tatbikatı çalışanlara ilişkin kişisel veri üretir. Bu nedenle tatbikatın kendisi de kişisel verilerin korunması ilkelerine uygun yürütülmelidir. Çerçeveyi kampanya başlamadan önce sizinle birlikte yazılı hale getiririz.

  • Yazılı onay: her kampanya, üst yönetim ve yetkili birim tarafından imzalanan bir kapsam ve kurallar belgesiyle başlar
  • Aydınlatma: çalışanların güvenlik tatbikatları yapılabileceği konusunda önceden genel olarak bilgilendirilmesi, hukuki dayanağın hukuk biriminizle değerlendirilmesi
  • Veri minimizasyonu: yalnızca ölçüm için gereken veriler toplanır, saklama süresi önceden belirlenir
  • Suçlayıcı olmayan raporlama: yönetim raporları toplulaştırılır, bireysel sonuçlar sınırlı erişimle ve yalnızca eğitim planlaması için kullanılır
  • Gerçek marka ve kişilerin taklit edilmesi gereken senaryolarda hukuki risklerin önceden değerlendirilmesi

Süreç

  1. Ön görüşme ve onay. Çıktı: hedef grubu, tarih aralığını, senaryo sınırlarını ve iletişim kişilerini içeren imzalı kapsam ve kurallar belgesi.
  2. Senaryo ve altyapı hazırlığı. Çıktı: onaylanmış senaryo seti, test alan adları ve beyaz liste ayarları.
  3. Taban kampanya. Çıktı: gönderim kaydı ve kampanya takip özeti.
  4. Raporlama. Çıktı: tıklama, form ve bildirim oranlarını içeren toplulaştırılmış tatbikat raporu ve iyileştirme önerileri.
  5. Hedefli eğitim. Çıktı: sonuçlara göre uyarlanmış eğitim içeriği ve katılım kayıtları.
  6. Tekrar ölçüm. Çıktı: taban ve tekrar kampanyasını karşılaştıran rapor, sonraki dönem için önerilen tatbikat takvimi.

Kimler için?

  • ISO 27001 kurulum ya da gözetim döneminde farkındalık kanıtı üretmek isteyen kurumlar
  • Çalışan farkındalığını KVKK kapsamında ölçülebilir biçimde göstermek isteyen veri sorumluları
  • Finans, muhasebe, satın alma ve insan kaynakları gibi ödeme ya da kişisel veri akışı yoğun ekipleri olan şirketler
  • Farkındalık eğitimi veren ama etkisini ölçemeyen İK ve uyum birimleri
  • Oltalama kaynaklı bir olay yaşamış ve bildirim sürecini güçlendirmek isteyen kurumlar

ISO 27001 ve KVKK bağlantısı

ISO 27001:2022 Ek-A 6.3 (bilgi güvenliği farkındalığı, eğitim ve öğretim), personelin uygun farkındalık eğitimi almasını bekler. Madde 7.3 (farkındalık) ve 9.1 (izleme, ölçme, analiz ve değerlendirme) ile birlikte ele alındığında tatbikat raporu, programın etkinliğini gösteren somut bir kanıt olarak kullanılabilir. Bildirim oranı ise Ek-A 6.8 (bilgi güvenliği olaylarının raporlanması) kontrolünün sahada işleyip işlemediğini gösterir.

KVKK tarafında çalışan eğitimi, Kurul'un veri güvenliği rehberinde yer alan idari tedbirlerden biridir. Eğitim kayıtlarının yanında yapılan ölçüm, eğitimin gerçekten davranışa yansıdığını göstermeye yardımcı olur.

Tatbikatı tamamlayan eğitimler için bilgi güvenliği farkındalık eğitimi ve KVKK farkındalık eğitimi sayfalarımızı inceleyebilirsiniz. İnsan faktörünün yanında teknik açıklıkları da ölçmek isterseniz sızma testi hizmetimiz tatbikatla aynı takvimde planlanabilir.

Tatbikat planınız için teklif alın

Kullanıcı sayınızı, hedef grubu ve tercih ettiğiniz tarih aralığını hızlı teklif formu üzerinden iletin. Size kapsam ve kurallar belgesi taslağıyla birlikte bir tatbikat planı önerelim. Tatbikatı ISO 27001 projenizin farkındalık adımına bağlamak için ISO 27001 danışmanlık hizmetimizi inceleyebilirsiniz.

Sıkça Sorulan Sorular

Tatbikattan önce çalışanlara haber veriliyor mu?

Çalışanlara güvenlik tatbikatları yapılabileceği önceden genel olarak bildirilir. Ölçümün gerçekçi olması için kampanyanın tarihini ve içeriğini ise yalnızca onay veren sınırlı bir ekip bilir.

Tıklayan çalışanların isimleri yönetime raporlanıyor mu?

Yönetim raporu toplulaştırılmış verilerle hazırlanır. Bireysel sonuçlar onay belgesinde belirlenen sınırlı erişimle ve yalnızca eğitim planlaması amacıyla kullanılır. Bu sonuçların disiplin aracı olarak kullanılmamasını öneririz.

Sahte giriş sayfasına yazılan parolalar kaydediliyor mu?

Hayır. Açılış sayfası yalnızca bir giriş denemesi yapıldığını kaydeder. Girilen parola ya da diğer içerik saklanmaz.

Telefonla (sesli) oltalama tatbikatı yapıyor musunuz?

Hayır. Hizmetimiz e-posta oltalama tatbikatıyla sınırlıdır; sesli oltalama sunmuyoruz.

Tatbikat ne sıklıkla tekrarlanmalı?

Sabit bir kural yoktur. İlk döngü, taban kampanya ile eğitimden sonraki tekrar ölçümden oluşur. Sonraki tatbikatlar risk durumunuza ve eğitim takviminize göre planlanır; yılda birkaç tatbikat yaygın bir yaklaşımdır.

ISO 27001 Sürecinize Bugün Başlayalım

Kurumunuza özel yol haritasını ücretsiz keşif görüşmesiyle netleştirelim.

Ücretsiz Teklif Alın