Saldırı Tabanlı Kimlik Avı Testinin Bizi Başarısızlığa Uğratmasının 3 Yolu

11 Nisan 2023 | Blog Saldırı Tabanlı Kimlik Avı Testinin Bizi Başarısızlığa Uğratmasının 3 Yolu

Saldırı Tabanlı Kimlik Avı Testi Temelden Kusurludur

Saldırı tabanlı kimlik avı testleri, son kullanıcılarda korku, endişe ve şüphe yaratır. Farkındalık yaratmaz, BT'ye zarar verir ve yönetimi yanlış bilgilendirir.

Ekim 2019 ile Eylül 2020 arasında 14773 katılımcıyla gerçekleştirilen yakın tarihli büyük ölçekli bir IEEE araştırması, saldırı tabanlı kimlik avı testlerinin "çalışanları kimlik avına karşı daha da savunmasız hale getirebilecek beklenmedik yan etkilere sahip olabilir". 

Saldırı tabanlı kimlik avı testleri başarısız oldu Son kullanıcılar, başarısız olur BT Departmanlarıve başarısız olur Şirket Liderliği Siber güvenlik dayanıklılığı arayışı. Bu makale, bu başarısızlıkların nasıl ve neden meydana geldiğini özetleyecektir. Yukarıda belirtilen üç bileşenin tamamı için olumlu sonuçlar veren alternatif bir kimlik avı testiyle son bulmaktadır. Geleneksel kimlik avı testleri, siber güvenlik dayanıklılığınızı veya korumanızı geliştirmez. Aslında, çoğu durumda zarar verme olasılığı yüksektir.

Büyük Ölçekli IEEE Çalışması, Phish Testinin Ters Etkili Olduğunu Gösteriyor

başlıklı bir araştırma makalesiKuruluşlarda Kimlik Avı: Büyük Ölçekli ve Uzun Vadeli Bir Çalışmanın Bulguları” başlıklı makale 2020 yılında IEEE Güvenlik ve Gizlilik dergisinde yayımlandı. Makalede, kuruluşlarda gerçekleşen kimlik avı saldırılarına ilişkin uzun vadeli bir çalışmanın bulguları sunuluyor.

Bu araştırma makalesi, saldırı tabanlı kimlik avı testlerinin bir kuruluşun kimlik avı saldırılarına karşı savunmasızlığının doğru bir göstergesi olmadığını bildirmektedir. Aslında, bu testlerin çalışanların bu saldırılara karşı duyarlılığını artırabileceğini belirtmektedir.

Çalışma, bu test başarısızlıklarıyla mücadele etmek için kuruluşların kimlik avı savunmasına daha kapsamlı bir yaklaşım geliştirmeye odaklanmaları gerektiğini öne sürüyor. Savunmalar, teknik kontroller, çalışan eğitimleri ve şirket kültürünün geliştirilmesini içermelidir. Ayrıca, saldırganların kullandığı gelişen taktikleri ve başarılı kimlik avı saldırılarına katkıda bulunan insan faktörlerini de hesaba kattığınızdan emin olun.

Çalışma, genel olarak, kuruluşlarda kimlik avı savunmalarına bütünsel bir yaklaşım benimsemenin önemini vurgulamaktadır. Geleneksel saldırı tabanlı kimlik avı testlerine güvenmeyin. 

Şimdi odağımızı günümüzdeki saldırı tabanlı kimlik avındaki üç spesifik hata noktasına çevirelim: Çalışan Hataları, BT Hataları ve Raporlama/Metrik Hataları.

Saldırı Tabanlı Kimlik Avı Testlerindeki Temel Kusurlar

Çalışan başarısızlıkları

Çalışanlar, kimlik avı saldırılarını zararlı olarak deneyimliyor. Kimlik avı saldırılarını nasıl tespit edip önleyecekleri konusunda nadiren "farkındalık" yaratıyorlar ve başarısızlık durumunda cezalandırıcı sonuçlara yol açıyorlar. En az bir çalışma, saldırı e-postalarıyla defalarca kimlik avı testi yapılan çalışanların, gerçek dünyadaki saldırılarla karşı karşıya kaldıklarında daha düşük performans gösterdiğini ortaya koydu!  Bu neden?

Çalışanlar, BT uzmanları tarafından çalışanların korkularını, güvensizliklerini ve duygusal durumlarını kullanarak hazırlanmış aldatıcı e-postalarla şaşkına dönüyor. Bu, bilgisayar korsanlarının çalışanlara saldırırken "yapabileceklerini" yansıtmayı amaçlıyor. Ancak, aşırı hevesli BT yöneticileri, aldatmaya dayalı saldırı e-postalarıyla sık sık sınırı aşarak çalışanları rahatsız ediyor. Örneğin:

Chicago Tribune: Kimlik Avı Testi Korkunç Şekilde Yanlış Gidiyor

GoDaddy Noel Hediyesi için 650 Dolarlık Bonus - Kimlik Avı Testi 

Yine mi! Batı Midlands Demiryolu'nda Bir Kimlik Avı Testi Daha Ters Gidiyor

Bunlar, saldırı tabanlı kimlik avı testlerinin korkunç bir şekilde ters gittiğine dair örnekler. Çalışanlar, BT'nin kendilerini zarardan korumak yerine zarar verdiğini belirterek İK'ya şikayette bulundular.  Bu kampanyalar çalışanların hazırlığını artırdı mı?  Tedbirleri uygulayan şirketlerin siber güvenlik dayanıklılığını artırdılar mı?  Bu oldukça şüpheli. Bu faaliyetlerde çok az eğitim veriliyordu. Aksine, bu önlemler test edilen çalışanlarda daha fazla korku, endişe ve güvensizliğe yol açıyor.

BT Arızaları

BT ekipleri aşırı çalışıyor, personel sayısı yetersiz ve giderek daha sinsi ve şeytani kimlik avı saldırıları gerçekleştirmeye zorlanıyorlar.Sonuçları göster”.  Bu saldırı e-postaları, BT ekiplerini koruyucu olmaktan çıkarıp zarar vericilere dönüştürüyor. Bu da bir kuruluşun siber güvenlik programına olan güvenin, şefkatin ve etkinliğin kaybolmasına ve saldırılara karşı daha az dirençli olmasına yol açıyor.  Bu neden?

BT ekiplerinden, şirketimizi ve çalışanlarımızı ihlal ve tehlikelerden korumak için mümkün olan her şeyi yapmaları liderlik tarafından istenmektedir. Kimlik avı testi, "tıklamaya eğilimli çalışanları belirleyin". Sonuçlar herhangi bir başarısızlığı göstermediğinde, yönetim BT'den daha "zor" testler yapmasını ister."Sınavlarınız çok kolaydı!""Bunu, bilgisayar korsanlarının şirketimize ve ağlarına sızmak için yapabilecekleri gibi, tespit edilmesi zor bir kimlik avı testi haline getirin!""Geçerli sonuçlar görmek istiyorum!"

Bu zorunluluklar göz önüne alındığında, BT'nin neden bu kadar ileri gidebildiğini anlamak zor değil. Aslında, yukarıda gösterildiği gibi, çoğu zaman gündemde yer alıyorlar. Buradaki talihsiz gerçek şu ki, çalışanlar bu testlerden hiçbir şey öğrenmiyor ve başarısızlığın sonuçları, başarısızlığın temel nedenini, yani herhangi bir kimlik avı saldırısını nasıl tespit edip ortadan kaldıracaklarına dair bilgi eksikliğini nadiren ele alıyor.

Bu nedenle BT Ekipleri, personeli "işletme" dışında eğitmek için anlamlı eğitim önlemlerini uygulamada başarısız oluyor.bir başka kimlik avı eğitim videosuÇalışanlar bu tür videoları nadiren izler. Ayrıca onlardan ders de çıkarmazlar. Saldırı tabanlı kimlik avı testleri başarısızdır ve birçok başarısızlığı, şirketlerin güvenlik ihlallerine uğradığı, verilerin çalındığı ve kaybolduğu haber başlıklarında yansıtılmaktadır.

Arızaları Bildirme

Çalışanları kimlik avı simülasyonlarıyla test etmenin iki amacı vardır: Bir kuruluşun gelecekteki saldırılara karşı duyarlılığını raporlamak ve çalışanlara e-postalarını incelerken dikkatli olmaları gerektiğini hatırlatmak. IEEE çalışmasında, bu ölçütlerin hiçbirinin etkili saldırı tabanlı kimlik avı testleriyle bağlantılı olduğu gösterilmemiştir. Özünde, kimlik avı testi başarısızlık oranları, çalışanların gelecekteki saldırılara tıklama olasılığını olduğundan düşük göstermektedir. İkinci olarak, çalışma, bu tür testlerin gelecekteki kullanıcı davranışları üzerinde olumsuz bir etkisi olduğunu göstermiştir.

Kusurlu Zayıf Metrikler

Saldırı tabanlı kimlik avı testleri birçok kuruluşta %5 ila %10 oranında başarısızlık oranına yol açıyor. Güvenlik uzmanlarına "Peki kullanıcıların geri kalan %90-95'ine ne oldu?"Boş bakışlarla karşılaşıyorlar. Gerçek şu ki, modern saldırı tabanlı kimlik avı testleri, yanlış negatif Kimlik avı testini görmeyen, okumayan veya işlemeyen çalışan oranları. Yönetimin aşırı yüklenen gelen kutuları, e-posta akışıyla başa çıkmak için konu satırlarını taradıktan sonra tüm mesajları seçip siliyor.Önemliyse bana tekrar e-posta gönderecekler” ifadesi sıklıkla alıntılanmıştır. Sonuç olarak, bu çalışanlar test edilmiyor ve bunu bir metrikle raporlamak imkansız.

Eğitici ve Olumlu Bir Alternatif Kimlik Avı Testi

CyberHoot, geleneksel saldırı tabanlı kimlik avı testlerinde bulunan tüm bu hata noktalarını ortadan kaldıran "Görevlendirmeye Göre" bir Kimlik Avı Testi geliştirdi. Görevlendirmeye dayalı kimlik avı testimiz, kullanıcıları 6 veya 7 parçadan oluşan bir kimlik avı bulmacasında yönlendirir. Görevlendirmeye dayalı kimlik avı testimizin sonucu, kimlik avı bulmacalarını tamamlamış kullanıcılardır. Bu kullanıcılar, kimlik avı saldırılarının eksiksiz bir resmine sahiptir. Yedi farklı kimlik avı bulmacasının tüm parçalarını tek bir net görüntüde bir arada görürler. Artık kimlik avı saldırılarını güvenli, verimli ve güvenli bir şekilde nasıl tespit edip ortadan kaldıracaklarını biliyorlar.

Yönetilen Hizmet Sağlayıcıları ("MSP"), yardım masasına gönderilen ve bir e-postanın saldırı olup olmadığını belirleme konusunda yardım isteyen e-postalarda ciddi bir düşüş olduğunu bildiriyor. Son kullanıcılar, e-postaları incelerken karar verme süreçlerinde güven, verimlilik ve güvenlik hissettiklerini belirtiyor. Bu uygulamalar, şirketlerin çalışanlarında aradığı "Farkındalık" duygusunu yaratıyor. Hiçbir çözüm kusursuz olmadığı gibi, tamamen güvenilir de değil. Yeni kimlik avı test uygulamamızı ve elde ettiğimiz sonuçları açıklarken, sonuçların oldukça olumlu olabileceğini göreceksiniz.

Olumlu ve eğitici bir Son Kullanıcı Deneyimi

Son kullanıcılar, bir e-postanın yedi bileşenini özetleyen bir dizi sorudan geçer ve verilen örneğin güvenli mi yoksa kötü amaçlı mı olduğuna karar vermek zorundadır. Son kullanıcıya bir saldırıyı tespit etmek için nelere dikkat etmesi gerektiği konusunda önemli bilgiler sağlayan bir "Yardım Et" düğmesi bulunur. Bu parametreler, son kullanıcıları şu konularda test eder: (1) Gönderen, (2) Konu, (3) Karşılama, (4) Yazım, Noktalama ve Dil Bilgisi, (5) Aciliyet ve/veya Duygusallık, (6) Harici Bağlantılar ve (7) Ekler (varsa). Bu alıştırmayı yaparken, son kullanıcılar sınavı geçmeli veya testi tekrar almalıdır. Bu kimlik avı çalışmasının sonucu, çalışanların bilgi, verimlilik ve özgüveninde önemli bir gelişmedir.

Daha kolay ve faydalı bir BT ve/veya MSP Deneyimi

BT ve MSP'lerin artık Saldırı tabanlı kimlik avı testleri için gerekli olan İzin Listeleri, X-Başlıkları yapılandırmasına veya gelen kutularında Power Shell betikleri çalıştırmasına gerek yok. Bunun yerine, bu atamalar herhangi bir BT müdahalesi gerektirmeden doğrudan gelen kutularına gönderiliyor. İzin listeleri yazmanın zaman alıcı faaliyetleri ortadan kalktı. Çalışanların geleneksel Saldırı tabanlı kimlik avı testlerinde BT yöneticilerini (veya MSP'leri) olumsuz bir şekilde suçlaması da ortadan kalktı. Bunun yerine, çalışanlar aydınlanıyor, eğitiliyor ve artık BT ekiplerine atfettikleri olumlu bir deneyimden yararlanıyorlar. Bu, BT/MSP ekip üyeleri ile şirket çalışanları arasındaki ilişkiyi olumlu etkiliyor. Daha az siber güvenlik olayı, yardım masasına gelen e-postalar ve BT/MSP ile şirket arasında daha değerli bir ilişki var.

Daha olumlu ve öngörülü bir şirket Liderlik Deneyimi

Geçmişte, liderlik %5-10 oranında kimlik avı başarısızlık oranı ve diğer herkes için %90-95 oranında bilinmeyen yanlış negatif oranı elde etmişti. CyberHoot tarafından tasarlanan yeni yaklaşımda, liderlik %100'e yaklaşan bir uyumluluk ölçütü elde ediyor. Bu ölçüt, görev bazlı kimlik avı testini alan ve geçen her çalışanı temsil ediyor. Bu, siber güvenlik dayanıklılığı için saldırı bazlı kimlik avı testlerine kıyasla daha yüksek bir tahmin doğruluğu sağlıyor (maruz kalma seviyelerinin raporlanmadığı kanıtlanmıştır). CyberHoot'un yeni kimlik avı testi yöntemi, her çalışanın açık kitap testine girdiğinden ve testi geçmek için bulmacanın parçalarını yeterince incelediğinden emin olmalarını sağlıyor. Çalışanlar artık gelecekteki kararlarını vermek için kimlik avı saldırılarının yedi parçalı net bir resmini elde ederek hareket ediyor.

Phish Testi Sonuçları

Siber güvenlik sektörünün olgunlaşması gerekiyor. 30-40 yıllık bu gelişmekte olan çalışma alanının önünde uzun bir yol var. CyberHoot'un yenilikçi yaklaşımı, son kullanıcıların e-posta işleme süreçlerinde siber dayanıklılık konusunda çok ihtiyaç duyulan farkındalığın sağlanmasına yardımcı olabilir. Bu görev bazlı kimlik avı testi çalışmaları, endişe, belirsizlik ve şüphe yaratmak yerine, çalışanlarınızda güven, verimlilik ve güvenlik sağlar.

Kendiniz bir göz atmanın zamanı gelmedi mi? CyberHoot ile demonuzu planlayın okuyun Veya herhangi bir taahhütte bulunmadan 30 günlük ücretsiz deneme için aşağıdan kaydolun. CyberHoot memnuniyetinizi garanti eder, aksi takdirde istediğiniz zaman ayrılabilirsiniz.

İşletmenizi bugün CyberHoot ile güvence altına alın!!!


Şimdi Üye Olun

Görev tabanlı kimlik avı testine genel bir bakış için şu 4 dakikalık videoyu izleyin:

https://youtu.be/tQhzv9TXtiY

kaynaklar:

Kuruluşlarda Kimlik Avı: Büyük Ölçekli ve Uzun Vadeli Bir Çalışmanın Bulguları

Verizon Veri İhlali Raporu 2022

Chicago Tribune: Kimlik Avı Testi Korkunç Şekilde Yanlış Gidiyor

GoDaddy Noel Hediyesi için 650 Dolarlık Bonus - Kimlik Avı Testi 

Yine mi! Batı Midlands Demiryolu'nda Bir Kimlik Avı Testi Daha Ters Gidiyor

Son Bloglar

En son gelişmelerden haberdar olun güvenlik içgörüleri

En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.

Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...

Daha fazla
Fidye yazılımı, hiç çaba sarf edilmeden oluşturulmuş bir yapay zeka modelidir.

Fidye yazılımı, hiç çaba sarf edilmeden oluşturulmuş bir yapay zeka modelidir.

Araştırmacılar sahte bir fotoğraf büyütme programı ararken daha da tuhaf bir şey buldular: bir fidye yazılımı kiti ve bir yapay zeka modeli...

Daha fazla
CyberHoot Tamamen Şifresiz Hale Geliyor: Yöneticiler İçin Yerel Parola Desteği Geliyor

CyberHoot Tamamen Şifresiz Hale Geliyor: Yöneticiler İçin Yerel Parola Desteği Geliyor

CyberHoot dört yıldır blogunda aynı şeyi savunuyor: şifreler en büyük zayıf nokta. Tekrar tekrar kullanılıyorlar...

Daha fazla