Güvenlik durumunuzu maddeleri işaretleyerek görün.
Bu liste, kurumsal e-posta güvenliğinin tüm katmanlarını kapsar. Yılda en az bir kez uygulayın.
A. Kimlik doğrulama kayıtları
- ☐ SPF kaydı tanımlı
- ☐ Yalnız tek bir SPF kaydı var
- ☐ Posta gönderen tüm sistemler SPF'te listeli
- ☐ Eski sağlayıcılar SPF'ten çıkarıldı
- ☐ DKIM etkin ve kaydı tam
- ☐ DMARC kaydı tanımlı
- ☐ DMARC raporları bir adrese geliyor
- ☐ Raporlar düzenli inceleniyor
- ☐ Politika kademeli sıkılaştırılıyor
- ☐ Yeni sistem eklendiğinde SPF güncelleniyor
B. Hesap güvenliği
- ☐ İki adımlı doğrulama tüm hesaplarda zorunlu
- ☐ Yönetici hesaplarında özellikle etkin
- ☐ Kurtarma kodları güvenli saklanıyor
- ☐ Güçlü ve benzersiz parolalar
- ☐ Parolalar kurumsal parola yöneticisinde
- ☐ Parola paylaşımı yasak
- ☐ Ortak hesap kullanılmıyor
- ☐ Şüpheli giriş uyarıları etkin
- ☐ Erişim kayıtları tutuluyor ve inceleniyor
- ☐ Uygulama parolaları takip ediliyor
C. Yönlendirme ve kural denetimi
- ☐ Otomatik yönlendirme kuralları düzenli inceleniyor
- ☐ Dışarıya yönlendirme kısıtlı ya da izleniyor
- ☐ Yeni kural oluşturulduğunda uyarı geliyor
- ☐ Delege erişimler gözden geçiriliyor
- ☐ Bağlı uygulamalar denetleniyor
Neden kritik: Ele geçirilen hesaplarda ilk kurulan şey gizli bir yönlendirme kuralıdır.
D. Filtreleme
- ☐ Spam filtresi etkin ve seviyesi ayarlı
- ☐ Zararlı yazılım taraması aktif
- ☐ Bağlantı taraması var
- ☐ Tıklama anında bağlantı kontrolü
- ☐ Riskli ek türleri engelleniyor
- ☐ Makro içeren belgeler işaretleniyor
- ☐ Dış kaynaklı e-postalar görünür biçimde işaretleniyor
- ☐ Benzer alan adı uyarısı etkin
- ☐ Yanlış pozitifler kontrol ediliyor
Yedinci madde, yönetici taklidi saldırılarına karşı en ucuz ve en etkili teknik önlemdir.
E. Süreçler
- ☐ Ödeme talimatları e-postayla doğrulanmıyor
- ☐ Hesap değişiklikleri telefonla teyit ediliyor
- ☐ Telefon numarası kendi kayıtlardan alınıyor
- ☐ Belirli tutar üzeri çift onay var
- ☐ Acil talepler için istisna yapılmıyor
- ☐ Kural yöneticiler için de geçerli
- ☐ Süreç yazılı ve erişilebilir
- ☐ Yeni çalışanlara anlatılıyor
Bu bölüm, sahte fatura saldırılarına karşı tek etkili savunmadır.
F. Farkındalık
- ☐ Düzenli eğitim veriliyor
- ☐ Gerçek örnekler kullanılıyor
- ☐ Mali işler ekibi özel eğitim aldı
- ☐ Yöneticiler eğitime dahil
- ☐ Yeni çalışanlar ilk haftada bilgilendiriliyor
- ☐ Kısa hatırlatmalar yapılıyor
- ☐ Bildirim kanalı var ve biliniyor
- ☐ Bildirimler teşvik ediliyor, cezalandırılmıyor
G. Erişim yönetimi
- ☐ Ayrılan çalışanların erişimi kaldırılıyor
- ☐ Ayrılış günü uygulanıyor
- ☐ Erişim listeleri yılda bir gözden geçiriliyor
- ☐ Paylaşımlı kutu erişimleri kontrol ediliyor
- ☐ Dış paydaş erişimleri süreli
- ☐ Kullanılmayan hesaplar kapatılıyor
H. Cihaz güvenliği
- ☐ Cihaz kilidi zorunlu
- ☐ Disk şifrelemesi uygulanıyor
- ☐ Mobil cihaz politikası var
- ☐ Kayıp cihaz bildirim süreci tanımlı
- ☐ Uzaktan silme mümkün
- ☐ Ortak bilgisayarlarda oturum kapatma kuralı
I. Veri koruma
- ☐ Hassas içerik e-postayla gönderilmiyor
- ☐ Paylaşım bağlantısı kullanılıyor
- ☐ Toplu gönderimlerde gizli kopya kullanılıyor
- ☐ Yanlış alıcı riskine karşı önlem var
- ☐ Veri konumu biliniyor
- ☐ Veri işleyen sözleşmesi mevcut
- ☐ Saklama süreleri tanımlı
J. Kurtarma
- ☐ Silinen postalar geri getirilebiliyor
- ☐ Kurtarma süresi biliniyor
- ☐ Arşivleme yapılıyor
- ☐ Kritik yazışmalar ayrıca yedekleniyor
- ☐ Olay müdahale planı yazılı
- ☐ Kimin ne yapacağı belli
K. Savunma domainleri
- ☐ Benzer alan adları değerlendirildi
- ☐ Kritik varyasyonlar alındı
- ☐ Yazım hatası varyasyonları kontrol edildi
- ☐ Taklit girişimleri izleniyor
L. İzleme
- ☐ Anormal gönderim hacmi tespit ediliyor
- ☐ Şüpheli giriş konumları izleniyor
- ☐ Yeni yönlendirme kuralları uyarı üretiyor
- ☐ DMARC raporları inceleniyor
- ☐ Geri dönen postalar takip ediliyor
- ☐ Uyarılar doğru kişilere gidiyor
Değerlendirme
| Eksik madde | Durum |
|---|---|
| 0-8 | İyi düzeyde |
| 9-18 | İyileştirme gerekli |
| 19-32 | Riskli |
| 33+ | Acil ele alınmalı |
Öncelik sırası
Eksikleri kapatırken şu sırayı izleyin:
- B — İki adımlı doğrulama (ücretsiz, en yüksek etki)
- E — Ödeme doğrulama süreci (ücretsiz, doğrudan mali koruma)
- A — SPF/DKIM/DMARC (ücretsiz, taklidi zorlaştırır)
- D — Dış e-posta işaretlemesi (düşük maliyet, yüksek etki)
- C — Yönlendirme denetimi
- F — Farkındalık
- Diğerleri
İlk dört madde neredeyse ücretsizdir ve yaşanan olayların büyük çoğunluğunu önler.
Üç soru testi
Kısa bir öz değerlendirme için:
- Tüm hesaplarımızda iki adımlı doğrulama açık mı?
- Bir hesap değişikliği bildirimi gelse, telefonla doğrular mıyız?
- Adımıza sahte e-posta gönderilebilir mi? (DMARC durumumuz ne?)
Üçüne de net ve olumlu cevap veremiyorsanız, öncelik bu üç maddededir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz