İçeriğe geç

Çözümlerimiz

Sosyal Mühendislik & Phishing Servisleri

Saldırganların çoğu güvenlik duvarını aşmaz — bir çalışanı ikna eder. Kurumunuza özel hazırlanmış, gerçekçi ancak zarar vermeyen senaryolarla insan katmanının hazırlık seviyesini ölçüyoruz. Programın amacı kimin “yanıldığını” bulmak değil; hangi departmanın hangi senaryoya karşı desteğe ihtiyacı olduğunu ve raporlama refleksinin ne kadar güçlü olduğunu ortaya koymaktır.

  • Tipik süre: 3–4 hafta (kampanya + eğitim)
  • Denetime uygun rapor
  • Ücretsiz doğrulama testi

Ne kazanırsınız?

Bu testin kurumunuza somut katkısı

  • Raporlama oranı asıl metrik olur

    Tıklama oranından daha kritik olan metrik ölçülür: kaç kişi şüpheli e-postayı güvenlik ekibine bildirdi ve ilk bildirim kaç dakikada geldi?

  • Teknik kontroller doğrulanır

    E-posta ağ geçidiniz, SPF/DKIM/DMARC yapılandırmanız ve uç nokta korumanızın sahte e-postaları hangi aşamada yakaladığı test edilir.

  • Eğitim hedefe yönelir

    Genel farkındalık eğitimi yerine, kampanyada zorlanan departman ve senaryo tipine odaklanan hedefli eğitim planı çıkar.

Kapsam

Test kapsamına neler girer?

  • E-posta kimlik avı (phishing) — kurumsal marka ve süreçlere uyarlanmış senaryolar
  • Hedefli kimlik avı (spear phishing) — yönetim ve finans ekibine özel senaryolar
  • Yönetici taklidi (BEC) — sahte ödeme talimatı ve tedarikçi değişikliği senaryoları
  • Sesli kimlik avı (vishing) — telefonla kimlik doğrulama atlatma denemeleri
  • SMS kimlik avı (smishing) ve QR kod tabanlı yönlendirme
  • Sahte kimlik doğrulama sayfalarıyla kimlik bilgisi toplama (kimlik bilgileri asla saklanmaz)
  • Fiziksel sosyal mühendislik — ziyaretçi kontrolü ve refakatsiz erişim testi (opsiyonel)
  • E-posta altyapısı kontrolü: SPF, DKIM, DMARC ve ağ geçidi filtre etkinliği

Nasıl çalışıyoruz?

Adım adım metodoloji

Her adımda ne yapıldığını, hangi çıktının üretildiğini ve sizden ne beklendiğini baştan biliyorsunuz.

  1. 1. Kapsam, etik çerçeve ve hukuki hazırlık

    Hedef gruplar, yasak senaryolar (örneğin sağlık/aile temalı manipülasyon) ve veri işleme esasları yazılı olarak belirlenir. KVKK uyumu için aydınlatma ve saklama süreçleri netleştirilir.

  2. 2. Açık kaynak keşfi (OSINT)

    Kurumunuza dair internette halka açık bilgiler toplanır: sızdırılmış e-posta adresleri, kurumsal e-posta formatı, teknoloji ipuçları ve sosyal medya izleri.

  3. 3. Senaryo tasarımı

    Genel şablonlar değil, kurumunuzun gerçek süreçlerine (İK duyurusu, fatura onayı, VPN yenileme) benzeyen özgün senaryolar hazırlanır ve onayınıza sunulur.

  4. 4. Kampanya yürütme

    Kampanya kademeli olarak yürütülür; tıklama, veri girişi ve raporlama olayları zaman damgasıyla kaydedilir. Kimlik bilgileri toplanmaz — yalnızca “giriş denemesi yapıldı” bilgisi tutulur.

  5. 5. Anında öğretici geri bildirim

    Senaryoya kapılan kullanıcı, suçlayıcı olmayan bir bilgilendirme sayfasına yönlendirilir. İpuçlarının hangileri gözden kaçtığı o an gösterilir; öğrenme en yüksek olduğu anda gerçekleşir.

  6. 6. Raporlama ve hedefli eğitim

    Sonuçlar departman bazında (bireysel değil) sunulur. Zorlanan alanlara yönelik canlı eğitim veya kısa modüller planlanır.

SSS

Sosyal Mühendislik & Phishing hakkında sık sorulanlar

  • Çalışanlarımızın kişisel verileri toplanıyor mu?
    Hayır. Girilen parolalar hiçbir aşamada kaydedilmez veya saklanmaz; yalnızca “bir giriş denemesi gerçekleşti” olayı tutulur. Tüm veri işleme KVKK çerçevesinde, sözleşmede tanımlı saklama süresiyle sınırlıdır.
  • Sonuçlar çalışanları cezalandırmak için kullanılır mı?
    Bunu önermiyoruz ve raporlarımızı buna göre tasarlıyoruz. Yönetime sunulan sonuçlar departman düzeyinde toplulaştırılır. Cezalandırma kültürü, çalışanların şüpheli durumları bildirmesini engellediği için güvenliği fiilen zayıflatır.
  • Çalışanların önceden bilgilendirilmesi gerekir mi?
    Yıl içinde bu tür simülasyonların yapılabileceğine dair genel bir bilgilendirme (ör. bilgi güvenliği politikası veya iş sözleşmesi eki) hem hukuki hem etik açıdan doğru yaklaşımdır. Kampanyanın tarihi ve içeriği ise doğal olarak paylaşılmaz.

Teklif Al

Sosyal Mühendislik & Phishing için kapsam ve fiyat teklifi

Formu doldurun; kapsamı netleştirip 1 iş günü içinde net bir teklifle dönüyoruz. Dilerseniz önce 30 dakikalık ücretsiz bir teknik görüşme yapalım.

Form doldurmak istemiyorsanız doğrudan [email protected] adresine yazabilirsiniz. Konu satırı hazır gelir.

Fiyat teklifi alın

Formu doldurun, güvenlik ekibimiz 1 iş günü içinde kapsam ve fiyat önerisiyle dönsün. Satış baskısı yok.

Teklifi şirket alan adınıza gönderiyoruz.

Kapsamı netleştirdiğiniz kadar teklif de net olur.

Bilgileriniz yalnızca teklif hazırlamak için kullanılır, üçüncü taraflarla paylaşılmaz. KVKK kapsamında dilediğiniz zaman silinmesini talep edebilirsiniz.

Diğer çözümler

Komşu katmanları da test ettirmek ister misiniz?

Bir katmanda bulunan zafiyetin diğerine nasıl sıçradığını görmek, tek tek raporlardan daha değerlidir.

  • DDoS Dayanıklılık Testi

    Altyapınızın gerçek bir hacimsel saldırı altında nerede kırıldığını, saldırgandan önce siz öğrenin.

    Detaylar
  • Mobil Uygulama Testi

    iOS ve Android uygulamalarınızı istemci, iletişim ve sunucu katmanlarında OWASP MASVS ölçütlerine göre denetliyoruz.

    Detaylar
  • Active Directory Güvenlik Testi

    Tek bir kullanıcı hesabından Domain Admin yetkisine uzanan saldırı yollarını haritalıyor ve kapatıyoruz.

    Detaylar