Kısa cevap

İnsan riski; çalışanlara kalıcı bir “risk puanı” vermek değil, kurumun belirli tehditler karşısındaki davranış örüntülerini anlamaktır. En azından maruziyet, riskli aksiyon, güvenli bildirim, bildirim süresi, tekrar davranışı ve öğrenme gelişimi birlikte izlenmelidir.

Ölçümün amacı kişiyi sıralamak değil, kontrolü iyileştirmektir

Bir güvenlik farkındalığı programı hangi ekiplerin “iyi” veya “kötü” olduğunu ilan etmek için değil; hangi risk temasında hangi kontrolün güçlendirilmesi gerektiğini görmek için ölçüm yapar. Bu ayrım, hem verinin yorumlanmasını hem de çalışan güvenini doğrudan etkiler.

Örneğin yüksek tıklama oranı; mesajın hedef rolle çok iyi örtüşmesinden, senaryonun önceki kampanyalardan daha zor olmasından veya otomatik güvenlik tarayıcılarının bağlantıyı açmasından kaynaklanabilir. Aynı şekilde düşük tıklama oranı, mesajın fazla kolay olduğunu veya e-postanın hedeflere ulaşmadığını gizleyebilir.

Ölçüm ilkesi

Sonuç metriğini ancak teslimat kalitesi, senaryo zorluğu, hedef rol ve dönem bağlamıyla birlikte yorumlayın.

Birlikte okunması gereken altı sinyal

MaruziyetMesajın gerçekten ulaştığı ve insan değerlendirmesine açık hedefler.
Riskli aksiyonBağlantı, ek, form veya izin adımında gerçekleşen doğrulanmış davranış.
Güvenli bildirimŞüpheli mesajı tanımlı kanaldan raporlayan hedeflerin oranı.
Bildirim süresiİlk teslim ile doğrulanmış çalışan bildirimi arasındaki süre.
Tekrar davranışıAynı risk temasında dönemler arasındaki yön ve değişim.
Öğrenme gelişimiAtanan içeriğin tamamlanması ve kısa değerlendirme sonucu.

Bu sinyallerden biri tek başına yeterli değildir. Örneğin bildirim oranı yükselirken bildirim süresi kısalıyorsa, kurumun erken uyarı kapasitesi güçleniyor olabilir. Riskli aksiyon azalırken eğitim tamamlama oranı değişmiyorsa, teknik kontroller veya daha iyi mesaj görünürlüğü etkili olmuş olabilir.

Veri kalitesini ve senaryo bağlamını koruyun

Paydayı doğru tanımlayın

Başarılı teslim edilmeyen, izinli olarak kapsam dışında kalan veya otomatik sistem tarafından açılan kayıtlar insan davranışı paydasına eklenmemelidir. “Gönderildi” ile “insan tarafından değerlendirilebilir biçimde teslim edildi” aynı şey değildir.

Senaryo zorluğunu kayda alın

NIST Phish Scale rehberi, tıklama ve bildirim oranlarının mesajdaki gözlenebilir ipuçları ve hedef kitlenin bağlamıyla birlikte ele alınmasını önerir. Oltra, NIST yöntemini ticari bir puanlama özelliği olarak sunmaz; program tasarımında bağlamın önemini kaynak olarak gösterir.

Kohortları anlamlı tutun

Finans, İK veya BT gibi roller farklı tehditlerle karşılaşır. Ancak çok küçük gruplarda raporlama kişilerin yeniden tanımlanmasına yol açabilir. Minimum kohort eşiği, erişim rolü ve saklama süresi ölçüm tasarımının parçası olmalıdır.

Mahremiyet odaklı ölçüm nasıl kurulur?

  • Varsayılan yönetici raporunu aggregate tutun; kişi görünümünü gerekçe ve RBAC ile sınırlandırın.
  • Gerçek parola, kart bilgisi veya hassas form içeriği toplamayın.
  • Kampanya olayı ile eğitim sonucunu yalnız tanımlı amaç için ilişkilendirin.
  • Ham olaylar ve özet raporlar için ayrı saklama süreleri belirleyin.
  • Sonuçları performans cezası veya çalışan teşhiri için kullanmayın.

KVKK bakımından amaç, veri kategorisi, erişim yetkisi ve saklama süresi kurumun kendi hukuki ve operasyonel değerlendirmesiyle belirlenmelidir. Farkındalık programı teknik ve idari tedbirlerin yalnızca bir parçasıdır.

Dört adımlı ölçüm döngüsü

  1. Hipotez kurun: Hangi risk davranışının hangi ekipte iyileştirilmesi gerektiğini tanımlayın.
  2. Kontrollü ölçün: Yetkili kapsam, karşılaştırılabilir senaryo ve temiz telemetriyle baseline oluşturun.
  3. Müdahale edin: Eğitim, süreç kontrolü, e-posta güvenliği veya ürün değişikliğini uygulayın.
  4. Yeniden değerlendirin: Aynı temadaki yönü, bildirim hızını ve öğrenme sonucunu birlikte karşılaştırın.

Ölçüm tasarımı kontrolü

0 / 5 tamamlandı

Kaynaklar ve inceleme notu

Bu içerik genel program tasarımı bilgisidir; hukuki danışmanlık veya kişiye yönelik risk kararı değildir.

Okumaya devam edin

Bilgiyi ölçülebilir bir programa dönüştürün.

Oltra; phishing simülasyonu, rol bazlı öğrenme, tenant izolasyonu ve kurumsal yönetişimi aynı aktivasyon zincirinde birleştirir.

Kurumsal başvuruyu başlat