Oltalama e-postası, güvenilir bir kişi veya kurumdan geliyormuş gibi görünerek alıcıyı bağlantıya tıklamaya, dosya açmaya, giriş bilgisi paylaşmaya ya da ödeme yapmaya yönlendiren bir sosyal mühendislik yöntemidir. Mesaj profesyonel tasarlanabilir, tanıdık bir marka adı taşıyabilir ve günlük iş akışına uygun bir talep içerebilir. Bu nedenle güvenli karar tek bir yazım hatasına değil, mesajın tamamındaki işaretlere bakılarak verilir.
Gönderen adı ile e-posta adresini birlikte inceleyin
Ekranda görünen ad tanıdık olsa bile gerçek e-posta adresi farklı olabilir. Alan adındaki harf değişimleri, fazladan eklenen kelimeler ve ücretsiz e-posta servislerinden gönderilen kurumsal talepler dikkatle değerlendirilmelidir. Yanıtla alanı da kontrol edilmelidir; görünen gönderici ile yanıt adresi farklı olabilir.
Mesajın sizden ne yapmanızı istediğini belirleyin
Oltalama mesajları çoğunlukla hızlı bir eylem ister: parolayı yenilemek, hesabı doğrulamak, faturayı ödemek, dosyayı indirmek veya yöneticinin talebini tamamlamak. Talebin normal iş akışına, kişinin yetkisine ve kurumun onay sürecine uygunluğu kontrol edilmelidir.
Bağlantının gerçek hedefini kontrol edin
Bilgisayarda bağlantının üzerine tıklamadan gelindiğinde görünen adres incelenebilir. Alan adı, yazım biçimi ve bağlantının yönlendirdiği hizmet kontrol edilmelidir. Mobil cihazda bağlantıyı açmak yerine basılı tutarak ön izleme yapılabilir. Kurumsal hesaba giriş gerekiyorsa e-postadaki bağlantı yerine bilinen adres tarayıcıya doğrudan yazılmalıdır.
Ek dosyaları bağlamıyla değerlendirin
Beklenmeyen fatura, kargo belgesi, özgeçmiş veya paylaşım bildirimi içeren ekler doğrulanmadan açılmamalıdır. Dosyanın adı ve simgesi, gerçek dosya türünü her zaman göstermez. Beklenen bir dosya dahi farklı bir iletişim kanalı üzerinden gönderen kişiyle doğrulanabilir.
Gerçek senaryolardan üç örnek
Birinci senaryoda çalışan, kurumsal e-posta kotasının dolduğu ve hesabın kapanacağı mesajını alır. Bağlantı, kurumsal giriş sayfasına benzeyen farklı bir alan adına yönlendirir. İkinci senaryoda tedarikçi gibi görünen kişi banka hesabının değiştiğini bildirir. Değişiklik, kayıtlı telefon numarası üzerinden doğrulanmalıdır. Üçüncü senaryoda yönetici adına acil hediye kartı alınması istenir. Talep, kurumun satın alma ve onay akışıyla karşılaştırılmalıdır.
Şüpheli e-posta kontrol listesi
Gönderen adresi doğru mu? Talep olağan iş akışına uyuyor mu? Mesaj gereksiz bir aciliyet oluşturuyor mu? Bağlantı gerçek kurumsal alan adına mı gidiyor? Ek dosya bekleniyor muydu? Parola, doğrulama kodu veya ödeme bilgisi isteniyor mu? Talep ikinci bir kanaldan doğrulandı mı? Bu sorulardan biri şüphe oluşturuyorsa mesaj kurumun bilgi güvenliği sorumlusuna bildirilmelidir.
Pronex ile kurumsal siber güvenlik farkındalığı
Pronex Dijital ve Güvenlik Lab kapsamında çalışanların günlük iş yaşamında karşılaştığı e-posta, mesaj, bağlantı ve dosya senaryolarını uygulamalı biçimde ele alan workshop’lar tasarlanır. Kurumunuza özel bir çalışma için Pronex Kurumsal ile iletişime geçebilirsiniz.