Tehditler (yüksek düzey)

Oltalama, sahte fatura, yanıt zinciri hijyeni, CC/BCC hataları, hesap ele geçince otomatik iletme kuralları. Her biri “insan hatası” diye kodlanır; aslında süreç ve arayüz tasarımıdır. Saldırı adımı yazmıyoruz.

Savunma alışkanlıkları

  • Şüpheli ekleri açmama; makro / çift uzantı / beklenmeyen arşiv
  • Bağlantıda tıklamadan adres okuma; yer imi / resmi uygulama
  • İkinci kanal doğrulama (özellikle ödeme ve parola sıfırlama)
  • Parola yöneticisi + oltalamaya dirençli 2FA
  • Filtre ve spam: yanlış pozitifleri birlikte inceleyen süreç
  • Kurumsal imza ve otomatik yanıt: iç telefon, fiziksel adres, vardiya bilgisi fazla sızdırmasın
  • Hesapta “ileti yönlendirme / filtre kuralları”nı düzenli kontrol (sessiz ele geçirme izi)
  • Mümkünse ham başlıkta From / Reply-To / kimlik doğrulama sonuçlarına bakma

Şifreleme ve sağlayıcı

  • Taşıma şifrelemesi (TLS) yaygınlaştı; kutu içi (beklemede) ve uçtan uca ayrı meselelerdir.
  • OpenPGP / S/MIME: emek ister; anahtar yönetişimi şart.
  • Sağlayıcı kutuyu tarama / reklam için okuyabilir; mahremiyet odaklı sağlayıcı veya kendi sunucusu özerklik kazandırır, emek ister.

E-posta hâlâ en kolay kandırma kapılarından biridir. Filtre, alışkanlık ve kimlik doğrulama birlikte işe yarar; tek başına “güvenli” rozeti yoktur.

Günlük savunma rutini

Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:

  1. Bağlantıya ve eke dokunmadan durun.
  2. Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
  3. Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
  4. Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
  5. Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.

Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.

Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.

İkinci faktör seçim rehberi

SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.

Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.

Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.