6 dakika okuma süresi

Holding Yapılarında E-posta Güvenliği: En Zayıf İştirak Tüm Grubu Riske Atar

Holdinglerde grup içi güven yüksek ama güvenlik olgunluğu iştirakten iştirake değişir. En zayıf iştirak tüm grubun saldırı kapısı olur. Yanal yayılım ve merkezi çok kiracılı koruma.

Çok sayıda iştiraki olan bir holdingin finans direktörü, grup şirketlerinden birinin muhasebe çalışanından gelen bir e-postayla sarsıldı: Çalışan, "holding CFO'sundan" gelen bir talimatla, başka bir grup şirketinin tedarikçisine acil ödeme yapmıştı. Oysa o talimat hiç gönderilmemişti. Saldırgan, zayıf güvenlikli küçük bir iştirakin e-posta hesabını ele geçirmiş, oradan tüm grubun yazışma düzenini öğrenmiş ve holding içi güveni silah olarak kullanmıştı.

Holding yapıları, e-posta güvenliği açısından kendine özgü bir paradoks taşır: grup içi güven yüksektir ama güvenlik olgunluğu iştirakten iştirake büyük farklılık gösterir. Sonuç nettir — en zayıf halkadaki bir iştirak, tüm grubun saldırı kapısı olur. Bu yazıda holdinglere özgü riskleri, yanal yayılım mekanizmasını ve merkezi bir koruma yaklaşımını ele alıyoruz.

 


 

1. Holdinglere Özgü Risk: Eşitsiz Güvenlik Olgunluğu

 

Bir holdingin altında, kurumsal BT ekibi olgun bir amiral gemisi şirket ile, beş kişilik IT'siz bir aile iştiraki yan yana durabilir. Saldırgan için bu bir fırsattır: en sıkı korunan şirketi değil, en zayıf iştiraki hedefler. Çünkü grup içinde:

  • Şirketler birbirine olağan biçimde para gönderir (grup içi cari hesaplar, ortak satınalma).
  • "Holding üst yönetiminden" gelen talimatlara refleks itaat vardır.
  • Bir iştirakte ele geçirilen hesap, diğer iştiraklere "tanıdık ve güvenilir" görünür.
  • E-posta alan adları farklı olabilir ama marka/grup aidiyeti güven yaratır.

Yani holdingin güvenlik seviyesi, en güçlü iştirakinin değil, en zayıf iştirakinin seviyesidir.

 

2. Holding İçi Yanal Yayılım Nasıl İşler?

 

  1. Giriş: Saldırgan, zayıf korumalı küçük bir iştirakin bir kullanıcısının e-posta hesabını ele geçirir (eski bir veri sızıntısı, zayıf parola, MFA eksikliği).
  2. Keşif: O hesaptan grup içi yazışmaları okur; kimin kime, hangi tonla, hangi tutarlarda ödeme yaptığını öğrenir. Holding organizasyon şeması zaten LinkedIn'de açıktır.
  3. Güveni silahlaştırma: Ele geçirilmiş gerçek hesaptan ya da "holding üst yönetimi" kimliğiyle, başka bir iştirakin finans ekibine talimat gönderir. Grup içi güven, dış bir e-postaya gösterilmeyecek itimadı sağlar.
  4. Para hareketi: Hedef iştirak, "grup talimatı" sandığı için olağan teyit adımlarını atlar.

Kritik nokta: Bu saldırının önemli bölümü iç phishingtir — yani ele geçirilmiş bir iştirak hesabından grup içine gönderilir. Geleneksel gateway mimarileri iç e-postayı göremez çünkü o mail hiç dış filtreye uğramaz. Mimari farkını API vs Gateway yazımızda açıkladık.

 

3. Saha Notu: Holdinglerde En Sık Gördüğümüz İki Açık

 

Birincisi: tutarsız DMARC duruşu. Bir holdingin amiral gemisi şirketi DMARC'ı "reject"e almışken, küçük iştiraklerin alan adları çoğunlukla hiç DMARC kaydına sahip değil ya da etkisiz "none" modunda. Saldırgan, korumasız iştirak alan adını taklit ederek hem grup içine hem dış paydaşlara mail atabilir.

