Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

E-Posta Güvenlik Kontrol Listesi

E-Posta Güvenlik Kontrol Listesi

Güvenlik durumunuzu maddeleri işaretleyerek görün.

Bu liste, kurumsal e-posta güvenliğinin tüm katmanlarını kapsar. Yılda en az bir kez uygulayın.

A. Kimlik doğrulama kayıtları

  • ☐ SPF kaydı tanımlı
  • ☐ Yalnız tek bir SPF kaydı var
  • ☐ Posta gönderen tüm sistemler SPF'te listeli
  • ☐ Eski sağlayıcılar SPF'ten çıkarıldı
  • ☐ DKIM etkin ve kaydı tam
  • ☐ DMARC kaydı tanımlı
  • ☐ DMARC raporları bir adrese geliyor
  • ☐ Raporlar düzenli inceleniyor
  • ☐ Politika kademeli sıkılaştırılıyor
  • ☐ Yeni sistem eklendiğinde SPF güncelleniyor

B. Hesap güvenliği

  • ☐ İki adımlı doğrulama tüm hesaplarda zorunlu
  • ☐ Yönetici hesaplarında özellikle etkin
  • ☐ Kurtarma kodları güvenli saklanıyor
  • ☐ Güçlü ve benzersiz parolalar
  • ☐ Parolalar kurumsal parola yöneticisinde
  • ☐ Parola paylaşımı yasak
  • ☐ Ortak hesap kullanılmıyor
  • ☐ Şüpheli giriş uyarıları etkin
  • ☐ Erişim kayıtları tutuluyor ve inceleniyor
  • ☐ Uygulama parolaları takip ediliyor

C. Yönlendirme ve kural denetimi

  • ☐ Otomatik yönlendirme kuralları düzenli inceleniyor
  • ☐ Dışarıya yönlendirme kısıtlı ya da izleniyor
  • ☐ Yeni kural oluşturulduğunda uyarı geliyor
  • ☐ Delege erişimler gözden geçiriliyor
  • ☐ Bağlı uygulamalar denetleniyor

Neden kritik: Ele geçirilen hesaplarda ilk kurulan şey gizli bir yönlendirme kuralıdır.

D. Filtreleme

  • ☐ Spam filtresi etkin ve seviyesi ayarlı
  • ☐ Zararlı yazılım taraması aktif
  • ☐ Bağlantı taraması var
  • ☐ Tıklama anında bağlantı kontrolü
  • ☐ Riskli ek türleri engelleniyor
  • ☐ Makro içeren belgeler işaretleniyor
  • Dış kaynaklı e-postalar görünür biçimde işaretleniyor
  • ☐ Benzer alan adı uyarısı etkin
  • ☐ Yanlış pozitifler kontrol ediliyor

Yedinci madde, yönetici taklidi saldırılarına karşı en ucuz ve en etkili teknik önlemdir.

E. Süreçler

  • ☐ Ödeme talimatları e-postayla doğrulanmıyor
  • ☐ Hesap değişiklikleri telefonla teyit ediliyor
  • ☐ Telefon numarası kendi kayıtlardan alınıyor
  • ☐ Belirli tutar üzeri çift onay var
  • ☐ Acil talepler için istisna yapılmıyor
  • ☐ Kural yöneticiler için de geçerli
  • ☐ Süreç yazılı ve erişilebilir
  • ☐ Yeni çalışanlara anlatılıyor

Bu bölüm, sahte fatura saldırılarına karşı tek etkili savunmadır.

F. Farkındalık

  • ☐ Düzenli eğitim veriliyor
  • ☐ Gerçek örnekler kullanılıyor
  • ☐ Mali işler ekibi özel eğitim aldı
  • ☐ Yöneticiler eğitime dahil
  • ☐ Yeni çalışanlar ilk haftada bilgilendiriliyor
  • ☐ Kısa hatırlatmalar yapılıyor
  • ☐ Bildirim kanalı var ve biliniyor
  • ☐ Bildirimler teşvik ediliyor, cezalandırılmıyor

G. Erişim yönetimi

  • ☐ Ayrılan çalışanların erişimi kaldırılıyor
  • ☐ Ayrılış günü uygulanıyor
  • ☐ Erişim listeleri yılda bir gözden geçiriliyor
  • ☐ Paylaşımlı kutu erişimleri kontrol ediliyor
  • ☐ Dış paydaş erişimleri süreli
  • ☐ Kullanılmayan hesaplar kapatılıyor

H. Cihaz güvenliği

  • ☐ Cihaz kilidi zorunlu
  • ☐ Disk şifrelemesi uygulanıyor
  • ☐ Mobil cihaz politikası var
  • ☐ Kayıp cihaz bildirim süreci tanımlı
  • ☐ Uzaktan silme mümkün
  • ☐ Ortak bilgisayarlarda oturum kapatma kuralı

I. Veri koruma

  • ☐ Hassas içerik e-postayla gönderilmiyor
  • ☐ Paylaşım bağlantısı kullanılıyor
  • ☐ Toplu gönderimlerde gizli kopya kullanılıyor
  • ☐ Yanlış alıcı riskine karşı önlem var
  • ☐ Veri konumu biliniyor
  • ☐ Veri işleyen sözleşmesi mevcut
  • ☐ Saklama süreleri tanımlı

J. Kurtarma

  • ☐ Silinen postalar geri getirilebiliyor
  • ☐ Kurtarma süresi biliniyor
  • ☐ Arşivleme yapılıyor
  • ☐ Kritik yazışmalar ayrıca yedekleniyor
  • ☐ Olay müdahale planı yazılı
  • ☐ Kimin ne yapacağı belli

K. Savunma domainleri

  • ☐ Benzer alan adları değerlendirildi
  • ☐ Kritik varyasyonlar alındı
  • ☐ Yazım hatası varyasyonları kontrol edildi
  • ☐ Taklit girişimleri izleniyor

L. İzleme

  • ☐ Anormal gönderim hacmi tespit ediliyor
  • ☐ Şüpheli giriş konumları izleniyor
  • ☐ Yeni yönlendirme kuralları uyarı üretiyor
  • ☐ DMARC raporları inceleniyor
  • ☐ Geri dönen postalar takip ediliyor
  • ☐ Uyarılar doğru kişilere gidiyor

Değerlendirme

Eksik maddeDurum
0-8İyi düzeyde
9-18İyileştirme gerekli
19-32Riskli
33+Acil ele alınmalı

Öncelik sırası

Eksikleri kapatırken şu sırayı izleyin:

  1. B — İki adımlı doğrulama (ücretsiz, en yüksek etki)
  2. E — Ödeme doğrulama süreci (ücretsiz, doğrudan mali koruma)
  3. A — SPF/DKIM/DMARC (ücretsiz, taklidi zorlaştırır)
  4. D — Dış e-posta işaretlemesi (düşük maliyet, yüksek etki)
  5. C — Yönlendirme denetimi
  6. F — Farkındalık
  7. Diğerleri

İlk dört madde neredeyse ücretsizdir ve yaşanan olayların büyük çoğunluğunu önler.

Üç soru testi

Kısa bir öz değerlendirme için:

  1. Tüm hesaplarımızda iki adımlı doğrulama açık mı?
  2. Bir hesap değişikliği bildirimi gelse, telefonla doğrular mıyız?
  3. Adımıza sahte e-posta gönderilebilir mi? (DMARC durumumuz ne?)

Üçüne de net ve olumlu cevap veremiyorsanız, öncelik bu üç maddededir.

Paylaş:
T
Thro
Thro · 25 Mayıs 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz