USS TEKNOLOJİ VE DANIŞMANLIK Projenizi Konuşalım
Anasayfa / Hizmetler / Siber Hijyen & Güvenlik Farkındalığı
08 · SİBER GÜVENLİK

Siber Hijyen & Güvenlik Farkındalığı

Güvenliğin yalnızca firewall ve yazılımlardan oluşmadığını biliyoruz. Kullanıcıların günlük alışkanlıklarını, parola kullanımını, e-posta davranışlarını, veri paylaşımını ve şüpheli olaylara yaklaşımını daha güvenli hale getiren sürdürülebilir bir farkındalık kültürü oluşturuyoruz.

Phishing MFA Password Social Engineering Data Security Incident Reporting
USS SECURITY USER HUMAN SECURITY LAYER
MAIL
WEB
USB
PASS
MOB
SOC
SECURITY CULTURE AWARENESS ACTIVE PEOPLE · PROCESS · TECHNOLOGY
SİBER HİJYEN NEDİR?

Günlük Alışkanlıklar Güvenliğin Bir Parçasıdır.

Siber hijyen, kullanıcıların ve kurumların günlük teknoloji kullanımında uyguladığı temel güvenlik alışkanlıklarının bütünüdür.

Güçlü parola kullanımı, çok faktörlü doğrulama, şüpheli e-postaların tanınması, cihazların güncel tutulması, bilinmeyen dosyaların açılmaması ve kurumsal verilerin doğru kanallardan paylaşılması siber hijyenin temel parçalarıdır.

Teknik güvenlik kontrolleri ne kadar güçlü olursa olsun, kullanıcıların saldırı yöntemlerini tanımaması veya güvenlik prosedürlerini bilmemesi kurumun genel risk seviyesini yükseltebilir.

Bu nedenle farkındalık çalışmalarının yalnızca yılda bir verilen eğitim olarak değil, sürekli gelişen güvenlik kültürünün bir parçası olarak ele alınması gerekir.

İNSAN FAKTÖRÜ

Saldırganlar Her Zaman Sistemi Hedeflemez.

Bazen teknik güvenlik katmanlarını aşmak yerine bir çalışanı ikna etmek, kandırmak veya acele ettirmek daha kolay olabilir.

01

Phishing

Gerçek bir kurumdan geliyormuş gibi görünen e-postalarla parola veya hassas bilgi istenebilir.

  • Sahte giriş sayfaları
  • Zararlı bağlantılar
  • Sahte dosya ekleri
  • Acil işlem baskısı
02

Sosyal Mühendislik

Saldırgan teknik açık yerine insan davranışlarını kullanarak bilgi veya erişim elde etmeye çalışabilir.

  • Kimlik taklidi
  • Telefon görüşmeleri
  • Yetkili gibi davranma
  • Bilgi toplama
03

Parola Tekrarı

Aynı parolanın birden fazla sistemde kullanılması bir hesabın ele geçirilmesi durumunda riski büyütür.

  • Aynı parola kullanımı
  • Zayıf kombinasyonlar
  • Paylaşılan hesaplar
  • Parola notları
04

Yanlış Veri Paylaşımı

Kurumsal belgelerin yanlış kişi veya kanalla paylaşılması veri güvenliği problemi oluşturabilir.

  • Yanlış alıcı
  • Açık paylaşım linkleri
  • Kişisel e-posta kullanımı
  • Kontrolsüz bulut paylaşımı
05

Şüpheli Dosyalar

Bilinmeyen kaynaktan gelen dosyaların açılması zararlı yazılım riskini artırabilir.

  • Makrolu belgeler
  • Çalıştırılabilir dosyalar
  • Arşiv dosyaları
  • Sahte faturalar
06

Olayı Bildirmemek

Kullanıcının şüpheli bir işlem yaptığını gizlemesi müdahale süresini uzatabilir.

  • Geç bildirim
  • Kanıt kaybı
  • Olayın büyümesi
  • Müdahale gecikmesi
USS FARKINDALIK PROGRAMI

Kullanıcı Güvenliğini Bütüncül Ele Alıyoruz.

Farkındalık programının içeriğini yalnızca teorik bilgi aktarımı olarak değil, günlük çalışma davranışlarını değiştirecek bir yapı olarak planlıyoruz.

01
PASS

Parola Güvenliği

Kullanıcıların güçlü ve birbirinden bağımsız parola kullanma alışkanlıklarının geliştirilmesi.

  • Parola uzunluğu
  • Tekrar kullanım riski
  • Password manager
  • Paylaşılan hesaplar
02
MFA

Çok Faktörlü Doğrulama

Parolanın tek başına hesabın güvenliğini belirlememesi için ek doğrulama katmanları.

  • E-posta hesapları
  • VPN erişimi
  • Bulut servisleri
  • Yönetici hesapları
03
MAIL

E-posta Farkındalığı

Şüpheli e-posta ve kimlik avı girişimlerinin kullanıcı tarafından fark edilebilmesi.

  • Gönderici kontrolü
  • Link kontrolü
  • Dosya ekleri
  • Acil talepler
04
WEB

Güvenli İnternet Kullanımı

Web siteleri ve internet servislerinin güvenli şekilde kullanılmasına yönelik temel davranışlar.

  • Sahte siteler
  • İndirme güvenliği
  • HTTPS farkındalığı
  • Tarayıcı uyarıları
05
DATA

Veri Güvenliği

Kurumsal bilgilerin doğru kullanıcılarla ve doğru yöntemlerle paylaşılması.

  • Dosya paylaşımı
  • E-posta ekleri
  • Yetki kontrolü
  • Hassas bilgi
06
DEV

Cihaz Güvenliği

Bilgisayar ve mobil cihazların günlük kullanımında temel güvenlik kurallarının uygulanması.

  • Ekran kilidi
  • Güncellemeler
  • Yetkisiz yazılımlar
  • Disk güvenliği
07
USB

Harici Medya Güvenliği

USB bellek ve diğer taşınabilir ortamların güvenli kullanımı konusunda farkındalık.

  • Bilinmeyen USB
  • Veri taşıma
  • Yetkisiz medya
  • Dosya kontrolü
08
REM

Uzaktan Çalışma

Ev, seyahat ve şirket dışı çalışma ortamlarında güvenli erişim alışkanlıkları.

  • VPN
  • Wi-Fi güvenliği
  • Ortak alanlar
  • Ekran gizliliği
09
SOC

Sosyal Mühendislik

İnsan psikolojisini kullanan saldırı yöntemlerinin ve manipülasyon tekniklerinin tanınması.

  • Kimlik taklidi
  • Telefon dolandırıcılığı
  • Yetki baskısı
  • Acele ettirme
10
IR

Olay Bildirim Kültürü

Kullanıcıların hata veya şüpheli durumları hızlı şekilde teknik ekibe bildirmesinin teşvik edilmesi.

  • Phishing bildirimi
  • Şüpheli giriş
  • Kayıp cihaz
  • Yanlış paylaşım
11
ROLE

Rol Bazlı Farkındalık

Her departmanın karşılaştığı güvenlik risklerinin farklı olabileceği dikkate alınır.

  • Finans
  • İnsan kaynakları
  • Yönetim
  • IT ekibi
12
SIM

Farkındalık Ölçümü

Eğitim sonrasında kullanıcıların güvenlik konularındaki gelişiminin ölçülmesini sağlayacak çalışmalar.

  • Kısa testler
  • Senaryo çalışmaları
  • Phishing simülasyonu
  • Gelişim takibi
01 · PAROLA & MFA

Güçlü Kimlik Doğrulama İlk Savunma Katmanıdır.

Kullanıcı hesaplarının korunmasında parola politikaları ve çok faktörlü doğrulama temel güvenlik kontrolleri arasında yer alır.

Kullanıcıların aynı parolayı birden fazla sistemde kullanması veya kolay tahmin edilebilir kombinasyonlar tercih etmesi, hesap ele geçirme riskini artırabilir.

Unique Passwords MFA Password Manager No Sharing Admin Separation
IDENTITY SECURITY ACTIVE
PASSWORD UNIQUE
MFA ENABLED
SHARED ACCOUNTS REVIEW
ADMIN ACCOUNT SEPARATED
RECOVERY CONTROLLED
02 · PHISHING FARKINDALIĞI

E-postayı Açmadan Önce Birkaç Saniye Kontrol Edin.

Phishing mesajları çoğu zaman kullanıcıyı hızlı karar vermeye zorlar. Mesajın kaynağını ve içeriğini kontrol etmek saldırının başarı ihtimalini azaltabilir.

INCOMING MESSAGE EXAMPLE
FROM billing@company-support-example
SUBJECT Ödemeniz acil olarak bekleniyor
!
Dikkat Gerektiren İşaretler

Beklenmeyen gönderici, aciliyet baskısı ve bilinmeyen bağlantı.

01 Göndericiyi Kontrol Et

Görünen isim ile gerçek e-posta adresi aynı olmayabilir.

02 Bağlantıyı Kontrol Et

Linkin gerçek hedefi farklı bir alan adına gidebilir.

