E-posta ne kadar gizli? Şifreleme seçenekleri ve sınırları.
Kısa cevap: E-posta, tasarımı gereği gizlilik odaklı bir sistem değildir. Modern hizmetler iletim sırasında şifreleme kullanır ama bu, uçtan uca gizlilik anlamına gelmez.
İki farklı şifreleme
1. İletim şifrelemesi
Ne yapar: E-posta bir sunucudan diğerine giderken şifrelenir.
Kapsamı: Yolda dinlenmeyi engeller.
Sınırı: Sunucularda mesaj açık hâlde durur; sağlayıcı teknik olarak okuyabilir.
Durum: Ciddi sağlayıcılarda standarttır. Ancak karşı taraf desteklemiyorsa şifresiz iletim gerçekleşebilir.
2. Uçtan uca şifreleme
Ne yapar: Mesaj gönderende şifrelenir, yalnız alıcı çözebilir.
Kapsamı: Sağlayıcı bile içeriği okuyamaz.
Sınırı: Her iki tarafın da aynı sistemi kullanması gerekir; kurulum ve yönetim yükü vardır.
Durum: Kurumsal kullanımda yaygın değildir; özel gereksinimlerde tercih edilir.
Kimler mesajı okuyabilir?
| Taraf | İletim şifrelemesi | Uçtan uca |
|---|---|---|
| Yoldaki dinleyici | Okuyamaz | Okuyamaz |
| Gönderen sağlayıcı | Okuyabilir | Okuyamaz |
| Alıcı sağlayıcı | Okuyabilir | Okuyamaz |
| Alıcı | Okur | Okur |
| Alıcının yönlendirdiği kişi | Okur | Okur |
Son satır önemlidir: Hiçbir şifreleme, alıcının mesajı başkasına iletmesini engellemez.
Kurumsal düzeyde ne yapılmalı?
Asgari (herkes için)
- ☐ Sağlayıcı iletim şifrelemesi kullanıyor
- ☐ Kullanıcı bağlantıları şifreli (program ayarlarında)
- ☐ Webmail güvenli bağlantı üzerinden
- ☐ Mobil erişim şifreli
Orta düzey
- ☐ Zorunlu iletim şifrelemesi (belirli muhataplarla)
- ☐ Şifreli bağlantı desteklemeyen sunuculara gönderim politikası
- ☐ Hassas içerik için ayrı paylaşım kanalı
İleri düzey
- ☐ Uçtan uca şifreleme (belirli yazışmalarda)
- ☐ Şifreli belge paylaşımı
- ☐ Anahtar yönetimi
Pratik alternatif: hassas içeriği e-postayla göndermemek
Çoğu kurumsal ihtiyaç için en uygulanabilir çözüm budur:
- ☐ Hassas belgeler paylaşım bağlantısıyla gönderiliyor
- ☐ Bağlantı erişim kontrollü
- ☐ Süre sınırı var
- ☐ İndirme kaydı tutuluyor
- ☐ Parola ayrı kanaldan iletiliyor
Avantajı: Kurulum yükü yok, karşı tarafın özel bir sistem kullanmasına gerek yok, erişim geri alınabilir.
Hangi içerikler e-postayla gönderilmemeli?
- Parolalar ve erişim bilgileri
- Kimlik ve pasaport kopyaları
- Banka ve kart bilgileri
- Sağlık verileri
- Bordro ve özlük bilgileri
- Sözleşme öncesi gizli ticari bilgiler
- Müşteri veri tabanları
- Teknik sistem bilgileri
Kural: Bir belgenin yanlış kişiye gitmesi ciddi sonuç doğuracaksa, e-posta uygun kanal değildir.
Yanlış alıcı riski
E-postada en yaygın gizlilik ihlali sebebi teknik değil insanidir: yanlış kişiye gönderim.
Önlemler:
- ☐ Otomatik tamamlamaya dikkat
- ☐ Gönderim öncesi alıcı kontrolü alışkanlığı
- ☐ Dış alıcı uyarısı etkin
- ☐ Kısa gecikmeli gönderim (geri alma imkânı)
- ☐ Toplu gönderimlerde gizli kopya kullanımı
Son madde: Birden çok alıcıya gönderirken adreslerin birbirine görünmesi, hem gizlilik ihlali hem de veri paylaşımıdır.
Saklama ve erişim
Şifreleme kadar, saklanan verilerin korunması da önemlidir:
- ☐ Sağlayıcı saklanan veriyi şifreliyor mu?
- ☐ Personel erişimi nasıl kontrol ediliyor?
- ☐ Erişim kayıtları tutuluyor mu?
- ☐ Veri konumu biliniyor mu?
- ☐ Cihazlarda disk şifrelemesi var mı?
Son madde sık atlanır: e-postaların indirildiği bir dizüstü bilgisayar çalınırsa, şifrelenmemiş disk tüm arşivi açık eder.
Uyum boyutu
Kişisel veri içeren e-postalar için:
- ☐ Hangi verilerin e-postayla işlendiği biliniyor
- ☐ Gereksiz veri paylaşımı azaltılmış
- ☐ Saklama süreleri tanımlı
- ☐ Erişim yetkilendirilmiş
- ☐ Sağlayıcıyla veri işleyen sözleşmesi var
- ☐ Veri konumu uygun
Gerçekçi yaklaşım
Çoğu orta ölçekli şirket için makul bir düzey:
- İletim şifrelemesi standart olsun
- Bağlantılar şifreli olsun
- Hassas içerik e-postayla gönderilmesin
- Paylaşım bağlantısı ve erişim kontrolü kullanılsın
- Cihazlarda disk şifrelemesi olsun
- Yanlış alıcı riskine karşı önlem alınsın
Uçtan uca şifreleme, ancak özel bir gereksinim varsa gündeme gelmelidir; yönetim yükü yüksektir.
Sık sorulanlar
Sağlayıcı e-postalarımızı okuyabilir mi?
Teknik olarak mümkündür. Kurumsal hizmetlerde personel erişimi kontrollüdür ve kayıt altındadır. Sözleşmeyle güvence altına alınmalıdır.
Şifreli gönderdiğimizde karşı taraf açabilir mi?
Uçtan uca şifrelemede karşı tarafın da aynı sistemi kullanması gerekir. Bu, pratikte en büyük engeldir.
Parola korumalı belge göndermek yeterli mi?
Parolayı aynı e-postada göndermemek şartıyla makul bir çözümdür. Parola ayrı bir kanaldan (telefon, mesaj) iletilmelidir.
Silinen e-posta gerçekten siliniyor mu?
Genelde belirli bir süre kurtarma alanında tutulur, sonra silinir. Yedeklerde daha uzun kalabilir. Sağlayıcınızın politikasını öğrenin.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz