İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Sosyal mühendislik testi, kurumunuzda çalışanların insan zayıflıklarını hedef alan siber saldırılara karşı direncini ölçen kontrollü bir güvenlik değerlendirme sürecidir. Gerçek saldırı senaryoları (phishing, vishing, USB bırakma gibi) simüle edilerek hangi departmanlarda risk yüksek, hangi çalışanların ek eğitime ihtiyacı olduğu tespit edilir.
Sahada gördüğümüz kadarıyla, ilk sosyal mühendislik testinde kurumlarda ortalama %37 tıklama oranı yaşanıyor; ardından düzenli eğitim ve test döngüsüyle bu oran 6 ay içinde %8-12'ye düşebiliyor. Türkiye'de KVKK ve TSE sertifikasyonları için de insan faktörü güvenliği denetimleri önem kazandı.
Klasik penetrasyon testleri ağ altyapınızı, uygulamalarınızı tarar; sosyal mühendislik testi ise insan davranışını test eder. Müşterilerimizde en sık karşılaştığımız durumlardan biri, milyonlarca liralık güvenlik yatırımına rağmen bir çalışanın zararlı ek açması ya da kimlik bilgilerini sahte forma girmesi. Test sürecinde gerçek hayatta kullanılan tüm taktikler (phishing e-postası, vishing araması, fiziksel izinsiz giriş denemesi, USB bırakma) deneyimli uzmanlar tarafından uygulanır ve sonuçlar detaylı rapor edilir.
Deneyimlerimizde gördük ki, düzenli test yapan kurumlar ilk yıl içinde güvenlik olaylarında %40-60 azalma kaydediyor. Test yalnızca sınav değil; aynı zamanda farkındalık oluşturmanın, eğitim ihtiyaçlarını belirlemenin ve güvenlik kültürü inşa etmenin en etkili yöntemi.
Sahada uyguladığımız sosyal mühendislik testleri dört ana kategoriye ayrılıyor. Her biri farklı bir saldırı vektörünü hedef alır ve genellikle karma senaryolarla birlikte kullanılır.
| Test Türü | Senaryo Örneği | Risk Seviyesi | Başarı Oranı (Ortalama) |
|---|---|---|---|
| Phishing / Spear-phishing | Sahte CEO onay formu, IT destek e-postası, banka uyarısı | Yüksek | %25–40 (ilk test) |
| Vishing (Sesli) | Telefonda IT uzmanı, yönetici, tedarikçi kılığına girme | Orta–Yüksek | %15–30 |
| Fiziksel Giriş Testi | Sahte kurye, bakım teknisyeni, ziyaretçi kartı kopyalama | Çok Yüksek | %40–60 (güvenlik zayıf ise) |
| USB/Medya Bırakma | Otoparka/resepsiyona "kayıp" USB; içinde otomatik zararlı | Orta | %20–35 |
Gerçek projelerimizde genellikle phishing kampanyalarını vishing ve fiziksel testlerle birleştiriyoruz. Örneğin phishing ile kullanıcı adı/parola toplayıp ardından sesli arama yaparak MFA kodunu isteme gibi çok aşamalı senaryolar uygulanır. Bu yaklaşım, kurumun tüm savunma katmanlarını aynı anda test eder ve en gerçekçi sonucu verir.
Etik ve yasal çerçevede yürütülen bir sosyal mühendislik testi birkaç fazdan oluşur. Her aşamada müşteri ile yakın iletişim şarttır; çünkü çalışanların psikolojik sağlığı ve yasal yükümlülükler söz konusu.
İnvekor'da uyguladığımız yöntemde test bittikten sonra çalışanlara hemen eğitici geri bildirim gösteriyoruz ("bu bir test kampanyasıydı, neden riskli olduğunu öğrenin" sayfası). Böylece aynı anda hem ölçüm hem bilinçlendirme yapılmış oluyor. Deneyimlerimizde bu anlık eğitimin, haftalarca sonra yapılan eğitimden çok daha etkili olduğunu gördük.
Yıllardır yaptığımız testlerde bazı senaryolar diğerlerine göre çok daha yüksek başarı (saldırgan açısından) oranı gösteriyor. İşte en etkili üç yaklaşım:
Genel müdür veya CFO imzasıyla gönderilen acil onay talebi. Genellikle finans ve muhasebe hedeflenir. Müşterilerimizde %45 üzeri tıklama oranı gördüğümüz bir yöntem. Çalışan hiyerarşik baskı hissediyor ve doğrulama yapmadan tıklıyor.
Önce e-posta: "Sistemde güvenlik güncellemesi yapılacak, IT sizi arayacak." Ardından telefon: "Merhaba, sistem yöneticisiyim, şifre sıfırlama için mevcut şifrenizi doğrulayabilir misiniz?" Bu iki kanallı yaklaşım güveni pekiştiriyor ve başarı oranını ikiye katlıyor.
Bir diğer ilginç senaryo "süresi dolan SSL sertifikası" uyarısı. Orta düzey IT çalışanlarına gönderilen teknik görünümlü e-postalar, aciliyet hissi yarattığı için yüksek tıklama alıyor. Fiziksel testlerde ise en başarılı yöntem "klima/yazıcı servisi" kılığına girmek; resepsiyonist genellikle randevu kontrolü yapmadan içeri alıyor.
Sosyal mühendislik testinin gerçek değeri, sonuçların nasıl kullanıldığında ortaya çıkar. Rapor çekmecede kalırsa hiçbir anlamı yok. Müşterilerimizde uyguladığımız aksiyon döngüsü şu şekilde:
Raporda yüksek risk gösteren departmanlara hedefe özel mikro-eğitimler veriyoruz. Genel eğitim yerine "finans ekibi için CEO fraud senaryoları", "IT destek için vishing taktikleri" gibi odaklanmış içerikler çok daha etkili oluyor. Ardından 3 ay sonra aynı senaryo türüyle yeniden test yapıyoruz; iyileşme oranını ölçüyoruz.
Kurumsal müşterilerimizin çoğu artık üç ayda bir rutin sosyal mühendislik testi yaptırıyor. Bu döngüsel yaklaşım, güvenlik kültürünün kalıcı hale gelmesini sağlıyor. Ayrıca yeni işe alınan çalışanlara ilk ay içinde mutlaka test gönderiyoruz; onboarding sürecine güvenlik farkındalığını entegre etmiş oluyoruz.
Sosyal mühendislik testi, doğası gereği "aldatma" içerdiği için yasal zemini net tanımlanmalı. Türkiye'de TCK 243 ve 244. maddeler (bilişim sistemlerine izinsiz giriş, verileri hukuka aykırı elde etme) dikkat gerektirir. Test yapan firma, ancak yazılı yetki belgesiyle hareket etmelidir.
Müşteri yönetiminden alınan test yetki belgesi, test kapsamını, hangi yöntemlerin kullanılacağını, hangi çalışanların hedef alınabileceğini netleştirmeli. İK/hukuk departmanı mutlaka sürece dahil edilmeli. Aksi halde çalışan şikayeti ya da yasal süreçler başlayabilir.
KVKK açısından da dikkat: test sırasında toplanan e-posta adresleri, telefon numaraları, görev unvanları kişisel veri sayılır. Bu veriler yalnızca test amacıyla kullanılmalı, test sonrası imha ya da anonimleştirilmelidir. İnvekor olarak tüm test verilerini şifreli, izole ortamda saklıyor ve proje bitiminde 30 gün içinde siliyoruz (sözleşmeye göre değişir).
Etik açıdan en kritik nokta, psikolojik zarar vermemek. Çalışanlar teste takıldığında kendilerini suçlu hissetmemeli, test sonucu performans değerlendirmesinde kullanılmamalı. Amacımız cezalandırma değil, eğitim ve farkındalık. Şirket içi iletişimde bu mesaj net verilmezse güven kaybı yaşanır ve çalışanlar IT ekibine şüpheyle bakmaya başlar.
İnvekor olarak 15 yılı aşkın saha deneyimimizle sosyal mühendislik testlerini yalnızca "saldırı simülasyonu" olarak görmüyoruz; kapsamlı bir güvenlik kültürü dönüşüm projesi olarak ele alıyoruz. Her test projesi, müşteri ihtiyaçlarına özel senaryolar, gerçek dünya taktikleri ve ölçülebilir iyileştirme planıyla tasarlanır.
2026'da geliştirdiğimiz AI tabanlı senaryo üretim motorumuz, kurumunuzun sektörüne, geçmiş güvenlik olaylarına ve çalışan profiline göre en gerçekçi ve en riskli saldırı senaryolarını otomatik öneriyor. Böylece test her defasında benzersiz ve güncel tehdit trendlerine uygun oluyor.
Hizmetimiz dört paket halinde sunuluyor: Temel Phishing Testi (e-posta bazlı), Gelişmiş Çoklu Kanal Testi (phishing + vishing + USB), Hedefli Spear-Phishing (üst yönetim ve kritik roller) ve Sürekli Test Programı (üç aylık döngüsel). Tüm paketlerde detaylı rapor, yönetici özeti, risk puanlama matrisi ve eylem önerileri yer alır.
Daha fazla bilgi için sosyal mühendislik testi hizmetimizi inceleyebilir, ayrıca güvenlik farkındalık eğitimi ve siber güvenlik danışmanlığı sayfalarımızdan tamamlayıcı hizmetlerimize göz atabilirsiniz.
Evet, yazılı yetki belgesi ve sözleşme ile yapılan sosyal mühendislik testleri yasaldır. Müşteri yönetimi test kapsamını ve yöntemlerini onayladığında, etik hackerlar TCK kapsamında korunur.
Basit bir phishing kampanyası 1-2 hafta, kapsamlı çoklu kanal testleri 4-6 hafta sürer. Hazırlık (OSINT, senaryo), uygulama ve raporlama aşamalarının toplamıdır.
Etik açıdan kullanılmamalıdır. Amaç cezalandırma değil eğitim olmalı. Test sonuçları anonim ya da departman bazlı paylaşılmalı, bireysel performans raporu oluşturulmamalıdır.
Finans, sağlık, enerji, kamu gibi kritik altyapı sektörleri ve kişisel veri işleyen tüm kurumlar. KVKK, ISO 27001, PCI-DSS gibi standartlar insan faktörü testlerini zorunlu kılmaya başladı.
Hayır. Kontrollü ortamda zararsız payload'lar (izleme pikselleri, benign dosyalar) kullanılır. Amaç sisteme zarar vermek değil, çalışanın davranışını ölçmektir.
En gelişmiş güvenlik teknolojileri bile çalışanlarınız kandırılabilir durumdaysa yeterli değil. Deneyimlerimizde, kurumların yaşadığı siber olayların %80'inden fazlası insan hatasından kaynaklanıyor. Sosyal mühendislik testi, bu zayıf halkayı görünür kılmanın, ölçmenin ve güçlendirmenin en etkili yöntemi. Düzenli test ve eğitim döngüsü kuran kurumlar, hem uyumluluk gereksinimlerini karşılıyor hem de gerçek saldırılara karşı dirençli bir savunma hattı oluşturuyor.
İnvekor olarak sosyal mühendislik testini yalnızca teknik bir hizmet değil, kurumsal güvenlik kültürü inşasının temeli olarak görüyoruz. Ekibinizi test etmek, onları güçlendirmek ve kurumunuzu daha güvenli hale getirmek için bugün bizimle iletişime geçin. Sosyal mühendislik testi ve diğer siber güvenlik hizmetlerimiz hakkında detaylı bilgi almak için web sitemizi ziyaret edebilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 19 Haziran 2026 tarihinde güncellenmiştir.