Verizon DBIR raporlarına göre veri ihlallerinin büyük bölümünde insan faktörü rol oynar ve sosyal mühendislik en yaygın saldırı vektörlerinden biridir. Saldırgan çoğu zaman güvenlik duvarınızı değil, GÜVENİNİZİ hackler.
Merhaba, ben Güvenlik Uzmanı. Bu derste sosyal mühendisliği ve manipülasyon tekniklerini ele alıyoruz: telefonla dolandırıcılık (vishing), SMS oltalama (smishing), kimliğe bürünme ve aciliyet baskısı gibi yöntemler. Soldaki interaktif sahnede (social-engineering) farklı senaryolarda 'kırmızı bayrakları' tek tek inceleyip kimliği doğrulama adımlarını dene.
SOSYAL MÜHENDİSLİK NEDİR? Sosyal mühendislik; teknik bir zafiyetten değil, İNSAN psikolojisinden faydalanarak kişiyi gizli bilgi vermeye, bir bağlantıya tıklamaya veya yetkisiz bir işlem yapmaya ikna etme sanatıdır. Saldırgan sistemi değil, çalışanı hedef alır. NEDEN İŞE YARAR? (İkna ilkeleri — Cialdini) • Otorite: 'Ben Genel Müdür / IT yöneticisi' diyerek emir verme. • Aciliyet & Kıtlık: 'Hesabınız 1 saat içinde kapanacak!' baskısı düşünmeyi engeller. • Güven & Benzerlik: Tanıdık bir isim, logo, ortak bir tanıdık ile yakınlık kurma. • Karşılıklılık: Küçük bir 'yardım' sonrası karşı talep. • Sosyal kanıt: 'Tüm ekip bunu yaptı, sadece sen kaldın.' YAYGIN TÜRLER 1) Phishing (e-posta oltalama): Sahte e-posta ile kimlik/şifre çalma. 2) Spear phishing: Belirli bir kişiye özel, kişiselleştirilmiş hedefli saldırı. 3) Whaling / CEO dolandırıcılığı (BEC): Üst yöneticiyi taklit ederek acil para transferi/fatura ödemesi isteme. 4) Vishing (sesli/telefon): Banka, IT destek veya kurum görevlisi gibi arayarak bilgi/erişim isteme. 5) Smishing (SMS): 'Kargonuz beklemede', 'e-Devlet ceza' gibi sahte link içeren mesajlar. 6) Pretexting: İnandırıcı bir senaryo (bahane) kurarak bilgi toplama. 7) Baiting: Otoparka bırakılmış USB, 'bedava' indirme gibi merak tuzakları. 8) Tailgating / piggybacking: Yetkili birinin peşinden turnikeden/kapıdan içeri sızma. İŞ YERİ ÖRNEKLERİ • Muhasebeye 'CEO' imzalı acil havale talebi gelir — gerçekte sahte hesaba para transferi (BEC). • 'IT Destek' arar, 'sistem güncellemesi için' şifrenizi ister (vishing). • Kargo SMS'i sahte ödeme sayfasına yönlendirir (smishing). • Ziyaretçi 'kartımı unuttum' diyerek arkanızdan güvenli alana girer (tailgating). YAPILMASI GEREKENLER (DO) • DUR-DÜŞÜN-DOĞRULA: Acele ettiren her talebi ŞÜPHEYLE karşıla. • Kimliği BAĞIMSIZ kanaldan doğrula: Arayan numaraya geri dönme — kuruluşun resmî/bilinen numarasını sen ara (call-back). • Para/veri/erişim taleplerinde ikincil onay (dört göz / out-of-band) kullan. • Şüpheli e-posta/SMS'i kurum prosedürüne göre BİLDİR (phishing raporlama). • Hassas bilgileri yalnızca 'bilmesi gereken' (need-to-know) ilkesiyle paylaş. YAPILMAMASI GEREKENLER (DON'T) • Aciliyet/korku baskısıyla anında işlem YAPMA. • Şifre, OTP/SMS kodu, kart bilgisini ASLA telefonda/e-postada paylaşma — meşru hiçbir kurum bunları istemez. • Tanımadığın USB'yi cihaza TAKMA; beklenmeyen ek/linke tıklama. • Yabancıyı güvenli alana 'nezaketen' içeri ALMA; rozet/kayıt iste. ISO 27001:2022 & KVKK BAĞLANTISI • ISO 27001:2022 Annex A 6.3 — Bilgi güvenliği farkındalık, eğitim ve öğretim (sosyal mühendisliğe karşı temel kontrol). • Annex A 5.24/5.26 — Olay yönetimi ve raporlama (şüpheli girişimleri bildirme). • Annex A 8.7 — Kötü amaçlı yazılıma karşı koruma (oltalama eklerine karşı). • KVKK (6698): Kişisel veriler 'veri güvenliğine ilişkin yükümlülükler' (md.12) kapsamında korunur; sosyal mühendislikle yaşanan sızıntı bir VERİ İHLALİ'dir ve KVKK Kurulu'na 'en kısa sürede' (72 saat) bildirim gerektirir.
• Sosyal mühendislik teknolojiyi değil, insan güvenini ve duygularını (otorite, aciliyet, korku) hedefler. • Türler: phishing/spear/whaling-BEC, vishing (telefon), smishing (SMS), pretexting, baiting, tailgating. • Altın kural: DUR–DÜŞÜN–DOĞRULA; her acil/olağandışı talebi bağımsız (out-of-band) kanaldan teyit et. • Şifre, OTP/SMS kodu, kart bilgisi ASLA paylaşılmaz; meşru kurum bunları istemez. • Şüpheli e-posta/SMS/aramayı prosedüre göre BİLDİR; tanımadığın USB'yi takma, yabancıyı içeri alma. • ISO 27001:2022 A.6.3 farkındalık eğitimi temel kontroldür; sızıntı KVKK md.12 kapsamında veri ihlali sayılır.