İkincisi: parçalı görünürlük. Her iştirakin kendi (varsa) güvenlik aracı vardır; holding genelinde bütünsel bir tehdit görünürlüğü yoktur. Bir iştirakte başlayan saldırı, diğerlerinde fark edilmeden ilerleyebilir. Holding seviyesinde tek bir gösterge paneli olmadığında, parçalar arasındaki saldırı görülmez.

 

4. Korunma: Merkezi, Çok Kiracılı (Multi-Tenant) Yaklaşım

 

Teknoloji

 

Check Point Harmony Email & Collaboration holding yapıları için API tabanlı, çok kiracılı bir model sunar:

  • Her iştiraki kendi Microsoft 365 / Google Workspace tenant'ı üzerinden, dakikalar içinde API ile bağlar — MX değişmez.
  • Gelen, giden ve iştirakler arası iç e-postaları tarar; holding içi yanal yayılımı görünür kılar.
  • Holding seviyesinde merkezi bir gösterge paneliyle, hangi iştirakte ne tür tehdit olduğunu tek ekrandan izleme imkânı verir.
  • Politikalar merkezi olarak tanımlanıp her iştirake uygulanabilir; böylece "en zayıf halka" yukarı çekilir.

 

Süreç

 

Grup içi para hareketleri ve "holding üst yönetimi talimatı" niteliğindeki ödemeler için standart bir teyit protokolü — e-postadan bağımsız ikinci kanaldan doğrulama — tüm iştiraklerde zorunlu kılınmalıdır.

 

Yönetişim

 

Holding seviyesinde asgari bir e-posta güvenliği standardı (her iştirak için DMARC reject, MFA zorunluluğu, ek koruma katmanı) belirlenmeli ve iştiraklere yayılmalıdır. Tek tek değil, grup politikası olarak.

 


 

Sıkça Sorulan Sorular

 

Her iştirakin farklı alan adı ve farklı BT ekibi var — tek bir çözümle yönetilebilir mi?

 

Evet. API tabanlı çok kiracılı model, her iştiraki kendi tenant'ı üzerinden bağlar ama holding seviyesinde merkezi görünürlük ve politika yönetimi sağlar. İştiraklerin bağımsızlığı korunurken grup geneli bir koruma standardı oturur.

 

İştiraklerimizin bazıları çok küçük, onlar için ayrı yatırım mantıklı mı?

 

En zayıf iştirak, tüm grubun saldırı kapısı olduğu için, küçük iştiraklerin korunması aslında amiral gemisi şirketi korur. Risk grup geneliyse, koruma da grup geneli olmalıdır. Lisanslama iştirak başına kullanıcı sayısına göre ölçeklenir.

 

Holding genelinde bir saldırı görünürlüğünü nasıl elde ederiz?

 

Tüm iştirakler tek bir yönetim konsoluna bağlandığında, holding seviyesinde birleşik bir tehdit panosu oluşur. Bir iştirakte başlayan ve diğerlerine yayılmaya çalışan saldırı, bu panoda erken görünür.

 

Mevcut korumamızın holding içi yanal yayılımı ne kadar gördüğünü ölçebilir miyiz?

 

Evet. Seçtiğiniz birkaç iştirakte 14 günlük monitor mode denemesiyle, iç phishing ve grup içi BEC dahil kaçırılan tehditleri raporluyoruz.

 


 

Şimdi Ne Yapmalı?

 

Holding yapınızda farklı olgunluk seviyelerinde iştirakler varsa ve grup içi para hareketleri olağansa, "en zayıf halka" riskini ölçmeye değer.

  1. Ücretsiz Saha Denetimi: İştiraklerinizin alan adı SPF/DKIM/DMARC karnesini çıkarır, grup geneli açık yüzeyinizi raporlarız.
  2. 14 Günlük Check Point Trial (monitor modu): Seçtiğiniz iştiraklerde, mevcut korumaya dokunmadan, iç ve dış tehditleri ölçeriz.

Tanışma toplantısı planlayın

 


 

Bu yazı hakkında: Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları, Türkiye'deki holding ve grup şirketi müşterilerimizde gördüğümüz vakalardan anonim hale getirilerek paylaşılmıştır.