# Sosyal Mühendislik Test Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/sosyal-muhendislik-test-hizmeti

### Sosyal Mühendislik Testi Nedir?

Sosyal Mühendislik Testi (Social Engineering Penetration Test), kurum çalışanlarının siber saldırılar karşısındaki farkındalık seviyesini ölçmek ve insan faktöründen kaynaklanabilecek güvenlik risklerini belirlemek amacıyla gerçekleştirilen kontrollü güvenlik testidir.

Teknik güvenlik önlemleri ne kadar güçlü olursa olsun, saldırganlar çoğu zaman sistemlere doğrudan saldırmak yerine çalışanları hedef almayı tercih eder. Bir çalışanın sahte bir e-postaya tıklaması, zararlı bir dosyayı açması veya kimlik bilgilerini paylaşması, gelişmiş güvenlik altyapılarının dahi etkisiz kalmasına neden olabilir.

Bu hizmet kapsamında gerçek saldırgan teknikleri kullanılarak, kurum çalışanlarının oltalama (Phishing), hedefli oltalama (Spear Phishing), telefon dolandırıcılığı (Vishing), kısa mesaj saldırıları (Smishing), USB bırakma senaryoları ve fiziksel sosyal mühendislik girişimlerine karşı dayanıklılığı kontrollü şekilde test edilir.

SecureSys Sosyal Mühendislik Testleri etik kurallar çerçevesinde, kurum onayı doğrultusunda ve önceden belirlenen kapsam dahilinde gerçekleştirilmektedir.

### Sosyal Mühendislik Testi Neden Yapılmalıdır?

Günümüzde gerçekleşen siber saldırıların büyük bölümü teknik güvenlik açıklarından değil, insan hatalarından kaynaklanmaktadır. Çalışanların dikkatsizliği veya sosyal mühendislik tekniklerine karşı yeterince bilinçli olmaması; veri ihlallerine, fidye yazılımı saldırılarına, finansal kayıplara ve kurumsal itibarın zarar görmesine yol açabilir.

Sosyal mühendislik testi sayesinde;

- Çalışan farkındalığı objektif olarak ölçülür.
- Riskli kullanıcı grupları belirlenir.
- Eğitim ihtiyaçları tespit edilir.
- Gerçek saldırılara karşı hazırlık seviyesi değerlendirilir.
- İnsan kaynaklı güvenlik riskleri azaltılır.
- Kurumsal güvenlik kültürü güçlendirilir.

### Hizmet Kapsamı

**Phishing (Oltalama) Testleri**

Gerçek kurum e-postalarına benzer senaryolar hazırlanarak çalışanların sahte bağlantılara veya dosyalara karşı davranışları analiz edilir.

Kapsam:

- Kurumsal e-posta senaryoları
- Office 365 saldırı simülasyonları
- Google Workspace senaryoları
- Sahte giriş sayfaları
- Dosya indirme senaryoları
- Kimlik bilgisi yakalama testleri
- MFA farkındalık testleri

### Spear Phishing Testleri

Belirli kişi veya departmanlara yönelik kişiselleştirilmiş saldırı senaryoları hazırlanır.

Örnek hedefler:

- Finans
- İnsan Kaynakları
- Üst Yönetim
- Satın Alma
- Muhasebe
- BT Departmanı

### Vishing (Telefon Dolandırıcılığı)

Telefon görüşmeleri üzerinden çalışanların bilgi paylaşımı eğilimleri analiz edilir.

Test edilen konular:

- Kullanıcı doğrulama
- Şifre paylaşımı
- VPN bilgileri
- Dahili sistem bilgileri
- Yetkilendirme süreçleri

### Smishing (SMS Saldırıları)

Mobil cihazları hedef alan sahte SMS senaryoları uygulanır.

Örnekler:

- Kargo bildirimi
- Maaş bilgisi
- İnsan Kaynakları duyurusu
- VPN güncellemesi
- Kurumsal uygulama güncellemesi

### USB Drop Testleri

Kurumsal ortama bırakılan USB bellekler aracılığıyla çalışanların fiziksel güvenlik farkındalığı ölçülür.

Analiz edilen durumlar:

- USB'nin cihaza takılması
- Dosyanın açılması
- Bildirim davranışları
- Güvenlik prosedürlerine uyum

### Fiziksel Sosyal Mühendislik Testleri

Kurumun fiziksel güvenlik kontrolleri ve çalışan davranışları değerlendirilir.

Senaryolar:

- Yetkisiz ziyaretçi girişleri
- Tailgating (başkasının arkasından giriş)
- Sahte teknik servis personeli
- Teslimat görevlisi senaryoları
- Kimlik kartı kontrolleri
- Temiz masa politikası (Clean Desk)

### Test Edilen Riskler

Sosyal mühendislik testlerinde aşağıdaki güvenlik riskleri analiz edilmektedir.

- Kimlik Bilgisi Paylaşımı
- Sahte Giriş Sayfaları
- Yetkisiz Bilgi Paylaşımı
- MFA Atlatma Senaryoları
- Zararlı Dosya Açılması
- Şüpheli Bağlantıya Tıklama
- USB Güvenliği
- Telefon Dolandırıcılığı
- Fiziksel Güvenlik İhlalleri
- Kurumsal Bilgi Sızıntısı
- İş Süreçlerinin Manipülasyonu
- Yönetici Taklidi (CEO Fraud)
- Business Email Compromise (BEC)

### Test Süreci Nasıl İlerler?

**[Kapsam Belirleme](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-kapsami-nasil-belirlenir)**

Test senaryoları, hedef kullanıcı grupları ve başarı kriterleri belirlenir.

**Senaryo Tasarımı**

Kuruma özel gerçekçi sosyal mühendislik senaryoları hazırlanır.

**Simülasyonların Uygulanması**

Belirlenen senaryolar kontrollü şekilde uygulanır.

**Sonuçların Analizi**

Kullanıcı davranışları ve başarı oranları analiz edilir.

**Risk Değerlendirmesi**

İnsan kaynaklı güvenlik riskleri sınıflandırılır.

**Yönetici ve Teknik Rapor**

Departman bazlı başarı oranları, riskler ve öneriler raporlanır.

**Farkındalık ve İyileştirme**

Sonuçlara göre eğitim ve farkındalık çalışmaları planlanır.

### Sosyal Mühendislik Testi Sonunda Neler Teslim Edilir?

- Yönetici Özeti
- Teknik Test Raporu
- Phishing Başarı Oranları
- Departman Bazlı Analiz
- Kullanıcı Davranış Raporları
- Risk Seviyeleri
- Eğitim İhtiyaç Analizi
- Kanıt Görselleri ve Loglar
- İyileştirme Önerileri
- Tekrar Testi (Retest) Sonuçları

### Neden SecureSys?

Sosyal mühendislik testleri yalnızca sahte e-posta göndermekten ibaret değildir. Başarılı bir değerlendirme; kurum kültürünü, iş süreçlerini ve çalışan davranışlarını dikkate alan gerçekçi saldırı senaryoları ile mümkündür.

SecureSys olarak sosyal mühendislik testlerini uluslararası standartlara uygun [metodoloji](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-sureci-metodoloji)lerle planlıyor, etik sınırlar içerisinde ve kurum onayı doğrultusunda uyguluyoruz. Testler sonucunda yalnızca başarı oranlarını değil, çalışanların hangi aşamalarda hata yaptığını, hangi departmanların daha yüksek risk taşıdığını ve bu risklerin nasıl azaltılabileceğini detaylı şekilde analiz ediyoruz.

### SecureSys farkı:

- TSE TS 13638 kapsamında uzman sızma testi hizmeti
- Gerçek saldırgan tekniklerine dayalı senaryo tasarımı
- Phishing, Spear Phishing, Vishing ve Smishing testleri
- Fiziksel sosyal mühendislik ve USB Drop senaryoları
- Departman ve kullanıcı bazlı detaylı analiz
- Risk odaklı değerlendirme ve uygulanabilir öneriler
- Teknik ve yönetici seviyesinde kapsamlı raporlama
- Farkındalık eğitimleri ve tekrar test (Retest) desteği

### Sosyal Mühendislik Testi Hangi Kurumlar İçin Uygundur?

Bu hizmet, insan faktörünü güvenlik stratejisinin bir parçası olarak değerlendirmek isteyen tüm kurumlar için uygundur.

