Phishing Nedir?
Phishing (kimlik avı), saldırganların kendilerini güvenilir bir kişi veya kurum gibi göstererek kullanıcıları sahte web sitelerine yönlendirdiği, kimlik bilgilerini, finansal verileri veya kötü amaçlı yazılım indirmelerini hedeflediği sosyal mühendislik saldırısıdır.
Teknik savunmalara yatırım yapan kurumlar bile çalışanları bu saldırılara karşı eğitilmediğinde ciddi ihlaller yaşayabilir. IBM'in 2024 raporuna göre veri ihlallerinin ortalama maliyeti 4,88 milyon dolara ulaşmıştır; bu ihlallerin başlıca giriş noktası phishing'dir.
Phishing Türleri
E-posta Phishing
En yaygın türdür. Milyonlarca kullanıcıya toplu sahte e-posta gönderilir. "Hesabınız askıya alındı", "Ödemeniz bekliyor" gibi aciliyet hissi yaratan mesajlar içerir.
Spear Phishing (Hedefli Phishing)
Belirli bir kişiyi veya kurumu hedef alan, kişiselleştirilmiş saldırı. Saldırgan hedef hakkında önceden araştırma yapar (LinkedIn, sosyal medya). Başarı oranı toplu phishing'den çok yüksektir.
Whaling (CEO Fraud / BEC)
Üst düzey yöneticileri (CEO, CFO) taklit eden veya hedef alan saldırı. Genellikle acil havale talebi veya tedarikçi fatura değişikliği senaryosuyla gelir.
Smishing
SMS üzerinden phishing. "Kargonuz bekliyor, tıklayın" gibi mesajlar.
Vishing
Telefon aramasıyla gerçekleşen sosyal mühendislik. "Bankadan arıyorum, kart bilgilerinizi doğrulayabilir misiniz?"
Clone Phishing
Daha önce alınan gerçek bir e-postanın kötü amaçlı bağlantıyla kopyalanarak yeniden gönderilmesi.
Phishing E-postasını Tanıma Belirtileri
- Gönderici adresi:
destek@bankaniz-guvenli.comveyainfo@microsoft-tr.netgibi benzer ama farklı domain - Aciliyet ve tehdit: "24 saat içinde işlem yapmazsanız hesabınız kapatılır"
- Genel hitap: "Sayın Müşterimiz" yerine isim kullanılmaması
- Şüpheli ekler: .exe, .zip, beklenmedik Office dosyaları
- Bağlantı URL'si: Görünen metin ile gerçek URL farklı (hover ile kontrol)
- Dil ve yazım hataları: Profesyonel kurumlar genellikle hatasız iletişim kurar
Kurumsal Korunma Katmanları
Teknik Önlemler
E-posta ağ geçidi koruması:
- Spam ve phishing filtreleme
- Sandboxing (ekleri izole ortamda çalıştırma)
- URL yeniden yazma ve anlık tarama
SPF, DKIM, DMARC:
- SPF: Hangi sunucuların domain adına e-posta gönderebileceğini belirtir
- DKIM: E-postanın kriptografik imzayla doğrulanması
- DMARC: SPF/DKIM başarısız olduğunda ne yapılacağını (karantina/reddet) tanımlar
Bu üçlü birlikte domain sahteciliğini (spoofing) engeller.
MFA (Çok Faktörlü Kimlik Doğrulama): Kimlik bilgisi çalınsa bile MFA olmadan hesaba girilemez. Phishing'in en etkili teknik karşı önlemidir.
İnsan Faktörü
- Düzenli phishing simülasyonu
- Güvenlik farkındalık eğitimi
- Şüpheli e-posta bildirme kültürü
- "Tıklamadan önce düşün" alışkanlığı
Şüpheli E-posta Alınca Ne Yapılmalı?
- Bağlantıya tıklamayın, eki açmayın
- Gönderici adresini ve URL'yi dikkatlice inceleyin
- BT / güvenlik ekibine bildirin
- Kurum içi iletişim kanallarından (telefon, dahili sistem) doğrulamak için ilgili kişiyle teyit edin
Sonuç
Phishing, teknik olarak sofistike olmasa da insan psikolojisini ustaca kullanan etkili bir saldırı yöntemidir. Teknik önlemler ve personel eğitiminin birlikte uygulandığı katmanlı yaklaşım, phishing başarı oranını önemli ölçüde düşürür. NRC Sistem olarak e-posta güvenliği yapılandırması, DMARC uygulaması ve phishing simülasyon programlarında kurumunuza destek sağlıyoruz.