Eğitim Danışmanlık

Siber Güvenlik Farkındalık Eğitimleri

1 Kasım 20223 dakika okumaEğitim DanışmanlıkSiber Güvenlik

Siber güvenlik denilince aklımıza her zaman sistemlerimizi koruyan güvenlik duvarları, antivirüs' ler ve bunun gibi bir çok güvenlik önlemleri geliyor.

Aslında tüm sistemleri geçilmez bir kale haline getirsek bile insan faktörü devreye girdiği zaman en güvenli sistemlerin bile ele geçirildiğine dair yüzlerce örnekle karşılaşabiliriz.

Bu nedenle kurumdaki tüm çalışanlarımıza düzenli aralıklarla farkındalık eğitimleri vermemiz gerekmektedir.

ISO 27001 ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi' nin yayınladığı Bilgi ve İletişim Güvenliği rehberinde yer alan eğitimler aşağıda verilmiştir.


Bu farkındalık eğitimleri;

1. Bilgi güvenliği ve siber güvenlik temel kavramları
2. Kurumsal bilgi güvenliği ve siber güvenlik politikaları
3. Parola güvenliği
4. E-posta kullanımında güvenlik
5. İnternet kullanımında güvenlik
6. Mobil güvenlik
7. Fiziksel güvenlik
8. Sosyal ağların riskleri ve güvenli kullanımı
9. Kişisel verilerin güvenliği
10. Bilinen ve yaygın olarak kullanılan sosyal mühendislik yöntemleri ve bu yöntemlere karşı alınacak önlemler
11. Lisanslı ürün kullanımı


Siz de kurumunuzdaki personellerinize bu farkındalık eğitimlerinin verilmesini istiyorsanız bizimle iletişime geçin ve tüm personellerinizin eğitimlerini siber güvenlik uzmanlarımız tarafından canlı örneklerle, farkındalığı en iyi oluşturacak şekilde verelim. Bir sonraki yazımda görüşmek üzere bizi takipte kalın...


ONGSEC notu: farkındalık eğitiminin işe yaradığını nasıl anlarsınız?

Farkındalık eğitimi kurumların en çok yapılan, en az ölçülen güvenlik yatırımıdır. Yılda bir kez salon toplantısı yapılır, imza föyü dolaşır, dosyaya konur. Denetimde "eğitim verildi" kutusu işaretlenir. Fakat bu, kimsenin oltalama e-postasına tıklamayacağı anlamına gelmez — yalnızca eğitimin yapıldığı anlamına gelir.

Sahada gördüğümüz fark şudur: ölçülmeyen eğitim, yapılmamış eğitimle aynı sonucu verir. Bir programın işe yarayıp yaramadığını anlamanın pratik yolu üç sayıyı takip etmektir.

1. Tıklama oranı

Kontrollü oltalama simülasyonunda bağlantıya tıklayanların yüzdesi. İlk simülasyonda kurumların çoğunda bu oran %20–35 aralığındadır. Düzenli program yürüten kurumlarda bir yıl içinde %5'in altına iner. Önemli olan mutlak değer değil, eğilim: oran düşmüyorsa eğitim içeriği ya da sıklığı yanlıştır.

2. Bildirim oranı

Asıl kritik sayı budur ve çoğu kurum hiç bakmaz. Şüpheli e-postayı bildiren kullanıcıların yüzdesi. Tıklamayan ama bildirmeyen bir kullanıcı, saldırıyı fark etmiş ama güvenlik ekibine haber vermemiştir; kurum o kampanyadan habersiz kalır. Olgun bir programda bildirim oranı tıklama oranını geçer. Bunun için e-posta istemcisine tek tıkla bildirim düğmesi koymak ve —bundan daha önemlisi— bildirimde bulunanı asla mahcup etmemek gerekir.

3. Bildirim süresi

Kampanyanın başlamasıyla ilk bildirimin gelmesi arasındaki süre. Fidye yazılımı vakalarında ilk erişimle şifrelemenin başlaması arasında çoğu zaman saatler vardır; o saatlerin kaç tanesini kazandığınızı bu sayı söyler. On beş dakikanın altına inen kurumlar, kampanyayı daha yayılmadan durdurabiliyor.

Sık yapılan üç hata

  • Yılda bir kez, herkese aynı içerik. Muhasebe biriminin gördüğü tehditle saha ekibininki aynı değildir. Rol bazlı içerik, genel içerikten belirgin biçimde daha etkilidir.
  • Tıklayanı cezalandırmak. Tıklayan kişinin adının yönetime bildirildiği programlarda bildirim oranı çöker: kimse hata yaptığını söylemek istemez. Simülasyon sonuçları birim düzeyinde raporlanmalı, kişi düzeyinde yalnızca eğitim tetiklemelidir.
  • Yalnızca oltalama. Telefonla arayıp bilgi isteyen (vishing), otoparka USB bırakan, kargo görevlisi kılığında turnikeden geçen senaryolar programın dışında bırakılırsa, kurum yalnızca e-postaya karşı hazırlanmış olur.

Mevzuat tarafı

ISO 27001:2022 Ek A 6.3 maddesi farkındalık eğitimini açıkça zorunlu kılar ve kayıt ister: kimin ne zaman hangi eğitimi aldığı belgelenmelidir. Bilgi ve İletişim Güvenliği Rehberi de personel güvenliği başlığı altında düzenli eğitim ve tatbikat bekler. KVKK açısından ise farkındalık eğitimi, veri sorumlusunun almakla yükümlü olduğu "idari tedbirler" arasında sayılır: bir veri ihlali sonrası Kurum'un ilk sorduğu belgelerden biridir.

Bu üç çerçeve de aynı şeyi söyler: eğitimin yapılmış olması yetmez, yapıldığının ve etkisinin kanıtlanabilir olması gerekir.

Bu konuda destek

Yazdıklarımız iş yaparken üretilmiş notlardır. Kurumunuz için aynı işi yapabiliriz.

Uzmanla görüşün

Başlayalım

Projenizi konuşalım.

İlk görüşme bir keşif toplantısıdır, satış sunumu değil. Kurumunuzun kendi ortamında yapılacak kısa süreli bir pilot çalışma veya kavram doğrulama (PoC) ile yetkinliğimizi doğrudan değerlendirebilirsiniz.

Teklif formunu doldurun

WhatsApp