Hızlı cevap: Sosyal mühendislik, teknik açık yerine insanı hedef alan saldırı sanatıdır; amacı, kişiyi düşünmeden bir bağlantıya tıklatmak, parolasını vermek ya da para göndertmektir. Ana taktikler şunlardır: Oltalama (phishing) sahte e posta/sayfa ile bilgi çalar; hedefli oltalama (spear phishing/whaling) belirli bir kişiye ya da yöneticiye özel hazırlanır; vishing/smishing telefon ve SMS ile kandırır; bahane (pretexting) uydurma bir senaryo ve sahte kimlik kurar; yemleme (baiting) USB, bedava dosya gibi tuzaklar kullanır; iş e posta dolandırıcılığı (BEC) sahte fatura/havale ile para yönlendirir. Hepsinin ortak silahı psikolojik tetikleyicilerdir: aciliyet, korku, otorite ve güven. En güvenilir savunma tek bir kuraldır: aciliyet + otorite + olağandışı istek bir arada geldiğinde DURUN ve talebi ikinci bir kanaldan doğrulayın (bilinen bir numarayı arayın, yüz yüze teyit edin). Teknoloji (MFA, e posta filtresi) yardımcı olur ama asıl kalkan farkındalıktır.

Dünyadaki büyük ihlallerin çoğu bir yazılım açığıyla değil, bir insanın kandırılmasıyla başlar. Saldırgan için insan, en zayıf ve en ucuz kapıdır. İyi haber şu: sosyal mühendislik taktikleri sınırlı ve tanınabilir kalıplar izler. Bu rehber, taktikleri tek bir taksonomide toplar ve her birinin kırmızı bayraklarını dünya standardında netlikle gösterir.

Sosyal mühendislik taktikleri taksonomisi

SOSYAL MÜHENDİSLİK TAKTİKLERİ · TAKSONOMİ Ortak amaç: insanı acele ettirip düşünmeden tıklatmak Oltalama (Phishing)Sahte e posta, link, sayfa Hedefli (Spear/Whaling)Kişiye/yöneticiye özel Vishing / SmishingTelefon / SMS ile kandırma Bahane (Pretexting)Uydurma senaryo, sahte kimlik Yemleme (Baiting)USB, bedava, indirme tuzağı Quid pro quoYardım karşılığı erişim iste Aciliyet / KorkuHesabın kapanacak, hemen Otorite / GüvenPatron/BT/banka taklidi İş e posta dolandırıcılığıSahte fatura/havale (BEC) Kırmızı bayrak: aciliyet + otorite + olağandışı istek = DUR, doğrula

Dikkat edin: taktikler farklı görünse de motor aynıdır. Saldırgan bir duyguyu (korku, merak, aciliyet, itaat) tetikler ve mantığı devre dışı bırakır. Kalıbı tanırsanız, kılık değiştirse de yakalarsınız.

Taktikler, hedef ve kırmızı bayrak

Taktik Kanal Amaç Kırmızı bayrak
Oltalama E posta Parola, tıklama Yanlış alan adı, aciliyet, genel hitap
Hedefli oltalama E posta Belirli kişi/yönetici Kişiye özel bilgi + olağandışı istek
Vishing Telefon Bilgi, erişim "BT'denim, kodu söyle" baskısı
Smishing SMS Link, ödeme Kargo/banka bahaneli kısa link
Bahane Her kanal Güven kurup bilgi Kimliğini kanıtlamayan "yetkili"
Yemleme Fiziksel/dosya Kötü kod çalıştırma Bulunmuş USB, bedava indirme
BEC E posta Para transferi Son dakika IBAN değişikliği

Sosyal mühendisliğe karşı savunma

  1. İkinci kanaldan doğrulayın. Para ya da bilgi isteyen olağandışı talebi, bilinen bir numaradan teyit edin. BEC'in tek gerçek çözümü budur.
  2. Aciliyete karşı yavaşlayın. "Hemen, yoksa" baskısı bir kırmızı bayraktır; acele en çok saldırgana yarar.
  3. MFA kullanın. Parola çalınsa bile 2FA/passkey girişi engeller.
  4. Bağlantıya değil kaynağa bakın. Alan adını kontrol edin; şüpheli linke tıklamak yerine siteyi elle açın. Oltalama belirtilerini tanıyın.
  5. Farkındalık eğitimi ve tatbikat yapın. Simüle oltalama testleri, insanları en etkili şekilde eğitir.
  6. Bildirmeyi kolaylaştırın. Şüpheli mesajı tek tıkla bildiren bir yol olsun; ceza değil teşvik kültürü kurun.

Sosyal mühendislik, kimlik avı ve fidye yazılımı saldırılarının çoğunun ilk adımıdır; insanı korumak, teknolojiyi korumaktan daha yüksek getiri sağlar.

Sık sorulan sorular

Sosyal mühendislik ile oltalama aynı şey mi? Hayır. Oltalama, sosyal mühendisliğin en yaygın türüdür. Sosyal mühendislik şemsiye kavramdır; oltalama, vishing, bahane ve yemleme onun alt taktikleridir.

Sosyal mühendisliğe karşı en etkili savunma nedir? Tek bir teknik değil, bir refleks: olağandışı ve acil bir isteği ikinci bir kanaldan doğrulamak. Buna MFA ve farkındalık eğitimi eklendiğinde savunma çok güçlenir.

Saldırganlar neden teknik açık yerine insanı hedefler? Çünkü insan çoğu zaman en kolay ve en ucuz yoldur. Bir güvenlik duvarını aşmak zordur; bir çalışanı "acele et" baskısıyla kandırmak çok daha kolaydır.

İş e posta dolandırıcılığı (BEC) nasıl önlenir? Para transferi ve IBAN değişikliği taleplerini her zaman bilinen bir numaradan sözlü olarak doğrulayarak. Teknik filtreler yardımcıdır ama asıl kalkan doğrulama sürecidir.

Kaynaklar

Kurumunuza sosyal mühendislik farkındalık eğitimi, simüle oltalama testi ve olay müdahale için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, KVKK uyum ve adli bilişim hizmeti veriyoruz.