Çalışan Savunuculuğu ve Aşırı Paylaşımın Siber Güvenlik Riskleri: Bilgilendirme ve Önlemler

Çalışan Savunuculuğu ve Aşırı Paylaşımın Siber Güvenlik Riskleri: Bilgilendirme ve Önlemler

Çalışan savunuculuğu, uzun bir süredir iş dünyasında yer alan bir kavramdır. Başlangıçta kurumsal profili güçlendirmek ve düşünce liderliğini pekiştirmek amacıyla ortaya çıkan bu yaklaşım, zaman içinde siber güvenlik açısından bazı istenmeyen sonuçlar doğurabilir. Dünya çapında siber güvenlik çözümlerinin öncü firmalarından ESET, paylaşılan şirket bilgilerine dikkat edilmesi gerektiğini vurgulamaktadır.

Profesyoneller, görevlerini, şirketlerini ve rollerini paylaşırken benzer düşüncelere sahip profesyonellerle buluşmanın yanı sıra potansiyel müşteriler ve ortaklar gibi hedef kitlelere de ulaşmayı hedefler. Kamuya açık hale gelen bu bilgiler, özellikle spearphishing veya iş e-postası dolandırıcılığı (BEC) saldırılarının zeminini hazırlayabilir. Bilginin artması, kuruluşunuza yönelik kötü niyetli faaliyetler için daha fazla olanak doğurur.

Şirket bilgileri nerede paylaşılır? Bu tür bilgiler çoğunlukla LinkedIn üzerinde paylaşılarak en bariz örneğini oluşturur. LinkedIn, küresel ölçekte en büyük açık kurumsal bilgi veritabanı olarak değerlendirilebilir; iş ilanlarının da burada yayımlandığı görülür ve bu ilanlar, gelecekteki saldırılarda teknik ayrıntıların ele geçirilmesine yol açabilir. GitHub ise siber güvenlik bağlamında, geliştiricilerin sabit kodlanmış sırları, IP ve müşteri bilgilerini paylaşabildiği bir platform olarak bilinir. Ayrıca Instagram ve X gibi tüketici odaklı kanallarda da çalışanlar, konferanslar ve etkinliklerle ilgili seyahat planlarını paylaşabilirler. Bu tür bilgiler, hem çalışanlara hem de kuruluşlara karşı silah olarak kullanılabilir.

Şirket bilgileri silah olarak kullanılabilir mi? Tipik bir sosyal mühendislik saldırısının ilk adımı, bilgi toplamaktır. Bu bilgi, alıcıyı farkında olmadan kötü amaçlı yazılım yüklemeye ikna etmek veya ilk erişim için kurumsal kimlik bilgilerini paylaşmaya yönlendirmek üzere spearphishing veya benzeri taktiklerle kullanılır. Ayrıca bu veriler, e-posta, kısa mesaj veya telefon görüşmeleri üzerinden bir C düzey yöneticisi veya tedarikçi kimliğine bürünülerek acil havale talebiyle de kullanılabilir.

Aşırı paylaşımın risklerine karşı en güçlü silah: eğitim Güvenlik farkındalığını artırmak için tüm düzeylerdeki çalışanlara sosyal medyada aşırı paylaşımın risklerini anlamalarını sağlamak gerekir. Bu amaçla güvenlik farkındalık programlarını güncelleyin; kullanıcıları tanıdıkları hâlde bile istenmeyen DM yoluyla paylaşımdan kaçınmaları konusunda uyarın ve phishing, BEC ile deepfake girişimlerini tespit edebilmelerini sağlayın. Ayrıca, sosyal medya kullanımı için katı bir politika uygulayın; paylaşılabilecek ve paylaşılmaması gerekenler için net kırmızı çizgiler belirleyin ve kişisel ile profesyonel hesaplar arasında ayrım yapın. Kurumsal web siteleri ve hesaplar da silah olarak kullanılabilecek bilgileri içerecek şekilde gözden geçirilmeli ve gerektiğinde güncellenmelidir. Profesyonel hesaplar ele geçirildiğinde iş arkadaşlarını hedef alabilecek tehditlere karşı, MFA (çok faktörlü kimlik doğrulama) ve güçlü şifreler, parola yöneticisinde saklanacak şekilde tüm sosyal medya hesaplarında zorunlu kılınmalıdır. Spearphishing ve BEC için kullanılabilecek herhangi bir bilgi için halka açık hesaplar izlenmelidir.

Tepki Ver
Haber Merkezi Yönetici Tüm Yazılar

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

17640 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar