Son Kullanıcı Güvenliği Nedir? Kullanıcı Kaynaklı Siber Riskler ve Güvenlik Farkındalığı
Son kullanıcı güvenliği nedir? Phishing, parola, MFA, endpoint ve veri güvenliğiyle insan kaynaklı siber riskleri azaltma rehberi.

Bir kurumun firewall altyapısı güçlü olabilir.
EDR tüm endpoint'lerde aktif olabilir.
SIEM logları merkezi olarak toplanıyor olabilir.
MFA uygulanıyor olabilir.
Ancak bir kullanıcı;phishing e-postasındaki sahte linke tıklarsa,
şifresini sahte login ekranına girerse,
zararlı bir dosyayı çalıştırırsa, kurumsal veriyi kişisel bulut hesabına yüklerse,
veya yetkisiz bir USB cihazını bilgisayara takarsa
teknik güvenlik kontrolleri önemli bir sınavla karşılaşır.
Bu nedenle modern siber güvenlik yaklaşımında kullanıcı yalnızca sistemleri kullanan kişi değildir.
Aynı zamanda:
Security Control ve Security Risk
olabilir.
İşte bu alan:
Son Kullanıcı Güvenliği – End User Security
olarak tanımlanır.
Son kullanıcı güvenliği;
kullanıcıların güvenli davranış geliştirmesini,
kimlik bilgilerinin korunmasını,
endpoint cihazların güvenli kullanılmasını,
phishing ve sosyal mühendislik saldırılarının fark edilmesini,
kurumsal verinin doğru şekilde işlenmesini
ve security incident'ların hızlı şekilde bildirilmesini
amaçlar.
Modern tehdit ortamında attacker'ın her zaman firewall'ı aşmasına gerek yoktur.
Bazen en kısa yol:
kullanıcıdır.
Bu nedenle son kullanıcı güvenliğinin temel hedefi şudur:
İnsan faktörünü saldırganın en kolay giriş noktası olmaktan çıkarmak.
Son Kullanıcı Güvenliği Nedir?
Son Kullanıcı Güvenliği, kurum sistemlerini kullanan çalışan, yönetici, danışman, tedarikçi veya diğer kullanıcıların siber tehditlere karşı korunmasını sağlayan teknik ve organizasyonel güvenlik yaklaşımıdır.
İngilizce karşılığı:
End User Security
olarak kullanılır.
Son Kullanıcı Kimdir?
Kurumsal bilgi sistemlerini kullanan herkes son kullanıcı olabilir.
Örneğin:
Employee
Manager
Contractor
Vendor
Remote Worker
Son Kullanıcı Güvenliği Neleri Kapsar?
Başlıca konular:
Security Awareness
Phishing
Social Engineering
Password Security
MFA
Email Security
Endpoint Security
Safe Web Browsing
USB Security
Remote Work Security
Data Protection
Kullanıcı Neden Siber Güvenlikte Kritik?
Çünkü kullanıcı:
e-posta açar,
linke tıklar,
dosya indirir,
şifre kullanır,
veri paylaşır,
uygulamalara erişir.
Yani attacker'ın hedeflediği birçok aksiyon doğrudan kullanıcı davranışıyla ilişkilidir.
Human Risk Nedir?
Human Risk, kullanıcı davranışlarının oluşturduğu siber güvenlik riskidir.
İnsan Faktörü Neden Önemlidir?
Çünkü teknoloji her zaman yanlış kararı engelleyemez.
Human Error Nedir?
Kullanıcının istemeden yaptığı güvenlik hatasıdır.
Human Error Örnekleri
Yanlış kişiye e-posta gönderme
Şifre paylaşma
Yanlış dosya yükleme
Şüpheli linke tıklama
Human Error ile Malicious Insider Aynı mı?
Hayır.
Insider Threat Nedir?
Kurum içerisindeki kullanıcı veya yetkili hesabın oluşturduğu tehdit sınıfıdır.
Insider Threat Her Zaman Kasıtlı mıdır?
Hayır.
Negligent insider da olabilir.
Negligent Insider Nedir?
Güvenlik kurallarına dikkatsizlik nedeniyle risk oluşturan kullanıcıdır.
Malicious Insider Nedir?
Bilerek zarar vermeye çalışan veya veriyi kötüye kullanan içeriden kişidir.
Son Kullanıcı Güvenliğinde En Büyük Riskler Nelerdir?
Phishing
Credential Theft
Malware
Ransomware
Data Leakage
Unsafe Browsing
Phishing Nedir?
Phishing, kullanıcıyı kandırarak bilgi veya işlem elde etmeye çalışan oltalama saldırısıdır.
Phishing Neden Etkilidir?
Çünkü teknik açık yerine insan psikolojisini hedefler.
Phishing E-postası Nasıl Görünebilir?
Örneğin:
Password Expired
Invoice Attached
Urgent Payment
MFA Verification
Spear Phishing Nedir?
Belirli kişi veya kurumu hedefleyen kişiselleştirilmiş phishing saldırısıdır.
Whaling Nedir?
Üst düzey yönetici gibi high-value target'ları hedefleyen phishing saldırısıdır.
Smishing Nedir?
SMS üzerinden gerçekleştirilen phishing saldırısıdır.
Vishing Nedir?
Telefon veya voice communication üzerinden gerçekleştirilen social engineering saldırısıdır.
QR Phishing Nedir?
QR code kullanılarak kullanıcıyı malicious site'a yönlendiren phishing yöntemidir.
Quishing Nedir?
QR code tabanlı phishing saldırıları için kullanılan terimdir.
Credential Phishing Nedir?
Kullanıcının username ve password bilgisini çalmayı amaçlayan phishing saldırısıdır.
Sahte Login Sayfası Nedir?
Legitimate service'in authentication ekranını taklit eden malicious web page'dir.
Credential Theft Nedir?
Kimlik doğrulama bilgilerinin ele geçirilmesidir.
Credential Theft Neden Kritik?
Çünkü attacker legitimate user gibi login olabilir.
MFA Credential Theft'i Tamamen Engeller mi?
Hayır.
Ancak riski önemli ölçüde azaltabilir.
MFA Nedir?
MFA:
Multi-Factor Authentication
birden fazla authentication factor kullanılmasıdır.
Authentication Factor Türleri Nelerdir?
Something You Know
Something You Have
Something You Are
Something You Know Nedir?
Password veya PIN gibi bilgi temelli faktördür.
Something You Have Nedir?
Telefon, token veya hardware key gibi sahip olunan faktördür.
Something You Are Nedir?
Fingerprint veya face recognition gibi biometric faktördür.
MFA Push Fatigue Nedir?
Attacker'ın kullanıcıya sürekli MFA notification göndererek yanlışlıkla onay almayı denemesidir.
MFA Bombing Nedir?
Push fatigue saldırısının diğer adlarından biridir.
Number Matching Nedir?
MFA approval sırasında ekranda görülen sayının doğrulanmasını isteyen güvenlik mekanizmasıdır.
Phishing-Resistant MFA Nedir?
Phishing saldırılarına karşı daha güçlü authentication yöntemidir.
FIDO2 Nedir?
Public key cryptography kullanan phishing-resistant authentication yaklaşımıdır.
Security Key Nedir?
Authentication için kullanılan physical hardware token'dır.
Password Security Nedir?
Password'ların güvenli oluşturulması, saklanması ve kullanılmasına yönelik kontrollerdir.
Güçlü Şifre Nedir?
Tahmin edilmesi ve brute-force ile kırılması zor password'dur.
Password Length Neden Önemlidir?
Uzun password genellikle brute-force resistance'ı artırır.
Password Complexity Tek Başına Yeterli mi?
Hayır.
Password Reuse Nedir?
Aynı password'un birden fazla sistemde kullanılmasıdır.
Password Reuse Neden Risklidir?
Bir platform compromise olursa aynı password diğer sistemlerde denenebilir.
Credential Stuffing Nedir?
Ele geçirilmiş username-password kombinasyonlarının diğer servislerde denenmesidir.
Password Manager Nedir?
Password'ları güvenli şekilde saklayan ve yönetmeye yardımcı olan uygulamadır.
Password Manager Kullanmak Güvenli mi?
Doğru seçilmiş ve güvenli yapılandırılmış bir password manager genel olarak password reuse riskini azaltabilir.
Shared Password Kullanılmalı mı?
Mümkün olduğunca hayır.
Shared Account Neden Risklidir?
Accountability ve traceability azalır.
Endpoint Security Nedir?
Endpoint Security, laptop, desktop ve diğer user device'larının malware, exploit ve unauthorized access'e karşı korunmasıdır.
Endpoint Nedir?
Network'e bağlanan son kullanıcı veya workload cihazıdır.
Endpoint Örnekleri
Laptop
Desktop
Mobile Device
Tablet
Antivirus Nedir?
Known malicious file veya behavior'ları tespit etmeye çalışan endpoint security technology'dir.
EDR Nedir?
EDR:
Endpoint Detection and Response
endpoint behavior'ını izleyen, suspicious activity tespit eden ve incident response capability sağlayan security technology'dir.
Antivirus ile EDR Arasındaki Fark Nedir?
Antivirus:
Known malware detection ağırlıklıdır.
EDR:
Behavior monitoring ve investigation capability sağlar.
EDR Hangi Davranışları İzleyebilir?
Process Execution
File Activity
Registry Changes
Network Connections
Endpoint Hardening Nedir?
Endpoint attack surface'ini azaltacak secure configuration uygulanmasıdır.
Endpoint Hardening Neleri İçerir?
Patch Management
Local Firewall
Application Control
Disk Encryption
Least Privilege
Patch Management Nedir?
Operating system ve application security update'lerinin düzenli uygulanmasıdır.
Patch Neden Önemlidir?
Known vulnerability'leri kapatır.
Zero-Day Nedir?
Vendor patch'i henüz bulunmayan veya yeni keşfedilmiş vulnerability'dir.
Patch Tüm Saldırıları Engeller mi?
Hayır.
Ancak known vulnerability exposure'ı azaltır.
Local Administrator Nedir?
Endpoint üzerinde yüksek yetkiye sahip local account'tur.
Kullanıcı Local Admin Olmalı mı?
Genel kullanıcılar için mümkün olduğunca sınırlandırılmalıdır.
Least Privilege Endpoint'te Ne Demektir?
Kullanıcıya yalnızca gerekli minimum privilege verilmesidir.
Application Control Nedir?
Hangi application veya executable'ın çalışabileceğini sınırlandıran security mechanism'dir.
Allowlisting Nedir?
Sadece approved application'ların çalışmasına izin verilmesidir.
Blocklisting Nedir?
Known unwanted veya malicious application'ların engellenmesidir.
Disk Encryption Nedir?
Cihaz storage içeriğinin encryption ile korunmasıdır.
Disk Encryption Neden Önemlidir?
Cihaz kaybolursa data exposure riskini azaltır.
Screen Lock Neden Önemlidir?
Fiziksel erişimi olan kişilerin açık session'a ulaşmasını zorlaştırır.
Auto-Lock Nedir?
Belirli inactivity süresi sonrası device'ın otomatik kilitlenmesidir.
Email Security Nedir?
Kurumsal e-posta üzerinden gelen tehditlerin önlenmesi ve kullanıcı davranışının güvenli hale getirilmesidir.
E-posta Neden En Kritik Attack Vector'lerden Biri?
Çünkü attacker doğrudan kullanıcıyla iletişim kurabilir.
Malicious Attachment Nedir?
Malware veya exploit içeren zararlı e-posta ekidir.
Malicious Link Nedir?
Kullanıcıyı phishing veya malware site'a yönlendiren link'tir.
Display Name Spoofing Nedir?
Attacker'ın sender görünen adını legitimate kişi gibi göstermesidir.
Email Spoofing Nedir?
E-posta sender identity'sinin taklit edilmesidir.
SPF Nedir?
Sender Policy Framework, domain adına hangi mail server'ların e-posta gönderebileceğini tanımlar.
DKIM Nedir?
DomainKeys Identified Mail, outgoing e-postalara cryptographic signature ekler.
DMARC Nedir?
SPF ve DKIM sonuçlarını domain policy ile birleştiren e-posta authentication standardıdır.
SPF, DKIM ve DMARC Phishing'i Tamamen Engeller mi?
Hayır.
Lookalike domain veya compromised legitimate account hâlâ kullanılabilir.
Lookalike Domain Nedir?
Gerçek domain'e çok benzeyen sahte domain'dir.
Typosquatting Nedir?
Domain yazım hatalarını taklit ederek kullanıcıyı kandırma yöntemidir.
BEC Nedir?
BEC:
Business Email Compromise
business process ve e-mail identity'nin kötüye kullanıldığı dolandırıcılık saldırısıdır.
CEO Fraud Nedir?
Attacker'ın şirket yöneticisi gibi davranarak ödeme veya bilgi istemesidir.
Invoice Fraud Nedir?
Sahte veya değiştirilmiş invoice üzerinden ödeme yönlendirilmesidir.
Vendor Email Compromise Nedir?
Tedarikçi e-posta hesabının compromise edilerek mevcut business relationship'in kötüye kullanılmasıdır.
Payment Change Request Neden Risklidir?
Bank account değişikliği attacker tarafından manipüle edilmiş olabilir.
Out-of-Band Verification Nedir?
Talebin e-posta dışında bağımsız communication channel ile doğrulanmasıdır.
Örnek
Bank Account Change Mail
↓
Telefonla Known Contact Verification
↓
Payment Approval
Güvenli Web Kullanımı Nedir?
Internet sitelerinin malware, phishing ve data theft risklerine karşı bilinçli şekilde kullanılmasıdır.
Safe Browsing Nedir?
Trusted site, secure browser ve controlled download yaklaşımıdır.
Drive-by Download Nedir?
Kullanıcı farkında olmadan malicious content'in browser üzerinden download veya execute edilmesidir.
Malvertising Nedir?
Online advertisement üzerinden malicious site veya malware dağıtılmasıdır.
Fake Update Nedir?
Sahte browser veya software update mesajıyla malware indirilmesidir.
Browser Notification Abuse Nedir?
Kullanıcının malicious site notification izinlerini kabul etmesiyle fake alert veya scam mesajlarının gönderilmesidir.
Browser Extension Riskli Olabilir mi?
Evet.
Over-permissioned veya malicious extension data erişimi sağlayabilir.
Browser Extension Policy Nedir?
Hangi extension'ların kurulabileceğini kontrol eden kurumsal policy'dir.
Download Security Nedir?
Internet'ten indirilen file'ların güvenli şekilde kontrol edilmesidir.
Kullanıcı Her Dosyayı Açmalı mı?
Hayır.
Source ve expected content doğrulanmalıdır.
Macro Nedir?
Office document içerisinde automation sağlayan code mechanism'idir.
Macro Security Neden Önemlidir?
Malicious document'lar macro veya embedded content kullanabilir.
Protected View Nedir?
Office application'ların untrusted file'ları restricted mode'da açmasına yardımcı olan güvenlik özelliğidir.
USB Security Nedir?
USB ve removable media cihazlarından kaynaklanan malware ve data leakage risklerinin yönetilmesidir.
Removable Media Nedir?
USB flash drive, external disk ve benzeri taşınabilir storage cihazlarıdır.
USB Malware Riski Nedir?
Zararlı file veya executable removable media üzerinden endpoint'e taşınabilir.
Unknown USB Kullanılmalı mı?
Hayır.
USB Device Control Nedir?
Hangi removable devices'ın endpoint'te kullanılabileceğini belirleyen security mechanism'dir.
Read-Only USB Policy Nedir?
USB üzerinden data okunmasına izin verip yazmayı engelleyen policy modelidir.
DLP Nedir?
DLP:
Data Loss Prevention
sensitive data'nın unauthorized şekilde dışarı çıkmasını önlemeyi amaçlayan security technology'dir.
DLP Son Kullanıcı Güvenliğinde Neden Önemlidir?
User yanlışlıkla veya bilerek sensitive data'yı dışarı çıkarabilir.
Data Leakage Nedir?
Kurumsal verinin yetkisiz kişilere veya sistemlere açığa çıkmasıdır.
Data Exfiltration Nedir?
Data'nın bilinçli veya malicious şekilde kurum dışına çıkarılmasıdır.
Data Leakage ile Data Exfiltration Aynı mı?
Hayır.
Leakage accidental olabilir.
Exfiltration çoğunlukla intentional malicious activity'dir.
Shadow IT Nedir?
IT tarafından onaylanmamış application veya service kullanımıdır.
Shadow IT Neden Risklidir?
Data visibility ve control azalır.
Personal Cloud Storage Neden Riskli?
Kurumsal data approved olmayan cloud account'a yüklenebilir.
File Sharing Security Nedir?
Dosya paylaşımında recipient, permission ve data sensitivity'nin doğru yönetilmesidir.
