Sophos Phish Threat, tek seferlik bir “test e-postası gönder” aracı değil; taban çizgisi ölçümüyle başlayıp zorluk seviyesi kademeli artan, yakalanan kullanıcıyı otomatik eğitime yönlendiren sürekli bir programdır. Kurulumun kendisi teknik olarak zor değildir — Sophos Central üzerinden birkaç günde etkinleştirilebilir. Asıl iş, programın sırasını ve kademelendirmesini doğru kurgulamaktır; aksi halde ya çalışanlar ilk testten sonra “yakalanmamayı” öğrenip gerçek riski göstermeyen bir sonuç üretir ya da program birkaç ay içinde sessizce terk edilir.
Taban çizgisi neden ilk adımdır?
Bir farkındalık programına doğrudan eğitimle başlamak, hangi departmanın veya hangi senaryonun gerçekten kırılgan olduğunu görmeden bütçe harcamak demektir. Doğru sıra, önce herhangi bir uyarı yapılmadan gerçekçi bir simülasyon kampanyası çalıştırıp tıklama ve veri girme oranını ölçmektir. Bu ilk ölçüm, sonraki kararların referans noktasıdır: hangi departman daha sık tıklıyor, hangi saldırı türü (fatura, kargo bildirimi, İK duyurusu) daha ikna edici geliyor. Taban çizgisi olmadan yapılan bir program, altı ay sonra “iyileşme oldu mu” sorusuna cevap veremez.
Zorluk kademelendirmesi nasıl kurgulanır?
Sophos Phish Threat, başlangıç seviyesinden uzman seviyeye kadar yüzlerce hazır senaryo sunuyor; bu senaryolar SophosLabs’ın güncel tehdit verileriyle besleniyor. Programın etkili olması için bu havuzun rastgele değil, kademeli kullanılması gerekir: ilk aylarda belirgin uyarı işaretleri taşıyan (bozuk Türkçe, şüpheli gönderen adresi) temel senaryolar, sonraki dönemde iş e-postası ele geçirme (BEC) tarzı daha ince işlenmiş senaryolar devreye girer. Kampanya sıklığı kurumdan kuruma değişir; sık ve tahmin edilebilir bir takvim çalışanların “bu ayki test” refleksini geliştirmesine yol açar, bu yüzden çoğu kurum düzensiz aralıklarla ve farklı departmanlara farklı zamanlarda kampanya çalıştırmayı tercih eder.
Yakalanan kullanıcı otomatik olarak ne alıyor?
Programın asıl gücü buradadır: bir çalışan simüle bağlantıya tıkladığında veya bilgi girdiğinde, cezalandırma değil otomatik yönlendirme devreye girer. Sophos Phish Threat, 30’dan fazla güvenlik ve uyumluluk konulu eğitim modülünden ilgili olanı doğrudan o kullanıcıya atar; modüller kısa ve etkileşimlidir, yıllık bir sunuma sıkıştırılmış genel bir eğitimden farklı olarak, kişinin az önce düştüğü senaryoya doğrudan bağlıdır. Bu, öğrenmenin en yüksek olduğu andır — hatanın hemen ardından, soyut değil somut bir örnek üzerinden.
Sophos Email ile senkronize çalışma
Sophos Email Security kullanan kurumlarda Phish Threat tek başına değil, senkronize bir katman olarak çalışır: gerçek bir oltalama mesajına tıklayıp uyarılan veya kötü amaçlı bir siteye erişimi engellenen kullanıcılar da otomatik olarak hedefli eğitime kaydedilebilir. Böylece simülasyon ve gerçek olay aynı eğitim havuzunu besler; ayrı ayrı yönetilen iki sistem yerine tek bir davranış değişikliği döngüsü oluşur. Outlook/Microsoft 365 eklentisiyle çalışanlar şüpheli gördükleri gerçek e-postaları da tek tıkla raporlayabilir, bu raporlar da programın veri setine dahil olur.
