LinkedIn Hesabı Nasıl Korunur?
LinkedIn, iş dünyasının kimlik kartıdır. Üzerinde gerçek adınız, çalıştığınız şirket, kariyer geçmişiniz ve yüzlerce profesyonel bağlantınız yer alır. Sosyal medya hesapları arasında en tehlikeli hedef gibi görünmeyebilir; ama tam da bu algı yüzünden saldırganlar için ayrı bir değer taşır. Kullanıcılar LinkedIn'i "iş platformu" olarak gördükleri için güvenlik ayarlarına gereken dikkati göstermez.
İş odaklı sosyal mühendislik saldırıları bu boşluğu kullanır. Gerçekmiş gibi görünen bağlantı istekleri, sahte işe alım mesajları veya manipüle edilmiş ortak bağlantılar aracılığıyla kimlik bilgileriniz hedef alınır. LinkedIn hesabının ele geçirilmesi yalnızca kişisel bir zarar değildir: o hesabın bağlı olduğu kurumsal sistemler, iş arkadaşları ve bazen şirket ağları da tehlikeye girer.
İş teklifi mesajı, ortak bağlantı ve herkese açık unvan, şifreden önce gelir. Spear phishing bu üçünden profil çıkarır; 2FA ve görünürlük ayarı o profili daraltır, mesaj kutusunu kapatmaz.
LinkedIn'i Özel Kılan Tehdit Profili
LinkedIn'e yönelik saldırılar sıradan bir hesap çalma girişiminden farklı bir motivasyonla başlar. Saldırgan genellikle hesabın kendisini değil, o hesabın temsil ettiği bağlantı ağını ister. Kurumsal e-posta adresi, çalışılan şirket bilgisi ve doğrulanmış iş unvanı bir arada olunca spear phishing (hedefli kimlik avı) için hazır bir profil oluşur.
Kurumsal kimlik bilgilerini ele geçirmeye çalışan saldırganlar LinkedIn'i ön araştırma aşamasında kullanır: kimin hangi departmanda çalıştığını, hangi araçları kullandığını, kimin kiminle iletişimde olduğunu öğrenir. Bu bilgiyle hazırlanan sahte bir "IT departmanından güvenlik güncellemesi" e-postası ya da "insan kaynakları ekibinden" gelen bir mesaj, çok daha inandırıcı hale gelir.
Güven istismarı ise saldırıların ikinci ayırt edici özelliğidir. E-posta ya da SMS'e karşı çoğu kişi temkinli davranır; LinkedIn mesajını ise doğrulama gerektirmeyen bir iletişim kanalı gibi algılar. Ortak bağlantıları olan biri mesaj atıyorsa şüphe eşiği düşer ve bu psikolojik mekanizma saldırganlar tarafından bilinçli olarak sömürülür.
Güçlü Şifre ve İki Aşamalı Doğrulama Yapılandırması
LinkedIn şifreniz kurumsal e-posta adresinizle aynıysa veya başka bir platformda daha kullandığınız bir şifreyse, o platformlarda yaşanacak bir veri sızıntısı LinkedIn'inizi de etkiler. Sızdırılan kimlik bilgileriyle otomatik giriş denemesi yapan credential stuffing saldırıları tam bu senaryoyu hedefler.
- En az 16 karakterli, rastgele oluşturulmuş bir şifre kullanın. Platform kısa şifrelere izin verse de 8 karakterli alfanümerik bir kombinasyon, 16 karakterli rastgele bir şifreyle karşılaştırıldığında brute force karşısında çok daha hızlı çözülür; karakter havuzunu büyüttükçe entropi katlanarak artar.
- Bu şifreyi yalnızca LinkedIn'e ayırın. Aynı şifreyi başka hesaplarda kullanmayın.
- İki aşamalı doğrulamayı (2FA) etkinleştirin. Ayarlar ve Gizlilik bölümünde Oturum Açma ve Güvenlik altında bu seçenek bulunur. Uygulama tabanlı doğrulayıcı tercih edin; SMS tabanlı 2FA, SIM takası (SIM swap) saldırısına karşı koruma sağlamaz.
Passkey desteği LinkedIn'de de mevcut. Şifre ve 2FA kombinasyonunu tek adıma indirgemek isteyenler için bu seçenek geçerlidir. Passkey ile iki aşamalı doğrulamanın teknik farkı ve hangi durumda hangisinin tercih edilmesi gerektiği ayrı bir değerlendirme gerektiriyor; ama ikisi birbirini dışlamaz ve birini seçmek diğerini hemen devre dışı bırakmak anlamına gelmez.
Profil Görünürlüğü: Herkese Açık Olmak Her Zaman Zorunlu Değil
LinkedIn'in değeri ağa bağlı olmaktan gelir, dolayısıyla görünürlüğü tamamen kapatmak doğru bir yaklaşım değil. Ama "herkese açık" ile "yalnızca bağlantılara açık" arasındaki fark, saldırganın ön araştırmasını ciddi ölçüde zorlaştırabilir.
E-posta adresi: Profilinizden e-posta adresiniz herkese görünür durumdaysa, bu adres hedefli kimlik avı listelerine girer. Bağlantılarınıza görünür tutup genel kamuya kapatmak yeterli bir denge sağlar.
Telefon numarası: LinkedIn'in 2FA ya da e-posta onayı için istediği telefon numarasını profilinizde göstermek zorunda değilsiniz. Görünürlüğü "Yalnızca ben" olarak ayarlayın.
Bağlantı listesi: Kimin kiminle bağlantılı olduğu, kurumsal yapıyı haritalamak için kullanılır. Bağlantı listenizi "Yalnızca bağlantılar" veya "Yalnızca ben" olarak sınırlandırmak bu riski azaltır.
Profil fotoğrafı: Kimlik doğrulama amaçlı deepfake üretiminde ve sosyal mühendislik senaryolarında profil fotoğrafı kaynak olarak kullanılabiliyor. "Herkese açık" yerine "bağlantılar" ile sınırlandırmak, fotoğrafınızın açık scraping araçlarıyla toplu olarak çekilmesini güçleştirir.
Aktif durum göstergesi: Yeşil nokta sizi çevrimiçi olarak işaretler ve ne zaman müsait olduğunuzu saldırganlara da gösterir. Aktif durumu kapatmak küçük bir mahremiyet adımıdır; mesaj alıp göndermenizi engellemez.
Sahte İş Teklifleri ve Kimlik Avı Mesajları
Dikkat edin. LinkedIn'deki sosyal mühendislik saldırıları genellikle iki biçimde gelir ve ikisi de yüksek bir güven eşiğiyle başlar.
Sahte işe alım senaryosunda saldırgan, gerçekmiş gibi görünen bir şirketin işe alım uzmanı rolünü üstlenir. Mesajda dikkat çekici bir iş fırsatı vardır ve "başvurmak için tıklayın" ya da "CV'nizi bu formdan yükleyin" talebi gelir. Form giriş bilgilerinizi toplar veya tarayıcıda zararlı bir işlem başlatır.
Sahte müşteri senaryosunda iş yapmak istediğiniz biri gibi görünen bir hesap mesaj atar, konuşma ilerledikçe bir proje dokümanı ya da teklif dosyası paylaşır; bu dosya kötü amaçlı yazılım içerebilir ya da sizi sahte bir oturum açma sayfasına yönlendirir.
Bu tür mesajlara karşı bir kontrol alışkanlığı geliştirmek mümkün:
- Mesajı gönderenin hesabını kısaca inceleyin: bağlantı sayısı çok az mı, profili yarım kalmış mı, hesap yakın tarihte mi oluşturulmuş?
- Paylaşılan linklerin LinkedIn içinde mi yoksa dışarıda mı açıldığına bakın; merak uyandıran başlıkla yönlendirilen bir URL'yi tıklamadan önce adres çubuğunu kontrol edin.
- Dosya indirmenizi ya da harici bir forma bilgi girmenizi isteyen mesajlarda, talebin neden LinkedIn üzerinden geldiğini sorgulayın.
- Tanımadığınız bir hesaptan gelen bağlantı isteğini otomatik kabul etmek yerine profilin gerçekliğini birkaç saniyede değerlendirebilirsiniz.
Üçüncü Taraf Uygulama Erişimlerini Kısıtlayın
Çeşitli araçlar LinkedIn hesabınıza bağlanmak ister: işe alım platformları, CRM servisleri, analiz uygulamaları, içerik planlama araçları. Verdiğiniz erişim izinleri çoğu zaman ihtiyaç sona erdikten sonra da aktif kalır.
Ayarlar ve Gizlilik bölümünde Veri Gizliliği altındaki "Diğer Uygulamalar" sekmesinde hesabınıza bağlı tüm üçüncü taraf uygulamaları görebilirsiniz. Artık kullanmadığınız ya da tanımadığınız uygulamaların erişimini kaldırın.
