Neden İnsan Faktörü?
Firewall, EDR, SIEM — teknik savunmalar ne kadar güçlü olursa olsun, bir çalışanın phishing e-postasındaki bağlantıya tıklaması tüm bu katmanları devre dışı bırakabilir. Verizon'un 2024 Veri İhlali Soruşturma Raporu'na göre saldırıların %85'inden fazlası insan etkileşimi içermektedir.
Siber güvenlik eğitimi artık bir "güzel olsa iyi olur" değil; KVKK, ISO 27001 ve sigorta poliçe şartlarının da gerektirdiği zorunlu bir uygulama haline gelmiştir.
Eğitim Olmadan Ne Olur?
Farkındalık eğitimi olmayan kurumlarda:
- Çalışanlar phishing e-postalarını gerçek sanarak kimlik bilgilerini girer
- Parolalar not kağıdına yazılır veya sosyal medyada paylaşılır
- USB bellekler güvenlik kontrolü olmadan sisteme takılır
- Şüpheli durumlar BT'ye bildirilmez, "küçük bir şey" olarak geçiştirilir
Etkili Farkındalık Programının Bileşenleri
1. Temel Eğitim Modülleri
Tüm personelin düzenli olarak tamamlaması gereken konular:
- Phishing ve sosyal mühendislik tanıma
- Güvenli parola yönetimi ve parola yöneticisi kullanımı
- E-posta ve internet kullanım politikası
- Mobil cihaz ve uzaktan çalışma güvenliği
- Veri sınıflandırma ve ele alış kuralları
- Güvenlik olayı bildirme prosedürü
2. Rol Bazlı Eğitimler
Her departmanın tehdit yüzeyi farklıdır:
| Rol | Ek Eğitim Konusu |
|---|---|
| Yöneticiler | CEO fraud (BEC), ayrıcalıklı hesap güvenliği |
| Finans | Fatura dolandırıcılığı, wire transfer sahtekarlığı |
| İK | Özgeçmiş zararlı yazılımları, veri gizliliği |
| BT | Güvenli kod geliştirme, sistem sertleştirme |
3. Phishing Simülasyonu
Gerçek dünya etkinliğini ölçmenin en güvenilir yöntemi. Kontrollü phishing e-postaları gönderilerek:
- Tıklama oranı ölçülür
- Kimlik bilgisi girişi tespit edilir
- Bildirme davranışı değerlendirilir
Simülasyon platformları: KnowBe4, Proofpoint Security Awareness, Cofense.
Sonuçlar cezalandırma aracı değil; eğitim ihtiyacı tespiti ve program iyileştirme için kullanılmalıdır.
Program Tasarımında Dikkat Noktaları
Kısa ve sık: 30 dakikalık yıllık eğitim yerine 5–10 dakikalık aylık mikro-öğrenme daha etkilidir.
Gerçekçi senaryolar: Soyut kavramlar yerine kurumun sektörüne özgü saldırı örnekleri.
Çok formatlı içerik: Video, simülasyon, quiz ve gamification kombinasyonu sıkılmayı önler.
Ölçme ve raporlama: Tamamlama oranı, quiz puanları ve phishing simülasyon metrikleri izlenmeli.
Başarı Metrikleri
| Metrik | Hedef |
|---|---|
| Eğitim tamamlama oranı | %95 ve üzeri |
| Phishing simülasyon tıklama oranı | %5 altı (başlangıçta %20–30 olabilir) |
| Güvenlik olayı bildirme oranı | Artış trendi |
| Tekrar tıklama oranı | Azalma trendi |
Düzenlilik
Siber güvenlik farkındalığı tek seferlik bir proje değil, süregelen bir kültür oluşturma sürecidir:
- Aylık: Tehdit istihbaratı özeti, güncel saldırı trendleri
- Çeyreklik: Derinlemesine modül eğitimi
- Yarı yıllık: Phishing simülasyonu
- Yıllık: Kapsamlı değerlendirme ve program güncellemesi
Sonuç
Teknik savunmaları insan faktörüyle desteklemeyen güvenlik programı eksik kalır. İyi tasarlanmış bir farkındalık programı, yalnızca saldırı başarı oranını düşürmekle kalmaz; kurumda uzun vadeli güvenlik kültürü inşa eder. NRC Sistem olarak kurumunuza özel siber güvenlik farkındalık eğitimi tasarımı, phishing simülasyonu ve düzenli eğitim programlarında danışmanlık hizmeti sunuyoruz.