Public Link Nedir?
Authentication olmadan erişilebilen paylaşım link'idir.
Public Link Kullanımı Riskli mi?
Sensitive data için evet.
Least Privilege File Sharing Nedir?
Dosyanın yalnızca gerekli kişilerle paylaşılmasıdır.
Data Classification Nedir?
Data'nın önem ve hassasiyet seviyesine göre sınıflandırılmasıdır.
Data Classification Örnekleri
Public
Internal
Confidential
Restricted
Kullanıcı Data Classification'ı Bilmek Zorunda mı?
Evet.
Çünkü doğru handling kararını etkiler.
Secure Data Handling Nedir?
Data'nın classification seviyesine uygun şekilde kullanılması, paylaşılması ve saklanmasıdır.
Clean Desk Policy Nedir?
Sensitive document ve cihazların açıkta bırakılmamasını amaçlayan fiziksel güvenlik politikasıdır.
Clear Screen Policy Nedir?
Kullanıcı workstation'dan ayrıldığında screen'in lock edilmesidir.
Remote Work Security Nedir?
Kurum dışından çalışan kullanıcıların güvenli access ve device kullanımının sağlanmasıdır.
Evden Çalışma Neden Ek Risk Oluşturur?
Home Wi-Fi,
shared device,
physical environment,
remote access
gibi faktörler devreye girer.
Home Wi-Fi Security Nedir?
Ev kablosuz ağının secure authentication ve configuration ile korunmasıdır.
Default Router Password Değiştirilmeli mi?
Evet.
Public Wi-Fi Riskli mi?
Evet.
Untrusted network'tür.
Public Wi-Fi Üzerinden Kurumsal Sistem Kullanılır mı?
Secure remote access controls uygulanmalıdır.
VPN Nedir?
VPN:
Virtual Private Network
remote endpoint ile kurum network'ü arasında encrypted tunnel sağlar.
VPN Tek Başına Güvenli Access Sağlar mı?
Hayır.
MFA, device security ve least privilege gerekir.
ZTNA Nedir?
ZTNA:
Zero Trust Network Access
user'a entire network yerine authorized application/resource erişimi sağlamaya odaklanır.
BYOD Nedir?
BYOD:
Bring Your Own Device
kullanıcının kişisel cihazını iş için kullanmasıdır.
BYOD Riskleri Nelerdir?
Unmanaged Device
Data Mixing
Malware
Privacy
MDM Nedir?
MDM:
Mobile Device Management
mobile devices'ın merkezi olarak yönetilmesidir.
MAM Nedir?
MAM:
Mobile Application Management
corporate application ve data'nın yönetilmesidir.
Mobile Security Nedir?
Smartphone ve tablet'lerin security policy ile korunmasıdır.
Mobile Device Encryption Kullanılmalı mı?
Evet.
Jailbreak veya Root Nedir?
Operating system security restrictions'ın kaldırılmasıdır.
Rooted Device Riskli mi?
Evet.
Security controls bypass edilebilir.
Shoulder Surfing Nedir?
Kullanıcının ekran veya keyboard bilgisinin fiziksel olarak izlenmesidir.
Tailgating Nedir?
Yetkisiz kişinin authorized person'ın arkasından secure area'ya girmesidir.
Physical Security Son Kullanıcı Güvenliğinin Parçası mı?
Evet.
Social Engineering Nedir?
İnsan psikolojisini manipüle ederek bilgi, access veya işlem elde etmeye yönelik saldırı yöntemidir.
Social Engineering Hangi Psikolojik Unsurları Kullanır?
Urgency
Authority
Fear
Curiosity
Trust
Urgency Nedir?
Kullanıcıya hızlı karar vermesi gerektiği hissinin verilmesidir.
Authority Abuse Nedir?
CEO, IT, banka veya resmi kurum gibi otorite kimliğinin taklit edilmesidir.
Fear-Based Social Engineering Nedir?
Hesap kapanacak, ceza gelecek veya erişim kesilecek gibi korku yaratan mesajlardır.
Curiosity-Based Attack Nedir?
Merak uyandıran dosya veya mesajla kullanıcının interaction yapmasının sağlanmasıdır.
Pretexting Nedir?
Attacker'ın inandırıcı bir hikâye veya rol oluşturarak güven kazanmasıdır.
Baiting Nedir?
Kullanıcıya cazip bir şey sunarak malicious action yaptırılmasıdır.
USB Baiting Nedir?
Bilerek bırakılmış USB device üzerinden curiosity exploit edilmesidir.
Security Awareness Nedir?
Kullanıcıların cyber riskleri tanıması ve doğru security behavior geliştirmesidir.
Security Awareness Training Nedir?
Kullanıcılara güvenli davranış kazandırmayı amaçlayan eğitim programıdır.
Yılda Bir Eğitim Yeterli mi?
Genellikle yeterli değildir.
Continuous Awareness Nedir?
Security awareness'ın yıl boyunca düzenli reinforcement ile sürdürülmesidir.
Microlearning Nedir?
Kısa ve sık security awareness içerikleriyle eğitim yaklaşımıdır.
Phishing Simulation Nedir?
Kullanıcıların phishing awareness seviyesini ölçmek için kontrollü sahte phishing campaign uygulanmasıdır.
Phishing Simulation'ın Amacı Kullanıcıyı Yakalamak mı?
Hayır.
Amaç riskli behavior'ı ölçmek ve geliştirmektir.
Click Rate Nedir?
Simulation e-postasındaki linke tıklayan kullanıcı oranıdır.
Credential Submission Rate Nedir?
Simulation sırasında sahte login formuna credential girişi yapan kullanıcı oranıdır.
Reporting Rate Nedir?
