13 dakika okuma süresi

Microsoft 365'in Yerleşik E-posta Güvenliği Neden Yetmez?

Microsoft 365 EOP ve Defender, hangi e-posta saldırılarını kaçırıyor? BEC, quishing, account takeover ve zero-day URL'ler için Türkiye saha gözlemlerimiz ve Check Point Harmony Email ile çözüm yolu.

Geçen ay bir müşterimizin finans direktörünün gelen kutusuna "CEO'sundan" bir e-posta düştü: Tatildeki yönetici, aciliyetle Yeni Zelanda'daki bir iş ortağına 285.000 USD havale edilmesini rica ediyordu. E-posta, doğru imza bloğunu taşıyordu. Konu satırı, üst düzey yöneticinin gerçek yazım alışkanlıklarını kopyalıyordu. Microsoft 365'in Defender for Office 365 lisansı aktifti. Yine de e-posta, hiçbir uyarı tetiklemeden tam zamanında — Cuma günü mesai sonu — gelen kutusuna düşmüştü.

Bu hikâyenin sonu iyi bitti: Finans direktörünün şüpheyle bizi araması ve birkaç dakika içinde sahte "reply-to" adresini fark etmemiz sayesinde para hareket etmedi. Ama bu saldırı, çok temel bir gerçeği bir kez daha gösterdi: Microsoft 365'in yerleşik koruması, sofistike e-posta saldırılarının önemli bir kısmını kaçırıyor. Üstelik bu, Microsoft'un eksikliği değil; mimari bir sınırlamanın doğal sonucu.

Bu yazıda, Kinetik Bilişim olarak Türkiye'deki kurumsal müşterilerimizde gözlemlediğimiz dört saldırı kategorisini ve Microsoft 365'in yapısal sınırlarını paylaşıyoruz. Sonunda da Check Point Harmony Email & Collaboration gibi API-tabanlı bir çözümün neden Defender'ın yerine değil, yanına kurulması gerektiğini anlatıyoruz.

 


 

1. Önce Net Olalım: Microsoft 365'in E-posta Güvenliği Tam Olarak Nedir?

 

"Microsoft 365 e-posta güvenliği" tek bir ürün değil; üç katmandan oluşur ve müşterilerin çoğu kendi lisansının hangi seviyede koruma sağladığını bilmiyor.

  • Exchange Online Protection (EOP): Tüm M365 paketlerinin standart bileşeni. Bilinen kötü amaçlı yazılım imzalarını, açıkça spam olan e-postaları ve siyah listedeki gönderici alan adlarını engeller. Temel bir filtredir.
  • Microsoft Defender for Office 365 — Plan 1: Genellikle E5 lisansı veya ayrı satın alma ile gelir. Safe Links (URL doğrulama), Safe Attachments (sandbox), anti-phishing politikaları gibi gelişmiş özellikler ekler.
  • Microsoft Defender for Office 365 — Plan 2: Threat Explorer, otomatik incident response (AIR), Attack Simulator gibi olay yönetimi özellikleri sunar.

Sahadaki gerçek: Türkiye'de görüştüğümüz orta ölçekli işletmelerin %60'ından fazlasında yalnızca EOP bulunuyor. "Microsoft 365'imiz var, e-postam korunur" sanılan müşterilerimizin ezici çoğunluğu, aslında en temel anti-spam filtresinin ötesinde bir korumaya sahip değil. Defender Plan 1 alanlar bile, aşağıda anlatacağımız bazı modern saldırı türlerinde açık kalıyor.

 

2. Microsoft 365'in Mimari Sınırlamaları — Neden Belirli Saldırıları Göremez?

 

Defender for Office 365 dahil olmak üzere Microsoft'un e-posta güvenlik altyapısı, gateway tabanlı bir mimari kullanır. E-posta önce Microsoft'un filtre katmanına gelir; orada doğrulanır; sonra Exchange Online'a (yani gelen kutusuna) iletilir. Bu mimari iki temel zayıflık içerir:

  1. "İçerikten" gelen tehdit gözlenemez. Bir saldırgan, M365 hesabını ele geçirdikten sonra (account takeover) gelen kutusu içinden phishing gönderirse, mesaj zaten "Microsoft tarafında" kabul edilmiş olduğu için ek bir filtreden geçmez. İç phishing, dış phishing kadar yaygın değil; ama yakalanması çok daha zor.
  2. Tek bir tedarikçi, kendi platformunu denetler. Microsoft'un kendi e-posta sunucusunda zaafiyet ya da yanlış yapılandırma varsa, koruma da aynı yerde sınırlı kalır. Bağımsız bir denetim katmanı yok.

Bu, Microsoft'u kötü bir ürün olarak işaretlemek değildir — aksine, EOP ve Defender çoğu olağan tehdidi yakalar. Ama hedefli, kendisi sofistike saldırıların önemli bir kısmı, mimarinin doğası gereği görünmez kalır.

