Sık Sorulan Sorular · Sosyal mühendislik
Sosyal Mühendislik Nedir? Teknikler, Örnekler ve Korunma Yolları
Sosyal mühendislik (social engineering), teknik bir açık yerine insanın güvenini, aceleciliğini, merakını ya da yardımseverliğini kullanarak bilgi veya erişim elde etme yöntemidir. Saldırgan sistemi kırmaz; parolayı, doğrulama kodunu ya da kapıyı ona bir çalışan verir.
Kendini telefonda BT destek ekibi olarak tanıtmak, tedarikçi adına sahte fatura göndermek ve oltalama e-postaları en bilinen örnekleridir. Bu yüzden savunma yalnız eğitimle değil, süreçle de kurulur.
- HedefGüven, aciliyet, merak, yardımseverlik
- KanalE-posta, telefon, SMS, yüz yüze, USB
- SavunmaEğitim, geri arama, yetki ayrımı
Son güncelleme:
Teknikler
Sosyal mühendislik teknikleri
- Oltalama (phishing): Sahte e-posta, SMS ya da web sayfasıyla parola veya kart bilgisi istemek, zararlı dosya açtırmak. Türleri ve belirtileri oltalama sayfasında.
- Bahane uydurma (pretexting): Saldırgan inandırıcı bir rol kurar: denetçi, yeni çalışan, tedarikçinin muhasebecisi. Önce zararsız görünen küçük bilgiler toplar, sonra asıl talebe geçer.
- Sesli oltalama (vishing): Telefonda banka, BT destek ya da resmî görevli gibi davranılır; hedef çoğu zaman doğrulama kodudur. Yapay zekâyla taklit edilen ses bu yöntemi daha inandırıcı yapar.
- Yardım masası araması: Saldırgan bir çalışanı taklit eder, destek ekibinden parola ya da çok faktörlü doğrulama sıfırlaması ister.
- MFA yorgunluğu (push bombing): Ele geçirilen parolayla art arda oturum açılır, telefona onay bildirimleri yağar; çalışan sonunda birini onaylar.
- Yem (baiting): Otoparka bırakılan ya da kargoyla gönderilen USB bellek, “maaş listesi” adlı bir dosya, ücretsiz yazılım teklifi. Bazı USB aygıtları depolama değil klavye gibi davranır ve takıldığı anda komut yazar.
- Kuyruk olma (tailgating): Kartlı kapıdan bir çalışanın arkasından girmek. Elinde koli taşıyan birine kapıyı tutmak nezakettir; saldırgan bunu kullanır.
- Karşılık teklifi (quid pro quo): “Sorununuzu hemen çözelim” diyerek uzak erişim istemek ya da hediye karşılığında bilgi toplamak.
Psikoloji
Sosyal mühendislik neden işe yarar?
Teknikler farklı olsa da aynı insan tepkilerine dayanır:
- Otorite: Genel müdürden, bankadan ya da resmî bir kurumdan geldiği izlenimi veren talep sorgulanmaz.
- Aciliyet: “Bir saat içinde” denince kişi doğrulamayı atlar.
- Korku: Hesabın kapanması, ceza ya da işten çıkarılma tehdidi.
- Merak ve fırsat: Hediye, ikramiye listesi, kargodan çıkan bilinmeyen bir aygıt.
- Yardımseverlik: Destek ekibinin ve resepsiyonun işi zaten yardım etmektir.
Saldırgan çoğu zaman önceden hazırlanır: şirket sitesindeki isimleri, iş ağlarındaki unvanları ve basın haberlerini toplar. Teknik kontrolleri iyi kurulmuş bir kurumda en zayıf halka süreçtir: kimlik doğrulaması yapılmadan sıfırlanan bir parola ya da telefonla gelip uygulanan bir ödeme talimatı.
Gerçek vakalar
Sosyal mühendislik örnekleri: gerçek vakalar
Arşivdeki üç vaka üç farklı tekniği gösterir: yardım masasının kandırılması, onay bildirimi bombardımanı ve kargoyla gönderilen yem USB aygıtları.
Otel ve eğlence zinciri · 2023 · Yardım masasının sosyal mühendislikle aşılması
Saldırıyı üstlenen grubun basına aktardığına göre saldırganlar BT yardım masasını arayıp kendilerini bir çalışan olarak tanıttı ve sistemlere erişim elde etti. İlk girişte yazılım açığı kullanılmadı; aşılan adım, yardım masasının arayanın kimliğini doğrulamasıydı.
Sonuç: Kritik otel ve eğlence sistemleri günlerce aksadı; şirket yaklaşık 100 milyon dolarlık finansal etki açıkladı.
