Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

E-Posta Güvenliği Farkındalık Eğitimi

E-Posta Güvenliği Farkındalık Eğitimi

Teknik filtrelerin yakalayamadığını yakalayan tek katman: çalışan farkındalığı.

E-posta saldırılarının önemli bir kısmı teknik açık kullanmaz; ikna gücüne dayanır. Bu saldırıları durduran tek şey, çalışanların farkındalığıdır.

Başlamadan önce

  • Yönetim desteği
  • Gerçek örnekler (kendi şirketinizden ya da genel)
  • Bir bildirim kanalı
  • Yazılı süreçler (özellikle ödeme doğrulama)

1. Adım — Hedef kitleyi belirleyin

GrupOdak
Tüm çalışanlarOltalama tanıma, bildirim
Mali işler / muhasebeSahte fatura, ödeme doğrulama
Yönetici asistanlarıYönetici taklidi
İKBilgi talebi saldırıları
SatışMüşteri yazışmalarında taklit
YöneticilerSüreçlere uyum, örnek olma

Son satır atlanmamalıdır: Yöneticiler süreçlere uymuyorsa eğitim etkisiz kalır.

2. Adım — İçeriği belirleyin

Temel eğitim şunları içermelidir:

  • ☐ Oltalama nedir, nasıl tanınır
  • ☐ Gönderen adresini kontrol etme
  • ☐ Bağlantı kontrolü
  • ☐ Ek dosya riskleri
  • ☐ Sahte fatura ve hesap değişikliği
  • ☐ Yönetici taklidi
  • ☐ Parola güvenliği ve iki adımlı doğrulama
  • ☐ Şüphelenince ne yapmalı
  • ☐ Yanlışlıkla tıklandığında ne yapmalı
  • ☐ Bildirim kanalı

3. Adım — Gerçek örnekler kullanın

Soyut anlatım akılda kalmaz. Kullanın:

  • Şirketinize gelmiş gerçek şüpheli e-postalar (anonimleştirilmiş)
  • Sektörünüzden örnekler
  • Yakın zamanda yaşanmış olaylar
  • Yan yana karşılaştırma (gerçek vs sahte)

En etkili yöntem: Gerçek bir e-postayla sahte bir e-postayı yan yana gösterip farkları işaretlemek.

4. Adım — Somut kurallar verin

Uzun listeler yerine hatırlanabilir birkaç kural:

  1. Acele ettiren e-postaya acele etme.
  2. Para ve bilgi taleplerini telefonla doğrula. Numarayı e-postadan alma.
  3. Parolanı hiçbir e-postadaki bağlantıdan girme.
  4. Beklemediğin eki açma.
  5. Şüphelenirsen bildir. Yanlış alarm sorun değil.

Bu beş kural, saldırıların büyük kısmını kapsar.

5. Adım — Bildirim kanalını kurun

  • ☐ Şüpheli e-posta nereye bildirilecek, belli
  • ☐ Bildirim kolay (tek tık ya da tek adres)
  • ☐ Bildirimler değerlendiriliyor
  • ☐ Bildiren kişiye geri dönüş yapılıyor
  • ☐ Yanlış alarmlar olumlu karşılanıyor

Son madde kritiktir: Bir kez azarlanan çalışan, bir daha bildirim yapmaz.

6. Adım — Eğitimi verin

  • ☐ Kısa tutuldu (uzun eğitim akılda kalmaz)
  • ☐ Etkileşimli (soru-cevap, örnek inceleme)
  • ☐ Somut ve pratik
  • ☐ Suçlayıcı değil, destekleyici
  • ☐ Katılım kaydedildi

7. Adım — Süreçleri yazılı paylaşın

  • ☐ Ödeme doğrulama süreci yazılı
  • ☐ Bildirim kanalı yazılı
  • ☐ Olay durumunda ne yapılacağı yazılı
  • ☐ Herkesin erişebileceği bir yerde
  • ☐ Yeni çalışanlara veriliyor

8. Adım — Test edin (dikkatle)

Bazı şirketler simüle oltalama testleri yapar. Faydalı olabilir ama dikkat gerektirir:

  • ☐ Amaç ölçmek ve eğitmek, yakalamak değil
  • ☐ Sonuçlar bireysel olarak teşhir edilmiyor
  • ☐ Tıklayan kişilere ek eğitim veriliyor
  • ☐ Ceza uygulanmıyor
  • ☐ Genel sonuçlar paylaşılıyor
  • ☐ Testler aşırı zorlayıcı ya da manipülatif değil

Uyarı: Kötü tasarlanmış testler güveni zedeler ve bildirim kültürünü zayıflatır.

9. Adım — Tekrarlayın

  • ☐ Yılda en az bir kez tekrar
  • ☐ Yeni çalışanlar ilk haftada
  • ☐ Yeni bir saldırı türü görüldüğünde bilgilendirme
  • ☐ Kısa hatırlatmalar (aylık tek maddelik ipucu)
  • ☐ Gerçek olay sonrası paylaşım

Dördüncü madde etkilidir: Kısa ve düzenli hatırlatmalar, yıllık uzun eğitimden daha kalıcıdır.

10. Adım — Ölçün

  • ☐ Bildirim sayısı takip ediliyor (artması iyidir)
  • ☐ Yaşanan olay sayısı izleniyor
  • ☐ Bildirim süresi ölçülüyor
  • ☐ Eğitim katılımı kaydediliyor
  • ☐ Sonuçlar yönetime raporlanıyor

Birinci madde şaşırtıcı gelebilir: Bildirim sayısının artması kötü değil iyidir; farkındalığın arttığını gösterir.

Kültür meselesi

Eğitim, ancak destekleyici bir kültürle işe yarar:

  • Soru sormak teşvik edilir
  • Doğrulama yapmak normal karşılanır
  • Yanlış alarm cezalandırılmaz
  • Hata yapan suçlanmaz
  • Yöneticiler de kurallara uyar
  • Şeffaflık vardır

Ters kültürün sonucu: Çalışanlar hatayı gizler, bildirim yapmaz ve olayın kapsamı büyür.

Yeni çalışan süreci

  • ☐ İlk hafta e-posta güvenliği bilgilendirmesi
  • ☐ Ödeme doğrulama süreci anlatılıyor
  • ☐ Bildirim kanalı tanıtılıyor
  • ☐ İki adımlı doğrulama kuruluyor
  • ☐ Yazılı materyaller veriliyor

Neden kritik: Yeni çalışanlar, süreçleri bilmedikleri için özellikle hedef alınır.

Asgari program

Kaynağınız çok kısıtlıysa:

  1. Beş temel kuralı tek sayfada yazın ve dağıtın
  2. Ödeme doğrulama sürecini yazılı hâle getirin
  3. Bir bildirim adresi tanımlayın
  4. Yılda bir kez kısa bir toplantı yapın
  5. Yeni çalışanlara ilk hafta verin

Bu beş adım birkaç saatlik bir iştir ve en yaygın saldırıların çoğunu önler.

Paylaş:
T
Thro
Thro · 01 Temmuz 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz