Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Yönetici Taklidi Saldırıları

Yönetici Taklidi Saldırıları

Patron adına gelen acil talep: nasıl anlaşılır, nasıl önlenir?

Bu saldırı türünde, şirketin üst yöneticisinden geliyormuş gibi görünen bir e-posta bir çalışana ulaşır ve acil bir işlem talep eder.

Teknik bir açık gerektirmez; hiyerarşi ve aciliyet baskısını kullanır.

Tipik senaryo

  1. Genel müdür ya da mali işler direktörü adına bir e-posta gelir
  2. Acil ve gizli bir işlem talep edilir
  3. Genelde bir ödeme, bir transfer ya da bilgi paylaşımı istenir
  4. "Toplantıdayım, arayamam" gibi bir gerekçeyle telefon görüşmesi engellenir
  5. Çalışan, üst yönetimi bekletmemek için hızlı davranır

Neden işe yarar?

  • Hiyerarşi baskısı sorgulamayı zorlaştırır
  • Aciliyet düşünme süresini kısaltır
  • Gizlilik talebi, başkasına danışmayı engeller
  • Çalışan "yöneticiyi rahatsız etmek istemez"
  • Genelde yönetici ulaşılamaz bir zamanda gönderilir

Belirtiler

  • ☐ Gönderen adı doğru ama adres farklı
  • ☐ Ücretsiz bir e-posta adresi kullanılmış
  • ☐ Alan adında bir harf farkı var
  • ☐ Yanıt adresi farklı
  • ☐ Alışılmadık üslup ya da imza
  • ☐ Beklenmedik bir talep
  • ☐ Aciliyet vurgusu
  • ☐ Gizlilik isteniyor
  • ☐ Telefonla görüşme engelleniyor
  • ☐ Normal onay süreci atlanması isteniyor
  • ☐ Mesai dışı ya da tatil döneminde geldi

En güçlü üç işaret: Aciliyet, gizlilik ve normal sürecin atlanması talebi. Üçü bir aradaysa neredeyse kesin bir saldırıdır.

Tipik talepler

  • Acil banka transferi
  • Tedarikçiye ödeme
  • Hediye kartı satın alınması
  • Çalışan bilgilerinin paylaşılması
  • Bordro bilgilerinin gönderilmesi
  • Bir belgenin acil paylaşılması
  • Bir sisteme erişim verilmesi

Not: Hediye kartı talebi neredeyse her zaman sahtedir; hiçbir kurumsal süreç bu şekilde işlemez.

Korunma: teknik katman

  • ☐ Dış kaynaklı e-postalar görünür biçimde işaretleniyor
  • ☐ Yönetici adlarını taklit eden e-postalar için kural tanımlı
  • ☐ Benzer alan adı uyarısı etkin
  • ☐ DMARC uygulanıyor
  • ☐ Yanıt adresi farklı olan e-postalar işaretleniyor

Birinci madde çok etkilidir: Genel müdür adına gelen bir e-postanın üzerinde "dış kaynaklı" etiketi varsa, çelişki hemen görünür.

Korunma: süreç katmanı

Teknik önlemler yeterli değildir; asıl savunma süreçtedir.

  • ☐ Ödeme talimatları e-postayla verilmez
  • ☐ Hiçbir talep normal onay sürecini atlayamaz
  • ☐ Belirli tutarın üzerinde çift onay zorunlu
  • ☐ Doğrulama için ikinci kanal kullanılır
  • ☐ Telefon numarası kendi kayıtlarımızdan alınır
  • ☐ Acil talepler için istisna yoktur
  • ☐ Kural yöneticiler için de geçerlidir

Son madde belirleyicidir. Yöneticiler kendileri süreci atlıyorsa, çalışanlar da atlar ve saldırı başarılı olur.

Yöneticilere düşen sorumluluk

Bu saldırı türünün önlenmesi, büyük ölçüde üst yönetimin tutumuna bağlıdır:

  • ☐ Yöneticiler e-postayla ödeme talimatı vermez
  • ☐ Süreçlere kendileri de uyar
  • ☐ Çalışanların doğrulama yapmasını teşvik eder
  • ☐ "Beni sorgulama" tutumu yoktur
  • ☐ Yanlış alarm durumunda çalışanı takdir eder

Yöneticinin söylemesi gereken cümle: "Benden geldiğini düşündüğünüz bir para talebini mutlaka telefonla doğrulayın; asla rahatsız olmam."

Çalışanlara verilecek kural

Üst yönetimden geldiğini düşündüğünüz acil ve gizli bir para ya da bilgi talebini, mutlaka telefonla doğrulayın. Doğrulama yapmanız beklenen davranıştır; kimse bundan rahatsız olmaz.

Şüphelenildiğinde

  1. ☐ Hiçbir işlem yapılmaz
  2. ☐ Yanıt verilmez
  3. ☐ Kayıtlı telefon numarasından doğrulanır
  4. ☐ BT/güvenlik sorumlusuna bildirilir
  5. ☐ Diğer çalışanlar uyarılır
  6. ☐ E-posta kanıt olarak saklanır

Kim hedef alınır?

  • Mali işler ve muhasebe çalışanları
  • Ödeme yetkisi olan kişiler
  • Yönetici asistanları
  • İK çalışanları (bordro bilgisi için)
  • Yeni işe başlayanlar
  • Deneyimsiz ya da hiyerarşiye çok bağlı çalışanlar

Ne zaman gönderilir?

  • Yöneticinin seyahatte ya da izinde olduğu dönemler
  • Mesai bitimine yakın saatler
  • Hafta sonu ve tatil öncesi
  • Yoğun dönemler (dönem sonu, kampanya)
  • Şirket haberleri sonrası (birleşme, yeni yatırım)

Bu zamanlama tesadüf değildir; doğrulama yapma imkânının en düşük olduğu anlar seçilir.

Şirket bilgilerinin görünürlüğü

Saldırganlar hedef seçerken açık kaynakları kullanır:

  • Web sitesindeki yönetici isimleri
  • Sosyal medyadaki unvanlar
  • Basın bültenleri
  • Etkinlik katılımcı listeleri

Önlem: Bu bilgileri gizlemek pratik değildir; bunun yerine sürecinizi güçlendirin.

Eğitim önerisi

  • ☐ Gerçek örnekler paylaşılıyor
  • ☐ Mali işler ekibi özel olarak eğitildi
  • ☐ Yöneticiler eğitime katılıyor
  • ☐ Süreç yazılı ve erişilebilir
  • ☐ Yeni çalışanlar ilk haftada bilgilendiriliyor
  • ☐ Düzenli tekrar yapılıyor
Paylaş:
T
Thro
Thro · 26 Mayıs 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz