Güvenlik Farkındalığı

SEToolkit Kullanımı

SEToolkit aracını izole bir eğitim ortamında kurun, menü yapısını tanıyın ve sosyal mühendislik farkındalığını savunma perspektifiyle inceleyin.

17 Temmuz 202618 dk okumaBaşlangıç Seviyesi

1. SEToolkit Nedir?

SEToolkit (Social-Engineer Toolkit), sosyal mühendislik farkındalık testleri ve kontrollü güvenlik eğitimleri için geliştirilmiş bir araç setidir.

Kurumsal eğitim ortamlarında kullanıcı davranışlarını, şüpheli içeriklere verilen tepkileri ve olay bildirim süreçlerini değerlendirmek amacıyla kullanılabilir.

Yetkili kullanım sınırı

SEToolkit yalnızca yazılı izin verilen, izole edilmiş ve katılımcıları bilgilendirilmiş laboratuvarlarda kullanılmalıdır.

2. Hangi Amaçlarla Kullanılır?

  • Sosyal mühendislik farkındalık eğitimi hazırlamak
  • Şüpheli mesajlara verilen tepkileri ölçmek
  • Olay bildirim sürecini test etmek
  • Phishing belirtilerini savunma açısından öğretmek
  • Kurumsal güvenlik politikalarını doğrulamak
  • Teknik ekiplerin log ve olay analizi pratiği yapmasını sağlamak

3. Gereksinimler

  • Kali Linux sanal makinesi
  • İzole Host-only veya Internal Network
  • Test için ikinci sanal makine
  • Yönetici yetkisi
  • Önceden hazırlanmış eğitim senaryosu
  • Yazılı yetki ve kapsam belgesi

4. Güvenli Laboratuvar Ağı

Önerilen laboratuvar yapısı:

laboratuvar topolojisi
Kali Linux (SEToolkit)
        │
        ├── Host-only / Internal Network
        │
Eğitim Tarayıcısı Sanal Makinesi

Gerçek kullanıcılar, gerçek e-posta hesapları ve üretim sistemleri bu laboratuvara dahil edilmemelidir.

5. SEToolkit Kurulumu

Kali Linux paket listesini güncelleyin:

bash
sudo apt update

SEToolkit paketini yükleyin:

bash
sudo apt install set -y

Kurulumun tamamlandığını kontrol edin:

bash
setoolkit --help

6. SEToolkit’i Başlatma

Aracı başlatmak için:

bash
sudo setoolkit

İlk çalıştırmada lisans veya kullanım şartları görüntülenebilir. Menüde yalnızca izinli eğitim senaryoları değerlendirilmelidir.

8. Güvenli Senaryo Planlama

Bir farkındalık senaryosu başlamadan önce aşağıdaki sorular cevaplanmalıdır:

  • Testin amacı nedir?
  • Kimler yazılı olarak onay verdi?
  • Hangi kullanıcı grubu kapsamda?
  • Hangi veriler kesinlikle toplanmayacak?
  • Olay bildirim kanalı nedir?
  • Test ne zaman başlayıp ne zaman bitecek?
  • Sonuçlar kimlerle paylaşılacak?

9. Zararsız Farkındalık Sayfası

Laboratuvarda yalnızca bilgilendirici ve veri toplamayan bir demo sayfası kullanılmalıdır.

html
<!DOCTYPE html>
<html lang="tr">
<head>
  <meta charset="UTF-8">
  <title>Güvenlik Farkındalık Eğitimi</title>
</head>
<body>
  <h1>Bu bir eğitim sayfasıdır</h1>
  <p>Şüpheli bağlantıları açmadan önce adresi kontrol edin.</p>
  <p>Bu sayfa hiçbir bilgi toplamaz.</p>
</body>
</html>
Kapsam dışı

Sahte giriş formu, parola toplama, oturum bilgisi alma veya gerçek site kopyalama işlemleri bu dokümana dahil değildir.

10. Güvenli Eğitim Mesajı Hazırlama

Eğitim mesajı açık, zararsız ve kişisel veri toplamayan bir yapıda olmalıdır.

Örnek eğitim metni:

metin
Konu: Güvenlik Farkındalık Eğitimi

Bu mesaj kurum içi güvenlik farkındalık çalışmasının bir parçasıdır.
Bağlantılara tıklamadan önce adresi kontrol edin.
Parola veya doğrulama kodunuzu hiçbir zaman paylaşmayın.

11. Veri Minimizasyonu

Farkındalık çalışmalarında yalnızca gerekli olan en az veri tutulmalıdır.

  • Parola veya doğrulama kodu toplanmamalıdır.
  • Kişisel mesaj içerikleri saklanmamalıdır.
  • Ham IP kayıtları gerekmiyorsa anonimleştirilmelidir.
  • Sonuçlar kişi bazlı değil grup bazlı raporlanmalıdır.
  • Loglar belirlenen süre sonunda silinmelidir.

12. Log ve Olay Kaydı

Laboratuvar çalışmasında aşağıdaki kayıtlar savunma amacıyla incelenebilir:

  • Demo sayfasına erişim zamanı
  • Test tarayıcısının laboratuvar IP adresi
  • Sunucu hata kayıtları
  • Olay bildirim zamanları
  • Kullanıcıların güvenlik ekibine bildirim oranı

Kayıtlar yalnızca yetkili ekip tarafından erişilebilir olmalıdır.

13. Başarı Kriterleri

KriterÖlçüm
Şüpheli mesajı bildirmeKullanıcıların güvenlik ekibine bildirim oranı
Bağlantıyı kontrol etmeDoğru alan adı kontrolü yapan kullanıcı oranı
Veri paylaşmamaHiçbir hassas bilgi girmeyen kullanıcı oranı
Müdahale süresiİlk bildirim ile güvenlik ekibi aksiyonu arasındaki süre
Eğitim sonrası gelişimÖnceki testlerle karşılaştırmalı ilerleme

14. Kullanıcılar İçin Savunma Yöntemleri

  • Gönderen adresini dikkatle kontrol edin.
  • Bağlantıya tıklamadan önce gerçek hedefi inceleyin.
  • Parola ve doğrulama kodlarını paylaşmayın.
  • Beklenmeyen ekleri açmayın.
  • Acil talepleri bağımsız kanaldan doğrulayın.
  • MFA kullanın.
  • Şüpheli mesajları güvenlik ekibine bildirin.

15. Kurumlar İçin Savunma Yöntemleri

  • SPF, DKIM ve DMARC yapılandırmak
  • Güvenlik farkındalık eğitimlerini düzenli yapmak
  • Şüpheli e-posta bildirim butonu sağlamak
  • MFA kullanımını zorunlu tutmak
  • Finansal işlemlerde çift onay uygulamak
  • Olay bildirimini kolay ve cezalandırıcı olmayan hale getirmek
  • Farkındalık testlerini hukuk ve insan kaynaklarıyla koordine etmek

16. Etik ve Hukuki İlkeler

  • Yazılı izin olmadan test yapılmamalıdır.
  • Kapsam dışındaki kişiler hedeflenmemelidir.
  • Gerçek kimlik bilgileri toplanmamalıdır.
  • Katılımcılar aşağılanmamalı veya cezalandırılmamalıdır.
  • Sonuçlar gizli ve anonim şekilde raporlanmalıdır.
  • Test sonunda bilgilendirme ve eğitim yapılmalıdır.

17. Çalışmayı Sonlandırma

SEToolkit oturumundan çıkmak için menüdeki çıkış seçeneğini kullanın veya terminalde:

terminal
Ctrl + C

Çalışan süreçleri kontrol etmek için:

bash
pgrep -a setoolkit

18. Laboratuvar Temizliği

  • SEToolkit süreçlerini kapatın.
  • Geçici demo dosyalarını silin.
  • Test tarayıcısının geçmişini ve site verilerini temizleyin.
  • Logları kurum politikasına göre arşivleyin veya silin.
  • Sanal makineleri kapatın.
  • Gerekirse temiz snapshot’a geri dönün.

19. Sık Karşılaşılan Hatalar

setoolkit komutu bulunamadı

bash
sudo apt update
sudo apt install set -y

Terminal arayüzü açılmıyor

  • Komutu sudo ile çalıştırın.
  • Paket kurulumunu doğrulayın.
  • Terminal boyutunu büyütün.
  • Bağımlılık hatalarını kontrol edin.

Laboratuvar makineleri iletişim kuramıyor

  • Her iki makinenin aynı Host-only veya Internal Network üzerinde olduğunu doğrulayın.
  • IP adreslerini ip -br address ile kontrol edin.
  • Güvenlik duvarı kurallarını inceleyin.

20. Kurulum ve Kullanım Özeti

Adımİşlem
1İzole laboratuvar ağı oluşturun.
2SEToolkit paketini kurun.
3Yazılı izin ve kapsam belgesini doğrulayın.
4Veri toplamayan eğitim senaryosu hazırlayın.
5Log ve bildirim süreçlerini gözlemleyin.
6Sonuçları anonim ve grup bazlı raporlayın.
7Çalışma sonunda laboratuvarı temizleyin.

21. Sonuç

Bu dokümanda SEToolkit kurulumu, güvenli laboratuvar ağı, menü yapısı, veri toplamayan farkındalık sayfası, savunma yöntemleri ve etik kullanım ilkeleri ele alındı.

SEToolkit yalnızca açık izinli eğitimlerde, gerçek kullanıcı verisi toplamadan ve savunma odaklı kullanılmalıdır.

© 2026 Kemal Tokmak — Gerçek Deneyimler, Gerçek Dokümantasyon