Elitizm eleştirisi

Sertifika endüstrisi kapı duvar örer: pahalı sınavlar, İngilizce jargon, “ethical hacker” romantizmi. Oysa oltalamayı tanımak, yedek almak, şifrelemeyi anlamak, KVKK hakkını kullanmak halk eğitimidir. Siber eğitim yalnızca BT personeline ait bir zanaat değildir; kendi iletişimini ve emeğini koruma hakkının parçasıdır.

Elitizm iki zarar verir: sıradan kullanıcıyı “cahil” diye utandırır; kurumsal güvenliği de satın alınabilir bir rozete indirger. Oysa en sık zarar gören vektörler (aciliyet dili, zayıf parola tekrarı, yamasız yazılım, yedeksizlik) halk dilinde anlatılabilir.

İçerik sınırı

Eğitim saldırı tarifi, payload veya istismar adımı vermez. Anlatır:

  • Mağduriyet, utanç yerine dayanışma
  • Yasal haklar (KVKK başvurusu, şikâyet)
  • Açık ve denetlenebilir araçlar (parola yöneticisi, TOTP, disk şifreleme)
  • Kurumsal sorumluluk: cezalandırıcı simülasyon değil destek
  • Tehdit modeli soruları: kimden, neyi, ne kadar süre koruyoruz?

Müfredat örnekleri (savunma):

  1. Sahte aciliyet dilini tanıma alıştırması (telefon + e-posta senaryoları, yüksek düzey)
  2. Parola yöneticisi kurulumu ve ana parola / yedek kod disiplini
  3. 2FA türleri: SMS vs TOTP vs donanım — hangisini neden seçmeli
  4. 3-2-1 yedekleme ve bir kez geri yükleme tatbikatı
  5. E-posta başlığına tıklamadan bakma; yer imi alışkanlığı
  6. Çerez banerinde reddi eşit kolaylıkta arama
  7. Cihaz şifreleme ve ekran kilidi

Politika

Kamusal, ücretsiz siber okuryazarlık edtech aboneliğinden önce gelmelidir. Okullarda gözetim yazılımı dayatmadan mahremiyet ve eleştirel YZ. İşyerinde raporlamayı ödüllendiren kültür. Belediye / kütüphane / sendika atölyeleri, şirket akademisinden daha erişilebilirdir.

Halkın kendi savunma kapasitesini büyütmek, güvenlik şirketinin abonelik modelinden daha kalıcıdır.

Günlük savunma rutini

Oltalama tanıma, saldırı tarifi öğrenmek zorunda olmadan yapılabilir. Her şüpheli iletide şu sırayı izleyin:

  1. Bağlantıya ve eke dokunmadan durun.
  2. Görünen ad ile gerçek adresi karşılaştırın; Reply-To farkına bakın.
  3. Aynı işlemi yer iminden veya resmi uygulamadan deneyin.
  4. Ödeme, parola veya kod isteniyorsa ikinci kanaldan (bildiğiniz telefon / şube / IT) doğrulayın.
  5. Kurumsal ortamda ortak rapor kanalına iletin; silip unutmak kolektif bağışıklığı zayıflatır.

Mobil istemciler URL’yi keser; şüphede masaüstü veya resmi uygulama tercih edin. Kısa URL ve QR kodu hedefi gizlediği için özellikle yavaşlanmalıdır. “Hesabınız kilitlenecek” dili çoğu zaman korku ekonomisidir; gerçek kurumlar sizi soğuk kanaldan kod okutmaya zorlamaz.

Parola yöneticisinin domain eşleştirmesi sahte sayfada doldurmayı engelleyebilir — uyarıyı yok saymayın. 2FA olarak TOTP veya donanım anahtarı, ele geçirilmiş parolanın tek başına yetmesini zorlaştırır. Mağduriyet sonrası: tüm oturumları düşürün, parolayı yenileyin, iletim kurallarını kontrol edin, ödeme yöntemlerini gözden geçirin.

İkinci faktör seçim rehberi

SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.

Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.

Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.

Yedekleme operasyonu

3-2-1 ilkesini somutlaştırın: üretim kopyası, ikinci ortamdaki kopya, saldırganın kolay yazamayacağı (çevrimdışı, ayrı hesap, nesne kilidi) kopya. Buluttaki tek klasör, aynı hesabın ele geçmesiyle birlikte risk altındadır.

Yedek hesabında ayrı parola ve ayrı 2FA kullanın. Sürümleme açıksa yanlış silme ve bazı şantaj senaryolarına karşı nefes alanı doğar. Üç ayda bir geri yükleme tatbikatı yapın; restore edilmeyen yedek yok hükmündedir. Hassas arşivleri yüklemeden istemci tarafında şifreleyin. Ağ paylaşımlarında her kullanıcıya sonsuz yazma vermeyin — yetki ayrımı yedeği de korur.