Önleyen çözüm: Yardım masası kimlik konsoluna PAM üzerinden süreli bağlanır; her sıfırlama kayda girer. Ayrıcalıklı Erişim Yönetimi
Bir ulaşım platformu · 2022 · Doğrulama bildirimi bombardımanı
Bir dış yüklenicinin ele geçirilmiş parolasıyla art arda oturum açılmaya çalışıldı; her deneme telefona yeni bir onay bildirimi gönderdi (MFA yorgunluğu). Yüklenici birini onaylayınca saldırgan içeri girdi, başka çalışan hesaplarına geçti ve birkaç iç araçta yetkisini yükseltti.
Sonuç: Birden fazla iç sisteme erişildi; iç yazışmalar ve kurumsal bilgiler ele geçti, olayı saldırganın kendisi duyurdu.
Önleyen çözüm: Yönetici yetkisi talep ve onayla, süreli verilir; bir bildirimi onaylamak yetmez. Ayrıcalıklı Erişim Yönetimi
Kargoyla gönderilen USB kampanyası · 2022 · Klavye gibi davranan USB aygıtı
ABD'deki savunma, sigorta ve ulaştırma kuruluşlarına paket içinde USB aygıtları gönderildi; bazılarında hediye kartı ya da resmî görünümlü mektup vardı. Takılan aygıt depolama değil klavye gibi davranıyor, komut çalıştırarak zararlı yüklemeye çalışıyordu.
Sonuç: FBI, Ocak 2022'de kampanya hakkında kurumlara resmî uyarı yayımladı; paketler Ağustos 2021'den beri gönderiliyordu.
Önleyen çözüm: Tanınmayan USB aygıtı ve kendini klavye olarak tanıtan yeni aygıt kurala göre engellenir. Cihaz Kontrolü
Korunma
Sosyal mühendislikten nasıl korunulur?
- Eğitim ve tatbikat: Kısa, sık ve gerçek örneklerle; oltalama simülasyonu ve telefon senaryosu. Bildiren çalışan teşekkür alır, kandırılan cezalandırılmaz; amaç bildirmeyi alışkanlık hâline getirmektir.
- Geri arama doğrulaması: Ödeme, IBAN değişikliği, parola ve MFA sıfırlama talepleri, talebin geldiği kanaldan değil kayıtlı numaradan geri aranarak doğrulanır.
- Yardım masası prosedürü: Kimlik doğrulama yöntemi sıfırlanmadan önce yöneticinin onayı ya da görüntülü kimlik kontrolü gibi ikinci bir doğrulama yapılır.
- Yetki ayrımı: Tek bir kişinin ikna edilmesi yetmemelidir. Ödemede dört göz ilkesi uygulanır; ayrıcalıklı işlemler onaya, kasaya ve oturum kaydına bağlanır (ayrıcalıklı erişim yönetimi).
- Oltalamaya dayanıklı MFA: Numara eşleştirmeli onay ya da FIDO2 güvenlik anahtarı, bildirim bombardımanını boşa çıkarır.
- Cihaz kontrolü: Tanınmayan USB aygıtları ve klavye gibi davranan aygıtlar takıldığı anda engellenir (cihaz kontrolü).
- Fiziksel güvenlik: Ziyaretçi kaydı, refakat ve turnike; kartsız birine kapı tutulmaz.
Sık Sorulan Sorular
Sosyal mühendislik hakkında sık sorulan sorular
Social engineering ne demek?
Social engineering, Türkçede sosyal mühendislik olarak kullanılır: teknik bir açık yerine insanı kandırarak bilgi ya da erişim elde etmek.
Sosyal mühendislik örnekleri nelerdir?
Kendini BT destek olarak tanıtıp doğrulama kodu istemek, genel müdür adına acil ödeme talimatı göndermek, otoparka USB bellek bırakmak, kartlı kapıdan bir çalışanın arkasından girmek ve yardım masasını arayıp parola sıfırlatmak.
Bahane uydurma (pretexting) nedir?
Saldırganın denetçi, yeni çalışan ya da tedarikçi gibi inandırıcı bir rol kurup bu hikâyeyle bilgi veya erişim istemesidir. Genellikle zararsız sorularla başlar.
MFA yorgunluğu (push bombing) nedir?
Parolayı ele geçiren saldırganın art arda oturum açarak kurbanın telefonuna çok sayıda onay bildirimi göndermesi ve kurbanın bunlardan birini onaylamasını beklemesidir. Numara eşleştirme ve FIDO2 anahtarı bu yöntemi boşa çıkarır.
Sosyal mühendisliğe karşı en etkili önlem nedir?
Tek bir önlem yoktur. Eğitim çalışanın fark etmesini, geri arama doğrulaması ve dört göz ilkesi gibi süreçler ise kandırılan tek bir kişinin zarar verememesini hedefler; ikisi birlikte gerekir.
İlgili sayfalar
İlgili sorular, çözümler ve regülasyonlar
Süreçlerinizi bir saldırganın gözüyle inceleyelim
Parola sıfırlama, ödeme onayı ve ayrıcalıklı erişim süreçlerinde tek bir telefonun nereye kadar ilerleyebileceğini kısa bir görüşmede birlikte değerlendirelim.