0Pricing
Cyber Security Academy · Ders

Kimlik Avı ve Hedefli Kimlik Avı

Gerçek örneklerle kimlik avı e-postalarını, hedefli kimlik avını, SMS kimlik avını ve sesli kimlik avını belirleyin.

Kimlik Avı ve Hedefli Kimlik Avı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Kimlik Avı Nedir?

Kimlik avı, hedefleri kimlik bilgilerini açıklamaya, kötü amaçlı yazılım yüklemeye veya para transferi yapmaya kandırmak için aldatıcı e-postalar, iletiler ya da web siteleri kullanan bir sosyal mühendislik saldırısıdır.

Dünya genelindeki veri ihlallerinde en yaygın ilk erişim yöntemidir.

Kimlik Avı E-postaları Nasıl Oluşturulur

Etkili kimlik avı e-postaları şunları içerir:

  • Sahte veya benzer görünümlü bir gönderen adresi
  • Acil durum hissi ("Hesabınız askıya alınacak")
  • Kimlik bilgilerini ele geçiren bir siteye yönlendiren kötü amaçlı bir bağlantı
  • Güvenilir kuruluşların marka unsurları ve logoları
  • Normal güvenlik muhakemesini atlatan istekler

Kimlik Avı Türleri

Kimlik avı türleri:

  • E-posta kimlik avı — çok sayıda hedefe yönelik toplu kampanyalar
  • Hedefli kimlik avı — kişiselleştirilmiş içerikle belirli kişileri hedef alır
  • Yönetici hedefli kimlik avı — yöneticileri (CEO'ları, CFO'ları) hedef alır
  • Sesli kimlik avı — telefon görüşmeleri üzerinden gerçekleştirilir
  • SMS tabanlı kimlik avı

Hedefli Kimlik Avı

Hedefli kimlik avı, güvenilirliği artırmak için hedef hakkında yapılan araştırmalardan yararlanır. Saldırganlar LinkedIn, şirket web siteleri ve sosyal medyadan bilgi toplayarak gerçek çalışma arkadaşlarına, projelere veya etkinliklere atıfta bulunan kişiselleştirilmiş iletiler hazırlar.

Kurumsal E-posta Ele Geçirme (BEC)

BEC, saldırganların sahte para transferlerine yetki vermelerini veya hassas verileri açıklamalarını sağlamak için yöneticilerin kimliğine büründüğü gelişmiş bir hedefli kimlik avı türüdür. BEC saldırıları dünya genelindeki kuruluşlara milyarlarca dolara mal olmuştur.

Kimlik Avı Altyapısı

Saldırganlar şunları kullanır:

  • Benzer görünümlü alan adları (ör. paypa1.com, microsoft-verify.net)
  • İtibar filtrelerini aşmak için güvenliği ele geçirilmiş meşru sunucular
  • Nihai hedefleri gizlemek için URL kısaltıcılar ve yönlendirmeler
  • Giriş sayfalarını kopyalayan kimlik bilgisi toplama kitleri

Kimlik Avı Göstergelerini Belirleme

E-postalardaki uyarı işaretleri:

  • Gönderen adresi görünen adla eşleşmiyor
  • Beklenmedik bir aciliyet hissi veya alışılmadık istekler
  • Bağlantıların üzerine gelin — hedef, görüntülenen metinle eşleşmiyor
  • Genel selamlamalar ("Sayın Müşteri")
  • Kimlik bilgileri, ödeme veya hassas veri isteyen istekler

E-posta Kimlik Doğrulaması: SPF, DKIM, DMARC

Sahteciliğe karşı mekanizmalar:

  • SPF — bir alan adı adına hangi sunucuların e-posta gönderebileceğine yetki verir
  • DKIM — alan adından gönderilen e-postaları kriptografik olarak imzalar
  • DMARC — SPF/DKIM başarısız olduğunda ne yapılacağını belirleyen politika (karantinaya alma/reddetme)

DMARC kullanmayan kuruluşların kimliğine kolayca bürünülebilir.

Kimlik Avı Simülasyonu ve Eğitimi

Kuruluşlar, çalışanların farkındalığını ölçmek ve kullanıcılara saldırıları fark etmeyi öğretmek için kimlik avı simülasyonları yürütür. Simüle edilmiş kimlik avı bağlantılarına tıklayan çalışanlar ek eğitim alır. Simülasyon programları zaman içinde tıklama oranlarını ölçülebilir biçimde azaltır.

Kimlik Avına Müdahale

Bir kimlik avı e-postası bildirildiğinde:

  1. Göndereni ve URL'yi tüm posta kutularında engelleyin
  2. Tüm alıcıları belirleyin
  3. Birinin bağlantıya tıklayıp tıklamadığını veya kimlik bilgilerini girip girmediğini kontrol edin
  4. Güvenliği ele geçirilmiş hesapların kimlik bilgilerini hemen sıfırlayın
  5. İnceleme için e-posta başlıklarını koruyun

Kimlik Avına Karşı Teknik Denetimler

Savunma katmanları:

  • E-posta ağ geçidi filtrelemesi (ekleri yalıtılmış ortamda çalıştırma)
  • DNS itibar denetimi
  • Tarayıcı URL filtrelemesi ve uyarı sayfaları
  • MFA — kimlik bilgileri çalınsa bile zararı sınırlar
  • Kimlik avına dayanıklı MFA (FIDO2/donanım anahtarları)

Hızlı Kontrol: Kimlik Avı

Bir çalışma arkadaşına adıyla ve belirli bir kurum içi projeye atıfta bulunan hedefli kimlik avı e-postasına ne ad verilir?

Ders Özeti

Kimlik avı, kimlik bilgilerini çalmak veya kötü amaçlı yazılım yüklemek için aldatıcı iletiler kullanan en yaygın saldırı yöntemidir. Hedefli kimlik avı, saldırıları kişiselleştirmek için araştırmalardan yararlanır. SPF, DKIM ve DMARC e-posta sahteciliğiyle mücadele eder. MFA ve kimlik avına dayanıklı kimlik bilgileri (FIDO2), kimlik avı başarılı olduğunda bile zararı sınırlar.

Sıkça Sorulan Sorular

“Kimlik Avı ve Hedefli Kimlik Avı” dersi ücretsiz mi?

Evet — “Kimlik Avı ve Hedefli Kimlik Avı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kimlik Avı ve Hedefli Kimlik Avı” dersinde ne öğreneceğim?

Gerçek örneklerle kimlik avı e-postalarını, hedefli kimlik avını, SMS kimlik avını ve sesli kimlik avını belirleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Kimlik Avı ve Hedefli Kimlik Avı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kimlik Avı ve Hedefli Kimlik Avı
  2. Kötücül Yazılımlar: Virüsler, Solucanlar, Truva Atları, Fidye Yazılımları
  3. Aradaki Adam Saldırıları
  4. Hizmet Engelleme ve DDoS
← Cyber Security Academy Sayfasına Dön