Raporlama: hangi rakamlar takip edilir?
Sophos Central üzerindeki gösterge paneli; kampanya bazlı tıklama oranı, departman kırılımı, test kapsamı (kaç çalışana ulaşıldığı) ve zaman içindeki “Awareness Factor” göstergesini birlikte sunuyor. Buradaki kritik nokta tek bir kampanyanın sonucuna değil, trende bakmaktır — bir departmanın üç ay üst üste aynı senaryo türünde yakalanması, genel bir “dikkatli olun” hatırlatmasından çok o departmana özel bir müdahale (yönetici brifingi, ek modül) gerektirdiğinin işaretidir.
Siber sigorta ve KVKK bağlamındaki karşılığı
Ölçülebilir bir farkındalık programının varlığı, siber sigorta poliçelerinin güvenlik kontrolü şartlarında giderek daha sık karşılaşılan bir madde. Aynı şekilde KVKK teknik tedbirler değerlendirmesinde, çalışanın hatalı davranışının kurumsal veri sızıntısına dönüşme olasılığını azaltan somut bir uygulama olarak sayılabilir — bu konuyu KVKK teknik tedbirler yazısında ayrıntılı ele aldık. Denetim ya da yenileme görüşmesinde “farkındalık programınız var mı, sonuçları raporlanıyor mu” sorusuna somut bir gösterge panosuyla cevap verebilmek, sözle “eğitim veriyoruz” demekten farklı bir ağırlık taşır.
Kurulum nereden başlar?
Phish Threat, Sophos Central hesabı üzerinden etkinleştirilir ve ayrı bir ajan kurulumu gerektirmez; mevcut e-posta altyapısıyla API üzerinden entegre olur. Pratik sıra şöyle işler: önce hedef kullanıcı grubu ve ilk kampanyanın senaryo zorluğu belirlenir, taban çizgisi testi uyarısız çalıştırılır, sonuçlar departman bazında değerlendirilir ve buna göre üç-altı aylık bir kademelendirme takvimi kurulur. Mevcut lisans yapınızda Phish Threat’in hangi paket altında yer aldığı ve kaç kullanıcıyı kapsadığı kurumun güncel anlaşmasına göre değişebilir; bu detayın teklif alın sürecinde netleştirilmesi doğru olur.
Sık sorulan sorular
Phish Threat için ayrı bir lisans mı gerekiyor, yoksa Sophos Email’e mi dahil? Paket kapsamı kurumun mevcut Sophos anlaşmasına göre değişir; hangi düzeyde dahil olduğu lisans yenileme veya teklif görüşmesinde netleştirilmelidir.
Simülasyon e-postaları gerçek posta trafiğini etkiler mi? Hayır, simülasyonlar kontrollü bir kampanya olarak gönderilir ve normal posta akışına müdahale etmez; Sophos Central üzerinden ayrı bir kampanya olarak yönetilir.
Bir çalışan sürekli aynı senaryoda yakalanıyorsa ne yapılmalı? Genel hatırlatma yerine o çalışana veya departmana özel ek modül atanması ve gerekiyorsa yöneticiyle kısa bir brifing yapılması önerilir; tekrarlayan yakalanma, tek kişilik bir eğitim eksikliğinden çok süreçsel bir zafiyetin işareti olabilir.
Programın sonuçları denetim veya sigorta görüşmesinde kanıt olarak kullanılabilir mi? Evet, Sophos Central’daki kampanya geçmişi ve Awareness Factor trendi, farkındalık programının varlığını ve düzenli işlediğini gösteren somut bir kayıt oluşturur.
Phish Threat programının kurumun departman yapısına ve mevcut e-posta güvenliği kurgusuna uygun şekilde tasarlanması için teklif alın veya mevcut lisans kapsamını netleştirmek için lisans yenileme sayfasından iletişime geçilebilir.