Trendleri

  1. Anasayfa
  2. »
  3. Genel
  4. »
  5. Yönetici Kadrosuna Yönelik Farkındalık Programı Nasıl Kurgulanır

Yönetici Kadrosuna Yönelik Farkındalık Programı Nasıl Kurgulanır

Trendleri Trendleri -
4 0
Yönetici Kadrosuna Yönelik Farkındalık Programı Nasıl Kurgulanır

Yönetici farkındalık eğitimi çoğu kurumda ya hiç yapılmaz ya da genel personel modülünün kısaltılmış hâli olarak sunulur. Oysa saldırganın hesabı bellidir: genel müdür yardımcısının onayıyla yapılan bir havale hiçbir kontrol adımına takılmaz, yönetim kurulu üyesinin posta kutusunda birleşme görüşmelerinin tamamı durur ve üst düzey yöneticiler için “acil olduğu için” atlanan güvenlik istisnaları genellikle kalıcı hâle gelir.

Bir yöneticiyi hedef almanın maliyeti düşük, getirisi yüksektir. Hakkındaki bilginin büyük kısmı zaten kamuya açıktır: basın bültenleri, konferans konuşmaları, faaliyet raporları, sosyal medya profilleri, imza yetkisi duyuruları. Bu yazı, üst kademeye özel bir programın hangi tehdit modeline dayanması gerektiğini, içeriğin nasıl kurgulanacağını ve başarısının hangi verilerle gösterileceğini anlatıyor.

Yöneticiyi ayrı bir hedef sınıfı yapan üç özellik

Program tasarımına başlamadan önce farkın nereden geldiğini netleştirmek gerekir. Aksi hâlde aynı içerik daha kısa süreyle anlatılır ve hiçbir şey değişmez.

  • Yetki yoğunlaşması: tek bir onayla ödeme, sözleşme ya da erişim açılabilir; saldırgan için kısa yol budur.
  • Açık kaynak görünürlüğü: yöneticinin görevi, seyahat programı ve iletişim ağı çoğu zaman internetten doğrulanabilir.
  • İstisna alışkanlığı: cihaz kısıtlamaları, ek doğrulama adımları ve erişim onayları en çok bu kademede esnetilir.

Programın hedefi bilgi vermek değil, karar refleksi kazandırmaktır

Üst kademe zaten oltalamanın ne olduğunu bilir. Sorun bilgi eksikliği değil, baskı altında verilen kararın niteliğidir: seyahatte, toplantı arasında, “bugün kapanması gereken” bir işlemle ilgili gelen istek. Program bu anı hedeflemelidir.

Bu yüzden yönetici içeriği tanım anlatmaz, senaryo çalıştırır. Her modül tek bir soruyla biter: bu istek geldiğinde ne yaparsınız, kimi ararsınız, hangi kanalı kullanırsınız? İyi kurgulanmış bir kurumsal siber güvenlik danışmanlığı projesinde en hızlı sonuç veren müdahalelerden biri, yöneticilere ezberletilen tek bir kuraldır: para, yetki veya veri hareketi içeren her istek, isteğin geldiği kanaldan farklı bir kanaldan doğrulanır.

Yöneticinin saldırı yüzeyini önce çıkarın

Program içeriği, kurumun kendi yöneticileri hakkında toplanan açık kaynak istihbaratıyla (OSINT) yazıldığında ikna edici olur. Genel örneklerle anlatılan bir sunum dinlenir; kendi adına düzenlenmiş sahte bir alan adının ekranda gösterilmesi ise davranış değiştirir.

  • Kurumsal ve kişisel e-posta adreslerinin sızıntı veri kümelerinde görünüp görünmediği
  • Yöneticinin adını taşıyan benzer alan adlarının kayıtlı olup olmadığı
  • Seyahat, etkinlik ve konuşma takviminin kamuya açık kaynaklardan çıkarılabilirliği
  • Aile bireyleri, asistan ve şoför gibi çevre kişilerin çevrimiçi izleri
  • Yöneticinin kişisel cihazlarında duran kurumsal veri ve uygulamalar

İçerik modülleri: üst kademeye gerçekten ne anlatılır

Modüller kısa, senaryo temelli ve karar odaklı olmalıdır. Kırk dakikayı aşan tek oturumlar bu kademede verim kaybeder.

