Sahte Konum ve Olağan Dışı Giriş Kontrolü: GPS Spoofing'e Karşı PDKS
Mobil PDKS'de sahte konum (GPS spoofing) nasıl tespit edilir? Cihaz bütünlüğü, mock location kontrolü ve olağan dışı giriş tespiti rehberi.
Mobil PDKS, saha ekipleri ve çok lokasyonlu işletmeler için büyük bir kolaylık: Personel, şantiyeye veya müşteri noktasına vardığında telefonundan giriş yapıyor, sistem konumu doğruluyor. Ancak konuma dayalı her sistem gibi mobil PDKS de bir soruyu beraberinde getiriyor: Telefonun bildirdiği konum gerçekten doğru mu? Sahte konum (GPS spoofing) uygulamaları, birkaç dokunuşla cihazın kendisini başka bir yerde göstermesini sağlayabiliyor. Bu yazıda sahte konumun nasıl çalıştığını, hangi sinyallerle yakalandığını ve cihaz bütünlüğü kontrollerinin nasıl bir savunma katmanı oluşturduğunu ele alıyoruz.
Sahte Konum Nasıl Üretilir?
Savunmayı anlamak için önce saldırı yüzeyini bilmek gerekir. Pratikte üç yaygın yöntem vardır:
- Mock location uygulamaları: Android'in geliştirici seçeneklerindeki "sahte konum uygulaması seç" özelliğini kullanan ücretsiz uygulamalar. En yaygın ve en kolay tespit edilen yöntemdir.
- Root/jailbreak ile sistem düzeyi sahtecilik: Cihazın yetki sınırları kaldırılarak konum servisinin doğrudan manipüle edilmesi. Tespiti daha zordur; bu yüzden cihaz bütünlüğü kontrolü kritik hale gelir.
- Harici donanım (GPS simülatörü): Radyo sinyaliyle sahte GPS yayını yapan cihazlar. Maliyetli ve nadirdir; kurumsal PDKS bağlamında pratikte çok az görülür.
Bunlara ek olarak teknik olmayan bir suistimal türü daha vardır: telefonun başka bir çalışana verilmesi. Konum gerçektir ama kişi sahtedir — bu, klasik kart paylaşımının (buddy punching) mobil çağdaki karşılığıdır.
Savunma Katmanları: Tek Kontrole Güvenmeyin
Etkili sahte konum savunması, tek bir sihirli kontrole değil üst üste binen katmanlara dayanır:
| Katman | Ne kontrol eder? | Neyi yakalar? |
|---|---|---|
| İşletim sistemi sinyalleri | Mock location bayrağı, geliştirici modu | Basit sahte konum uygulamaları |
| Cihaz bütünlüğü (Play Integrity, App Attest) | Root, jailbreak, emülatör, değiştirilmiş uygulama | Sistem düzeyi manipülasyon |
| Sinyal tutarlılığı | GPS ile baz istasyonu ve Wi-Fi konumunun karşılaştırılması | Yalnızca GPS katmanını değiştiren sahtecilik |
| Davranışsal analiz | Hız, güzergâh ve geçmiş örüntü tutarlılığı | Teknik olarak kusursuz ama davranışsal olarak imkânsız kayıtlar |
| Tek cihaz kuralı | Hesabın yalnızca kayıtlı cihazdan kullanılması | Cihaz ve hesap paylaşımı |
Son katmandaki yaklaşımın ayrıntıları için tek cihaz kuralı yazımıza bakabilirsiniz; konum tabanlı takibin genel işleyişi ise GPS ile personel giriş-çıkış takibi rehberinde anlatılıyor.
Davranışsal Analiz: Yapay Zekanın Katkısı
İlk üç katman anlık ve tekniktir; cihaz o an ne söylüyorsa onu değerlendirir. Davranışsal katman ise zamana yayılmış örüntülere bakar ve teknik kontrollerin kaçırdığını yakalar:
- İmkânsız hız: Son kayıttan 20 dakika sonra 90 km uzaklıkta yeni bir giriş. Tek başına yeterli bir alarm nedenidir.
- Işınlanma örüntüsü: Konum geçmişinde ara nokta olmadan ani sıçramalar; gerçek hareket, hücresel verilerle birlikte sürekli bir iz bırakır.
- Aşırı isabetli konum: Gerçek GPS ölçümleri doğal bir saçılım gösterir. Haftalarca santimi santimine aynı koordinattan gelen kayıtlar, sabitlenmiş sahte konumun tipik izidir.
- Bağlam kopukluğu: Giriş kaydı şantiyeden görünürken, aynı dakikalarda kişinin görev sistemindeki işlemlerinin ofis ağından gelmesi.
Bu örüntülerin hiçbiri tek başına kesin hüküm değildir; model bunları birleştirip bir şüphe skoru üretir. Skorun nasıl incelemeye dönüştüğü, anomali tespiti yazısında anlattığımız iki aşamalı değerlendirme süreciyle aynı ilkelere tabidir: önce operasyon ekibi bakar, çalışana gitmeden önce masum açıklamalar elenir.
Örnek Vaka: 75 Kişilik Bir Saha Servis Ekibi
Klima bakım hizmeti veren, 75 teknisyenli bir firmayı düşünelim. Teknisyenler güne evden başlıyor, ilk müşteri noktasında mobil uygulamadan giriş yapıyor. Yönetim, bazı bölgelerde servis sürelerinin tutarsızlığından şüpheleniyordu.
Çok katmanlı kontrol devreye alındıktan sonraki ilk ayda tablo şöyleydi:
- Üç cihazda mock location bayrağı tespit edildi; ikisi gerçekten sahte konum kullanıyordu, biri ise navigasyon testi için geliştirici modunu açık unutmuş bir teknisyendi.
- Davranışsal analiz, bir teknisyenin giriş kayıtlarının haftalardır aynı koordinattan, sıfır saçılımla geldiğini işaretledi — sabitlenmiş sahte konum doğrulandı.
- Beklenmedik bulgu: Bir bölgedeki "imkânsız hız" uyarılarının nedeni suistimal değil, iki teknisyenin tek telefonu ortak kullanmasıydı. Firma cihaz politikasını netleştirip eksik cihazları tamamladı.
Sonuç yine tanıdık: Bulguların bir kısmı kasıtlı suistimal, bir kısmı süreç ve donanım eksiğiydi. Sistemin değeri, ikisini birbirinden ayırt edecek kanıtı sunabilmesindeydi.
Önleme, tespitten ucuzdur
Sahte konumla mücadelenin en etkili adımı çoğu zaman teknik değil, iletişimseldir: Hangi kontrollerin yapıldığının (mock location tespiti, cihaz bütünlüğü, hız tutarlılığı) çalışanlara açıkça duyurulması, deneme girişimlerini büyük oranda baştan engeller. Gizli izleme hem KVKK açısından risklidir hem de yakalanan vakalarda güven krizini derinleştirir.
Yanlış Pozitiflere Karşı Adalet Mekanizmaları
Konum sinyalleri doğası gereği gürültülüdür: GPS kapalı alanda sapar, eski cihazlar düşük isabetli ölçüm üretir, yoğun yapılaşma sinyali yansıtır. Adil bir sistem için asgari ilkeler:
- Tek bir şüpheli kayıt asla doğrudan yaptırıma dönüşmemeli; örüntü ve tekrar aranmalıdır.
- Çalışana açıklama hakkı tanınmalı; itiraz süreci tanımlı olmalıdır.
- Cihaz kaynaklı sorunlar (eski telefon, GPS arızası) kişi aleyhine yorumlanmamalı; gerekiyorsa şirket cihazı sağlanmalıdır.
- Konum verisi yalnızca giriş-çıkış doğrulama amacıyla işlenmeli, sürekli izlemeye dönüşmemelidir.
Teknoloji Seçiminde Bakılacaklar
Mobil PDKS çözümü değerlendirirken sahte konum savunması açısından sorulması gereken sorular: Mock location ve geliştirici modu tespiti var mı? Cihaz bütünlüğü doğrulaması (Play Integrity / App Attest) entegre mi? Tek cihaz kuralı uygulanabiliyor mu? Şüpheli kayıtlar nasıl raporlanıyor? Türkiye pazarında bu kontrolleri PDKS ve puantaj akışıyla birleştiren platformlar mevcut; AirX gibi mobil PDKS özellikli çözümler, konum doğrulama ve cihaz kontrolünü standart süreç olarak sunan örnekler arasında.
Sahte konum riski, mobil PDKS'den vazgeçme nedeni değil; doğru katmanlarla yönetilecek bir tasarım gereksinimidir. Teknik kontroller, davranışsal analiz ve şeffaf iletişim bir arada kurulduğunda mobil yoklama, kart ve turnike kadar güvenilir bir kayıt kaynağı haline gelir.
