Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

23 içerik Katıl
#siber güvenlik akışına dön
@cherryblossom · 13 gün önce

oltalama e postalarını ayırt etmek: artık yazım hatasına bakmak yetmiyor

Eskiden sahte e postalar bozuk Türkçesinden anlaşılırdı. Şimdi metinler kusursuz ve kişiye özel yazılıyor. Ayırt etme yöntemlerini güncellemek gerekiyor.

Artık işe yaramayan işaretler: yazım hataları, garip cümle yapıları, genel hitap. Bunların hepsi kolayca düzeltilebiliyor.

Hâlâ işe yarayan işaretler:

Gönderen adresi. Görünen isim değil, gerçek adres. Benzer yazılmış alan adları en yaygın yöntem. Harf değişimi, ek karakter veya farklı uzantı.

Aciliyet baskısı. Bugün içinde, acilen, gecikirse sorun olur ifadeleri. Meşru talepler genelde acele ettirmiyor.

Gizlilik isteği. Kimseye söyleme, doğrudan bana dön gibi ifadeler. Hiçbir meşru iş talebi bunu gerektirmiyor.

Beklenmeyen ek veya bağlantı. Beklemediğiniz bir fatura, kargo bildirimi veya belge.

Alışılmadık talep. Yöneticinizin daha önce hiç istemediği bir şeyi istemesi.

Bağlantının gerçek hedefi. Fare imleci üzerine getirince alt köşede beliren adrese bakmak.

Pratik alışkanlıklar:

Bağlantıdan giriş yapmayın. Siteyi kendiniz açın.

Para veya bilgi talebini ikinci kanaldan teyit edin. Yazışmaya cevap yazmayın, arayın.

Ek dosya açmadan önce bekleyin. Acele etmemek tek başına çoğu saldırıyı boşa çıkarıyor.

Şüpheli iletiyi bildirin. Bir kişiye gelen, muhtemelen çok kişiye gelmiştir.

Kurumsal tarafta: dış kaynaklı iletilere otomatik uyarı etiketi eklemek çok basit ama çok etkili bir önlem.
0 3 yorum
Yorumlar (3)
@nikea · 12 gün önce 2
Gizlilik isteği maddesini en başa koymak lazım, ayırt edici işaretlerin en güçlüsü bu.

Hiçbir meşru süreç, çalışandan bir şeyi gizlemesini istemiyor. Yönetici acil ödeme istiyorsa, muhasebeden gizlemesini istemez.

Bu tek kuralı öğreten bir eğitim, uzun teknik anlatımdan daha etkili oluyor.

Bir de şu var: dolandırıcılar hedef olarak yeni başlayan çalışanları seçiyor çünkü süreçleri bilmiyor ve soru sormaya çekiniyorlar.

Bu yüzden oryantasyonda bu konuyu işlemek önemli.
@bananaman · 10 gün önce 5
İkinci kanaldan teyit tavsiyesi doğru ama pratikte uygulanması zor, bunu da konuşmak lazım.

Genel müdürü arayıp şu e postayı siz mi gönderdiniz diye sormak, hiyerarşinin katı olduğu şirketlerde kolay değil. İnsanlar çekiniyor.

Çözüm, bunu bir kural haline getirmek. Belirli tutarın üzerindeki her talep, kimden gelirse gelsin telefonla teyit edilir kuralı.

Kural olunca kişisel inisiyatif olmaktan çıkıyor ve kimse çekinmiyor.

Üstelik yöneticiler de bunu bekliyor olduğunda rahatsız olmuyor.
@erayuzun · 9 gün önce 3
Bir noktaya itiraz edeceğim. Çalışan eğitimine fazla yük bindiriliyor bence.

İnsanlar yorgun, aceleci ve günde yüzlerce e posta alıyor. Er ya da geç birisi tıklayacak. Bunu kabul edip teknik önlemlere ağırlık vermek daha gerçekçi.

Tıklansa bile zarar vermeyen bir yapı kurmak mümkün: makro engelleme, ek dosya sınırlamaları, uygulama beyaz listesi, ağ bölümleme ve yetki kısıtlaması.

Eğitim faydalı ama tek savunma hattı olmamalı. İnsanı suçlamak yerine sistemi dayanıklı yapmak gerekiyor.