forumKonu aç

Çalışanlarımıza oltalama testi yaptık, sonuç beklediğimden kötüydü

GGamze20 gün önce·34 mesaj·28,5 B görüntülenme#oltalama#farkındalık#eğitim
GGamzeKatılımcı
Görev
İK uzmanı
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
104
#1

İK olarak güvenlik ekibiyle birlikte bir oltalama tatbikatı yaptık. Kurum içi duyuru gibi görünen bir e-posta hazırlandı, içinde bir bağlantı vardı.

Sonuç: ekibin önemli bir kısmı bağlantıya tıkladı ve bir bölümü sahte giriş ekranına bilgilerini girdi.

Şimdi iki sorum var. Birincisi, bu sonuç normal mi? İkincisi, bundan sonra ne yapmalıyız — kimseyi utandırmadan nasıl ilerlenir?

SSerkan G***Uzman
Görev
Sızma testi uzmanı
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2023
Mesaj
154
En çok yardımcı olan#2

Sonuç normal. Hatta iyi hazırlanmış, kurum içi duyuruyu taklit eden bir tatbikatta tıklama oranının yüksek çıkması beklenir. Bu bir zekâ testi değil, dikkat ve bağlam testi.

Şüpheci tarafımı da ekleyeyim: tatbikatın zorluğunu bilmeden sonucu yorumlayamazsınız. Yazım hataları olan, tanımadığınız bir adresten gelen bir e-postayla; şirket şablonuna birebir benzeyen, doğru isimleri kullanan bir e-posta aynı şey değildir. Raporunuzda tatbikatın zorluk seviyesi yazmıyorsa oran tek başına bir şey ifade etmiyor.

Bundan sonrası için en önemli tavsiye: kimseyi ifşa etmeyin, isim listesi yayınlamayın. Bunu yapan kurumlarda bir sonraki gerçek olayda kimse bildirim yapmıyor, çünkü utanıyor. Bildirim yapılmayan olay, geç fark edilen olaydır.

Ölçmeniz gereken asıl sayı tıklama oranı değil: bildirim oranı. Kaç kişi bunu şüpheli bulup güvenlik ekibine haber verdi ve ilk bildirim kaç dakikada geldi? Bir sonraki tatbikatta hedefinizi bu olsun.

GGamzeKatılımcı
Görev
İK uzmanı
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
104
#3

Bildirim oranı fikri çok işimize yaradı, teşekkürler. Bizde bildirim yapan sadece üç kişi olmuş, bunlardan ikisi de aynı ekipten.

Bir soru daha: bildirimi kolaylaştırmak için ne öneriyorsunuz? Şu an insanların güvenlik ekibine ayrı bir adrese mail atması gerekiyor ve sanırım kimse zahmet etmiyor.

DDefneKatılımcı
Görev
SOC analisti
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2024
Mesaj
146
#4

Tam da orada kaybediyorsunuz. Bildirim yolu ne kadar uzunsa bildirim o kadar az gelir.

Teknik çözüm basit: e-posta istemcisine tek tıkla "şüpheli bildir" düğmesi ekleyin. Çoğu kurumsal e-posta sisteminde bu eklenti olarak mevcut. Kullanıcı düğmeye basar, mesaj güvenlik ekibine gider ve kullanıcının gelen kutusundan kalkar.

Süreç tarafı da önemli: bildirim yapan kişiye mutlaka geri dönün. "İncelendi, zararsızmış, yine de bildirdiğiniz için teşekkürler" cümlesi, bir sonraki bildirimi getiren şeydir. Cevapsız kalan bildirim, son bildirimdir.

Bir de yanlış alarmı asla azarlamayın. Yüz yanlış alarm, kaçırılan bir gerçek olaydan ucuzdur.

PPerihanKatılımcı
Görev
Kurumsal iletişim
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
118
#5

Kurumsal iletişim tarafından bir husus eklemek isterim, çünkü bu tatbikatların iletişimi yanlış kurulduğunda kuruma güven zarar görebiliyor.

Tatbikat sonucunu duyururken üç ilkeye dikkat edilmesini öneririm. Sonuç kurum geneli olarak paylaşılmalı, birim veya kişi bazında değil. Dil suçlayıcı değil, açıklayıcı olmalı; "şu kadar kişi tıkladı" yerine "bu e-postanın hangi özellikleri inandırıcı kıldı" anlatılmalı. Son olarak, aynı e-postanın gerçek bir saldırgan tarafından gönderilmesi hâlinde ne yapılması gerektiği somut olarak gösterilmelidir.

Bu üçünü uyguladığımız dönemde katılım arttı, savunmacılık azaldı.

RRecepYeni üye
Görev
Tesisatçı
Yapı
20 kişilik firma
Katılım
Ara 2024
Mesaj
22
#6

Arkadaşlar ben tesisatçıyım, bu konular bana uzak ama bir şey anlatayım belki işinize yarar, geçen ay bana da böyle bir mesaj geldi kargo bekliyordum tam da o gün, linke tıkladım neredeyse.

Beni kurtaran şey şu oldu, kargo firmasının ismi doğruydu ama mesajdaki adres bambaşkaydı, gözüme çarptı, sonra aradım firmayı zaten benim gönderimle ilgisi yokmuş.

Yani demem o ki eğitim falan almadım ama beklediğim bir şey olduğu için az kalsın yakalanıyordum, sizin çalışanlar da öyle olmuştur bence, suç onlarda değil.

DDoki destekDoki ekibi
Görev
Teknik destek
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Mar 2023
Mesaj
428
#7

Recep Bey'in anlattığı durum, konunun özetini çok iyi veriyor: oltalama, dikkatsizlikten çok beklentiyi kullanıyor.

Farkındalık çalışması planlayanlara pratik bir sıralama bırakalım:

Önce bildirim yolunu kurun. Eğitimden önce, insanlara "şüphelenirsen şuraya bas" diyebileceğiniz tek bir yol olsun.

Sonra kısa ve sık eğitim yapın. Yılda bir kez iki saat yerine, üç ayda bir on beş dakika çok daha iyi sonuç veriyor.

Ardından tatbikatı tekrarlayın ve tıklama oranı yerine bildirim oranını ve ilk bildirim süresini izleyin.

Son olarak teknik önlemleri unutmayın: farkındalık tek başına yeterli değildir. İkinci doğrulama açık olduğunda, çalınan parola tek başına işe yaramaz. İnsan hatasını sıfırlayamazsınız ama sonucunu zararsız hâle getirebilirsiniz.

Detaylı konuşmak isterseniz destek başlığı açabilirsiniz, yardımcı oluruz.

TTaner Y***Uzman
Görev
Bölge müdürü
Sektör
Elektrik-elektronik
Yapı
kooperatif
Katılım
Eyl 2025
Mesaj
3

Doki · Güvenlik açığı taraması · 2025

#8

haklısınız

LLale A***Katılımcı
Görev
Üretim müdürü
Sektör
Plastik
Yapı
20 kişilik firma
Katılım
Eyl 2025
Mesaj
36

Doki · KVKK uyum danışmanlığı · 2024

#9

sırayla gitmek lazım. ölçmeden karar verince hep aynı yere geliyoruz.

EEmre G***Katılımcı
Görev
Satış müdürü
Sektör
Güvenlik hizmetleri
Yapı
orta ölçekli işletme
Katılım
Şub 2025
Mesaj
68
#10

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor. Ben olsam bu yoldan giderdim.

RRecep S***UzmanTopluluk üyesi
Katılım
Mar 2024
Mesaj
243
#11

bizde de aynı.

JJülide S***Uzman
Görev
Veri analisti
Sektör
Perakende
Yapı
yeni kurulmuş girişim
Katılım
Şub 2022
Mesaj
176
#12

sonucu yazarsanız sevinirim.

ZZübeyde S***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
206
#13

Tam zamanında bir konu.

GGökhan C***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
336
#14

Katılıyorum.

SSinan Z***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Medya ve yayıncılık
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
165
#15

Aynı şeyi ben de düşünüyordum. Sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor. valla sorunuz olursa yazın, elimden geldiğince cevaplarım.

RRabia G***VeteranTopluluk üyesi
Katılım
Eyl 2025
Mesaj
75
#16

Sonucu yazarsanız sevinirim. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

OOkyanusKatılımcı
Görev
Gömülü yazılım
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
96
#17

Bir sorum olacak, konudan sapmak istemem ama. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Tecrübeyle sabit.

YYağmur E***Katılımcı
Görev
Genel koordinatör
Sektör
Kağıt
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2025
Mesaj
197

Doki · SEO danışmanlığı · 2026

#18

Tam olarak böyle. Bunu tek başına yapmaya çalışmak en pahalı yol.

NNeslihan T***Katılımcı
Görev
Stajyer
Sektör
Otomotiv yan sanayi
Yapı
yeni kurulmuş girişim
Katılım
Mar 2024
Mesaj
321
#19

Evet, oltalama konusunda durum aynen böyle. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

OOkan E***Uzman
Görev
Test uzmanı
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Şub 2022
Mesaj
11
#20

soracağım şey biraz acemice olcak, kusura bakmayın ama bu arada test edilmemiş bi yedek, ydek değildir.

sonucu buraya yazarsaız başkalarına da faydası olur.

Yanıt yaz