Bir sigorta şirketinin hasar ödeme birimine, mağdur bir poliçe sahibinden geliyormuş gibi görünen bir mail düştü: onaylanmış hasar dosyasının referans numarası doğruydu, "IBAN'ımı değiştirdim, ödemeyi yeni hesabıma yapın" deniyordu. Referans numarası doğru olduğu için ekip talebi işleme koydu. Oysa gerçek poliçe sahibinin e-postası haftalar önce ele geçirilmişti; saldırgan onaylı hasar sürecini sessizce izlemiş ve tam ödeme anında araya girmişti. Hasar tazminatı mağdura değil saldırgana gitti.
Sigorta ve finans, e-posta saldırganları için üç nedenle birinci sınıf hedeftir: doğrudan para akışı (hasar ödemeleri, kredi kullandırma, yatırım transferleri), olağanüstü yoğun kişisel ve finansal veri (poliçe, sağlık, TC kimlik, hesap bilgileri) ve ağır bir regülasyon yükü (BDDK, SEDDK, KVKK, MASAK). Bu üçü bir araya geldiğinde, tek bir e-posta olayı hem büyük mali kayıp hem ciddi uyum ihlali anlamına gelir. Bu yazıda sektöre özgü tehdit vektörlerini ve korunmayı ele alıyoruz.
1. Sigorta/Finans İş Akışı Neden Birinci Sınıf Hedef?
- Doğrudan para akışı: Hasar ödemeleri, kredi kullandırımları, prim iadeleri, yatırım/fon transferleri — para bu sektörün ürünüdür. Saldırgan için "aracıya bulaşmadan doğrudan kasaya" giden yol.
- Yoğun hassas veri: Poliçe detayları, sağlık raporları, TC kimlik, gelir belgesi, hesap özetleri. Bu veri hem hedeftir (fidye, kimlik hırsızlığı) hem de sonraki saldırıların (ikna edici phishing) hammaddesidir.
- Ağır regülasyon: BDDK/SEDDK denetimi, KVKK yükümlülükleri, MASAK bildirimleri. Bir veri ihlali ya da dolandırıcılık, mali kaybın ötesinde ciddi idari/hukuki sonuç doğurur.
- Geniş aracı ağı: Acenteler, brokerlar, eksperler, banka şubeleri. Her aracı, kimlik doğrulamanın zorlaştığı bir yüzey ve bir güven ilişkisidir.
2. Sektörde Gördüğümüz Dört Tehdit Vektörü
2.1 Hasar / Ödeme Yönlendirme
Giriş senaryosu. Poliçe sahibi, aracı ya da tedarikçi (anlaşmalı servis, hastane) taklit edilir veya hesabı ele geçirilir; onaylanmış bir ödeme anında "IBAN değişti" talebi gerçek dosya referansıyla gelir. Saldırgan çoğu zaman süreci önceden izlemiştir; tam ödeme anında araya girer. Tazminat/ödeme mağdura değil saldırgana gider.
2.2 Yoğun Kişisel/Finansal Veri Sızması
Poliçe, sağlık, kimlik ve hesap verisi; hedefli phishing, ATO ya da yanlış alıcıyla dışarı sızabilir. Bu, KVKK açısından bildirilmesi gereken ağır bir ihlaldir ve sızan veri, sonraki dolandırıcılıkların hammaddesi olur. Giden tarafta DLP bu vektörün doğrudan panzehiridir (bkz. DLP & KVKK yazımız).
2.3 Aracı/Acente Zinciri ve Account Takeover
Geniş acente/broker ağındaki bir hesabın ele geçirilmesi, hem müşteri verisine hem şirketle olan "içeriden" güven ilişkisine kapı açar. Ele geçirilmiş acente hesabından şirkete ya da müşteriye giden mail, en çok güvenilen ve gateway'in en zor gördüğü trafiktir (bkz. ATO yazımız).
2.4 Regülatör / Resmi Kurum Taklidi
BDDK, SEDDK, MASAK ya da resmi kurum kimliğine bürünen sahte "acil bildirim", "denetim talebi", "uyum belgesi güncellemesi" temalı mailler. Regülasyon yükü ağır olduğu için bu tür "resmi ve acil" mailler yüksek uyum refleksiyle karşılanır; zararlı ek ya da sahte portal devreye girer.
3. Saha Notu: "Doğru Referans Numarası" Güveni
Sigorta/finans sahasında gördüğümüz belirgin desen: doğru bir dosya/poliçe/hasar referans numarası, tek başına bir güven mührü gibi işliyor. Ekip, "bu numarayı ancak gerçek muhatap bilebilir" varsayımıyla hareket ediyor — oysa saldırgan hesabı ele geçirmiş ya da süreci izlemişse o numarayı zaten biliyor. İkinci gözlem: sektörün ağır regülasyon bilinci çoğu zaman gelen tehdide değil, uyum belgelerine odaklı; yani "KVKK dosyamız tam" diyen bir kurumun giden e-postasından her gün hassas veri akıyor olabiliyor. Uyum belgesi ile teknik kontrol aynı şey değildir.
4. Korunma: Regülasyona Yakışır Üç Katman
Süreç
Hasar, kredi ve her türlü ödemede IBAN/hesap değişikliği — doğru referans numarası içerse bile — kayıtlı numaradan geri aramayla teyit edilmeden işleme alınmaz. Kritik incelik: referans numarasının doğruluğu, hesabın doğruluğunu kanıtlamaz; ikisi ayrı doğrulanır. Yüksek tutarlı ödemelerde çift onay eklenir. Bu kurallar hasar/ödeme prosedürüne yazılır ve düzenli denetlenir.
Teknoloji
Check Point Harmony Email & Collaboration sigorta/finans senaryolarında şunları sağlar:
- Look-alike domain ve yeni kayıtlı alan adı tespiti — poliçe sahibi, acente, tedarikçi ve regülatör taklidini işaretler.
- Yazışma deseni öğrenimi — ödeme anındaki "IBAN değişti" talebini, referans numarası doğru olsa bile bağlamsal işaretler.
- Account takeover koruması ve iç trafik görünürlüğü — ele geçirilmiş acente/çalışan hesaplarını erken yakalar.
- DLP — poliçe, sağlık, kimlik ve hesap verisinin giden trafikte politika dışı çıkışını engeller; KVKK ispat yükü için loglar.
- Hedefli phishing/regülatör taklidi maillerinde ek analizi (sandbox) ve click-time URL koruması.
İnsan
Hasar, kredi, operasyon ve uyum ekiplerine sektöre özel simülasyonlar: sahte hasar IBAN değişikliği (doğru referanslı), regülatör taklidi, veri talebi oltası. Yerleştirilecek kural: "Doğru referans numarası, hesabı doğrulamaz — para hareketi her zaman ayrı kanaldan teyit edilir."
Sıkça Sorulan Sorular
Referans numarasını yalnızca gerçek muhatap bilebilir; yine de mi teyit?
Bu varsayım tam da riskin kaynağı. Saldırgan hesabı ele geçirmiş ya da süreci izlemişse referans numarasını zaten bilir. Bu yüzden referans numarası kimliği değil, yalnızca dosyayı doğrular; ödeme hesabının doğruluğu ayrı bir kanaldan teyit edilmelidir.
KVKK/BDDK uyum belgelerimiz tam; bu yeterli değil mi?
Uyum belgesi gerekli ama teknik kontrolün yerine geçmez. "Tedbir aldık" diyebilmek için tedbirin fiilen çalışıyor ve kayıtlı olması gerekir; giden e-postadan hassas veri akıyorsa belge o boşluğu kapatmaz. Belge ile çalışan kontrol arasındaki farkı bir gözlem taraması netleştirir.
Acentelerimizin güvenliğini biz sağlayamayız; ne yapabiliriz?
Acentenin güvenliğini kontrol edemezsiniz ama kendi ödeme sürecinizi ve iç trafik görünürlüğünüzü kontrol edebilirsiniz. Çift kanal teyidi acentenin hesabı ele geçirilse bile korur; davranışsal analiz ele geçirilmiş acente hesabından geleni yakalar.
Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?
Evet. 14 günlük monitor mode denemesinde; hasar/ödeme yönlendirme, acente taklidi, hedefli phishing ve giden veri sızması dahil kaçırılanları, mevcut korumanıza dokunmadan raporluyoruz.
Şimdi Ne Yapmalı?
Para akışı ve yoğun kişisel veriyle çalışıyor, ağır regülasyona tabiyseniz, iki soruyla başlayın: (1) "Doğru referanslı bir sahte IBAN değişikliği talebi, sürecimiz tarafından yakalanır mıydı?" (2) "Giden e-postamızdan hangi hassas veri dışarı akıyor, biliyor muyuz?"
- Ücretsiz Saha Denetimi + DLP Gözlem Taraması: Taklit edilebilirliğiniz (DMARC), hedefli phishing yüzeyiniz ve giden hassas veri akışınız (KVKK kategorileriyle) raporlanır.
- 14 Günlük Check Point Trial (monitor modu): Gelen ve giden trafikte kaçırılan tehditler raporlanır.
Bu yazı hakkında: Sektör Serimizin on ikinci yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır. Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun regülasyon yükümlülükleri için ilgili uzmanlıkla değerlendirme yapılmalıdır.