Tehditler (yüksek düzey)
Oltalama, sahte fatura, yanıt zinciri hijyeni, CC/BCC hataları, hesap ele geçince otomatik iletme kuralları. Her biri “insan hatası” diye kodlanır; aslında süreç ve arayüz tasarımıdır. Saldırı adımı yazmıyoruz.
Savunma alışkanlıkları
- Şüpheli ekleri açmama; makro / çift uzantı / beklenmeyen arşiv
- Bağlantıda tıklamadan adres okuma; yer imi / resmi uygulama
- İkinci kanal doğrulama (özellikle ödeme ve parola sıfırlama)
- Parola yöneticisi + oltalamaya dirençli 2FA
- Filtre ve spam: yanlış pozitifleri birlikte inceleyen süreç
- Kurumsal imza ve otomatik yanıt: iç telefon, fiziksel adres, vardiya bilgisi fazla sızdırmasın
- Hesapta “ileti yönlendirme / filtre kuralları”nı düzenli kontrol (sessiz ele geçirme izi)
- Mümkünse ham başlıkta From / Reply-To / kimlik doğrulama sonuçlarına bakma
Şifreleme ve sağlayıcı
- Taşıma şifrelemesi (TLS) yaygınlaştı; kutu içi (beklemede) ve uçtan uca ayrı meselelerdir.
- OpenPGP / S/MIME: emek ister; anahtar yönetişimi şart.
- Sağlayıcı kutuyu tarama / reklam için okuyabilir; mahremiyet odaklı sağlayıcı veya kendi sunucusu özerklik kazandırır, emek ister.
E-posta hâlâ en kolay kandırma kapılarından biridir. Filtre, alışkanlık ve kimlik doğrulama birlikte işe yarar; tek başına “güvenli” rozeti yoktur.
Günlük savunma rutini
Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:
- Bağlantıya ve eke dokunmadan durun.
- Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
- Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
- Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
- Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.
Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.
Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.
İkinci faktör seçim rehberi
SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.
Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.
Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.