Geri Dön

Social engineering in corporate penetration testing: simulating and mitigating human exploits

Kurumsal sızma testlerinde sosyal mühendislik: insan istismarlarının simülasyonu ve azaltılması

  1. Tez No: 1010617
  2. Yazar: MOURAD GHARIANI
  3. Danışmanlar: Assoc. Prof. Dr. DERYA YILTAŞ KAPLAN
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Sosyal Mühendislik, Oltalama Simülasyonu, Sızma Testi, Zorluk Skorlaması, Insan Faktörleri, Social Engineering, Phishing Simulation, Penetration Testing, Difficulty Scoring, Human Factors
  7. Yıl: 2026
  8. Dil: İngilizce
  9. Üniversite: Bahçeşehir Üniversitesi
  10. Enstitü: Lisansüstü Eğitim Enstitüsü
  11. Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Siber Güvenlik Bilim Dalı
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Bu tez, kurumsal sızma testlerinde sosyal mühendislik saldırılarının başarısına katkıda bulunan insan kaynaklı zafiyetleri incelemekte ve çalışan duyarlılığını ölçmek ve azaltmak için yapılandırılmış bir simülasyon temelli yöntem önermektedir. 2000 sanal çalışandan oluşan sentetik bir kurumsal ortam (“MorCorp”) oluşturulmuş; Otorite, Me-rak, Ödül ve Aciliyet temalarına dayalı çok vektörlü oltalama şablonları tasarlanmıştır. GoPhish kullanılarak iki ardışık oltalama kampanyası yürütülmüş ve dalgalar arası davranış değişiklikleri, davranışsal hareketlilik ve bireysel düzeyde yanıt paternleri analiz edilmiştir. Enron, Nazario, URLHaus ve Tranco kaynaklarından derlenen büyük ölçekli e-posta ve URL veri kümeleri temizlenmiş, özellik mühendisliği uygulanmış ve lojistik regresyon ile rastgele orman modelleri kullanılarak mesaj ve URL zorluk skorları üretilmiştir. Bu skorlar hem kampanya tasarımına hem de sonraki istatistiksel analizlere entegre edilmiştir. Dalga karşılaştırmaları için risk farkı, McNemar testi ve lojistik regresyon analizleri uygulanmıştır. Sonuçlar, özellikle daha önce duyarlı olan çalışanlarda, ikinci dalgada tıklama ve kimlik bilgisi gönderme oranlarında anlamlı düşüşler olduğunu göstermektedir. Ödül ve Aciliyet temelli oltalama vektörleri en etkili sosyal mühendislik stratejileri olarak belirlenmiştir. Tez, kurumsal değerlendirmelerde yeniden kullanılabilir bir yön-tem sunmakta ve veri odaklı zorluk skorlamasının sosyal mühendislik savunmalarını güçlendirebileceğini göstermektedir.

Özet (Çeviri)

This thesis investigates how human vulnerabilities contribute to successful social engineering attacks during corporate penetration testing and proposes a structured simulation-based methodology for measuring and reducing employee susceptibility. A synthetic enterprise environment (“MorCorp”) with 2000 virtual employees was created, along with multi-vector phishing templates built around Authority, Urgency, Curiosity, and Reward psychological triggers. Two sequential phishing waves were deployed using GoPhish, enabling comparison of behavioral changes, behavioral mobility, and individual-level response patterns. Large-scale email and URL corpora were curated from Enron, Nazario, URL-Haus, and Tranco sources. After extensive cleaning and feature engineering, logistic regression and random forest baseline models produced message- and URL-level difficulty scores, which were integrated into campaign design and subsequent analysis. Statistical tests (risk difference, McNemar, logistic regression) were used to quantify wave-to-wave improvements and identify the strongest predictors of clicks and creden-tial submissions. Results show meaningful reductions in click and submission rates in Wave 2, particularly among previously susceptible employees. Reward- and Urgency-based lures remained the strongest psychological vectors. The thesis delivers a reproducible pipeline for future corporate assessments and highlights how data-driven difficulty scoring can strengthen social engineering defenses.

Benzer Tezler

  1. Gelişmiş hedef odaklı siber saldırılar

    Advanced target oriented cyber attacks

    MEHMET ALİ YALÇINKAYA

    Yüksek Lisans

    Türkçe

    Türkçe

    2015

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSüleyman Demirel Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. DR. ECİR UĞUR KÜÇÜKSİLLE

  2. Makine öğrenmesi ile şirket çalışanlarının oluşturduğu siber risk matrisi ve aksiyonların belirlenmesi

    Determining the cyber risk matrix and actions created by company employees using machine learning

    ESMA SIĞIRTMAÇ

    Yüksek Lisans

    Türkçe

    Türkçe

    2024

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSakarya Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ MUSA BALTA

  3. Bilişim sistemlerinde sızma testleri ve saldırı yüzeylerinin belirlenmesi

    Penetration tests in information systems and determining attacking surface

    TEVFİK ONUR ESER

    Yüksek Lisans

    Türkçe

    Türkçe

    2021

    Bilim ve TeknolojiKto Karatay Üniversitesi

    Adli Bilişim Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ ALİ ÖZTÜRK

  4. Akıllı ev cihazlarının dijital ikizleri üzerinden sosyal ve bilişsel beceriler kazanarak liberalleşmesi için sis bilişim ve dağıtık hesap defteri teknolojisi tabanlı bir mimari tasarım

    An architectural design based on fog computing and distributed ledger technologies to liberalize smart home appliances by enabling social and coginitive upskilling via their digital twins

    CANKAL ALTUN

    Doktora

    Türkçe

    Türkçe

    2020

    Bilim ve TeknolojiTobb Ekonomi ve Teknoloji Üniversitesi

    Elektrik-Elektronik Mühendisliği Ana Bilim Dalı

    PROF. DR. BÜLENT TAVLI

  5. İş ortamında oyunlaştırmanın kullanımı: Teknoloji kabul modeli

    Using the gamification in the business environment: Technology acceptance model

    NİLAY AY

    Yüksek Lisans

    Türkçe

    Türkçe

    2019

    Endüstri ve Endüstri Mühendisliğiİstanbul Teknik Üniversitesi

    Endüstri Mühendisliği Ana Bilim Dalı

    DOÇ. DR. ÇİĞDEM ALTIN GÜMÜŞSOY