Siber Güvenlik

Phishing Nedir? E-posta Güvenlik Tehditleri ve Korunma Yöntemleri

5 dk okuma 29 Temmuz 2025

Phishing Nedir?

Phishing (kimlik avı), saldırganların kendilerini güvenilir bir kişi veya kurum gibi göstererek kullanıcıları sahte web sitelerine yönlendirdiği, kimlik bilgilerini, finansal verileri veya kötü amaçlı yazılım indirmelerini hedeflediği sosyal mühendislik saldırısıdır.

Teknik savunmalara yatırım yapan kurumlar bile çalışanları bu saldırılara karşı eğitilmediğinde ciddi ihlaller yaşayabilir. IBM'in 2024 raporuna göre veri ihlallerinin ortalama maliyeti 4,88 milyon dolara ulaşmıştır; bu ihlallerin başlıca giriş noktası phishing'dir.

Phishing Türleri

E-posta Phishing

En yaygın türdür. Milyonlarca kullanıcıya toplu sahte e-posta gönderilir. "Hesabınız askıya alındı", "Ödemeniz bekliyor" gibi aciliyet hissi yaratan mesajlar içerir.

Spear Phishing (Hedefli Phishing)

Belirli bir kişiyi veya kurumu hedef alan, kişiselleştirilmiş saldırı. Saldırgan hedef hakkında önceden araştırma yapar (LinkedIn, sosyal medya). Başarı oranı toplu phishing'den çok yüksektir.

Whaling (CEO Fraud / BEC)

Üst düzey yöneticileri (CEO, CFO) taklit eden veya hedef alan saldırı. Genellikle acil havale talebi veya tedarikçi fatura değişikliği senaryosuyla gelir.

Smishing

SMS üzerinden phishing. "Kargonuz bekliyor, tıklayın" gibi mesajlar.

Vishing

Telefon aramasıyla gerçekleşen sosyal mühendislik. "Bankadan arıyorum, kart bilgilerinizi doğrulayabilir misiniz?"

Clone Phishing

Daha önce alınan gerçek bir e-postanın kötü amaçlı bağlantıyla kopyalanarak yeniden gönderilmesi.

Phishing E-postasını Tanıma Belirtileri

  • Gönderici adresi: destek@bankaniz-guvenli.com veya info@microsoft-tr.net gibi benzer ama farklı domain
  • Aciliyet ve tehdit: "24 saat içinde işlem yapmazsanız hesabınız kapatılır"
  • Genel hitap: "Sayın Müşterimiz" yerine isim kullanılmaması
  • Şüpheli ekler: .exe, .zip, beklenmedik Office dosyaları
  • Bağlantı URL'si: Görünen metin ile gerçek URL farklı (hover ile kontrol)
  • Dil ve yazım hataları: Profesyonel kurumlar genellikle hatasız iletişim kurar

Kurumsal Korunma Katmanları

Teknik Önlemler

E-posta ağ geçidi koruması:

  • Spam ve phishing filtreleme
  • Sandboxing (ekleri izole ortamda çalıştırma)
  • URL yeniden yazma ve anlık tarama

SPF, DKIM, DMARC:

  • SPF: Hangi sunucuların domain adına e-posta gönderebileceğini belirtir
  • DKIM: E-postanın kriptografik imzayla doğrulanması
  • DMARC: SPF/DKIM başarısız olduğunda ne yapılacağını (karantina/reddet) tanımlar

Bu üçlü birlikte domain sahteciliğini (spoofing) engeller.

MFA (Çok Faktörlü Kimlik Doğrulama): Kimlik bilgisi çalınsa bile MFA olmadan hesaba girilemez. Phishing'in en etkili teknik karşı önlemidir.

İnsan Faktörü

  • Düzenli phishing simülasyonu
  • Güvenlik farkındalık eğitimi
  • Şüpheli e-posta bildirme kültürü
  • "Tıklamadan önce düşün" alışkanlığı

Şüpheli E-posta Alınca Ne Yapılmalı?

  1. Bağlantıya tıklamayın, eki açmayın
  2. Gönderici adresini ve URL'yi dikkatlice inceleyin
  3. BT / güvenlik ekibine bildirin
  4. Kurum içi iletişim kanallarından (telefon, dahili sistem) doğrulamak için ilgili kişiyle teyit edin

Sonuç

Phishing, teknik olarak sofistike olmasa da insan psikolojisini ustaca kullanan etkili bir saldırı yöntemidir. Teknik önlemler ve personel eğitiminin birlikte uygulandığı katmanlı yaklaşım, phishing başarı oranını önemli ölçüde düşürür. NRC Sistem olarak e-posta güvenliği yapılandırması, DMARC uygulaması ve phishing simülasyon programlarında kurumunuza destek sağlıyoruz.

Tüm yazılar