Sosyal mühendislik; özel bilgiler, erişim veya değerli eşyalar elde etmek için insan hatalarından yararlanan bir manipülasyon tekniğidir.
Bu teknikte; etkileme, zorlama, aldatıcı ilişkiler geliştirme, sorumluluğu, etik değerleri, dürüstlüğü ya da bağlılığı azaltma amacını güden yöntemler kullanılmaktadır. Böylece, kişiler gizli bilgi vermeleri veya erişim sağlamaları için aldatılmaktadır.
Bilgi toplama, dolandırıcılık veya sistem erişimi amaçlı bir tür güven hilesi, genellikle daha karmaşık bir dolandırıcılık planındaki adımlardan biri olması nedeniyle geleneksel bir hileden daha farklıdır.
Sosyal Mühendislik Saldırılarının Amacı Nedir?
Bilgisayar korsanları, kullanıcının bilgi eksikliğinden yararlanmaya çalışmaktadır. Değer ifade eden her türlü bilginin saldırı hedefi haline geldiği günümüzde, çoğu insan veya kurum sosyal mühendislik saldırılarına hedef olmaktadır. Saldırı sonucunda da pek çok riskle karşı karşıya kalmaktadır.
Sosyal mühendislik saldırılarında amaç; hedeflenen sistem ya da network yapısını bozup kullanılamaz duruma getirmek olabileceği gibi, kurumsal network yapısı, işletim sistemi versiyonu, kimlik hırsızlığı, kripto anahtarları, yazılım versiyonları, çalışanların ve yöneticilerin kişisel bilgileri, şifreler ve saldırıda kullanılabilecek her türlü materyalin toplanması olabilmektedir.
Genel olarak, saldırganlarının iki amacı vardır:
- Sabotaj: Zarar veya rahatsızlığa neden olmak için verileri bozmak veya bozmak.
- Hırsızlık: Bilgi, erişim veya para gibi değerli eşyaların elde edilmesi.
Sosyal Mühendislik Saldırılarının Hedefleri Kimlerdir?
Kurumlara yönelik saldırılarda, saldırganın suistimal edebileceği durumdaki personelin tamamı hedef olabilmektedir. Saldırılarda hedef olarak seçilen kişiler:
- Doğrudan ulaşılabilir personel
- Üst düzey yöneticiler ve önemli personel
- Zaafları olan, aldatılmaya, ikna edilmeye uygun personel
- Faydalı olmaya istekli sempatik personel
- Desteğe muhtaç personel veya kullanıcılar
- Bağlılık seviyesi düşük personel
Sosyal Mühendislikle Mücadele Yolları
Çalışan Eğitimi: Personelleri, konumlarıyla ilgili güvenlik protokolleri konusunda eğitmek
Standart Çerçeve: Personel düzeyinde güven çerçeveleri oluşturmak
Bilgilerin İncelenmesi: Hangi bilgilerin hassas olduğunu belirleme ve güvenlik sistemlerindeki arızalara maruz kalma durumunu değerlendirmek
Güvenlik Protokolleri: Hassas bilgilerin işlenmesi için güvenlik protokolleri, politikaları ve prosedürleri oluşturmak
Olay Testi: Güvenlik çerçevesi için habersiz, periyodik testler gerçekleştirmek
Aşılama: İkna girişimlerine benzer veya ilgili girişimlere maruz kalma yoluyla direnç aşılayarak sosyal mühendislik ve diğer hileli hileler veya tuzakları önlemek
Gözden Geçirme: Mücadele adımlarını düzenli olarak gözden geçirmek
Atık Yönetimi: Kilitli çöp kutuları bulunan, anahtarları yalnızca atık yönetimi şirketi ve temizlik personeli ile sınırlı bir atık yönetimi hizmeti kullanmak
Sosyal Mühendislik İçin Tedbirler
Bazı önlemler, sosyal mühendislik dolandırıcılıklarının kurbanı olma riskini azaltır:
- “Gerçek olamayacak kadar iyi” görünen tekliflerin farkında olmak,
- Bilinmeyen kaynaklardan gelen bağlantılara tıklamaktan kaçınmak,
- E-posta, telefon veya kısa mesaj yoluyla kimseye kişisel bilgi vermemek,
- Spam kutusu gibi spam filtre yazılımlarının kullanılması,
- Gerçek hayatta tanınmayan insanlarla sanal ortamda arkadaş olmaktan kaçınmak,
- Çocukların siber zorbalığa maruz kalmaları veya çevrimiçi herhangi bir şey tarafından tehdit altında hissetmeleri durumunda güvendikleri bir yetişkinle iletişime geçmelerini öğretmek
Sosyal mühendislik saldırılarına karşı, açıkları tam olarak kapatabilecek garanti edilmiş bir yöntem bulunmamaktadır. Fakat riskleri hafifletebilecek ve zararları minimize edebilecek yöntemler uygulandığında, saldırılardan korunmak mümkündür.
Kaynaklar
- Jones, C., “Social Engineering: Understanding and Auditing-GSEC Practical Assignment”, 2003
- Bağcı, H., “Sosyal Mühendislik ve Denetim”, Denetişim, 2008
- Yalçın, N. ve Avşar, A., “Sosyal Mühendislik Atakları ve Alınması Gereken Önlemler”, 2018
- tr.wikipedia.org