# Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/sizma-testleri/sizma-testi-sosyal-muhendislik-farkindalik

Bir üretim firması, yıllardır kullandığı web tabanlı ERP sistemine güveniyordu.

Yeni nesil firewall kullanıyordu.

EDR çözümü devredeydi.

Çalışanlar VPN ile sisteme bağlanıyordu.

Düzenli yedek alınıyordu.

İlk bakışta her şey güvenli görünüyordu.

Bir pazartesi sabahı satın alma departmanındaki bir çalışana, tedarikçiden geliyormuş gibi görünen bir e-posta ulaştı.

Mailde yalnızca tek satır vardı.

#### "Güncel fiyat listesini inceleyebilir misiniz?"

![Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri](/images/bilgi-merkezi/covers/cover-sizma-05.webp)

Çalışan bağlantıya tıkladı.

Hiçbir şey olmadı.

En azından öyle sandı.

O anda saldırgan kullanıcının oturum bilgilerini ele geçirmişti.

VPN'e giriş yaptı.

İç ağa erişti.

Dosya sunucularını keşfetti.

Active Directory'de yanlış yapılandırılmış bir servis hesabını kullanarak yetkisini yükseltti.

Yaklaşık altı saat boyunca ağ içerisinde fark edilmeden hareket etti.

Akşam saatlerinde ise kritik sunucular şifrelenmeye başladı.

Ertesi gün üretim durdu.

Siparişler işlenemedi.

Müşteri teslimatları gecikti.

Kurum yalnızca birkaç sunucusunu değil; zamanını, itibarını ve müşteri güvenini de kaybetti.

Yapılan adli bilişim incelemesinde kullanılan güvenlik ürünlerinde kritik bir eksiklik olmadığı görüldü.

Sorun, saldırganın kullanabildiği güvenlik açıklarının daha önce gerçek saldırı senaryolarıyla test edilmemiş olmasıydı.

Bu olayın ardından kurum düzenli sızma testleri, ayrıcalıklı hesap yönetimi, ağ segmentasyonu ve güvenlik farkındalık eğitimlerini içeren kapsamlı bir güvenlik programı başlattı.

### Sosyal Mühendislik örnek senaryo :

Mesainin bitmesine sadece 15 dakika kalmıştı.

Finans departmanında çalışan Ayşe Hanım telefonunu açtı.

**"İyi günler Ayşe Hanım, ben Bilgi İşlem'den Ahmet. Microsoft 365 geçişi sırasında hesabınızda bir senkronizasyon sorunu oluştu. Hesabınızı doğrulamamız gerekiyor."**

Karşı taraftaki kişi son derece sakindi.

Ayşe Hanım'ın adını biliyordu.

Şirketin kullandığı e-posta sistemini biliyordu.

Hatta BT yöneticisinin adını bile söyledi.

Güven oluşmuştu.

"Şifrenizi söylemenize gerek yok. Size bir doğrulama kodu gelecek, onu paylaşmanız yeterli."

Birkaç saniye sonra telefona gerçekten bir doğrulama kodu geldi.

Ayşe Hanım kodu okudu.

Telefon kapandı.

Her şey normal görünüyordu.

Yaklaşık yarım saat sonra saldırgan Microsoft 365 hesabına giriş yaptı.

E-posta kutusunu inceledi.

Yönetici yazışmalarını okudu.

Tedarikçi faturalarını ele geçirdi.

Sonraki gün ise şirket adına sahte ödeme talimatları gönderilmeye başlandı.

#### Bu senaryoda kullanılan sosyal mühendislik teknikleri

- Güven oluşturma
- Kurum içinden biri gibi davranma (Pretexting)
- Aciliyet hissi oluşturma
- MFA doğrulama kodunu ele geçirme
- Telefon üzerinden kimlik avı (Vishing)

#### Alınabilecek Önlemler

- BT ekipleri hiçbir zaman telefonla MFA kodu istememelidir.
- Çalışanlara düzenli sosyal mühendislik farkındalık eğitimi verilmelidir.
- Şüpheli talepler ikinci bir iletişim kanalıyla doğrulanmalıdır.
- MFA fatigue ve doğrulama kodu dolandırıcılıkları konusunda farkındalık artırılmalıdır.

Siber saldırılar çoğu zaman tek bir güvenlik açığıyla değil, birden fazla küçük zafiyetin art arda kullanılabildiği saldırı zincirleriyle gerçekleşir.

Profesyonel bir sızma testinin amacı da yalnızca tek tek güvenlik açıklarını bulmak değil, bu açıkların bir saldırgan tarafından nasıl birleştirilebileceğini göstererek kurumun gerçek risk seviyesini ortaya koymaktır.

### Bu Senaryo Neden Önemlidir?

İlk bakışta saldırının nedeni yalnızca bir çalışanın yaptığı küçük bir hata gibi görünebilir. Oysa başarılı siber saldırılar çoğu zaman tek bir güvenlik açığından değil, teknik zafiyetler ile insan faktörünün birlikte kullanılmasından oluşan saldırı zincirleri sayesinde gerçekleşir.

Sosyal mühendislik saldırıları, teknik güvenlik önlemlerini doğrudan hedef almak yerine insan psikolojisini kullanır. Güven oluşturma, aciliyet hissi yaratma, otoriteyi taklit etme ve merak uyandırma gibi yöntemlerle çalışanların güvenini kazanmayı amaçlar.

Bir kullanıcının kimlik bilgilerinin ele geçirilmesi, çoğu zaman saldırının başlangıcıdır. Asıl risk ise bundan sonra başlar. Eğer kurum içerisinde erişim kontrolleri zayıfsa, ağ segmentasyonu doğru yapılandırılmamışsa veya ayrıcalıklı hesaplar yeterince korunmuyorsa saldırgan çok kısa sürede kritik sistemlere ulaşabilir.

İşte bu nedenle günümüzde sızma testleri yalnızca teknik sistemleri değil, sosyal mühendislik senaryolarını ve çalışan farkındalığını da kapsayacak şekilde planlanmaktadır. Çünkü güçlü bir güvenlik kültürü, teknoloji ile insan faktörünün birlikte korunmasıyla oluşturulabilir.

### SecureSys Uzman Yorumu

Sosyal mühendislik saldırılarının tamamen önlenmesi mümkün olmasa da, düzenli farkındalık eğitimleri, kontrollü oltalama simülasyonları (Phishing Simulation), çok faktörlü kimlik doğrulama (MFA), ayrıcalıklı hesap yönetimi (PAM) ve düzenli sızma testleri sayesinde bu saldırıların başarı oranı önemli ölçüde azaltılabilir.

Başarılı kurumlar yalnızca güvenlik ürünlerine yatırım yapmaz; çalışanlarını da güvenlik zincirinin en güçlü halkası hâline getirmeyi hedefler.

---

**← Önceki bölüm:** [Sızma Testi Kapsamı Nasıl Belirlenir?](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-kapsami-nasil-belirlenir)

**Sıradaki bölüm →** [Black Box, Gray Box ve White Box Sızma Testi Nedir?](/tr/bilgi-merkezi/sizma-testleri/black-box-gray-box-white-box-sizma-testi)
