E-posta güvenliğinde nereden başlanmalı? Temel çerçeve.
E-posta, kurumsal saldırıların en yaygın giriş kapısıdır. Bunun sebebi teknik bir zayıflık değil, insan faktörünün devrede olmasıdır.
Tehdit türleri
| Tehdit | Amaç | Yöntem |
|---|---|---|
| Oltalama | Kimlik bilgisi çalmak | Sahte giriş sayfası |
| Hedefli oltalama | Belirli kişiyi kandırmak | Kişiselleştirilmiş mesaj |
| Yönetici taklidi | Ödeme/bilgi elde etmek | Üst yönetim adına talimat |
| Sahte fatura | Ödemeyi yönlendirmek | IBAN değişikliği bildirimi |
| Zararlı yazılım | Sisteme sızmak | Ek dosya ya da bağlantı |
| Fidye yazılımı | Verileri şifrelemek | Ek dosya |
| Hesap ele geçirme | İçeriden erişim | Çalınan parola |
Kritik gözlem: Üçüncü ve dördüncü satırdaki saldırılar hiçbir teknik açık gerektirmez; yalnız ikna gücüne dayanır. Bu yüzden yalnız filtrelerle önlenemezler.
Katman 1 — Kimlik doğrulama kayıtları
- ☐ SPF kaydı tanımlı ve tek
- ☐ Tüm gönderen sistemler listeli
- ☐ DKIM etkin
- ☐ DMARC tanımlı
- ☐ DMARC raporları inceleniyor
- ☐ Politika kademeli sıkılaştırılıyor
Ne sağlar: Adınıza sahte e-posta gönderilmesini zorlaştırır ve kendi e-postalarınızın ulaşmasını sağlar.
Katman 2 — Hesap güvenliği
- ☐ İki adımlı doğrulama tüm hesaplarda zorunlu
- ☐ Güçlü ve benzersiz parolalar
- ☐ Parolalar kurumsal parola yöneticisinde
- ☐ Parola paylaşımı yasak
- ☐ Şüpheli giriş uyarıları etkin
- ☐ Erişim kayıtları tutuluyor
- ☐ Ayrılanların erişimi kaldırılıyor
İki adımlı doğrulama, ele geçirilen hesapların büyük kısmını önler ve genelde ek maliyeti yoktur.
Katman 3 — Filtreleme
- ☐ Spam filtresi etkin
- ☐ Zararlı yazılım taraması aktif
- ☐ Bağlantı taraması var
- ☐ Riskli ek türleri engelleniyor
- ☐ Dış kaynaklı e-postalar işaretleniyor
- ☐ Benzer alan adı uyarısı var
Beşinci madde çok etkilidir: Dışarıdan gelen e-postaların görünür biçimde işaretlenmesi, yönetici taklidi saldırılarını fark etmeyi kolaylaştırır.
Katman 4 — İnsan
Teknik filtrelerin yakalayamadığı saldırıları yalnız bu katman durdurur.
- ☐ Çalışanlara farkındalık eğitimi verildi
- ☐ Şüpheli e-posta bildirim kanalı var
- ☐ Bildirimler cezalandırılmıyor, teşvik ediliyor
- ☐ Gerçek örneklerle tekrar eğitim yapılıyor
- ☐ Yeni çalışanlar eğitime dahil ediliyor
Üçüncü madde kritiktir: Yanlışlıkla bir bağlantıya tıklayan çalışan, bunu bildirmekten çekinmemelidir. Erken bildirim, olayın kapsamını belirgin biçimde küçültür.
Katman 5 — Süreç
Bu katman, sahte fatura ve yönetici taklidi saldırılarına karşı en etkili savunmadır.
- ☐ Ödeme talimatları e-postayla doğrulanmaz
- ☐ IBAN değişiklikleri ikinci kanaldan (telefon) teyit edilir
- ☐ Telefon numarası e-postadan değil, kayıtlı bilgiden alınır
- ☐ Belirli tutarın üzerinde çift onay gerekir
- ☐ Acil talepler için istisna yapılmaz
- ☐ Süreç yazılı ve herkes tarafından biliniyor
Üçüncü madde belirleyicidir: Sahte e-postadaki telefon numarasını aramak, doğrulama sayılmaz.
Katman 6 — İzleme
- ☐ Şüpheli giriş denemeleri izleniyor
- ☐ Beklenmedik yönlendirme kuralları tespit ediliyor
- ☐ Anormal gönderim hacmi fark ediliyor
- ☐ DMARC raporları düzenli inceleniyor
- ☐ Uyarılar doğru kişilere gidiyor
İkinci madde önemlidir: Ele geçirilen hesaplarda saldırganın ilk işi genelde gizli bir yönlendirme kuralı eklemektir.
Katman 7 — Kurtarma
- ☐ Silinen postalar geri getirilebiliyor
- ☐ Arşivleme yapılıyor
- ☐ Yedekleme var
- ☐ Olay müdahale planı yazılı
Öncelik sırası
Kaynağınız kısıtlıysa şu sırayla ilerleyin:
- İki adımlı doğrulama — ücretsiz, en yüksek etki
- Ödeme doğrulama süreci — ücretsiz, doğrudan mali koruma
- SPF/DKIM/DMARC — ücretsiz, taklidi zorlaştırır
- Dış e-posta işaretlemesi — düşük maliyet
- Farkındalık eğitimi
- Gelişmiş filtreler
- İzleme ve kurtarma
İlk dört madde neredeyse ücretsizdir ve en yaygın saldırıların çoğunu önler.
Sık gözden kaçan riskler
- Otomatik yönlendirme: Ele geçirilen hesapta kurulan kural, yazışmaları dışarı sızdırır
- Eski hesaplar: Ayrılan çalışanların açık kalan hesapları
- Paylaşılan parolalar: Kimin ne yaptığı izlenemez
- Benzer alan adları: Bir harf farkla taklit edilen adresler
- Kişisel cihazlar: Korumasız telefonlarda kurumsal e-posta
- Ortak bilgisayarlar: Açık bırakılan oturumlar
Yıllık gözden geçirme
- ☐ Hesap listesi ve erişimler kontrol edildi
- ☐ İki adımlı doğrulama tüm hesaplarda aktif
- ☐ Yönlendirme kuralları incelendi
- ☐ DMARC raporları değerlendirildi
- ☐ Kimlik doğrulama kayıtları güncel
- ☐ Farkındalık eğitimi tekrarlandı
- ☐ Ödeme doğrulama süreci uygulanıyor mu, kontrol edildi
- ☐ Yaşanan olaylar değerlendirildi
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz