Sosyal Mühendislik Taktikleri: Taksonomi ve Kırmızı Bayraklar
Sosyal mühendislik teknik açık yerine insanı hedefler: oltalama, hedefli oltalama, vishing, bahane, yemleme, BEC. Hepsinin silahı aciliyet, korku ve otorite. Taktik taksonomisi infografiği, taktik/kanal/kırmızı bayrak tablosu, savunma adımları ve sık sorulan sorular.
Hızlı cevap: Sosyal mühendislik, teknik açık yerine insanı hedef alan saldırı sanatıdır; amacı, kişiyi düşünmeden bir bağlantıya tıklatmak, parolasını vermek ya da para göndertmektir. Ana taktikler şunlardır: Oltalama (phishing) sahte e posta/sayfa ile bilgi çalar; hedefli oltalama (spear phishing/whaling) belirli bir kişiye ya da yöneticiye özel hazırlanır; vishing/smishing telefon ve SMS ile kandırır; bahane (pretexting) uydurma bir senaryo ve sahte kimlik kurar; yemleme (baiting) USB, bedava dosya gibi tuzaklar kullanır; iş e posta dolandırıcılığı (BEC) sahte fatura/havale ile para yönlendirir. Hepsinin ortak silahı psikolojik tetikleyicilerdir: aciliyet, korku, otorite ve güven. En güvenilir savunma tek bir kuraldır: aciliyet + otorite + olağandışı istek bir arada geldiğinde DURUN ve talebi ikinci bir kanaldan doğrulayın (bilinen bir numarayı arayın, yüz yüze teyit edin). Teknoloji (MFA, e posta filtresi) yardımcı olur ama asıl kalkan farkındalıktır.
Dünyadaki büyük ihlallerin çoğu bir yazılım açığıyla değil, bir insanın kandırılmasıyla başlar. Saldırgan için insan, en zayıf ve en ucuz kapıdır. İyi haber şu: sosyal mühendislik taktikleri sınırlı ve tanınabilir kalıplar izler. Bu rehber, taktikleri tek bir taksonomide toplar ve her birinin kırmızı bayraklarını dünya standardında netlikle gösterir.
Sosyal mühendislik taktikleri taksonomisi
Dikkat edin: taktikler farklı görünse de motor aynıdır. Saldırgan bir duyguyu (korku, merak, aciliyet, itaat) tetikler ve mantığı devre dışı bırakır. Kalıbı tanırsanız, kılık değiştirse de yakalarsınız.
Taktikler, hedef ve kırmızı bayrak
| Taktik | Kanal | Amaç | Kırmızı bayrak |
|---|---|---|---|
| Oltalama | E posta | Parola, tıklama | Yanlış alan adı, aciliyet, genel hitap |
| Hedefli oltalama | E posta | Belirli kişi/yönetici | Kişiye özel bilgi + olağandışı istek |
| Vishing | Telefon | Bilgi, erişim | "BT'denim, kodu söyle" baskısı |
| Smishing | SMS | Link, ödeme | Kargo/banka bahaneli kısa link |
| Bahane | Her kanal | Güven kurup bilgi | Kimliğini kanıtlamayan "yetkili" |
| Yemleme | Fiziksel/dosya | Kötü kod çalıştırma | Bulunmuş USB, bedava indirme |
| BEC | E posta | Para transferi | Son dakika IBAN değişikliği |
Sosyal mühendisliğe karşı savunma
- İkinci kanaldan doğrulayın. Para ya da bilgi isteyen olağandışı talebi, bilinen bir numaradan teyit edin. BEC'in tek gerçek çözümü budur.
- Aciliyete karşı yavaşlayın. "Hemen, yoksa" baskısı bir kırmızı bayraktır; acele en çok saldırgana yarar.
- MFA kullanın. Parola çalınsa bile 2FA/passkey girişi engeller.
- Bağlantıya değil kaynağa bakın. Alan adını kontrol edin; şüpheli linke tıklamak yerine siteyi elle açın. Oltalama belirtilerini tanıyın.
- Farkındalık eğitimi ve tatbikat yapın. Simüle oltalama testleri, insanları en etkili şekilde eğitir.
- Bildirmeyi kolaylaştırın. Şüpheli mesajı tek tıkla bildiren bir yol olsun; ceza değil teşvik kültürü kurun.
Sosyal mühendislik, kimlik avı ve fidye yazılımı saldırılarının çoğunun ilk adımıdır; insanı korumak, teknolojiyi korumaktan daha yüksek getiri sağlar.
Sık sorulan sorular
Sosyal mühendislik ile oltalama aynı şey mi? Hayır. Oltalama, sosyal mühendisliğin en yaygın türüdür. Sosyal mühendislik şemsiye kavramdır; oltalama, vishing, bahane ve yemleme onun alt taktikleridir.
Sosyal mühendisliğe karşı en etkili savunma nedir? Tek bir teknik değil, bir refleks: olağandışı ve acil bir isteği ikinci bir kanaldan doğrulamak. Buna MFA ve farkındalık eğitimi eklendiğinde savunma çok güçlenir.
Saldırganlar neden teknik açık yerine insanı hedefler? Çünkü insan çoğu zaman en kolay ve en ucuz yoldur. Bir güvenlik duvarını aşmak zordur; bir çalışanı "acele et" baskısıyla kandırmak çok daha kolaydır.
İş e posta dolandırıcılığı (BEC) nasıl önlenir? Para transferi ve IBAN değişikliği taleplerini her zaman bilinen bir numaradan sözlü olarak doğrulayarak. Teknik filtreler yardımcıdır ama asıl kalkan doğrulama sürecidir.
Kaynaklar
- CISA, Avoiding Social Engineering and Phishing: https://www.cisa.gov
- NIST, Phishing guidance: https://www.nist.gov
- ENISA, Social Engineering threat landscape: https://www.enisa.europa.eu
- FBI IC3, Business Email Compromise: https://www.ic3.gov
Kurumunuza sosyal mühendislik farkındalık eğitimi, simüle oltalama testi ve olay müdahale için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, KVKK uyum ve adli bilişim hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.