03 Talebi Doğrula

Para transferi veya parola talebini farklı bir kanaldan doğrula.

04 Şüpheliyse Bildir

Mesajı açmak yerine IT veya güvenlik ekibine ilet.

03 · SOSYAL MÜHENDİSLİK

Saldırgan Teknik Uzman Olmadan da Bilgi Elde Etmeye Çalışabilir.

CALL

Telefon Araması

Kendini teknik ekip, yönetici veya tedarikçi gibi tanıtan kişi bilgi talep edebilir.

  • Kimlik doğrulama
  • Yetki kontrolü
  • Bilgi paylaşmama
BEC

Yönetici Taklidi

Yönetici adına gönderilen mesajlarla acil ödeme veya hassas bilgi talep edilebilir.

  • Ödeme doğrulama
  • İkinci kanal kontrolü
  • Acil baskıya dikkat
VIS

Fiziksel Erişim

Yetkisiz kişinin çalışan gibi davranarak kontrollü bir alana girmeye çalışması.

  • Ziyaretçi kontrolü
  • Kimlik doğrulama
  • Tailgating farkındalığı
INFO

Bilgi Toplama

Küçük ve önemsiz görünen bilgiler daha büyük bir saldırının parçası olabilir.

  • Personel bilgisi
  • Sistem bilgisi
  • Organizasyon detayları
04 · VERİ GÜVENLİĞİ

Her Bilgi Herkesle Paylaşılmamalıdır.

Kurumsal verinin kim tarafından görüntülenebileceği, nerede saklanabileceği ve hangi yöntemle paylaşılabileceği kullanıcılar tarafından anlaşılmalıdır.

Özellikle müşteri kayıtları, finansal belgeler, sözleşmeler, personel verileri ve teknik dokümanlar kontrollü paylaşım yaklaşımı gerektirir.

PUBLIC Genel Bilgi

Herhangi bir özel kısıtlama gerektirmeyen içerik.

INTERNAL Kurum İçi

Yalnızca kurum içindeki kullanıcılar için içerik.

CONFIDENTIAL Gizli

Sınırlı kullanıcı grubunun erişmesi gereken veri.

RESTRICTED Kritik

Çok sınırlı ve kontrollü erişim gerektiren bilgi.

05 · CİHAZ HİJYENİ

Bilgisayarınız Kurumsal Ağın Bir Parçasıdır.

01

Ekran Kilidi

Kullanıcı bilgisayardan ayrıldığında ekranın kilitlenmesi yetkisiz erişimi azaltır.

  • Win + L alışkanlığı
  • Otomatik kilit
  • Ortak alan güvenliği
02

Güncellemeler

İşletim sistemi ve uygulama güncellemelerinin gereksiz yere ertelenmemesi gerekir.

  • Windows Update
  • Tarayıcılar
  • Kurumsal uygulamalar
03

Yetkisiz Yazılım

Kaynağı bilinmeyen veya kurumsal olarak onaylanmamış yazılımların yüklenmesi risk oluşturabilir.

  • Crack yazılımlar
  • Bilinmeyen uygulamalar
  • Tarayıcı eklentileri
04

Fiziksel Güvenlik

Notebook ve mobil cihazların ofis dışında fiziksel olarak korunması da siber güvenliğin bir parçasıdır.

  • Kayıp cihaz
  • Açık ekran
  • Ortak alan kullanımı
HOME
VPN
OFFICE
06 · UZAKTAN ÇALIŞMA

Ofis Dışında da Güvenlik Devam Etmeli.

Evden çalışma, seyahat veya farklı lokasyonlardan erişim kullanıcının daha farklı güvenlik riskleriyle karşılaşmasına neden olabilir.

Ortak Wi-Fi ağları, ekran gizliliği, kurumsal cihazın aile bireyleriyle paylaşılması veya VPN kullanılmadan kritik sistemlere erişilmesi risk oluşturabilir.

VPN Trusted Wi-Fi MFA Screen Privacy Corporate Device
07 · MOBİL & HARİCİ MEDYA

Küçük Bir Cihaz Büyük Risk Oluşturabilir.

USB

Bilinmeyen USB

Kaynağı bilinmeyen USB cihazların kurumsal sistemlere bağlanmaması konusunda farkındalık.

PHONE

Mobil Cihaz

Kurumsal e-posta veya veri bulunan telefonlarda ekran kilidi ve cihaz güvenliğinin korunması.

SHARE

Dosya Transferi

Kritik dosyaların kişisel depolama veya kontrolsüz transfer yöntemleriyle taşınmaması.

LOST

Kayıp Cihaz

Telefon veya bilgisayar kaybolduğunda olayın hızlı şekilde bildirilmesi.

08 · ROL BAZLI FARKINDALIK

Her Departmanın Riski Aynı Değildir.

Finans personeli ile sistem yöneticisinin, insan kaynakları personeli ile satış ekibinin karşılaştığı saldırı senaryoları farklı olabilir.

FIN

Finans

Ödeme talimatları, banka bilgileri ve yönetici taklidi saldırıları.

  • Sahte ödeme talebi
  • IBAN değişikliği
  • BEC saldırıları
HR

İnsan Kaynakları

Personel bilgileri ve özlük belgeleri nedeniyle hassas veri farkındalığı.

  • Personel verisi
  • CV dosyaları
  • Hassas belgeler
MGT

Yönetim

Yüksek yetki ve erişim nedeniyle hedefli phishing saldırılarına karşı farkındalık.

  • Whaling
  • Executive impersonation
  • Kritik hesaplar
IT

IT Ekibi

Yönetici yetkileri ve kritik sistem erişimleri nedeniyle ileri seviye güvenlik sorumlulukları.

  • Admin hesapları
  • Remote access
  • Privilege management
09 · OLAY BİLDİRİM KÜLTÜRÜ

Hata Olduysa Gizlemeyin, Hızlıca Bildirin.

Bir kullanıcı yanlışlıkla phishing bağlantısına tıkladığında veya parolasını şüpheli bir sayfaya girdiğinde en önemli adımlardan biri durumu hızlı şekilde bildirmesidir.

Kullanıcıların cezalandırılma korkusuyla olayı saklaması yerine güvenlik ekibine hızlı bildirim yapmasını teşvik eden bir kültür oluşturulmalıdır.

01 Fark Et

Şüpheli bir işlem veya mesaj olduğunu fark et.

02 Durdur

Şüpheli işlem üzerinde devam etme.

03 Bildir

Teknik veya güvenlik ekibine bilgi ver.

04 Müdahale

Gerekli teknik kontroller hızlı şekilde başlatılsın.

10 · FARKINDALIK ÖLÇÜMÜ

Eğitimin Etkisini Ölçülebilir Hale Getirin.

Eğitim sonrasında kullanıcıların davranışlarının değişip değişmediğini anlamak için kontrollü farkındalık ölçümleri yapılabilir.

01

Başlangıç Ölçümü

Kullanıcıların mevcut güvenlik farkındalık seviyesinin belirlenmesi.

BASELINE
02

Eğitim

Günlük çalışma hayatında karşılaşılabilecek risklere yönelik içerik.

AWARENESS
03

Senaryo

Kontrollü phishing veya benzeri farkındalık senaryolarıyla davranış ölçümü.

SIMULATION
04

Analiz

Hangi konularda ek farkındalık gerektiğinin belirlenmesi.

ANALYSIS
05

Yenileme

İhtiyaç görülen konularda kısa tekrar eğitimleri.

REFRESH
FARKINDALIK KPI'LARI

Güvenlik Kültürünü Takip Edilebilir Hale Getirin.

Farkındalık programının amacı yalnızca eğitim tamamlandı göstergesi üretmek değildir.

Kullanıcıların şüpheli olayları daha hızlı fark etmesi, daha az riskli davranış göstermesi ve olayları zamanında bildirmesi esas gelişim göstergeleridir.

TRAIN Eğitim Katılımı
TEST Bilgi Ölçümü
REPORT Şüpheli Olay Bildirimi
PHISH Phishing Farkındalığı
MFA MFA Kullanımı
IMPROVE Zaman İçindeki Gelişim
USS FARKINDALIK MODELİ

Güvenlik Kültüründe 8 Kontrollü Adım

01

Mevcut Durum

Kullanıcı yapısı, departmanlar ve mevcut farkındalık seviyesi incelenir.

ÇIKTI: Başlangıç seviyesi
02

Risk Profili

Departmanların maruz kaldığı temel saldırı senaryoları belirlenir.

ÇIKTI: Kullanıcı riskleri
03

İçerik Planı

Eğitim başlıkları işletmenin yapısına göre şekillendirilir.

ÇIKTI: Eğitim kapsamı
04

Farkındalık Eğitimi

Kullanıcılara günlük çalışma örnekleri üzerinden güvenlik anlatılır.

ÇIKTI: Bilinçli kullanıcı
05

Rol Bazlı Eğitim

Finans, İK, yönetim ve IT gibi roller özelinde içerik hazırlanır.

ÇIKTI: Hedefli farkındalık
06

Ölçüm

Kısa test ve kontrollü senaryolarla gelişim değerlendirilir.

ÇIKTI: Ölçüm sonuçları
07

İyileştirme

Zayıf kalan konular için ek içerik ve hatırlatmalar hazırlanır.

ÇIKTI: Gelişim planı
08

Süreklilik

Güvenlik farkındalığı tek seferlik eğitim yerine devamlı süreç olur.

ÇIKTI: Güvenlik kültürü
ÖRNEK FARKINDALIK YOL HARİTASI

Küçük Adımlarla Kalıcı Davranış Değişikliği

0-30

Temel Güvenlik

Parola, MFA, phishing, cihaz ve veri güvenliği temel eğitimi.

30-60

Rol Bazlı İçerik

Departmanlara göre özel saldırı ve risk senaryoları.

60-90

Ölçüm

Kontrollü senaryo, kısa sınav ve gelişim analizi.

90+

Sürekli Farkındalık

Periyodik hatırlatmalar, yeni tehditler ve gelişim takibi.

SIK SORULAN SORULAR

Siber Hijyen Hakkında

Siber güvenlik farkındalık eğitimi neden gereklidir? +

Teknik güvenlik sistemleri birçok tehdidi engelleyebilir ancak kullanıcıların phishing, sosyal mühendislik ve yanlış veri paylaşımı gibi riskleri tanıması da kurumun genel güvenlik seviyesinin önemli bir parçasıdır.

Eğitim yalnızca IT personeline mi verilmelidir? +

Hayır. E-posta, bilgisayar, bulut servisleri veya kurumsal verilere erişen tüm kullanıcıların temel güvenlik farkındalığına sahip olması faydalıdır. IT ekibi için ise daha teknik ve rol bazlı içerikler hazırlanabilir.

Phishing simülasyonu nedir? +

Kontrollü bir ortamda kullanıcıların kimlik avı mesajlarını tanıma ve bildirme davranışlarının ölçülmesine yönelik farkındalık çalışmasıdır. Amaç kullanıcıyı cezalandırmak değil, geliştirilmesi gereken alanları belirlemektir.

Eğitim bir kez verilmesi yeterli midir? +

Güvenlik tehditleri ve çalışma yöntemleri değiştiği için farkındalık çalışmalarının periyodik olarak güncellenmesi ve kısa hatırlatmalarla desteklenmesi daha sağlıklıdır.

MFA farkındalık programının parçası mıdır? +

Evet. Kullanıcıların MFA'nın neden gerekli olduğunu anlaması, doğrulama taleplerini dikkatli değerlendirmesi ve beklenmeyen MFA bildirimlerini güvenlik olayı olarak görmesi önemlidir.

Finans departmanı için farklı eğitim gerekir mi? +

Finans ekipleri sahte ödeme talimatları, fatura dolandırıcılığı ve yönetici taklidi gibi saldırı türleriyle daha sık karşılaşabileceği için rol bazlı içerik oldukça faydalıdır.

Kullanıcı yanlışlıkla phishing linkine tıklarsa ne yapmalı? +

Olay gizlenmemeli ve mümkün olduğunca hızlı şekilde IT veya güvenlik ekibine bildirilmelidir. Girilen bilgiye ve yaşanan duruma göre parola değişikliği, oturumların sonlandırılması veya cihaz kontrolü gibi adımlar gerekebilir.

Uzaktan çalışan personel için ayrıca içerik hazırlanabilir mi? +

Evet. VPN kullanımı, güvenilir Wi-Fi, ekran gizliliği, kurumsal cihaz kullanımı ve fiziksel güvenlik gibi konular uzaktan çalışan kullanıcılar için ayrıca ele alınabilir.

Eğitim başarısı nasıl ölçülür? +

Eğitim katılımı, kısa bilgi ölçümleri, kontrollü farkındalık senaryoları, kullanıcı bildirim oranları ve zaman içerisindeki gelişim birlikte değerlendirilebilir.

Farkındalık programı şirket politikalarıyla birlikte yürütülebilir mi? +

Evet. Kullanıcı güvenliği, parola, veri paylaşımı, uzaktan çalışma ve olay bildirimi gibi başlıkların kurumsal politika ve prosedürlerle desteklenmesi daha tutarlı bir güvenlik kültürü sağlar.

USS TEKNOLOJİ VE DANIŞMANLIK

Güvenliğin En Önemli Katmanlarından Birini İnsanlarla Güçlendirelim.

Kullanıcı profilinizi ve karşılaştığınız güvenlik risklerini değerlendirelim; işletmenize uygun, ölçülebilir ve sürdürülebilir bir güvenlik farkındalık programı oluşturalım.

Farkındalık Programı Talep Et
WhatsApp