  • İş e-postası ele geçirme: tedarikçi hesap değişikliği, avukat üzerinden acil ödeme, satın alma sürecine yapılan araya girme senaryoları
  • Ses ve görüntü taklidi: yapay zekâ üretimi ses kaydı ya da görüntülü toplantı çağrısıyla gelen talimatların doğrulanması
  • Seyahat güvenliği: halka açık ağlar, otel iş merkezleri, gümrükte cihaz teslimi, ekran mahremiyeti
  • Kimlik doğrulama disiplini: kimlik avına dayanıklı doğrulama yöntemleri ve arka arkaya gelen onay bildirimlerinde davranış
  • Olay anında yöneticinin rolü: kimin karar vereceği, hangi bilginin ne zaman paylaşılacağı, hukuki ve düzenleyici bildirim yükümlülükleri

Masa başı tatbikat: programın omurgası

Yönetici programının en yüksek getirili parçası, iki saatlik bir masa başı tatbikattır (tabletop exercise). Senaryo gerçek bir olayın saatlerini takip eder ve katılımcılardan bilgi eksikken karar vermeleri istenir.

İyi bir senaryo, teknik ayrıntıya değil karar noktalarına odaklanır: üretim sistemleri şifrelendi, yedeklerin bir bölümü etkilendi, saldırgan veri sızdırdığını iddia ediyor ve bir gazeteci arıyor. Bu noktada sorulacak sorular nettir: operasyonu durdurma kararını kim verir, müşterilere ne zaman bilgi verilir, KVKK kapsamındaki veri ihlali bildirimi hangi sürede ve kime yapılır, fidye görüşmesi yürütülecek mi? Kişisel Verileri Koruma Kurulu’nun ihlal bildirimine ilişkin kararı, veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç yetmiş iki saat içinde Kurul’a bildirim yapmasını öngörür; tatbikatta bu sürenin kim tarafından takip edileceği açıkça belirlenmelidir.

Yönetici asistanı ve ofis ekibi: asıl kapı burada

Üst düzey yöneticinin posta kutusuna, takvimine ve çoğu zaman onay akışına erişimi olan kişiler asistanlardır. Saldırganlar bunu bilir; yöneticiye ulaşmak yerine asistanın güvenini kazanmayı tercih eder. Program asistanları kapsamadığında, en iyi eğitilmiş yönetici kadrosu bile açık bir yan kapının arkasında durur.

Asistan modülü ayrı kurgulanmalı; yetki devri kuralları, yönetici adına gelen taleplerin doğrulama yöntemi, takvim bilgisinin paylaşımı ve delege edilmiş posta kutusu erişiminin sınırları yazılı hâle getirilmelidir.

Programın başarısı hangi verilerle gösterilir

Katılım listesi bu kademede hiçbir şey ifade etmez. Ölçüm, karar davranışına bakmalıdır.

Ölçüt Nasıl toplanır Başarı işareti
Bant dışı doğrulama oranı Hedefli simülasyon ve finans onay kayıtları Doğrulanmadan onaylanan istek kalmaması
İlk bildirim süresi Yönetici ve asistan bildirimlerinin zaman damgası Dakikalar mertebesine inmesi
Tatbikatta karar gecikmesi Masa başı tatbikat gözlem notları Karar sahibinin tereddütsüz belirlenmesi
Açık kaynak izi Dönemsel OSINT taraması Sahte alan adı ve sızıntı kaydının izlenip kapatılması
Güvenlik istisnası sayısı Erişim ve cihaz yönetimi kayıtları Süresiz istisnaların sona erdirilmesi

Tatbikatı gerçek saldırı koşullarıyla doğrulamak

Kontrollü simülasyonlar, katılımcının test edildiğini bildiği ortamda yapılır. Gerçek koşul farklıdır: haber verilmemiş, çok kanallı ve sabırlı bir saldırı. Bu farkı kapatmanın yolu, üst kademeyi kapsayan bir tatbikatı bağımsız bir ekibe yaptırmaktır.

İki ila altı hafta süren bir red team hizmetiyle yürütülen çalışmada keşif aşaması yöneticinin dijital izinden başlar, ilk erişim denemesi asistan ya da yöneticinin kendisi üzerinden kurgulanır ve elde edilen erişim yanal hareketle (lateral movement) yüksek değerli sistemlere taşınır. Ortaya çıkan saldırı zinciri raporu, farkındalık programının hangi noktada tuttuğunu ve nerede kırıldığını tartışmaya yer bırakmayacak biçimde gösterir. Bu tür bir çalışma yalnızca teknik zafiyet arayan bir sızma testinden farklıdır; ölçtüğü şey insan, süreç ve tespit kabiliyetinin birlikte çalışıp çalışmadığıdır.

