Teknik filtrelerin yakalayamadığını yakalayan tek katman: çalışan farkındalığı.
E-posta saldırılarının önemli bir kısmı teknik açık kullanmaz; ikna gücüne dayanır. Bu saldırıları durduran tek şey, çalışanların farkındalığıdır.
Başlamadan önce
- Yönetim desteği
- Gerçek örnekler (kendi şirketinizden ya da genel)
- Bir bildirim kanalı
- Yazılı süreçler (özellikle ödeme doğrulama)
1. Adım — Hedef kitleyi belirleyin
| Grup | Odak |
|---|---|
| Tüm çalışanlar | Oltalama tanıma, bildirim |
| Mali işler / muhasebe | Sahte fatura, ödeme doğrulama |
| Yönetici asistanları | Yönetici taklidi |
| İK | Bilgi talebi saldırıları |
| Satış | Müşteri yazışmalarında taklit |
| Yöneticiler | Süreçlere uyum, örnek olma |
Son satır atlanmamalıdır: Yöneticiler süreçlere uymuyorsa eğitim etkisiz kalır.
2. Adım — İçeriği belirleyin
Temel eğitim şunları içermelidir:
- ☐ Oltalama nedir, nasıl tanınır
- ☐ Gönderen adresini kontrol etme
- ☐ Bağlantı kontrolü
- ☐ Ek dosya riskleri
- ☐ Sahte fatura ve hesap değişikliği
- ☐ Yönetici taklidi
- ☐ Parola güvenliği ve iki adımlı doğrulama
- ☐ Şüphelenince ne yapmalı
- ☐ Yanlışlıkla tıklandığında ne yapmalı
- ☐ Bildirim kanalı
3. Adım — Gerçek örnekler kullanın
Soyut anlatım akılda kalmaz. Kullanın:
- Şirketinize gelmiş gerçek şüpheli e-postalar (anonimleştirilmiş)
- Sektörünüzden örnekler
- Yakın zamanda yaşanmış olaylar
- Yan yana karşılaştırma (gerçek vs sahte)
En etkili yöntem: Gerçek bir e-postayla sahte bir e-postayı yan yana gösterip farkları işaretlemek.
4. Adım — Somut kurallar verin
Uzun listeler yerine hatırlanabilir birkaç kural:
- Acele ettiren e-postaya acele etme.
- Para ve bilgi taleplerini telefonla doğrula. Numarayı e-postadan alma.
- Parolanı hiçbir e-postadaki bağlantıdan girme.
- Beklemediğin eki açma.
- Şüphelenirsen bildir. Yanlış alarm sorun değil.
Bu beş kural, saldırıların büyük kısmını kapsar.
5. Adım — Bildirim kanalını kurun
- ☐ Şüpheli e-posta nereye bildirilecek, belli
- ☐ Bildirim kolay (tek tık ya da tek adres)
- ☐ Bildirimler değerlendiriliyor
- ☐ Bildiren kişiye geri dönüş yapılıyor
- ☐ Yanlış alarmlar olumlu karşılanıyor
Son madde kritiktir: Bir kez azarlanan çalışan, bir daha bildirim yapmaz.
6. Adım — Eğitimi verin
- ☐ Kısa tutuldu (uzun eğitim akılda kalmaz)
- ☐ Etkileşimli (soru-cevap, örnek inceleme)
- ☐ Somut ve pratik
- ☐ Suçlayıcı değil, destekleyici
- ☐ Katılım kaydedildi
7. Adım — Süreçleri yazılı paylaşın
- ☐ Ödeme doğrulama süreci yazılı
- ☐ Bildirim kanalı yazılı
- ☐ Olay durumunda ne yapılacağı yazılı
- ☐ Herkesin erişebileceği bir yerde
- ☐ Yeni çalışanlara veriliyor
8. Adım — Test edin (dikkatle)
Bazı şirketler simüle oltalama testleri yapar. Faydalı olabilir ama dikkat gerektirir:
- ☐ Amaç ölçmek ve eğitmek, yakalamak değil
- ☐ Sonuçlar bireysel olarak teşhir edilmiyor
- ☐ Tıklayan kişilere ek eğitim veriliyor
- ☐ Ceza uygulanmıyor
- ☐ Genel sonuçlar paylaşılıyor
- ☐ Testler aşırı zorlayıcı ya da manipülatif değil
Uyarı: Kötü tasarlanmış testler güveni zedeler ve bildirim kültürünü zayıflatır.
9. Adım — Tekrarlayın
- ☐ Yılda en az bir kez tekrar
- ☐ Yeni çalışanlar ilk haftada
- ☐ Yeni bir saldırı türü görüldüğünde bilgilendirme
- ☐ Kısa hatırlatmalar (aylık tek maddelik ipucu)
- ☐ Gerçek olay sonrası paylaşım
Dördüncü madde etkilidir: Kısa ve düzenli hatırlatmalar, yıllık uzun eğitimden daha kalıcıdır.
10. Adım — Ölçün
- ☐ Bildirim sayısı takip ediliyor (artması iyidir)
- ☐ Yaşanan olay sayısı izleniyor
- ☐ Bildirim süresi ölçülüyor
- ☐ Eğitim katılımı kaydediliyor
- ☐ Sonuçlar yönetime raporlanıyor
Birinci madde şaşırtıcı gelebilir: Bildirim sayısının artması kötü değil iyidir; farkındalığın arttığını gösterir.
Kültür meselesi
Eğitim, ancak destekleyici bir kültürle işe yarar:
- Soru sormak teşvik edilir
- Doğrulama yapmak normal karşılanır
- Yanlış alarm cezalandırılmaz
- Hata yapan suçlanmaz
- Yöneticiler de kurallara uyar
- Şeffaflık vardır
Ters kültürün sonucu: Çalışanlar hatayı gizler, bildirim yapmaz ve olayın kapsamı büyür.
Yeni çalışan süreci
- ☐ İlk hafta e-posta güvenliği bilgilendirmesi
- ☐ Ödeme doğrulama süreci anlatılıyor
- ☐ Bildirim kanalı tanıtılıyor
- ☐ İki adımlı doğrulama kuruluyor
- ☐ Yazılı materyaller veriliyor
Neden kritik: Yeni çalışanlar, süreçleri bilmedikleri için özellikle hedef alınır.
Asgari program
Kaynağınız çok kısıtlıysa:
- Beş temel kuralı tek sayfada yazın ve dağıtın
- Ödeme doğrulama sürecini yazılı hâle getirin
- Bir bildirim adresi tanımlayın
- Yılda bir kez kısa bir toplantı yapın
- Yeni çalışanlara ilk hafta verin
Bu beş adım birkaç saatlik bir iştir ve en yaygın saldırıların çoğunu önler.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz