Social engineering in corporate penetration testing: simulating and mitigating human exploits
Kurumsal sızma testlerinde sosyal mühendislik: insan istismarlarının simülasyonu ve azaltılması
- Tez No: 1010617
- Danışmanlar: Assoc. Prof. Dr. DERYA YILTAŞ KAPLAN
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Sosyal Mühendislik, Oltalama Simülasyonu, Sızma Testi, Zorluk Skorlaması, Insan Faktörleri, Social Engineering, Phishing Simulation, Penetration Testing, Difficulty Scoring, Human Factors
- Yıl: 2026
- Dil: İngilizce
- Üniversite: Bahçeşehir Üniversitesi
- Enstitü: Lisansüstü Eğitim Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Siber Güvenlik Bilim Dalı
- Sayfa Sayısı: Belirtilmemiş.
Özet
Bu tez, kurumsal sızma testlerinde sosyal mühendislik saldırılarının başarısına katkıda bulunan insan kaynaklı zafiyetleri incelemekte ve çalışan duyarlılığını ölçmek ve azaltmak için yapılandırılmış bir simülasyon temelli yöntem önermektedir. 2000 sanal çalışandan oluşan sentetik bir kurumsal ortam (“MorCorp”) oluşturulmuş; Otorite, Me-rak, Ödül ve Aciliyet temalarına dayalı çok vektörlü oltalama şablonları tasarlanmıştır. GoPhish kullanılarak iki ardışık oltalama kampanyası yürütülmüş ve dalgalar arası davranış değişiklikleri, davranışsal hareketlilik ve bireysel düzeyde yanıt paternleri analiz edilmiştir. Enron, Nazario, URLHaus ve Tranco kaynaklarından derlenen büyük ölçekli e-posta ve URL veri kümeleri temizlenmiş, özellik mühendisliği uygulanmış ve lojistik regresyon ile rastgele orman modelleri kullanılarak mesaj ve URL zorluk skorları üretilmiştir. Bu skorlar hem kampanya tasarımına hem de sonraki istatistiksel analizlere entegre edilmiştir. Dalga karşılaştırmaları için risk farkı, McNemar testi ve lojistik regresyon analizleri uygulanmıştır. Sonuçlar, özellikle daha önce duyarlı olan çalışanlarda, ikinci dalgada tıklama ve kimlik bilgisi gönderme oranlarında anlamlı düşüşler olduğunu göstermektedir. Ödül ve Aciliyet temelli oltalama vektörleri en etkili sosyal mühendislik stratejileri olarak belirlenmiştir. Tez, kurumsal değerlendirmelerde yeniden kullanılabilir bir yön-tem sunmakta ve veri odaklı zorluk skorlamasının sosyal mühendislik savunmalarını güçlendirebileceğini göstermektedir.
Özet (Çeviri)
This thesis investigates how human vulnerabilities contribute to successful social engineering attacks during corporate penetration testing and proposes a structured simulation-based methodology for measuring and reducing employee susceptibility. A synthetic enterprise environment (“MorCorp”) with 2000 virtual employees was created, along with multi-vector phishing templates built around Authority, Urgency, Curiosity, and Reward psychological triggers. Two sequential phishing waves were deployed using GoPhish, enabling comparison of behavioral changes, behavioral mobility, and individual-level response patterns. Large-scale email and URL corpora were curated from Enron, Nazario, URL-Haus, and Tranco sources. After extensive cleaning and feature engineering, logistic regression and random forest baseline models produced message- and URL-level difficulty scores, which were integrated into campaign design and subsequent analysis. Statistical tests (risk difference, McNemar, logistic regression) were used to quantify wave-to-wave improvements and identify the strongest predictors of clicks and creden-tial submissions. Results show meaningful reductions in click and submission rates in Wave 2, particularly among previously susceptible employees. Reward- and Urgency-based lures remained the strongest psychological vectors. The thesis delivers a reproducible pipeline for future corporate assessments and highlights how data-driven difficulty scoring can strengthen social engineering defenses.
Benzer Tezler
- Gelişmiş hedef odaklı siber saldırılar
Advanced target oriented cyber attacks
MEHMET ALİ YALÇINKAYA
Yüksek Lisans
Türkçe
2015
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSüleyman Demirel ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. DR. ECİR UĞUR KÜÇÜKSİLLE
- Makine öğrenmesi ile şirket çalışanlarının oluşturduğu siber risk matrisi ve aksiyonların belirlenmesi
Determining the cyber risk matrix and actions created by company employees using machine learning
ESMA SIĞIRTMAÇ
Yüksek Lisans
Türkçe
2024
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSakarya ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ MUSA BALTA
- Bilişim sistemlerinde sızma testleri ve saldırı yüzeylerinin belirlenmesi
Penetration tests in information systems and determining attacking surface
TEVFİK ONUR ESER
Yüksek Lisans
Türkçe
2021
Bilim ve TeknolojiKto Karatay ÜniversitesiAdli Bilişim Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ ALİ ÖZTÜRK
- Akıllı ev cihazlarının dijital ikizleri üzerinden sosyal ve bilişsel beceriler kazanarak liberalleşmesi için sis bilişim ve dağıtık hesap defteri teknolojisi tabanlı bir mimari tasarım
An architectural design based on fog computing and distributed ledger technologies to liberalize smart home appliances by enabling social and coginitive upskilling via their digital twins
CANKAL ALTUN
Doktora
Türkçe
2020
Bilim ve TeknolojiTobb Ekonomi ve Teknoloji ÜniversitesiElektrik-Elektronik Mühendisliği Ana Bilim Dalı
PROF. DR. BÜLENT TAVLI
- İş ortamında oyunlaştırmanın kullanımı: Teknoloji kabul modeli
Using the gamification in the business environment: Technology acceptance model
NİLAY AY
Yüksek Lisans
Türkçe
2019
Endüstri ve Endüstri Mühendisliğiİstanbul Teknik ÜniversitesiEndüstri Mühendisliği Ana Bilim Dalı
DOÇ. DR. ÇİĞDEM ALTIN GÜMÜŞSOY