Kurumsal phishing simülasyonu; önceden yetkilendirilmiş hedeflere kontrollü test mesajları göndererek mesajı açma, bağlantıyı takip etme, olayı bildirme ve eğitim tamamlama gibi davranışları ölçen farkındalık çalışmasıdır. Gerçek kimlik bilgisi toplamak, çalışanı utandırmak veya habersiz bir güvenlik soruşturması yürütmek değildir.
Simülasyonun amacı nedir?
Teknik e-posta kontrolleri önemli olsa da bütün yanıltıcı mesajları engellemek mümkün olmayabilir. Simülasyon, otomatik savunmaları geçen bir mesaj karşısında kurumun insan ve süreç katmanının nasıl çalıştığını güvenli biçimde görmeye yardımcı olur.
İyi tasarlanmış program “kaç kişi oltaya geldi?” sorusundan daha fazlasını sorar: Çalışan şüpheli mesajı ne kadar hızlı bildirdi, güvenlik ekibi bildirimi nasıl işledi, aynı risk teması tekrarlandığında davranış değişti mi ve eğitim doğru kişiye doğru anda ulaştı mı?
Bir simülasyon sonucu çalışanın yeteneğini tek başına kanıtlamaz. Mesajın zorluğu, kişinin iş bağlamı, daha önceki eğitimler ve gönderim zamanı sonucu etkiler. Bu nedenle sonuçlar bağlamıyla yorumlanmalıdır.
Uçtan uca program nasıl tasarlanır?
1. Yetki ve kapsamı yazılı hale getirin
Kampanya başlamadan önce ürün sahibi, güvenlik, hukuk/uyum, İK ve gerektiğinde çalışan temsilcileri; amacı, hedef grubu, veri alanlarını, saklama süresini, kriz durdurma koşullarını ve rapora erişecek rolleri belirlemelidir.
2. Baseline ile eğitim kampanyasını ayırın
İlk çalışma mevcut davranışı görmek için sınırlı bir baseline olabilir. Sonraki çalışmalar belirli bir davranışı öğretmelidir. Birbirinden çok farklı zorluktaki mesajların tıklama oranlarını doğrudan karşılaştırmak yanlış sonuç üretebilir.
3. Gerçekçi ama zarar vermeyen senaryo seçin
Senaryo hedef kitlenin iş bağlamıyla ilişkili olmalı; travma, sağlık korkusu, işten çıkarılma tehdidi veya gerçek kişisel olayı istismar etmemelidir. Gerçek marka veya kurum kimliği ancak hak ve kullanım onayı varsa kullanılmalıdır.
4. Tıklama sonrasını öğrenme anına dönüştürün
Yalnız “başarısız oldunuz” ekranı göstermek yerine mesajdaki sinyaller açıklanmalı, kullanıcıya doğru bildirim davranışı denenmeli ve kısa bir değerlendirmeyle öğrenme pekiştirilmelidir. Oltra'nın private Academy runtime'ı bu kişiye atanmış eğitim akışını public bilgi merkezinden ayrı çalıştırır.
5. İyileşme döngüsü kurun
Tek kampanya yıllık farkındalık programı değildir. Sonuçlar; rol, tema ve tekrar davranışı açısından değerlendirilir, sonraki eğitim ve simülasyon backlog'u buna göre güncellenir.
Hangi metrikler birlikte okunmalı?
Tıklama oranı görünür ve kolay bir metriktir, ancak tek başına program başarısını açıklamaz. NIST Phish Scale yaklaşımı da mesajın insan tarafından fark edilme zorluğunu ve hedef kitlenin bağlamını sonuçlarla birlikte değerlendirmeyi amaçlar.
Karşılaştırma yapılacaksa senaryo zorluğu, hedef kitlenin işi, teslim edilebilirlik ve güvenlik tarayıcılarının otomatik tıklamaları dikkate alınmalıdır. Scanner-safe insan onayı olmadan her HTTP isteğini insan davranışı saymak ölçümü bozar.
Etik ve mahremiyet sınırı nerede?
- Gerçek parola, kart bilgisi veya hassas form verisi toplanmamalıdır.
- Varsayılan yönetici görünümü aggregate olmalı; kişi bazlı erişim amaç, rol ve saklama süresiyle ayrıca sınırlandırılmalıdır.
- Sonuçlar cezalandırma veya çalışanı ifşa etme aracı olarak tasarlanmamalıdır.
- Kampanya kritik iş süreçlerini, destek masasını veya dış marka itibarını bozmamalıdır.
- Acil durdurma, olay bildirimi, yanlış gönderim ve silme prosedürü kampanyadan önce hazır olmalıdır.
Public Academy herhangi bir kurumun kampanya sonucunu veya kişi verisini yayınlamaz. İleride sektör benchmark'ı üretilecekse minimum kohort, tenant izolasyonu ve yeniden tanımlama riski ayrı bir yayın kapısından geçmelidir.
Başlamadan önce 6 karar
0 / 6 tamamlandıSık yapılan hatalar
- Programı yalnız tıklama oranını düşürme yarışına dönüştürmek.
- Kolay ve zor senaryoları aynı bağlamdaymış gibi karşılaştırmak.
- Güvenlik tarayıcılarının otomatik isteklerini insan tıklaması saymak.
- Eğitim veya bildirim davranışı olmadan yalnızca tuzak göndermek.
- Kişi bazlı sonuçları gereğinden fazla rol ve süreyle erişilebilir tutmak.
Kaynaklar ve inceleme notu
- NIST Phish Scale User Guide — mesaj zorluğu, hedef bağlamı ve sonuçların yorumlanması.
- NCSC Exercise in a Box: suspected phishing email — grup egzersizi ve bildirim pratiği örneği.
- KVKK Veri Güvenliğine İlişkin Yükümlülükler — riske uygun teknik ve idari tedbir çerçevesi.
Bu rehber genel ürün ve program tasarımı bilgisidir; hukuki danışmanlık veya belirli bir kurum için uyumluluk sonucu değildir. Kurumunuzun kapsamını hukuk, İK ve güvenlik ekipleriyle değerlendirin.
Bilgiyi kontrollü bir pilota dönüştürün.
Oltra; yetki, domain, gönderim, simülasyon ve private eğitim kapılarını kurumsal aktivasyon sürecinde birlikte değerlendirir.
Kurumsal başvuruyu başlat