Sekiz haftalık kurulum planı

  1. Birinci hafta: kapsamı belirleyin; yönetim kurulu, üst düzey yöneticiler, asistanlar ve imza yetkisi olan kişileri listeleyin.
  2. İkinci hafta: kapsamdaki kişiler için açık kaynak istihbarat çalışması yapın ve bulguları anonimleştirilmiş biçimde raporlayın.
  3. Üçüncü hafta: kendi kurumunuzun verisiyle hazırlanmış kırk dakikalık açılış oturumunu yapın.
  4. Dördüncü hafta: bant dışı doğrulama kuralını finans ve satın alma süreçlerine yazılı olarak işleyin.
  5. Beşinci hafta: asistan ve ofis ekibine ayrı oturumu verin, yetki devri kurallarını netleştirin.
  6. Altıncı hafta: hedefli simülasyonu yürütün; senaryoyu gerçek bir iş akışından türetin.
  7. Yedinci hafta: iki saatlik masa başı tatbikatı yapın ve karar gecikmelerini not edin.
  8. Sekizinci hafta: çift katmanlı raporu sunun; yönetim kuruluna risk ve karar bulguları, güvenlik ekibine teknik izler.

Programı işlevsiz bırakan hatalar

  • Yöneticiyi diğer personelle aynı modüle sokmak ve senaryo yerine tanım anlatmak
  • Simülasyon sonuçlarını isim vererek paylaşmak; bu, programın bir daha desteklenmemesine yol açar
  • Asistanları ve ofis ekibini kapsam dışında bırakmak
  • Tatbikat çıktısını eylem planına bağlamamak, bulguyu sunumda bırakmak
  • Programı yıllık tek oturuma indirmek; yöneticinin görevi ve saldırı yüzeyi yıl içinde değişir

Sık sorulan sorular

Yönetici farkındalık eğitimi ne kadar sürmeli?

Tek bir uzun oturum yerine, kırk dakikayı aşmayan modüllerin altı ila sekiz haftaya yayılması daha etkilidir. Toplam süre üç saati geçmese bile, aralarına konan simülasyon ve tatbikat sayesinde kalıcılık belirgin biçimde artar.

Yöneticilere oltalama simülasyonu yapmak riskli değil mi?

Kurgu doğru yapıldığında risk yönetilebilirdir. Simülasyonun amacı ve sonuçların isimsiz raporlanacağı önceden yazılı olarak paylaşılmalı, senaryo kişisel yaşamı hedef almamalı ve bulgular yalnızca programın sahibiyle ilgili yöneticinin kendisine sunulmalıdır.

Yapay zekâ ile üretilen sahte ses talimatlarına karşı ne yapılabilir?

Teknik tespit tek başına yeterli değildir; korumanın esası süreçtedir. Para veya yetki hareketi içeren her talebin, talebin geldiği kanaldan bağımsız ikinci bir kanaldan ve önceden kayıtlı iletişim bilgisiyle doğrulanması kuralı yazılı hâle getirilmelidir.

Yönetim kurulu üyeleri de programa dahil edilmeli mi?

Evet. Kurul üyeleri genellikle kurumsal cihaz kullanmaz, kişisel e-posta üzerinden belge alır ve birleşme, satın alma gibi yüksek değerli bilgilere erişir. Onlar için ayrı, kısa ve belge paylaşım kanallarına odaklanan bir modül hazırlanmalıdır.

Bu program ISO 27001 kapsamında kanıt olarak kullanılabilir mi?

Kullanılabilir. Standart, farkındalık faaliyetlerinin role uygun biçimde planlanmasını ve etkinliğinin değerlendirilmesini bekler. Üst yönetime özel içerik, tatbikat kayıtları ve ölçüm sonuçları bu beklentiyi karşılayan güçlü kanıtlardır.

Sonuç

Üst kademe, kurumun en dar ama en değerli saldırı yüzeyidir; bu yüzeyi genel bir eğitim modülüyle kapatmaya çalışmak zaman kaybıdır. Kendi yöneticilerinizin dijital izinden türetilmiş içerik, karar anını çalıştıran bir tatbikat, asistanları kapsayan bir kurgu ve bulguları bağımsız bir çalışmayla doğrulanan bir ölçüm sistemi kurun; programın değeri, bir sonraki acil ödeme talebinde yapılan tek bir doğrulama telefonuyla kendini fazlasıyla ödeyecektir.

Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

bostancı escortanadolu yakası escort