Phishing mesajını security team'e bildiren kullanıcı oranıdır.
Reporting Rate Neden Çok Önemlidir?
Kullanıcıyı sadece hata yapmayan değil:
tehdidi bildiren sensor
haline getirir.
Human Firewall Nedir?
Security-aware kullanıcı topluluğunu ifade eden yaygın bir terimdir.
Kullanıcı Security Sensor Olabilir mi?
Evet.
Suspicious event'i ilk gören kişi kullanıcı olabilir.
Suspicious Email Reporting Nedir?
Kullanıcının şüpheli e-postayı SOC/security ekibine hızlı şekilde bildirmesidir.
Phishing Report Button Nedir?
Mail client içerisine entegre edilmiş şüpheli e-posta bildirim butonudur.
Reporting Süreci Kolay Olmalı mı?
Kesinlikle.
Security Awareness Programının Temel Hedefi Nedir?
Korku yaratmak değil:
doğru davranışı alışkanlık haline getirmek.
Cyber Hygiene Nedir?
Günlük güvenli dijital davranış alışkanlıklarının bütünüdür.
Siber Hijyen Örnekleri
MFA Kullanmak
Patch Uygulamak
Şüpheli Link Açmamak
Screen Lock Kullanmak
Kullanıcı Security Policy'leri Bilmeli mi?
Evet.
Ancak policy anlaşılabilir olmalıdır.
Çok Uzun Security Policy Neden Sorun?
Kullanıcı okumayabilir veya hatırlamayabilir.
Acceptable Use Policy Nedir?
Kurumsal IT kaynaklarının hangi amaçlarla ve nasıl kullanılacağını belirleyen politikadır.
AUP Nedir?
Acceptable Use Policy'nin kısaltmasıdır.
Kullanıcıya Hangi Politikalar Anlatılmalı?
Password
Internet
Remote Work
Data Handling
Incident Reporting Nedir?
Kullanıcının şüpheli veya gerçek security incident'ı ilgili ekibe bildirmesidir.
Kullanıcı Hangi Durumları Bildirmeli?
Şüpheli e-posta
Yanlış dosya paylaşımı
Cihaz kaybı
Şüpheli MFA isteği
Lost Device Incident mıdır?
Evet.
Özellikle kurumsal data içeriyorsa.
Compromised Password Nasıl Anlaşılır?
Unusual login,
unexpected MFA,
password reset
gibi belirtiler olabilir.
Kullanıcı Şifresinin Çalındığını Düşünürse Ne Yapmalı?
Hızlıca security/IT ekibine bildirmeli ve kurum prosedürünü izlemelidir.
Kullanıcı Kendi Başına Incident'ı Temizlemeli mi?
Genellikle hayır.
Evidence kaybolabilir.
Security Culture Nedir?
Kurum içerisinde güvenli davranışın ortak çalışma kültürü haline gelmesidir.
Güvenlik Kültürü Nasıl Oluşur?
Leadership
Training
Communication
Measurement
Management Support Neden Önemlidir?
Kullanıcı davranışını doğrudan etkiler.
Yönetici Security Policy'ye Uymuyorsa Ne Olur?
Kullanıcılar policy'yi önemsemeyebilir.
Security Awareness Ceza Odaklı Olmalı mı?
Yalnızca cezaya dayalı yaklaşım reporting'i azaltabilir.
Positive Security Culture Nedir?
Kullanıcıların incident bildirmekten çekinmediği güvenlik kültürüdür.
Security Champion Nedir?
Departman içerisinde security awareness'ı destekleyen gönüllü veya atanmış kişidir.
Role-Based Security Awareness Nedir?
Eğitimin kullanıcının görevine göre özelleştirilmesidir.
Finance Kullanıcısına Hangi Eğitim Daha Kritik?
BEC
Invoice Fraud
Payment Change
IT Admin İçin Hangi Eğitim Daha Kritik?
Privileged Access
Credential Security
Remote Administration
Executive İçin Hangi Eğitim Daha Kritik?
Whaling
BEC
Sensitive Data Exposure
Developer İçin Hangi Eğitim Daha Kritik?
Secrets
Phishing
Secure Development
Risk-Based Awareness Nedir?
Training frequency ve content'in user risk seviyesine göre belirlenmesidir.
High-Risk User Nedir?
Role veya behavior nedeniyle daha yüksek cyber risk taşıyan kullanıcıdır.
High-Risk User Kim Olabilir?
Finance
Executive
IT Administrator
HR
User Risk Score Nedir?
Kullanıcının behavior ve role bilgilerine göre hesaplanan relative cyber risk değeridir.
User Risk Score Neleri İçerebilir?
Phishing Result
Privilege Level
Incident History
Device Risk
User Behavior Analytics Nedir?
Kullanıcı behavior'larının anomaly açısından analiz edilmesidir.
UEBA Nedir?
UEBA:
User and Entity Behavior Analytics
user ve device behavior pattern'lerini analiz eden security yaklaşımıdır.
UEBA Kullanıcıyı Suçlu İlan Eder mi?
Hayır.
Behavior anomaly yalnızca investigation signal'ıdır.
Privacy Son Kullanıcı Monitoring'de Önemli mi?
Evet.
Monitoring, hukuki ve organizasyonel gerekliliklere uygun tasarlanmalıdır.
Son Kullanıcı Güvenliği ile Zero Trust İlişkisi Nedir?
Zero Trust identity, device ve continuous verification'a dayanır.
Bu nedenle user security önemli bir parçadır.
Zero Trust Kullanıcıya Güvenmez mi?
Kişiye yönelik bir güvensizlik değildir.
Access decision'ın otomatik trust yerine verification ile verilmesidir.
Identity Security Nedir?
User account ve authentication süreçlerinin korunmasıdır.
Identity Attack Nedir?
User identity'nin compromise edilmesini hedefleyen saldırıdır.
Account Takeover Nedir?
Attacker'ın user account'un kontrolünü ele geçirmesidir.
ATO Nedir?
Account Takeover'ın kısaltmasıdır.
Session Hijacking Nedir?
Authenticated user session'ın attacker tarafından ele geçirilmesidir.
Session Cookie Nedir?
Authenticated session bilgisini taşıyabilen browser cookie'sidir.
MFA Session Theft'i Her Zaman Engeller mi?
Hayır.
Session token ele geçirilirse MFA sonrasındaki session kötüye kullanılabilir.
Token Theft Nedir?
Authentication/session token'ın ele geçirilmesidir.
Infostealer Nedir?
Browser credential, cookie ve diğer sensitive data'yı çalmaya odaklanan malware sınıfıdır.
Endpoint Security Bu Riski Azaltabilir mi?
EDR, browser hardening ve application controls yardımcı olabilir.
Safe Browsing + Endpoint Security + MFA Neden Birlikte Gereklidir?
Çünkü saldırı zinciri farklı katmanları kullanabilir.
Son Kullanıcı Güvenliğinde Defense in Depth
Security Awareness
↓
Email Security
↓
MFA
↓
Endpoint Security
↓
Web Security
↓
DLP
↓
SOC Monitoring
Kullanıcı Hata Yaparsa Ne Olmalı?
Diğer security layers saldırıyı sınırlamalıdır.
Human Error Tek Failure Point Olmamalı mı?
Evet.
Modern security architecture'ın önemli prensiplerinden biri budur.
Secure-by-Default Nedir?
Kullanıcı ekstra işlem yapmasa bile sistemin mümkün olduğunca güvenli configuration ile çalışmasıdır.
Secure-by-Design Nedir?
Security'nin sistem tasarımının başlangıcından itibaren düşünülmesidir.
User-Friendly Security Neden Önemlidir?
Çok zor security controls kullanıcıyı workaround üretmeye itebilir.
Security Friction Nedir?
Security control nedeniyle kullanıcı deneyiminde oluşan ek zorluktur.
Security ile Usability Dengesi Neden Önemlidir?
Control uygulanabilir değilse kullanıcı tarafından bypass edilmeye çalışılabilir.
Shadow Workaround Nedir?
Kullanıcının resmi process çok zor olduğu için unauthorized alternatif yöntem geliştirmesidir.
Son Kullanıcı Güvenliği Teknik mi İnsan Odaklı mı?
İkisi de.
People + Process + Technology Modeli
People:
Awareness
Process:
Policy
Technology:
EDR/MFA/DLP
Son Kullanıcı Güvenliği Assessment Nedir?
Kullanıcı security risklerinin ve mevcut controls'ün değerlendirilmesidir.
Assessment Neleri İnceler?
Phishing Risk
Password Security
Endpoint Security
Data Handling
Security Awareness Assessment Nedir?
Kullanıcıların mevcut cyber awareness seviyesinin ölçülmesidir.
Phishing Simulation Assessment İçin Kullanılabilir mi?
Evet.
Endpoint Compliance Assessment Nedir?
Endpoint'lerin security policy'ye uyumunun değerlendirilmesidir.
User Access Review Nedir?
Kullanıcıların sahip olduğu access rights'ın düzenli gözden geçirilmesidir.
Access Recertification Nedir?
User access'in hâlâ gerekli olduğunun manager/system owner tarafından doğrulanmasıdır.
Joiner-Mover-Leaver Nedir?
Employee lifecycle access management modelidir.
Joiner Nedir?
Yeni çalışan.
Mover Nedir?
Görev veya department değiştiren çalışan.
Leaver Nedir?
Kurumdan ayrılan çalışan.
Leaver Account Hızlı Kapatılmalı mı?
Evet.
Dormant Account Nedir?
Uzun süredir kullanılmayan account'tur.
Dormant Account Riskli mi?
Evet.
Attacker tarafından fark edilmeden kullanılabilir.
Orphan Account Nedir?
Artık active owner'ı bulunmayan account'tur.
Privileged User Security Nedir?
Administrator veya yüksek yetkili user'ların daha sıkı security controls ile korunmasıdır.
Privileged Account İçin MFA Yeterli mi?
Tek başına değil.
PAM, logging ve least privilege da gerekir.
Separate Admin Account Nedir?
Günlük kullanıcı account'ından ayrı privileged account kullanılmasıdır.
Admin Account ile E-posta Kullanılmalı mı?
Mümkün olduğunca hayır.
Attack surface azaltılır.
PAW Nedir?
PAW:
Privileged Access Workstation
privileged administration için kullanılan hardened workstation'dır.
Son Kullanıcı Güvenliğinde SOC'un Rolü Nedir?
User-generated security events'i izlemek ve incident'ları analiz etmektir.
SOC Hangi User Security Event'lerini İzler?
Phishing Reports
MFA Anomalies
Malware Alerts
Data Leakage
SIEM Son Kullanıcı Güvenliğinde Kullanılır mı?
Evet.
SIEM Hangi Logları Birleştirebilir?
Identity
Endpoint
VPN
DLP
User-Centric Correlation Nedir?
Farklı security events'in aynı user identity çevresinde birleştirilmesidir.
Örnek
Suspicious Email
MFA Alert
New Device Login
↓
High-Risk Incident
SOAR Son Kullanıcı Incident'larında Kullanılır mı?
Evet.
Automated Response Örneği
Credential Compromise Detected
↓
Disable Session
↓
Reset Password
↓
Isolate Endpoint
↓
Open Incident
Human-in-the-Loop Neden Önemlidir?
Yanlış automated action business impact oluşturabilir.
Security Awareness KPI Nedir?
Awareness programının etkinliğini ölçen metric'tir.
Önemli Security Awareness KPI'ları
Phishing Click Rate
Reporting Rate
Training Completion Rate
Repeat Failure Rate
Phishing Click Rate Tek Başına Yeterli mi?
Hayır.
Neden?
Reporting behavior da ölçülmelidir.
Security Reporting Rate Neden Daha Pozitif Bir Metric'tir?
Kullanıcıların threat'i tanıma ve bildirme yeteneğini gösterir.
Repeat Clicker Nedir?
Birden fazla simulation'da sürekli riskli behavior gösteren kullanıcıdır.
Repeat Clicker'a Ceza Verilmeli mi?
Risk-based coaching ve targeted training genellikle daha faydalı yaklaşım olabilir.
Training Completion Rate Nedir?
Zorunlu eğitimleri tamamlayan user oranıdır.
Completion Rate Security Awareness'ı Kanıtlar mı?
Hayır.
Davranış ölçümü ayrıca gerekir.
Behavior Change Nedir?
Eğitim sonrası kullanıcının security davranışının olumlu yönde değişmesidir.
Security Awareness'ın Gerçek Başarı Ölçütü Nedir?
Bilgi değil:
davranış değişikliği.
Son Kullanıcı Güvenliği KPI Örnekleri
Phishing Reporting Rate
MFA Adoption
Endpoint Compliance
Incident Reporting Time
Son Kullanıcı Güvenliği KRI Örnekleri
Legacy Authentication
High-Risk Users
Unmanaged Devices
Repeat Phishing Failures
Mean Time to Report Nedir?
Kullanıcının şüpheli activity'yi fark etmesi ile security team'e bildirmesi arasındaki ortalama süredir.
Mean Time to Report Neden Önemlidir?
Erken notification incident response'u hızlandırır.
Son Kullanıcı Güvenliğinde En Sık Yapılan Hatalar
Kurumlarda sık karşılaşılan hatalar:
- Yılda bir kez awareness eğitimi vermek
- Kullanıcıyı tüm güvenliğin sorumlusu yapmak
- MFA kullanmamak
- Shared password kullanmak
- Password reuse'u kontrol etmemek
- Local admin yetkisini herkese vermek
- Endpoint patch'lerini geciktirmek
- EDR kullanmamak
- E-mail security controls'ü zayıf bırakmak
- Phishing simulation yapmamak
- Kullanıcının phishing bildirmesini zorlaştırmak
- USB kullanımını kontrol etmemek
- Personal cloud kullanımını kontrol etmemek
- Remote access'e full network erişimi vermek
- BYOD policy oluşturmamak
- Incident reporting kültürü oluşturmamak
- Security awareness'ı ceza odaklı yapmak
- Role-based training vermemek
- User risk'i ölçmemek
- Awareness KPI'larını takip etmemek
Son Kullanıcı Güvenliği Checklist
- Security awareness programı var mı?
- Phishing simulation yapılıyor mu?
- Phishing report button mevcut mu?
- MFA zorunlu mu?
- Password reuse kontrol ediliyor mu?
- Password manager kullanılıyor mu?
- Endpoint'lerde EDR aktif mi?
- Endpoint patch'leri güncel mi?
- Local admin hakları sınırlı mı?
- Disk encryption aktif mi?
- Screen auto-lock aktif mi?
- E-mail security gateway var mı?
- SPF/DKIM/DMARC yapılandırıldı mı?
- Malicious link protection var mı?
- USB device control uygulanıyor mu?
- DLP kullanılıyor mu?
- Data classification var mı?
- Personal cloud kullanımı kontrol altında mı?
- Remote access MFA ile korunuyor mu?
- BYOD policy mevcut mu?
- Mobile device management kullanılıyor mu?
- Lost device procedure var mı?
- User access review yapılıyor mu?
- Leaver accounts hızlı kapatılıyor mu?
- High-risk users için özel eğitim var mı?
- Security awareness KPI'ları ölçülüyor mu?
Son Kullanıcı Güvenliği Maturity Model
Seviye 1 – Temel Farkındalık
Yıllık security awareness eğitimi verilir.
Teknik controls sınırlıdır.
Seviye 2 – Kontrollü Kullanıcı Güvenliği
MFA, endpoint protection ve e-posta security controls uygulanır.
Seviye 3 – Ölçülebilir Human Risk
Phishing simulation, user risk scoring ve role-based training uygulanır.
Seviye 4 – Entegre User Security
Identity, EDR, e-mail, DLP, SIEM ve SOC verileri birlikte analiz edilir.
Seviye 5 – Adaptive Human Risk Management
User behavior, device risk ve identity context'e göre security controls dinamik olarak uygulanır.
Sık Sorulan Sorular
Son kullanıcı güvenliği nedir?
Son kullanıcı güvenliği, kurum sistemlerini kullanan kişilerin phishing, malware, credential theft, data leakage ve diğer siber risklere karşı korunmasını sağlayan teknik ve farkındalık odaklı güvenlik yaklaşımıdır.
End User Security nedir?
End User Security, kullanıcı hesabı, endpoint cihazı, e-posta, internet kullanımı ve veri erişiminin birlikte korunmasıdır.
Security Awareness nedir?
Kullanıcıların siber tehditleri tanıması ve doğru güvenlik davranışları geliştirmesidir.
Human Risk nedir?
Kullanıcı behavior veya human error nedeniyle ortaya çıkan cyber security riskidir.
Phishing nedir?
Kullanıcıyı kandırarak credential, data veya finansal işlem elde etmeyi amaçlayan oltalama saldırısıdır.
Sosyal mühendislik nedir?
İnsan psikolojisini manipüle ederek bilgi veya access elde etmeye yönelik saldırı yöntemidir.
MFA neden önemlidir?
Password compromise olsa bile attacker'ın account access elde etmesini zorlaştırır.
Endpoint Security nedir?
Laptop, desktop ve mobile devices'ın malware, exploit ve unauthorized activity'lere karşı korunmasıdır.
EDR nedir?
Endpoint Detection and Response, endpoint behavior'ını izleyen ve suspicious activity'leri tespit ederek investigation ve response capability sağlayan security technology'dir.
Password Manager güvenli midir?
Güvenilir ve doğru yapılandırılmış password manager, password reuse riskini azaltmaya yardımcı olabilir.
Kullanıcı phishing e-postasını nasıl anlamalı?
Urgency, unexpected attachment, unusual sender, credential request ve suspicious link gibi belirtiler kontrol edilmelidir.
Phishing Simulation nedir?
Kullanıcı awareness seviyesini ölçmek amacıyla kontrollü phishing testlerinin uygulanmasıdır.
Security Awareness yılda bir kez yeterli midir?
Genellikle hayır. Continuous awareness ve behavior reinforcement daha güçlüdür.
Son kullanıcı güvenliğinde en önemli kontrol hangisidir?
Tek bir kontrol yoktur. Awareness, MFA, endpoint security, e-mail security, DLP ve monitoring birlikte uygulanmalıdır.
Sonuç: Son Kullanıcı Güvenliği Kullanıcıyı Suçlamak Değil, Güvenli Davranışı Kolaylaştırmaktır
Son kullanıcı güvenliği konuşulurken yapılan en önemli hatalardan biri:
“Kullanıcı en zayıf halkadır.”
yaklaşımını tek başına benimsemektir.
Kullanıcı hata yapabilir.
Ama modern security architecture kullanıcı hiç hata yapmayacakmış gibi tasarlanmamalıdır.
Çünkü gerçek dünyada insanlar:
acele eder,
yanlış kişiye tıklar,
bir mesajı gerçek sanabilir,
yanlış dosyayı paylaşabilir.
Bu nedenle güvenliğin görevi yalnızca:
“Kullanıcıya dikkat et.”
demek değildir.
Güvenlik mimarisi kullanıcının yanlış karar vermesi durumunda bile saldırının ilerlemesini zorlaştırmalıdır.
Örneğin phishing linkine tıklayan kullanıcı için:
Secure Web Gateway malicious site'ı engelleyebilir.
Browser security download'u sınırlayabilir.
MFA account takeover'ı zorlaştırabilir.
EDR malicious process'i tespit edebilir.
NDR C2 communication'ı görebilir.
SIEM events'i correlate edebilir.
SOC incident'a müdahale edebilir.
Yani başarılı son kullanıcı güvenliği:
Awareness + Technical Controls + Detection + Response
birlikteliğidir.
Güvenli kullanıcı davranışı da tek seferlik eğitimle oluşmaz.
Sürekli:
eğitim,
phishing simulation,
geri bildirim,
ölçüm,
role-based awareness
gerektirir.
Bu nedenle Human Risk Management yaklaşımının temel hedefi:
kullanıcı hatasını sıfırlamak değil, hatanın saldırıya dönüşme ihtimalini ve etkisini azaltmaktır.
Modern End User Security modeli şu şekilde düşünülebilir:
Educate
↓
Authenticate
↓
Protect
↓
Monitor
↓
Detect
↓
Respond
Kullanıcı;
yalnızca korunması gereken kişi değildir.
Aynı zamanda saldırıyı ilk fark eden kişi olabilir.
Bu nedenle güçlü security culture'da kullanıcı:
Potential Risk
olmaktan çıkarak
Active Security Sensor
haline gelir.
Modern son kullanıcı güvenliğinin temel denklemi:
Security Awareness + Identity Security + Endpoint Security + Data Protection + Continuous Monitoring
şeklindedir.
Ve temel prensip şudur:
Kullanıcıdan kusursuz davranış beklemeyin; güvenlik mimarisini insan hatasına dayanıklı tasarlayın.
İlgili Makaleler
Son Kullanıcı Güvenliği

Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği
Phishing nedir? Oltalama saldırıları, sahte e-postalar, BEC, MFA bypass ve session token hırsızlığına karşı korunma rehberi.

Sosyal Mühendislik Nedir? İnsan Faktörünü Hedef Alan Siber Saldırılar
Sosyal mühendislik nedir? Pretexting, impersonation, CEO fraud, help desk manipülasyonu ve deepfake risklerine karşı savunma rehberi.

Parola Güvenliği ve MFA: Güçlü Şifre, Password Manager ve Çok Faktörlü Kimlik Doğrulama
Parola güvenliği ve MFA: güçlü şifre, password manager, phishing-resistant MFA ve conditional access ile kimlik güvenliği rehberi.

E-posta Güvenliği: Zararlı Ekler, Sahte Linkler, BEC ve Kurumsal E-posta Dolandırıcılığı
E-posta güvenliği: zararlı ekler, sahte linkler, BEC, vendor email compromise ve hesap ele geçirmeye karşı korunma rehberi.

Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması
Uç nokta güvenliği nedir? EDR, NGAV, application control, disk encryption ve endpoint hardening ile cihaz koruma rehberi.

Güvenli İnternet ve Web Kullanımı: Zararlı Siteler, Drive-by Download ve Tarayıcı Güvenliği
Güvenli internet kullanımı rehberi: zararlı siteler, drive-by download, malvertising, SEO poisoning, browser extension riskleri ve DNS/SWG kontrolleri.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.