Bazı uygulamalar temel profil bilgisinin ötesinde bağlantılarınıza mesaj gönderme izni ister. Bu izni yalnızca gerçekten gerekli olduğu durumlarda ve güvendiğiniz uygulamalara verin. Bağlantı listenize ve mesaj kutunuza erişimi olan bir üçüncü taraf uygulama ele geçirilirse, bu sizin hesabınız üzerinden gerçekleştirilmiş bir saldırı gibi görünür ve bağlantılarınız sizi sorumlu tutar.
Aylık hesap güvenliği kontrolü alışkanlığı, üçüncü taraf erişimlerini düzenli aralıklarla gözden geçirmenin pratik bir çerçevesini sunar.
Aktif Oturumları ve Giriş Geçmişini Kontrol Edin
LinkedIn, hesabınıza bağlı cihaz ve konumları görebileceğiniz bir oturum yönetimi sayfası sunar. Ayarlar ve Gizlilik bölümünde Oturum Açma ve Güvenlik altında "Nerede Oturum Açtınız?" başlığıyla aktif cihaz listesini bulabilirsiniz.
Tanımadığınız bir cihaz ya da beklenmedik bir konumdan oturum görüyorsanız, o oturumu buradan sonlandırın ve hemen şifrenizi değiştirin. Şifre değiştirme işlemi tüm aktif oturumları sonlandırır; bu yüzden şüpheli bir erişim tespit ettiğinizde yapılacak ilk adım şifredir.
Ele geçirilmiş bir LinkedIn hesabının ilk belirtileri genellikle bağlantı ağına toplu mesaj gönderimi ya da profil bilgilerinde yetkisiz değişiklik olarak ortaya çıkar. Oturum geçmişini aylık olarak kontrol etmek, bu değişiklikleri erken fark etme fırsatı verir. Cihazınız kaybolursa veya çalınırsa, uzaktan oturum sonlandırma bu sayfadan yapılabilir. Çalınan bir telefonda hangi hesapların öncelikli korunması gerektiği konusunda LinkedIn de dahil olmak üzere profesyonel hesaplara özel bir sıralama var.
Kurtarma Bilgilerini Güncel Tutun
Hesap güvenliğinin gözden kaçan boyutu erişimi kaybettiğinizde ne olacağıdır. LinkedIn, hesap kurtarma için kayıtlı e-posta ve telefon numarasını kullanır. Bu bilgiler güncel ve erişilebilir olmak zorunda.
- Kurtarma e-posta adresiniz hâlâ aktif mi? Eski bir işyerinin kurumsal e-postasını kurtarma adresi olarak bıraktıysanız, o işyerinden ayrıldıktan sonra bu adrese artık erişemezsiniz. Kişisel bir e-posta adresi kullanın.
- Telefon numaranız değiştiyse güncelleyin. 2FA için tanımlı numaranın geçersiz olması, hesaba erişimi kalıcı olarak engelleyebilir.
- Authenticator uygulaması kullanıyorsanız yedek kodları saklayın. LinkedIn kurulum sırasında yedek kurtarma kodları sunar; bunları güvenli bir yerde tutmak, telefon kaybında hesaba erişim imkânı verir.
Eski bir cihazı elden çıkarmadan önce hesaplardan çıkış yapmak, kurtarma bilgilerini güncel tutmakla aynı kategoride yer alan küçük ama kritik bir adımdır. Eski cihazda açık kalan bir oturum, LinkedIn hesabınıza yetkisiz erişim için yeterli olabilir.
LinkedIn güvenliği, iş kimliğinizi korumanın bir parçasıdır. Profesyonel ağınıza erişim, saldırganlar için doğrudan maddi bir kazanç olmayabilir; ama bu ağı manipüle etmek, iş arkadaşlarınızı veya müşterilerinizi hedef almak için bir araç haline getirilebilir. Başkasının hesabından gelen bir mesaj, alıcı için şüphe eşiği çok daha düşük bir mesajdır.
Dijital kimlik hijyeni, tek bir platforma özgü değil, tüm hesaplarınızı kapsayan bir yaklaşımdır. LinkedIn bu yaklaşımın içinde profesyonel kimliğinizin en görünür parçasını temsil eder; bu yüzden özellikle düzenli dikkat gerektirir.
Hesabınızı korumak için büyük bir zaman yatırımına gerek yok. Bu kontrol listesindeki adımları bir kez uyguladıktan sonra, yeni bir cihaz aldığınızda, şifrenizi değiştirdiğinizde veya yeni bir uygulama bağladığınızda kısa bir gözden geçirme yeterli olur.