İnsan riski; çalışanlara kalıcı bir “risk puanı” vermek değil, kurumun belirli tehditler karşısındaki davranış örüntülerini anlamaktır. En azından maruziyet, riskli aksiyon, güvenli bildirim, bildirim süresi, tekrar davranışı ve öğrenme gelişimi birlikte izlenmelidir.
Ölçümün amacı kişiyi sıralamak değil, kontrolü iyileştirmektir
Bir güvenlik farkındalığı programı hangi ekiplerin “iyi” veya “kötü” olduğunu ilan etmek için değil; hangi risk temasında hangi kontrolün güçlendirilmesi gerektiğini görmek için ölçüm yapar. Bu ayrım, hem verinin yorumlanmasını hem de çalışan güvenini doğrudan etkiler.
Örneğin yüksek tıklama oranı; mesajın hedef rolle çok iyi örtüşmesinden, senaryonun önceki kampanyalardan daha zor olmasından veya otomatik güvenlik tarayıcılarının bağlantıyı açmasından kaynaklanabilir. Aynı şekilde düşük tıklama oranı, mesajın fazla kolay olduğunu veya e-postanın hedeflere ulaşmadığını gizleyebilir.
Sonuç metriğini ancak teslimat kalitesi, senaryo zorluğu, hedef rol ve dönem bağlamıyla birlikte yorumlayın.
Birlikte okunması gereken altı sinyal
Bu sinyallerden biri tek başına yeterli değildir. Örneğin bildirim oranı yükselirken bildirim süresi kısalıyorsa, kurumun erken uyarı kapasitesi güçleniyor olabilir. Riskli aksiyon azalırken eğitim tamamlama oranı değişmiyorsa, teknik kontroller veya daha iyi mesaj görünürlüğü etkili olmuş olabilir.
Veri kalitesini ve senaryo bağlamını koruyun
Paydayı doğru tanımlayın
Başarılı teslim edilmeyen, izinli olarak kapsam dışında kalan veya otomatik sistem tarafından açılan kayıtlar insan davranışı paydasına eklenmemelidir. “Gönderildi” ile “insan tarafından değerlendirilebilir biçimde teslim edildi” aynı şey değildir.
Senaryo zorluğunu kayda alın
NIST Phish Scale rehberi, tıklama ve bildirim oranlarının mesajdaki gözlenebilir ipuçları ve hedef kitlenin bağlamıyla birlikte ele alınmasını önerir. Oltra, NIST yöntemini ticari bir puanlama özelliği olarak sunmaz; program tasarımında bağlamın önemini kaynak olarak gösterir.
Kohortları anlamlı tutun
Finans, İK veya BT gibi roller farklı tehditlerle karşılaşır. Ancak çok küçük gruplarda raporlama kişilerin yeniden tanımlanmasına yol açabilir. Minimum kohort eşiği, erişim rolü ve saklama süresi ölçüm tasarımının parçası olmalıdır.
Mahremiyet odaklı ölçüm nasıl kurulur?
- Varsayılan yönetici raporunu aggregate tutun; kişi görünümünü gerekçe ve RBAC ile sınırlandırın.
- Gerçek parola, kart bilgisi veya hassas form içeriği toplamayın.
- Kampanya olayı ile eğitim sonucunu yalnız tanımlı amaç için ilişkilendirin.
- Ham olaylar ve özet raporlar için ayrı saklama süreleri belirleyin.
- Sonuçları performans cezası veya çalışan teşhiri için kullanmayın.
KVKK bakımından amaç, veri kategorisi, erişim yetkisi ve saklama süresi kurumun kendi hukuki ve operasyonel değerlendirmesiyle belirlenmelidir. Farkındalık programı teknik ve idari tedbirlerin yalnızca bir parçasıdır.
Dört adımlı ölçüm döngüsü
- Hipotez kurun: Hangi risk davranışının hangi ekipte iyileştirilmesi gerektiğini tanımlayın.
- Kontrollü ölçün: Yetkili kapsam, karşılaştırılabilir senaryo ve temiz telemetriyle baseline oluşturun.
- Müdahale edin: Eğitim, süreç kontrolü, e-posta güvenliği veya ürün değişikliğini uygulayın.
- Yeniden değerlendirin: Aynı temadaki yönü, bildirim hızını ve öğrenme sonucunu birlikte karşılaştırın.
Ölçüm tasarımı kontrolü
0 / 5 tamamlandıKaynaklar ve inceleme notu
- NIST Phish Scale User Guide — mesaj zorluğu ve kullanıcı bağlamının sonuçlarla birlikte değerlendirilmesi.
- NIST SP 800-50 Rev. 1 — davranış değişimi, rol bazlı öğrenme ve program değerlendirmesi.
- KVKK veri güvenliği yükümlülükleri — riske uygun teknik ve idari tedbir çerçevesi.
Bu içerik genel program tasarımı bilgisidir; hukuki danışmanlık veya kişiye yönelik risk kararı değildir.
Bilgiyi ölçülebilir bir programa dönüştürün.
Oltra; phishing simülasyonu, rol bazlı öğrenme, tenant izolasyonu ve kurumsal yönetişimi aynı aktivasyon zincirinde birleştirir.
Kurumsal başvuruyu başlat