03 Ağustos 2015, Pazartesi
Bugün #NoHacked kampanyamızda sosyal mühendislik konusunu ele alıyoruz. #nohacked etiketiyle Twitter ve Google+ üzerinden gerçekleşen tartışmaları takip edebilirsiniz.
(Bölüm 1)

İnternette biraz zaman geçirdiyseniz, muhtemelen bir şekilde sosyal mühendislik ile karşılaşmışsınızdır. Sosyal mühendislik, sizi manipüle ederek veya kandırarak gizli bilgilerinizi ele geçirmeye çalışır.
Kimlik Avı (Phishing)
Sosyal mühendisliğin en yaygın biçimlerinden biri olan kimlik avına aşina olabilirsiniz. Kimlik avı siteleri ve e-postaları, meşru siteleri taklit ederek kullanıcı adı ve şifre gibi gizli bilgilerinizi bu sitelere girmeniz için sizi kandırır. Google tarafından yapılan yakın tarihli bir araştırma, bazı kimlik avı sitelerinin kurbanları %45 oranında kandırabildiğini ortaya koymuştur! Bir kimlik avı sitesi bilgilerinizi ele geçirdiğinde, bu bilgiler ya satılır ya da hesaplarınızı manipüle etmek için kullanılır.
Diğer Sosyal Mühendislik Biçimleri
Bir site sahibi olarak, dikkat etmeniz gereken tek sosyal mühendislik biçimi kimlik avı değildir. Bir diğer sosyal mühendislik biçimi ise sitenizde kullandığınız yazılım ve araçlardan kaynaklanır. Herhangi bir İçerik Yönetim Sistemi (CMS), eklenti veya araç indirip kullanıyorsanız, bunların doğrudan geliştiricinin sitesi gibi güvenilir kaynaklardan geldiğinden emin olun. Güvenilir olmayan sitelerden alınan yazılımlar, bilgisayar korsanlarının sitenize erişmesine olanak tanıyan kötü amaçlı açıklar içerebilir.
Örneğin, Webmaster Wanda kısa süre önce Brandon’s Pet Palace tarafından bir site oluşturulmasına yardımcı olması için işe alındı. Bazı tasarımlar hazırladıktan sonra Wanda, siteyi oluşturmak için ihtiyaç duyduğu yazılımları derlemeye başladı. Ancak, favori eklentilerinden biri olan Photo Frame Beautifier’ın resmi CMS eklenti sitesinden kaldırıldığını ve geliştiricinin eklentiye desteği durdurmaya karar verdiğini öğrendi. Hızlı bir arama yaptı ve eski eklentilerin arşivini sunan bir site buldu. Eklentiyi indirdi ve siteyi tamamlamak için kullandı. İki ay sonra, Search Console’daki bir bildirim Wanda’yı müşterisinin sitesinin hacklendiği konusunda uyardı. Hemen hacklenen içeriği düzeltmek için harekete geçti ve saldırının kaynağını buldu. Photo Frame Beautifier eklentisinin, kötü niyetli kişilerin siteye erişmesine izin verecek şekilde üçüncü bir tarafça değiştirildiği ortaya çıktı. Eklentiyi kaldırdı, hacklenen içeriği düzeltti, sitesini gelecekteki saldırılara karşı güvence altına aldı ve Search Console’da bir yeniden değerlendirme isteği gönderdi. Gördüğünüz gibi, Wanda’nın dikkatsizliği müşterisinin sitesinin ele geçirilmesine yol açtı.
Kendinizi Sosyal Mühendislik Saldırılarından Korumak
Sosyal mühendislik etkilidir çünkü yaptığınız işte bir sorun olduğunu hemen anlamazsınız. Ancak, kendinizi sosyal mühendislikten korumak için yapabileceğiniz birkaç temel şey vardır.
- Tetikte olun: İnternette gizli bilgiler girdiğinizde veya web sitesi yazılımı yüklediğinizde, her zaman şüpheci yaklaşın. Gizli bilgileri kötü amaçlı sitelere girmediğinizden emin olmak için URL’leri kontrol edin. Web sitesi yazılımı yüklerken, yazılımın geliştiricinin sitesi gibi bilinen, güvenilir kaynaklardan geldiğinden emin olun.
- İki faktörlü kimlik doğrulamayı kullanın: Google’ın 2 Adımlı Doğrulama gibi iki faktörlü kimlik doğrulama yöntemleri, şifreniz çalınsa bile hesabınızı korumaya yardımcı olan ek bir güvenlik katmanı sağlar. Mümkün olan tüm hesaplarınızda iki faktörlü kimlik doğrulamayı kullanmalısınız. Gelecek hafta iki faktörlü kimlik doğrulamanın faydaları hakkında daha ayrıntılı konuşacağız.
Sosyal mühendislik hakkında ek kaynaklar:
- Kimlik avı saldırılarından nasıl korunacağınız hakkında daha fazla bilgi edinin
- Kimlik Avı Sayfasını Bildirin
- Google dolandırıcılıklarından kaçının ve bildirin
- “Kimlik avı” ve “sahtecilik” e-postalarını tanımlayın
Başka sorularınız varsa, web yöneticilerinden oluşan bir topluluğun sorularınızı yanıtlamaya yardımcı olabileceği Web Yöneticisi Yardım Forumları‘nda paylaşımda bulunabilirsiniz. Ayrıca 26 Ağustos’ta düzenleyeceğimiz Güvenlik konulu Hangout on Air etkinliğimize de katılabilirsiniz.
Biz bunu nasıl uyguluyoruz
Google announcements age. We keep this post here for the record, and we note for clients whether the behaviour it describes still applies today or has since been superseded.
İlgili hizmetler