Özellikle;

- Bankalar ve Finans Kuruluşları
- Kamu Kurumları
- Sağlık Kuruluşları
- Enerji Şirketleri
- Savunma Sanayi
- Telekom Operatörleri
- E-Ticaret Firmaları
- Üretim ve Sanayi Kuruluşları
- Lojistik Şirketleri
- Eğitim Kurumları
- Holdingler ve Büyük Ölçekli İşletmeler
- KVKK, ISO 27001, PCI DSS, DORA ve NIS2 uyumluluğu hedefleyen kuruluşlar

için sosyal mühendislik testleri, teknik güvenlik kontrollerini tamamlayan kritik bir güvenlik değerlendirmesi sağlar.

### Phishing Testi

Phishing (oltalama) testi, çalışanların sahte e-posta saldırılarını tespit etme becerisini ölçmek amacıyla gerçekleştirilen kontrollü sosyal mühendislik senaryolarıdır.

Kuruma özel hazırlanan gerçekçi e-postalar kullanılarak çalışanların bağlantılara tıklama, dosya indirme, kimlik bilgisi paylaşma ve şüpheli içerikleri raporlama davranışları analiz edilir. Test sonucunda kurumun oltalama saldırılarına karşı dayanıklılığı objektif olarak değerlendirilir.

**Kapsam:**

- Kurumsal e-posta senaryoları
- Microsoft 365 ve Google Workspace simülasyonları
- Sahte giriş sayfaları
- Zararsız ek dosya senaryoları
- Kimlik bilgisi yakalama simülasyonları
- MFA farkındalık kontrolleri
- Kullanıcı davranış analizi

### Çalışan Farkındalık Testi

Çalışan Farkındalık Testi, kurum personelinin sosyal mühendislik saldırıları karşısındaki davranışlarını ölçmek amacıyla gerçekleştirilen kontrollü güvenlik değerlendirmesidir.

Bu test kapsamında çalışanların yalnızca phishing saldırılarına değil; telefon aramaları, kısa mesajlar, fiziksel erişim girişimleri ve bilgi paylaşımı gibi farklı sosyal mühendislik tekniklerine karşı gösterdikleri reaksiyonlar analiz edilir.

Test sonunda çalışanların hangi saldırı yöntemlerine karşı daha fazla risk oluşturduğu, departman bazlı başarı oranları ve kurumun genel güvenlik farkındalık seviyesi detaylı olarak raporlanır.

**Değerlendirilen Başlıca Konular**

- Şüpheli e-posta tespiti
- Güvenli parola kullanımı
- Kimlik doğrulama farkındalığı
- Bilgi paylaşım alışkanlıkları
- USB ve taşınabilir medya güvenliği
- Telefon dolandırıcılığına karşı yaklaşım
- Fiziksel güvenlik kurallarına uyum
- Kurumsal güvenlik prosedürlerine bağlılık

### Social Engineering Test (Sosyal Mühendislik Testi)

Social Engineering Test, saldırganların insan psikolojisini kullanarak bilgi elde etmeye çalıştığı yöntemlerin kontrollü olarak simüle edildiği profesyonel [sızma testi](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-nedir) hizmetidir.

Amaç; çalışanların teknik güvenlik kontrollerini atlayabilecek sosyal mühendislik girişimlerine karşı ne ölçüde direnç gösterebildiğini belirlemek ve kurumun insan odaklı güvenlik risklerini ortaya çıkarmaktır.

SecureSys tarafından gerçekleştirilen Social Engineering Test hizmetleri etik kurallar çerçevesinde ve kurum onayı doğrultusunda planlanır. Gerçek saldırgan teknikleri kullanılarak oluşturulan senaryolar sayesinde yalnızca kullanıcı davranışları değil, kurumun güvenlik süreçleri ve operasyonel refleksleri de değerlendirilir.

**Test Senaryoları**

- Phishing (E-posta Oltalama)
- Spear Phishing
- Whaling (Üst Yönetim Hedefli Saldırılar)
- Business Email Compromise (BEC)
- CEO Fraud
- Vishing (Telefon)
- Smishing (SMS)
- QR Phishing (Quishing)
- USB Drop
- Fiziksel Sosyal Mühendislik
- Tailgating
- Sahte Teknik Servis Senaryoları

### Gerçek Sosyal Mühendislik Senaryoları

#### Senaryo 1 – Sahte Microsoft 365 Giriş Sayfası (Credential Phishing)

Bir çalışan, BT Departmanından geliyormuş gibi görünen bir e-posta alır. Mesajda, Microsoft 365 oturumunun süresinin dolduğu ve hesabın kapatılmaması için yeniden giriş yapılması gerektiği belirtilmektedir.

E-postadaki bağlantı, orijinal giriş ekranına son derece benzeyen sahte bir oturum açma sayfasına yönlendirmektedir. Çalışanın kullanıcı adı, parolası veya doğrulama bilgilerini girmesi durumunda saldırgan bu bilgileri ele geçirebilir.

**Bu senaryoda test edilen başlıca kontroller:**

- Phishing farkındalığı
- Sahte bağlantı tespiti
- Alan adı (Domain) kontrolü
- Kimlik bilgisi paylaşma davranışı
- MFA kullanım alışkanlığı
- Şüpheli e-postaları raporlama refleksi

#### Senaryo 2 – Sahte Muhasebe ve Fatura Talebi (Business Email Compromise)

Muhasebe departmanındaki çalışan, üst yönetici adına gönderilmiş gibi görünen acil bir e-posta alır. Mesajda yeni banka hesap bilgileri paylaşılır ve bekleyen ödemenin güncel hesaba aktarılması istenir.

Saldırgan, yöneticinin kullandığı dil ve e-posta formatını taklit ederek çalışanın güvenini kazanmaya çalışır. Amaç, finansal işlemlerin doğrulama yapılmadan gerçekleştirilmesini sağlamaktır.

**Bu senaryoda test edilen başlıca kontroller:**

- Business Email Compromise (BEC)
- CEO Fraud
- Yetki doğrulama süreçleri
- Finansal işlem güvenliği
- Çift onay mekanizmaları
- Acil işlem taleplerine yaklaşım

#### Senaryo 3 – Sahte Teknik Servis Ziyareti (Physical Social Engineering)

Kendisini internet servis sağlayıcısı veya BT destek personeli olarak tanıtan bir kişi kurum binasına gelir. Ağ cihazlarında bakım yapılacağı veya internet altyapısında güncelleme gerçekleştirileceği belirtilerek sunucu odasına veya ofis alanına erişim talep edilir.

Çalışanların ziyaretçi doğrulama, kimlik kontrolü ve refakat prosedürlerine uygun hareket edip etmediği gözlemlenir. Fiziksel güvenlik süreçlerinin etkinliği değerlendirilir.

**Bu senaryoda test edilen başlıca kontroller:**

- Kimlik doğrulama prosedürleri
- Fiziksel erişim kontrolleri
- Tailgating farkındalığı
- Temiz Masa (Clean Desk) politikası
- Ziyaretçi yönetimi
- Bilgi paylaşımı davranışları

**Test Sonuçlarının Değerlendirilmesi ve İyileştirme Süreci**

Sosyal mühendislik testinin tamamlanmasının ardından elde edilen tüm bulgular teknik ve yönetsel açıdan detaylı olarak analiz edilir. Amaç yalnızca hangi çalışanın hatalı davrandığını belirlemek değil, kurum genelindeki güvenlik farkındalığını ve süreçlerin etkinliğini objektif olarak değerlendirmektir.

Analiz sonucunda; saldırı senaryolarına verilen tepkiler, departman bazlı başarı oranları, kullanıcı davranışları ve güvenlik prosedürlerine uyum seviyeleri ölçülerek kurumun insan kaynaklı siber güvenlik riskleri ortaya konulur.

Hazırlanan rapor kapsamında aşağıdaki değerlendirmeler sunulur:

- Genel başarı ve farkındalık oranları
- Departman bazlı analizler
- Rol bazlı risk değerlendirmeleri
- Phishing ve diğer senaryolardaki başarı oranları
- En sık karşılaşılan kullanıcı hataları
- Güvenlik süreçlerinde tespit edilen eksiklikler
- İnsan kaynaklı risklerin kuruma olası etkileri
- Önceliklendirilmiş iyileştirme önerileri
- Tekrar test (Retest) planlaması

### Farkındalık Geliştirme Önerileri

Test sonuçları doğrultusunda, kurumun ihtiyaçlarına uygun farkındalık geliştirme önerileri sunulur. Amaç, çalışanların gerçek saldırı senaryolarını tanıyabilmesini sağlamak ve benzer saldırılara karşı daha bilinçli hareket etmelerine katkıda bulunmaktır.

Öneriler arasında;

- Phishing saldırılarının tanınmasına yönelik bilgilendirmeler
- Güvenli parola ve çok faktörlü kimlik doğrulama (MFA) kullanımı
- Şüpheli e-posta ve bağlantıların doğrulanması
- Telefon ve SMS dolandırıcılığına karşı dikkat edilmesi gereken hususlar
- Fiziksel güvenlik ve ziyaretçi yönetimi uygulamaları
- Kurumsal bilgi paylaşım kuralları
- Güvenlik olaylarının raporlanması süreçleri

gibi başlıklar yer alabilir.

#### Sürekli İyileştirme ve Tekrar Testi

Sosyal mühendislik testleri tek seferlik bir çalışma olarak değil, sürekli gelişim sağlayan bir güvenlik sürecinin parçası olarak değerlendirilmelidir. SecureSys, gerçekleştirilen testlerin ardından belirlenen iyileştirmelerin etkinliğini doğrulamak amacıyla planlı tekrar testleri (Retest) gerçekleştirerek kurumun güvenlik farkındalığındaki gelişimi ölçer.

Bu yaklaşım sayesinde yalnızca mevcut riskler tespit edilmez, aynı zamanda zaman içerisinde çalışan farkındalığının ve kurumsal güvenlik kültürünün gelişimi de objektif olarak takip edilebilir.

#### Kalkan Platformu ile Sürekli Sosyal Mühendislik Simülasyonları

SecureSys tarafından geliştirilen **[Kalkan Siber Güvenlik Platformu](/tr/hizmetler/kalkan-siber-guvenlik-platformu)**, kurumların çalışan farkındalığını sürekli ölçebilmesi için **180'den fazla hazır sosyal mühendislik senaryosu** sunmaktadır.

Farklı sektörlere ve kullanıcı profillerine uygun olarak hazırlanan bu senaryolar sayesinde phishing, spear phishing, CEO Fraud, Business Email Compromise (BEC), Smishing, Vishing ve diğer sosyal mühendislik saldırıları belirlenen takvimlere göre otomatik olarak uygulanabilir.

Platform üzerinden gerçekleştirilen simülasyonlar sayesinde;

- 180'den fazla hazır saldırı senaryosu
- Kuruma özel senaryo oluşturabilme
- Departman bazlı hedefleme
- Rastgele veya planlı simülasyonlar
- Microsoft 365 ve Google Workspace uyumlu e-posta simülasyonları
- Gerçek zamanlı başarı ve tıklama oranları
- Kullanıcı bazlı risk puanlaması
- Yönetici panelleri ve grafiksel raporlar
- Zaman içindeki gelişimin karşılaştırmalı analizi
- Tek merkezden tüm simülasyonların yönetimi

sağlanarak çalışan farkındalığı sürekli olarak ölçülebilir ve geliştirilebilir.

### SecureSys Yaklaşımı

SecureSys, sosyal mühendislik testlerini yalnızca standart phishing e-postalarıyla sınırlamaz. Kurumun faaliyet alanı, organizasyon yapısı ve iş süreçleri dikkate alınarak finans, insan kaynakları, bilgi teknolojileri, satın alma ve üst yönetim gibi farklı birimlere özel senaryolar geliştirir. Böylece gerçek saldırganların kullanabileceği yöntemler kontrollü bir ortamda simüle edilerek kurumun insan odaklı güvenlik seviyesi kapsamlı şekilde değerlendirilir.

**Not:** Bu senaryolar tamamen kontrollü, etik kurallar çerçevesinde ve kurumun yazılı onayı ile uygulanır. Testler sırasında çalışanlara veya kurum sistemlerine zarar verecek herhangi bir işlem gerçekleştirilmez.
