Sahtecilik Dolandırıcılık ve Alınacak Önlemler Dijital dünyada en büyük sorun: Güvenlik Yazan: YİĞİT MEHMET ÜRETEN Kişisel kariyerimin son 12 senesini dünyada oldukça bilinen çok uluslu bir bankanın bireysel bankacılıkta Avrupa ve Ortadoğu ve Afrika bölgesinden sorumlu Fraud Risk Management (Sahtecilik Riski Yönetimi) direktörü olarak tamamladım. Gerek yurt içinde ve gerekse yurtdışında farklı kıtalarda farklı milletlerden yüzlerce insana branşım üzerine eğitimler verdim. Bunca senelik üst düzey çalışmalarıma ve tecrübeme dayanarak şunu açıklıkla söyleyebilirim ki, bu konu kendisini sürekli yenileyen ve hayatınızın her alanında karşınıza çıkacak bir konudur. Tam her şeyi öğrendim Gelişen dijital dünyaya sahtekârlar da hızla uyum sağlıyor. 81
artık derken, bildiklerinizin sadece öğrenmeniz gerekenlerin ancak yarısı olduğunu anlarsınız. Sahtecilik ve Dolandırıcılık Riski Yönetimi, var olan ve gerçekleşmesi muhtemel tehditleri sürekli analiz etme, bunlara karşı strateji ve politikalar üreterek taktik uygulamalarla her türlü sürprizi önceden tahmin edip saldırıları bertaraf etme temeline dayanır. Son derece hızlı gelişen sahtecilik ve dolandırıcılık saldırıları karşısında, bankalarda bu işle ilgilenen ayrı bir bölüm kurulması gereksinimi doğdu ve Sahtecilik ve Dolandırıcılık Riski Yönetimi bilimsel yaklaşımlarla uygulanmaya başlandı. Sahtecilik ve Dolandırıcılık Riski Yönetimi, var olan ve gerçekleşmesi muhtemel tehditleri sürekli analiz etme, bunlara karşı strateji ve politikalar üreterek, her türlü sürprizi önceden tahmin edip saldırıları bertaraf etme temeline dayanır. Bunu yapabilmek için tüm 82 bankacılık süreçlerine hakim olmanız gerekir. Bu bilgilerin de sürekli olarak değiştiğini ve yenilendiğini düşünürseniz, gerçekten oldukça çetrefilli bir iş olduğunu anlayabilirsiniz. Potansiyel olarak herkesin sahtecilik ve dolandırıcılık saldırıları ile karşılaşma olasılığı vardır ve bu da işin risk kısmını oluşturur. Bu riski yönetebilirseniz, gündelik hayatınızdaki olası ataklardan Sahtekârlar ve dolandırıcılar zeki insanlardır. Çabuk kavrarlar ve çabuk adapte olurlar. en az zararla kurtulabilirsiniz. Bilgisayarına virüs koruması yüklemiş bir kullanıcı olası saldırılara karşı önlemini alarak zararı en aza indirgemiş olacaktır. Alacağınız önlemi başınıza bir şeyler gelmeden almanız, çok büyük zararlara karşı sizi koruyacaktır. Aynı durum sigortalatma işlemleri için de geçerlidir. Bireysel anlamda maruz kalabileceğimiz zararlar yüzbinlerce liraları bulabileceği gibi, kurumsal firmaların zararları milyon dolarları aşmaktadır. Bireysel anlamda televizyonlarda kredi kartları ve banka hesapları ile ilgili haberler çıktığı için sahtekârlık ve dolandırıcılıkların bu tip olaylarla kısıtlı kaldığı inancı doğmamalı. İşi bilen bir dolandırıcıyla karşılaşırsanız şirketiniz soyulabilir, sadece kredi kartınız değil, ailenizin varlıklarına dahi el koyulabilir.
Kredi kartlarının ilk çıktıkları günden bu yana geçirdikleri teknolojik aşamaların tümü (plastik kartlar, hologramlar, manyetik şeritler) sahtekârlar tarafından zaman içinde kopyalandı. Bugünkü çipli kartların kopyalanması da muhtemelen bir süre alacaktır. Kredi kartları sahtekârlıklarına ait özel önlemlerin 3 ila 5 sene arasında bir ömrü olduğunu deneyimlerime dayanarak söyleyebilirim. Buna karşın, yeni güvenlik önlemleri hem sektördeki uzmanlar hem de uluslararası kredi kartı kuruluşları tarafından planlanmaya devam etmektedir. Bu süreklilik arz eden bir durumdur. Bankalara sahte kimlik ve kişisel bilgilerinizle yapılan kredi başvurularından, adınıza mal alıp satmak, şirket kurmak, şirket öz mal varlıklarını sahte imza ve belgelerle satılması ya da zimmetine geçirmesi ve benzeri yüzlerce farklı sahtekârlık tipinden bahsedebiliriz. Tüm bu sahtekârlık olaylarında aldığınız ya da almadığınız önlemlerin ve kontrollerin belirleyici olduğunu bilmenizi isterim. Sahtekârlar ve dolandırıcılar zeki insanlardır. Çabuk kavrarlar ve çabuk adapte olurlar. Özellikle profesyonel olanlar tüm bahsettiğim sahtecilik çeşitleri için kafa patlatır, kısa sürede sistemin ve sizin açıklarınızı keşfederler. BD MART 2017 SOSYAL MEDYADAKİ TEHLİKE Sosyal mühendislik terimi de sahtekârlık ve dolandırıcılık riski yönetiminde karşımıza çıkan konulardan birisidir. Sosyal mühendisler, kişisel bilgilerinize ait ipuçlarını sanal alemdeki sosyal ağ paylaşımlarınızdan ya da kamuya açık herhangi bir kaynaktan ve hatta sizin ağzınızdan alabilecek kadar usta dolandırıcılardır. Tüm bunlar kullanılarak kimlik bilgileriniz, banka hesap ve adres bilgileriniz ele geçirilebilir, değiştirilebilir, cep telefonunuz klonlanabilir, yani kısacası aklınıza gelebilecek her şey yapılabilir. NASIL ÖNLEMLER ALABİLİ- RİZ? Bu sahtekârlık ve dolandırıcılık saldırılarından korunma, iki ayaklıdır. İşin birinci ayağı, kurumsal firmaların, müşterileri adına aldıkları önlemlerdir. Sektör anlamında bankacılık sektörü dışındaki kurumlar da bahsetmiş olduğum temel prensip ve stratejilerini uyguluyor olmaları gerekir. Sektörler farklı olabilir, ancak uygulanması gereken prensipler her sektör için aynıdır. İkinci ayak ise bireysel olarak bizlerin kendimizi nasıl koruduğumuz ve aldığımız önlemlerdir. Elbette yapılması gereken pek çok şey var; ama en azından aşağıdaki uyarıları dikkate alırsanız akşam 83
konuşmayın. Posta kutunuza bırakılan hesap döküm zarfları gibi belgeler sosyal mühendisler tarafından takip edilebilir belgelerdir. Mümkünse güvenilir bir e-posta adresine e-fatura ya da e-hesap özeti olarak isteyin bu tip belgeleri. Bu iş için kullandığınız e-posta adresini, sanal alemde başka yerlerde kullanmamanızı ayrıca tavsiye ederim. Asla ve asla kişisel bilgilerinizi, ailevi özel durumlarınızı, çıkacağınız tatillerin yerlerini ve tarihlebaşınızı yastığa rahat koyabilirsiniz. Birden fazla kredi kartınıza aynı şifreyi asla tanıtmayın. Evlilik yılı, sizin veya eşinizin veya çocuklarınızın ve ya anne /babanızın doğum yılı, ölüm yılları, birbirini takip eden ya da tekrar eden sayılardan şifre belirlemeyin, belirleyen varsa da uyarın. Şifrenizi kağıtlara veya kartınızın arkasına yazıp cüzdanınıza koymayın. Kredi kartlarınızın hepsini aynı yerde tutmayın. Alışverişe çıktığınız zaman hangi kartı ya da kartları kullanacaksanız sadece onları yanınıza alın. Özellikle kalabalık Pazar yerlerine gidiyorsanız kartlarınızın tamamını cüzdanınızda taşımak oldukça risklidir. ATM lerde kartınızı kullanırken şifre girişi sırasında diğer elinizle giriş yaptığınız tuşları gizleyin. Hangi bankadan kredi kartı aldıysanız, o bankanın müşteri hiz- 84 metleri telefonunu cep telefonunuza kaydedin. Kartınız çalındığında arkasındaki numaraya doğal olarak ulaşamayacağınızı unutmayın. Hiçbir banka sizden e-posta ile ya da telefonda ATM ya da internet bankacılığı şifrenizi sözlü olarak vermenizi istemez. Bu tip talepler gelmesi durumunda derhal bankanızı haberdar edin. Günümüzün meşhur olayı haline gelen, kendisine emniyet mensubu ya da savcı süsü vermiş kişilerce arandığınızda para talebi karşısında asla bu tuzağa düşmeyin. Ya Posta kutunuza bırakılan hesap döküm zarfları gibi belgeler sosyal mühendisler tarafından takip edilebilir belgelerdir. telefonu kapatın ya da polise haber verin. Sizin kişisel bilgilerinizi telefonda size söylemesi sizi şaşırtmasın, korkutmasına da çok takılmayın, telefonda muhatap alarak bu kişilerle
rini, ne zaman nerede olacağınızı ve o anda nerde olduğunuzu paylaşmayın. Havanızı arkadaşlarınıza dönünce atarsınız. Ayrıca önlem olarak sosyal medyada profilinizi herkese açık tutmayın. Evdeyken sosyal ağdan konum atıp sonra da paylaşıp şu anda çayımı içiyorum demek ile ev adresinizi yazılı olarak basıp dünyaya dağıtmanız arasında fark olmadığını unutmayın. Kimlik bilgileriniz, telefon numaranız gibi bilgileri sizden isteyen sitelerin kurumsal ve güvenilir olduğundan şüphe duyuyorsanız asla bu bilgileri vermeyiniz. Güvenmediğiniz ve bilmediğiniz internet sitelerinden alış veriş yapmayın. E-posta adresinizi her isteyen siteye üye olmak amacıyla vermeyiniz. Mümkünse bu işler için farklı e-posta adresleri kullanın ve resmi yazışmalar için kullandığınız e-posta adresini bu tip üyeliklerde kullanmayın. Virüs koruma programı olmadan bilgisayarınızdan ya da akıllı telefonlarınızdan bankacılık işlemleri yapmayın. Bilmediğiniz linkleri açmayın, bilmediğiniz tehlikeli içeriğe sahip internet sitelerine giriş yapmayın. Torrent kullanmayın. Kimliğinizi kaybettiğiniz anda gerek hesabınız olan bankalara ve gerekse resmi kurumlara bildirimde bulunun. Sanal ortamda size arkadaşınızdan gelen ama anlam veremediğiniz teklifleri arkadaşınızla telefonla teyit etmeden kabul ya da ret etmeyin. BD MART 2017 Sosyal medyada zaten arkadaş olduğunuz kişilerden gelen 2. arkadaşlık tekliflerini öncelikle reddedin. Tanımadığınız ve bilmediğiniz kişilerden gelen cezbedici arkadaşlık tekliflerini kabul etmeyin. E-posta ile gelen ve gerçek olmak için çok iyi olan tekliflere atlamayın. Verilen linkleri kullanmayın. Banka hesap numaralarınızı, kimlik ya da ehliyetinizi, banka ya da kredi kartlarınızı insanlar tarafından kolay ulaşılabilir yerlerde Banka hesap numaralarınızı, kimlik ya da ehliyeinizi, banka ya da kredi kartlarınızı kolay ulaşılabilir yerlerde bırakmayın. bırakmayın, kaydetmeyin. Eşinize, çocuğunuza, yakınlarınıza kredi kartınızın şifresini vermeyin. Şifreyi verdiğiniz kişinin yanlışlıkla yapacağı bir hata sonucu hesabınızdan istemediğiniz bir çıkış olursa banka, kartı 3. kişinin kullanması nedeniyle sorumluluk kabul etmeyebilir. Çok geç fark edilen durumlarda kamera kayıtlarına güvenmeyin. Çoğu zaman firmalar kısa süreli kayıt tutup bir süre sonra veri depolama alanı açmak için bu kayıtları silmektedir. Olaydan 6 ay ya da 10 ay sonra kamera kayıtları aramanız sonuçsuz kalabilir. Son olarak, siz siz olun bana bir şey olmaz demeyin, önlemlerinizi alın. 85