Bir senaryo: karar nerede yanlış verildi, sonuçları ne oldu?
Aşağıdaki senaryo, farklı şirketlerde tekrar eden bir örüntünün birleştirilmiş anlatımıdır. Belirli bir firmayı temsil etmez.
Durum
Orta ölçekli bir ticaret firması. Yirmi civarında çalışan, yoğun tedarikçi ve müşteri yazışması. E-posta, işin merkezinde.
Mevcut durum:
- E-posta, web sitesinin bulunduğu hosting paketine dahil
- Kutu başına alan sınırlı
- Bazı çalışanlar kişisel ücretsiz hesap da kullanıyor
- Kimlik doğrulama kayıtları (SPF/DKIM/DMARC) yapılandırılmamış
- Yedekleme ve arşivleme yok
- İki adımlı doğrulama kapalı
Sorun 1 — Ulaşmayan teklifler
Satış ekibi, bazı müşterilerin "teklifiniz gelmedi" dediğini fark etti. İncelendiğinde:
- Kimlik doğrulama kayıtları eksikti
- Gönderilen postalar bazı sağlayıcılarda istenmeyene düşüyordu
- Bazıları hiç ulaşmıyordu
Etki: Aylardır kaç teklifin ulaşmadığı bilinmiyor. Kaybedilen işlerin bir kısmı bu yüzden kaybedilmiş olabilir.
Sorun 2 — Dolan kutular
Yıllar içinde kutular doldu. Kullanıcılar kota uyarısı almaya başladı.
- Panikle silme yapıldı
- Silinenler geri getirilemedi (kurtarma özelliği yoktu)
- Bazı eski sözleşme yazışmaları kayboldu
- Disk dolduğunda site de etkilendi
Sorun 3 — Ayrılan satış temsilcisi
Bir satış temsilcisi ayrıldı. Ancak:
- Müşteri yazışmalarının bir kısmı kişisel hesabındaydı
- Kurumsal kutusu aceleyle kapatıldı
- Gelen postalar için yönlendirme kurulmadı
- Müşteriler eski adrese yazmaya devam etti ve yanıt alamadı
Etki: Devralan kişi geçmişe erişemedi; müşteriler ilişkiyi baştan kurmak zorunda kaldı.
Sorun 4 — Sahte fatura
Muhasebe birimine, mevcut bir tedarikçiden geliyormuş gibi görünen bir e-posta geldi: banka hesabının değiştiği bildiriliyordu.
- Adres bir harf farkla taklit edilmişti
- Yazışma geçmişine benzer bir üslup kullanılmıştı
- DMARC yapılandırılmamıştı
- Ödeme için ikinci bir doğrulama süreci yoktu
Sonuç: Ödeme yanlış hesaba yapıldı.
Sorun 5 — Ele geçirilen hesap
Bir çalışanın hesabı, oltalama yoluyla ele geçirildi.
- İki adımlı doğrulama kapalıydı
- Şüpheli giriş tespiti yoktu
- Hesap üzerinden müşterilere e-posta gönderildi
- Bazı yazışmalar silindi
- Erişim kayıtları olmadığı için kapsam belirlenemedi
Toplam etki
| Kalem | Etki |
|---|---|
| Ulaşmayan teklifler | Ölçülemeyen satış kaybı |
| Kaybolan yazışmalar | Geçmiş bilgi kaybı |
| Müşteri ilişkisi | Devralan kişi sıfırdan başladı |
| Sahte fatura | Doğrudan mali kayıp |
| Güvenlik olayı | Müşteri bilgilendirmesi, itibar |
| Site kesintileri | Disk dolması kaynaklı |
| Yönetim zamanı | Aylarca gündem |
| Acil geçiş projesi | Plansız, riskli |
Kararın hatalı olduğu noktalar
- E-posta hostinge bağlı bırakıldı. Disk ve kesinti sorunları e-postayı etkiledi.
- Kimlik doğrulama kayıtları yapılandırılmadı. Teslim sorunlarının kök nedeni.
- Kişisel hesap kullanımına izin verildi. Kontrol ve arşiv kaybı.
- Kurtarma özelliği olmayan bir hizmet seçildi.
- Arşivleme yoktu. Kotalar dolduğunda veri kaybedildi.
- İki adımlı doğrulama açılmadı. Hesap ele geçirildi.
- Ayrılış süreci tanımsızdı. Yazışmalar ve gelen postalar kayboldu.
- Ödeme doğrulama süreci yoktu. Sahte fatura tespit edilemedi.
- Erişim kayıtları tutulmuyordu. Olayın kapsamı belirlenemedi.
Sonrasında kurulan düzen
- ☐ E-posta ayrı bir kurumsal hizmete taşındı
- ☐ SPF, DKIM, DMARC yapılandırıldı ve doğrulandı
- ☐ Kişisel hesap kullanımı politikayla yasaklandı
- ☐ İki adımlı doğrulama zorunlu hâle getirildi
- ☐ Arşivleme devreye alındı
- ☐ Silinen posta kurtarma özelliği olan bir paket seçildi
- ☐ Ayrılış süreci tanımlandı (arşiv + yönlendirme + bildirim)
- ☐ Ödemelerde ikinci kanal doğrulaması zorunlu kılındı
- ☐ Erişim kayıtları izlenmeye başlandı
- ☐ Çalışanlara güvenlik farkındalık eğitimi verildi
- ☐ Teslim edilebilirlik düzenli test ediliyor
- ☐ Rol adresleri tanımlandı ve sahipleri belirlendi
Çıkarılacak dersler
- Kimlik doğrulama kayıtları teknik detay değildir; doğrudan satış kaybına yol açar.
- E-postayı hostingden ayırmak, en yüksek fayda sağlayan tek karardır.
- İki adımlı doğrulama ücretsizdir ve hesap ele geçirmelerinin çoğunu önler.
- Silinen posta kurtarma, paket seçiminde göz ardı edilmemesi gereken bir özelliktir.
- Ayrılış süreci tanımlanmalıdır; aceleyle kapatılan hesap müşteri kaybı yaratır.
- Ödeme talimatları e-postayla doğrulanmaz; ikinci bir kanal şarttır.
- Çalışan farkındalığı, teknik filtrelerin yakalayamadığı saldırıları durdurur.
Bu senaryodaki önlemlerin çoğu düşük maliyetlidir; yaşanan kayıp ise bunların toplamının çok üzerindedir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz