Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Kurumsal E-Posta Güvenliğinin Temelleri

Kurumsal E-Posta Güvenliğinin Temelleri

E-posta güvenliğinde nereden başlanmalı? Temel çerçeve.

E-posta, kurumsal saldırıların en yaygın giriş kapısıdır. Bunun sebebi teknik bir zayıflık değil, insan faktörünün devrede olmasıdır.

Tehdit türleri

TehditAmaçYöntem
OltalamaKimlik bilgisi çalmakSahte giriş sayfası
Hedefli oltalamaBelirli kişiyi kandırmakKişiselleştirilmiş mesaj
Yönetici taklidiÖdeme/bilgi elde etmekÜst yönetim adına talimat
Sahte faturaÖdemeyi yönlendirmekIBAN değişikliği bildirimi
Zararlı yazılımSisteme sızmakEk dosya ya da bağlantı
Fidye yazılımıVerileri şifrelemekEk dosya
Hesap ele geçirmeİçeriden erişimÇalınan parola

Kritik gözlem: Üçüncü ve dördüncü satırdaki saldırılar hiçbir teknik açık gerektirmez; yalnız ikna gücüne dayanır. Bu yüzden yalnız filtrelerle önlenemezler.

Katman 1 — Kimlik doğrulama kayıtları

  • ☐ SPF kaydı tanımlı ve tek
  • ☐ Tüm gönderen sistemler listeli
  • ☐ DKIM etkin
  • ☐ DMARC tanımlı
  • ☐ DMARC raporları inceleniyor
  • ☐ Politika kademeli sıkılaştırılıyor

Ne sağlar: Adınıza sahte e-posta gönderilmesini zorlaştırır ve kendi e-postalarınızın ulaşmasını sağlar.

Katman 2 — Hesap güvenliği

  • ☐ İki adımlı doğrulama tüm hesaplarda zorunlu
  • ☐ Güçlü ve benzersiz parolalar
  • ☐ Parolalar kurumsal parola yöneticisinde
  • ☐ Parola paylaşımı yasak
  • ☐ Şüpheli giriş uyarıları etkin
  • ☐ Erişim kayıtları tutuluyor
  • ☐ Ayrılanların erişimi kaldırılıyor

İki adımlı doğrulama, ele geçirilen hesapların büyük kısmını önler ve genelde ek maliyeti yoktur.

Katman 3 — Filtreleme

  • ☐ Spam filtresi etkin
  • ☐ Zararlı yazılım taraması aktif
  • ☐ Bağlantı taraması var
  • ☐ Riskli ek türleri engelleniyor
  • ☐ Dış kaynaklı e-postalar işaretleniyor
  • ☐ Benzer alan adı uyarısı var

Beşinci madde çok etkilidir: Dışarıdan gelen e-postaların görünür biçimde işaretlenmesi, yönetici taklidi saldırılarını fark etmeyi kolaylaştırır.

Katman 4 — İnsan

Teknik filtrelerin yakalayamadığı saldırıları yalnız bu katman durdurur.

  • ☐ Çalışanlara farkındalık eğitimi verildi
  • ☐ Şüpheli e-posta bildirim kanalı var
  • ☐ Bildirimler cezalandırılmıyor, teşvik ediliyor
  • ☐ Gerçek örneklerle tekrar eğitim yapılıyor
  • ☐ Yeni çalışanlar eğitime dahil ediliyor

Üçüncü madde kritiktir: Yanlışlıkla bir bağlantıya tıklayan çalışan, bunu bildirmekten çekinmemelidir. Erken bildirim, olayın kapsamını belirgin biçimde küçültür.

Katman 5 — Süreç

Bu katman, sahte fatura ve yönetici taklidi saldırılarına karşı en etkili savunmadır.

  • ☐ Ödeme talimatları e-postayla doğrulanmaz
  • ☐ IBAN değişiklikleri ikinci kanaldan (telefon) teyit edilir
  • ☐ Telefon numarası e-postadan değil, kayıtlı bilgiden alınır
  • ☐ Belirli tutarın üzerinde çift onay gerekir
  • ☐ Acil talepler için istisna yapılmaz
  • ☐ Süreç yazılı ve herkes tarafından biliniyor

Üçüncü madde belirleyicidir: Sahte e-postadaki telefon numarasını aramak, doğrulama sayılmaz.

Katman 6 — İzleme

  • ☐ Şüpheli giriş denemeleri izleniyor
  • ☐ Beklenmedik yönlendirme kuralları tespit ediliyor
  • ☐ Anormal gönderim hacmi fark ediliyor
  • ☐ DMARC raporları düzenli inceleniyor
  • ☐ Uyarılar doğru kişilere gidiyor

İkinci madde önemlidir: Ele geçirilen hesaplarda saldırganın ilk işi genelde gizli bir yönlendirme kuralı eklemektir.

Katman 7 — Kurtarma

  • ☐ Silinen postalar geri getirilebiliyor
  • ☐ Arşivleme yapılıyor
  • ☐ Yedekleme var
  • ☐ Olay müdahale planı yazılı

Öncelik sırası

Kaynağınız kısıtlıysa şu sırayla ilerleyin:

  1. İki adımlı doğrulama — ücretsiz, en yüksek etki
  2. Ödeme doğrulama süreci — ücretsiz, doğrudan mali koruma
  3. SPF/DKIM/DMARC — ücretsiz, taklidi zorlaştırır
  4. Dış e-posta işaretlemesi — düşük maliyet
  5. Farkındalık eğitimi
  6. Gelişmiş filtreler
  7. İzleme ve kurtarma

İlk dört madde neredeyse ücretsizdir ve en yaygın saldırıların çoğunu önler.

Sık gözden kaçan riskler

  • Otomatik yönlendirme: Ele geçirilen hesapta kurulan kural, yazışmaları dışarı sızdırır
  • Eski hesaplar: Ayrılan çalışanların açık kalan hesapları
  • Paylaşılan parolalar: Kimin ne yaptığı izlenemez
  • Benzer alan adları: Bir harf farkla taklit edilen adresler
  • Kişisel cihazlar: Korumasız telefonlarda kurumsal e-posta
  • Ortak bilgisayarlar: Açık bırakılan oturumlar

Yıllık gözden geçirme

  1. ☐ Hesap listesi ve erişimler kontrol edildi
  2. ☐ İki adımlı doğrulama tüm hesaplarda aktif
  3. ☐ Yönlendirme kuralları incelendi
  4. ☐ DMARC raporları değerlendirildi
  5. ☐ Kimlik doğrulama kayıtları güncel
  6. ☐ Farkındalık eğitimi tekrarlandı
  7. ☐ Ödeme doğrulama süreci uygulanıyor mu, kontrol edildi
  8. ☐ Yaşanan olaylar değerlendirildi
Paylaş:
T
Thro
Thro · 11 Nisan 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz