100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Siber Güvenlik Testleri

Sosyal Mühendislik Testi: Kurumsal Siber Güvenlik Açığı Tespiti

⚡ HIZLI ÖZET

Sosyal mühendislik testi, kurumunuzda çalışanların insan zayıflıklarını hedef alan siber saldırılara karşı direncini ölçen kontrollü bir güvenlik değerlendirme sürecidir. Gerçek saldırı senaryoları (phishing, vishing, USB bırakma gibi) simüle edilerek hangi departmanlarda risk yüksek, hangi çalışanların ek eğitime ihtiyacı olduğu tespit edilir.

Sahada gördüğümüz kadarıyla, ilk sosyal mühendislik testinde kurumlarda ortalama %37 tıklama oranı yaşanıyor; ardından düzenli eğitim ve test döngüsüyle bu oran 6 ay içinde %8-12'ye düşebiliyor. Türkiye'de KVKK ve TSE sertifikasyonları için de insan faktörü güvenliği denetimleri önem kazandı.

Geçtiğimiz yıl bir müşterimiz, tek bir sahte CEO e-postasıyla 180.000 TL tutarında havale işlemi başlatmak üzereydi. Finans ekibi son dakika şüphelendi ve telefon doğrulaması yaptı; yoksa kayıp telafi edilemezdi. Bu olay, en gelişmiş firewall ya da EDR çözümü bile insan faktöründe açık varsa hiçbir şey yapamayacağını acı biçimde gösterdi. İşte tam bu noktada sosyal mühendislik testi devreye giriyor: kurumunuzun en hassas halkası olan çalışanları gerçek saldırı senaryolarıyla test edip, saldırganlar devreye girmeden önce zayıf noktaları tespit etmeyi sağlıyor. Bu yazıda, 15 yıllık saha deneyimimizle sosyal mühendislik testinin ne olduğunu, nasıl yürütüldüğünü ve nasıl sonuç aldığını sizlerle paylaşacağım.

Sosyal Mühendislik Testi Nedir?

Sosyal Mühendislik Testi, saldırganların psikolojik manipülasyon teknikleriyle çalışanları kandırarak hassas bilgi, parola ya da yetkiler elde etme süreçlerini simüle eden, kontrollü ve etik bir güvenlik değerlendirmesidir. Teknik güvenlik duvarlarını atlamak yerine insan güvenini hedef alır.

Klasik penetrasyon testleri ağ altyapınızı, uygulamalarınızı tarar; sosyal mühendislik testi ise insan davranışını test eder. Müşterilerimizde en sık karşılaştığımız durumlardan biri, milyonlarca liralık güvenlik yatırımına rağmen bir çalışanın zararlı ek açması ya da kimlik bilgilerini sahte forma girmesi. Test sürecinde gerçek hayatta kullanılan tüm taktikler (phishing e-postası, vishing araması, fiziksel izinsiz giriş denemesi, USB bırakma) deneyimli uzmanlar tarafından uygulanır ve sonuçlar detaylı rapor edilir.

Deneyimlerimizde gördük ki, düzenli test yapan kurumlar ilk yıl içinde güvenlik olaylarında %40-60 azalma kaydediyor. Test yalnızca sınav değil; aynı zamanda farkındalık oluşturmanın, eğitim ihtiyaçlarını belirlemenin ve güvenlik kültürü inşa etmenin en etkili yöntemi.

Sosyal Mühendislik Test Türleri ve Yöntemleri

Sahada uyguladığımız sosyal mühendislik testleri dört ana kategoriye ayrılıyor. Her biri farklı bir saldırı vektörünü hedef alır ve genellikle karma senaryolarla birlikte kullanılır.

Test TürüSenaryo ÖrneğiRisk SeviyesiBaşarı Oranı (Ortalama)
Phishing / Spear-phishingSahte CEO onay formu, IT destek e-postası, banka uyarısıYüksek%25–40 (ilk test)
Vishing (Sesli)Telefonda IT uzmanı, yönetici, tedarikçi kılığına girmeOrta–Yüksek%15–30
Fiziksel Giriş TestiSahte kurye, bakım teknisyeni, ziyaretçi kartı kopyalamaÇok Yüksek%40–60 (güvenlik zayıf ise)
USB/Medya BırakmaOtoparka/resepsiyona "kayıp" USB; içinde otomatik zararlıOrta%20–35

Gerçek projelerimizde genellikle phishing kampanyalarını vishing ve fiziksel testlerle birleştiriyoruz. Örneğin phishing ile kullanıcı adı/parola toplayıp ardından sesli arama yaparak MFA kodunu isteme gibi çok aşamalı senaryolar uygulanır. Bu yaklaşım, kurumun tüm savunma katmanlarını aynı anda test eder ve en gerçekçi sonucu verir.

Sosyal Mühendislik Testi Süreci ve Metodoloji

Etik ve yasal çerçevede yürütülen bir sosyal mühendislik testi birkaç fazdan oluşur. Her aşamada müşteri ile yakın iletişim şarttır; çünkü çalışanların psikolojik sağlığı ve yasal yükümlülükler söz konusu.

  1. Kapsam Belirleme ve İzin Hangi departmanlar, hangi senaryo türleri, hangi iletişim kanalları test edilecek netleştirilir. Yasal izin belgesi (NDA ve test yetki mektubu) imzalanır.
  2. Keşif (OSINT) Hedef kurum hakkında açık kaynaklardan (LinkedIn, web sitesi, sosyal medya) bilgi toplanır. Çalışan isimleri, unvanları, e-posta formatları, organizasyon yapısı analiz edilir.
  3. Senaryo Tasarımı Toplanan bilgilere göre kişiselleştirilmiş (spear-phishing) ya da genel kampanyalar hazırlanır. E-posta şablonları, sahte domainler, landing page'ler oluşturulur.
  4. Test Uygulaması Belirlenen tarihte e-postalar gönderilir, aramalar yapılır ya da fiziksel giriş denemeleri gerçekleştirilir. Tüm etkileşimler (tıklama, form gönderimi, telefon cevap süresi) kaydedilir.
  5. Analiz ve Raporlama Hangi kullanıcıların hangi aşamada başarısız olduğu, departman bazlı risk haritası, teknik ve davranışsal bulgular detaylı rapor halinde sunulur.

İnvekor'da uyguladığımız yöntemde test bittikten sonra çalışanlara hemen eğitici geri bildirim gösteriyoruz ("bu bir test kampanyasıydı, neden riskli olduğunu öğrenin" sayfası). Böylece aynı anda hem ölçüm hem bilinçlendirme yapılmış oluyor. Deneyimlerimizde bu anlık eğitimin, haftalarca sonra yapılan eğitimden çok daha etkili olduğunu gördük.

Sahada Karşılaştığımız Gerçek Senaryolar

Yıllardır yaptığımız testlerde bazı senaryolar diğerlerine göre çok daha yüksek başarı (saldırgan açısından) oranı gösteriyor. İşte en etkili üç yaklaşım:

⚠️ "CEO Onay" Phishing

Genel müdür veya CFO imzasıyla gönderilen acil onay talebi. Genellikle finans ve muhasebe hedeflenir. Müşterilerimizde %45 üzeri tıklama oranı gördüğümüz bir yöntem. Çalışan hiyerarşik baskı hissediyor ve doğrulama yapmadan tıklıyor.

💡 "IT Destek" Vishing + Phishing Combo

Önce e-posta: "Sistemde güvenlik güncellemesi yapılacak, IT sizi arayacak." Ardından telefon: "Merhaba, sistem yöneticisiyim, şifre sıfırlama için mevcut şifrenizi doğrulayabilir misiniz?" Bu iki kanallı yaklaşım güveni pekiştiriyor ve başarı oranını ikiye katlıyor.

Bir diğer ilginç senaryo "süresi dolan SSL sertifikası" uyarısı. Orta düzey IT çalışanlarına gönderilen teknik görünümlü e-postalar, aciliyet hissi yarattığı için yüksek tıklama alıyor. Fiziksel testlerde ise en başarılı yöntem "klima/yazıcı servisi" kılığına girmek; resepsiyonist genellikle randevu kontrolü yapmadan içeri alıyor.

Test Sonrası Aksiyon Planı ve Sürekli İyileştirme

Sosyal mühendislik testinin gerçek değeri, sonuçların nasıl kullanıldığında ortaya çıkar. Rapor çekmecede kalırsa hiçbir anlamı yok. Müşterilerimizde uyguladığımız aksiyon döngüsü şu şekilde:

7 günİlk rapor ve hızlı bulgularİnvekor proje verileri
14 günHedefe özel eğitim planı hazırlamaOrtalama proje süresi
30 günİlk farkındalık eğitimi başlangıcıBest practice
90 günYeniden test (iyileşme ölçümü)Döngüsel yaklaşım

Raporda yüksek risk gösteren departmanlara hedefe özel mikro-eğitimler veriyoruz. Genel eğitim yerine "finans ekibi için CEO fraud senaryoları", "IT destek için vishing taktikleri" gibi odaklanmış içerikler çok daha etkili oluyor. Ardından 3 ay sonra aynı senaryo türüyle yeniden test yapıyoruz; iyileşme oranını ölçüyoruz.

Kurumsal müşterilerimizin çoğu artık üç ayda bir rutin sosyal mühendislik testi yaptırıyor. Bu döngüsel yaklaşım, güvenlik kültürünün kalıcı hale gelmesini sağlıyor. Ayrıca yeni işe alınan çalışanlara ilk ay içinde mutlaka test gönderiyoruz; onboarding sürecine güvenlik farkındalığını entegre etmiş oluyoruz.

Yasal ve Etik Çerçeve: İzin ve Sorumluluklar

Sosyal mühendislik testi, doğası gereği "aldatma" içerdiği için yasal zemini net tanımlanmalı. Türkiye'de TCK 243 ve 244. maddeler (bilişim sistemlerine izinsiz giriş, verileri hukuka aykırı elde etme) dikkat gerektirir. Test yapan firma, ancak yazılı yetki belgesiyle hareket etmelidir.

⚠️ İzin Belgesi Zorunluluğu

Müşteri yönetiminden alınan test yetki belgesi, test kapsamını, hangi yöntemlerin kullanılacağını, hangi çalışanların hedef alınabileceğini netleştirmeli. İK/hukuk departmanı mutlaka sürece dahil edilmeli. Aksi halde çalışan şikayeti ya da yasal süreçler başlayabilir.

KVKK açısından da dikkat: test sırasında toplanan e-posta adresleri, telefon numaraları, görev unvanları kişisel veri sayılır. Bu veriler yalnızca test amacıyla kullanılmalı, test sonrası imha ya da anonimleştirilmelidir. İnvekor olarak tüm test verilerini şifreli, izole ortamda saklıyor ve proje bitiminde 30 gün içinde siliyoruz (sözleşmeye göre değişir).

Etik açıdan en kritik nokta, psikolojik zarar vermemek. Çalışanlar teste takıldığında kendilerini suçlu hissetmemeli, test sonucu performans değerlendirmesinde kullanılmamalı. Amacımız cezalandırma değil, eğitim ve farkındalık. Şirket içi iletişimde bu mesaj net verilmezse güven kaybı yaşanır ve çalışanlar IT ekibine şüpheyle bakmaya başlar.

İnvekor Sosyal Mühendislik Testi Hizmeti

İnvekor olarak 15 yılı aşkın saha deneyimimizle sosyal mühendislik testlerini yalnızca "saldırı simülasyonu" olarak görmüyoruz; kapsamlı bir güvenlik kültürü dönüşüm projesi olarak ele alıyoruz. Her test projesi, müşteri ihtiyaçlarına özel senaryolar, gerçek dünya taktikleri ve ölçülebilir iyileştirme planıyla tasarlanır.

🤖 Yapay Zeka Destekli Senaryo Motoru

2026'da geliştirdiğimiz AI tabanlı senaryo üretim motorumuz, kurumunuzun sektörüne, geçmiş güvenlik olaylarına ve çalışan profiline göre en gerçekçi ve en riskli saldırı senaryolarını otomatik öneriyor. Böylece test her defasında benzersiz ve güncel tehdit trendlerine uygun oluyor.

Hizmetimiz dört paket halinde sunuluyor: Temel Phishing Testi (e-posta bazlı), Gelişmiş Çoklu Kanal Testi (phishing + vishing + USB), Hedefli Spear-Phishing (üst yönetim ve kritik roller) ve Sürekli Test Programı (üç aylık döngüsel). Tüm paketlerde detaylı rapor, yönetici özeti, risk puanlama matrisi ve eylem önerileri yer alır.

Daha fazla bilgi için sosyal mühendislik testi hizmetimizi inceleyebilir, ayrıca güvenlik farkındalık eğitimi ve siber güvenlik danışmanlığı sayfalarımızdan tamamlayıcı hizmetlerimize göz atabilirsiniz.

Sıkça Sorulan Sorular (SSS)

Sosyal mühendislik testi yasal mı?

Evet, yazılı yetki belgesi ve sözleşme ile yapılan sosyal mühendislik testleri yasaldır. Müşteri yönetimi test kapsamını ve yöntemlerini onayladığında, etik hackerlar TCK kapsamında korunur.

Sosyal mühendislik testi ne kadar sürer?

Basit bir phishing kampanyası 1-2 hafta, kapsamlı çoklu kanal testleri 4-6 hafta sürer. Hazırlık (OSINT, senaryo), uygulama ve raporlama aşamalarının toplamıdır.

Test sonuçları çalışan değerlendirmesinde kullanılabilir mi?

Etik açıdan kullanılmamalıdır. Amaç cezalandırma değil eğitim olmalı. Test sonuçları anonim ya da departman bazlı paylaşılmalı, bireysel performans raporu oluşturulmamalıdır.

Hangi sektörler sosyal mühendislik testine öncelik vermeli?

Finans, sağlık, enerji, kamu gibi kritik altyapı sektörleri ve kişisel veri işleyen tüm kurumlar. KVKK, ISO 27001, PCI-DSS gibi standartlar insan faktörü testlerini zorunlu kılmaya başladı.

Test sırasında gerçek zararlı yazılım kullanılır mı?

Hayır. Kontrollü ortamda zararsız payload'lar (izleme pikselleri, benign dosyalar) kullanılır. Amaç sisteme zarar vermek değil, çalışanın davranışını ölçmektir.

Sonuç: İnsan Faktörü Güvenliğini İhmal Etmeyin

En gelişmiş güvenlik teknolojileri bile çalışanlarınız kandırılabilir durumdaysa yeterli değil. Deneyimlerimizde, kurumların yaşadığı siber olayların %80'inden fazlası insan hatasından kaynaklanıyor. Sosyal mühendislik testi, bu zayıf halkayı görünür kılmanın, ölçmenin ve güçlendirmenin en etkili yöntemi. Düzenli test ve eğitim döngüsü kuran kurumlar, hem uyumluluk gereksinimlerini karşılıyor hem de gerçek saldırılara karşı dirençli bir savunma hattı oluşturuyor.

İnvekor olarak sosyal mühendislik testini yalnızca teknik bir hizmet değil, kurumsal güvenlik kültürü inşasının temeli olarak görüyoruz. Ekibinizi test etmek, onları güçlendirmek ve kurumunuzu daha güvenli hale getirmek için bugün bizimle iletişime geçin. Sosyal mühendislik testi ve diğer siber güvenlik hizmetlerimiz hakkında detaylı bilgi almak için web sitemizi ziyaret edebilirsiniz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 19 Haziran 2026 tarihinde güncellenmiştir.