Sosyal Mühendislik: Sisteminizin En Zayıf Halkası İnsan
Güvenlik duvarları ve şifreler işe yaramayabilir. Çünkü asıl hedef sisteminiz değil, çalışanınızdır. Sosyal mühendislik saldırılarından korunmak için bilmeniz gerekenler.

Siber güvenlikle uğraşan hemen herkes "Truva atı" (Trojan) teriminin ne anlama geldiğini bilir.
Ama çok azı bu ismin nereden geldiğini ve orijinal hikayenin, güvenlik alanında anlatılmış en büyük derslerden biri olmayı neden hâlâ sürdürdüğünü düşünür.
Yaklaşık on yıl süren başarısız bir kuşatmanın ardından Yunan ordusu, Truva'nın güçlü surlarını bir türlü aşamamıştı.
Şehir fazlasıyla iyi korunuyordu. Yunan savaşçıları ne kadar güçlü olursa olsun, doğrudan hiçbir saldırı işe yaramıyordu.
Sonra Odysseus devreye girdi.
En büyük gücü kılıcı olan Aşil'in aksine Odysseus, savaşları zeka, hile ve stratejiyle kazanırdı. Tamamen farklı bir şey önerdi: surlara saldırmaktan tamamen vazgeçmek.
Yunanlılar savaştan vazgeçmiş gibi görünerek gemilerle uzaklaştı ve geride, sözde bir barış hediyesi olarak devasa bir tahta at bıraktı.
Truvalılar bunu kutladı.
Hediyeyi sorgulayan birkaç kişinin uyarılarına rağmen, merak, gurur ve savaşın nihayet bittiğine dair inanç, atı şehir surlarının içine sokmalarına yol açtı.
Bu tek karar, Truva'nın kaderini belirledi.
Atın içinde seçkin Yunan askerleri gizlenmişti. Gece olduğunda dışarı çıktılar, şehir kapılarını açtılar ve geri dönen Yunan ordusunun içeri girmesini sağladılar. Truva yıkıldı — surları çöktüğü için değil, düşmanı kendi elleriyle içeri davet ettiği için.
Üç bin yıldan fazla bir süre sonra, kurumlarımız çoğu zaman tam olarak aynı hatayı yapıyor.
Modern şirketler şunlara milyonlarca lira yatırım yapıyor:
Bunlar günümüzün şehir surları.
Ama saldırganlar çoğunlukla bu surları aşmaya çalışarak vakit kaybetmez. Bunun yerine, kurum içinden birini kapıyı açmaya ikna eder.
Bugünün Truva Atı nadiren şüpheli görünür. Şu şekillerde karşınıza çıkar:
Her şey meşru görünür. Kullanıcı bunu gönüllü olarak indirir. Sistem bunu isteyerek çalıştırır. Saldırgan artık güvenilir ortamın içinden hareket etmektedir.
Surlar sapasağlam duruyor. Tıpkı Truva'da olduğu gibi.
Siber güvenlikteki en büyük yanılgılardan biri, güvenliğin öncelikle bir teknoloji sorunu olduğuna inanmaktır.
Değil. Bu bir güven sorunu.
Truva Atı başarılı oldu çünkü Truvalılar sorgulamaları gereken bir şeye güvendi. Modern siber saldırılar da tam olarak aynı nedenle başarılı oluyor.
Saldırganlar teknolojiden çok psikolojiyi anlar. Şunları istismar ederler:
Bu insani özellikler binlerce yıldır değişmedi. Değişen tek şey, saldırının size ulaşma yöntemi.
Odysseus bugün yaşasaydı, muhtemelen aylarını güvenlik duvarınızı aşmaya çalışarak harcamazdı.
Çalışanlarınızı incelerdi. Tedarikçilerinizi öğrenirdi. Güvendiğiniz birini taklit ederdi. Herkesin güvenli olduğunu varsaydığı o tek süreci bulurdu. Kurumunuzun içeri almak isteyeceği bir şey yaratırdı.
Çünkü en kısa yol her zaman bu olmuştur.
Truva Atı hikayesi bize şunu hatırlatır: güven istismar edildiğinde, en güçlü savunmalar bile anlamsız hale gelebilir.
Güvenlik yalnızca daha yüksek surlar inşa etmekle ilgili değildir. Kapıdan neyi içeri aldığınızı anlamakla ilgilidir.
Her e-posta. Her USB cihazı. Her yazılım indirmesi. Her üçüncü taraf tedarikçi. Her yapay zeka aracı. Her tıklama.
Bir sonraki Truva Atı muhtemelen tahtadan yapılmayacak. Gelen kutunuza gelecek. Ve tıpkı orijinali gibi, en büyük silahı güç değil — güven olacak.
Kurumunuzun bir sonraki Truva Atı'nı kapıdan içeri almadan önce fark edip fark edemeyeceğini değerlendirmek isterseniz Lasetech ile iletişime geçin. Teknik önlemleri, sosyal mühendisliği gerçekten durduran farkındalıkla birleştiriyoruz.
Güvenlik duvarları ve şifreler işe yaramayabilir. Çünkü asıl hedef sisteminiz değil, çalışanınızdır. Sosyal mühendislik saldırılarından korunmak için bilmeniz gerekenler.
Phishing, kullanıcıları kandırarak hassas bilgileri ele geçirmeye yönelik en yaygın siber saldırı türlerinden biridir. Nasıl çalıştığını ve korunma yollarını öğrenin.
FortiBleed sızıntısı 74.000 VPN kimlik bilgisini açığa çıkardı. ZTNA, VPN'lerin yerini alıyor. KOBİ'ler için geçiş rehberi.