 

3. Microsoft 365'in Kaçırdığı Dört Saldırı Kategorisi

 

3.1 BEC (Business Email Compromise) / CEO Dolandırıcılığı

 

Tanım: Kötü amaçlı yazılım içermeyen, hiçbir şüpheli ek ya da link taşımayan, sadece sosyal mühendislikle yazılmış bir e-posta. "CEO" rolündeki yöneticinin display name'i taklit edilir; reply-to adresi sahteleştirilir; benzer alan adı (look-alike domain — örneğin kinetlkbilisim.net) kullanılır.

Microsoft 365 neden kaçırır: İçerikte herhangi bir teknik zararlı öğe yok. Anti-spam sezgisel kuralları sadece istatistiksel anomalileri tutar; bir CFO'ya yılda 200 havale e-postası gelen bir şirkette, 201'inci e-posta anomali değildir.

Kinetik Bilişim sahası: Türkiye'de gördüğümüz BEC saldırılarının %85'i, hedef şirketin LinkedIn sayfasındaki organizasyonel hiyerarşi taranarak hazırlanmıştır. Saldırganlar genellikle "yönetici tatildeyken" (otomatik yanıt aktifken) saldırıyı tetikler. Bu zamanlama bir tesadüf değil; otomatik olarak izlenir.

 

3.2 Quishing — QR Kodlu Phishing

 

Tanım: E-postanın gövdesinde tıklanabilir bir URL yok; bunun yerine bir QR kod görseli var. "MFA yenilemek için QR'ı telefonunuzla okutun" diyen bir e-posta düşünün. Kullanıcı, kurumsal bilgisayar yerine kişisel telefonuyla QR'ı okur — ve doğrudan sahte kimlik avı sayfasına yönlenir.

Microsoft 365 neden kaçırır: URL filtreleri (Safe Links) yalnızca metindeki linkleri taradığı için QR kodu görmez. QR kodunun içeriğini çözmek ve hedef URL'yi taramak, ancak görsel-içerik analizi yapan bir AI motoruyla mümkündür. Microsoft bunu 2025 sonlarında kısmen eklemeye başladı; ancak performansı henüz dengeli değil.

Kinetik Bilişim sahası: Quishing, son 12 ayda en hızlı büyüyen saldırı vektörlerinden biri. Özellikle Microsoft 365 ortamına yeni geçen Türk müşterilerimizde yoğun olarak görüyoruz; çünkü kullanıcılar henüz "şüpheli QR kod" sezgisini geliştirmemiş.

 

3.3 Account Takeover (ATO) ve Yan Hareket

 

Tanım: Bir M365 kullanıcısının kimlik bilgileri çalınır (genellikle önceki bir veri sızıntısından, ya da MFA bypass tekniğiyle). Saldırgan, kullanıcının gelen kutusuna girer; iletişimleri okur; sonra aynı kullanıcının hesabından şirket içinden ya da müşterilere phishing gönderir.

Microsoft 365 neden kaçırır: Gönderici "yetkili kullanıcı" olduğu için tüm SPF / DKIM / DMARC doğrulamaları başarıyla geçer. Microsoft'un olağan giriş anomalisi tespiti çalışır ama Türkiye'den login + Türkiye'den e-posta gönderimi kadar sıradan bir senaryoda uyarı çoğunlukla tetiklenmez.

Kinetik Bilişim sahası: ATO saldırılarının en büyük göstergesi, gelen kutusunda yaratılan posta kuralları'dır (örneğin "muhasebe içeren tüm e-postaları çöp kutusuna taşı"). Defender Plan 2'nin Threat Explorer'ı bunu yakalar — ama yalnızca Plan 2 olanlar için ve manuel olarak inceleyenler için. API-tabanlı bir çözüm bu posta kurallarını real-time tarar.

 

3.4 Zero-day URL'ler ve Geliştirilmiş Phishing

 

Tanım: Saldırgan, e-postayı gönderdikten saniyeler sonra aktif olacak yeni bir domain üzerinden phishing yapar. Safe Links e-postayı taradığında URL henüz "temiz"dir; kullanıcı tıkladığında URL artık aktif phishing sayfasına yönlenir.

Microsoft 365 neden kaçırır: Defender'ın "click-time protection" özelliği vardır ama yalnızca Safe Links rewrite edilmiş URL'lerde çalışır. CDN üzerinden barındırılan sayfa, ya da legitimate bir SaaS (örneğin Google Drive, OneNote) içine gizlenmiş phishing sayfası, click-time'da bile temiz görünebilir.

Kinetik Bilişim sahası: Son 6 ayda gördüğümüz Türkçe phishing kampanyalarının %40'a yakını "legitimate" bir SaaS servisini ara bir basamak olarak kullandı (bit.ly, t.co, hatta SharePoint'in kendi linkleri). Bunlar tek bir URL filtresinin tutamadığı, çok aşamalı saldırı zincirleri.

 

4. Çözüm: Defender'ı Değiştirmek Değil, Üstüne Bir Katman Koymak

 

Yaygın bir yanılgı, M365 müşterilerinin "şimdi her şeyi atıp Check Point'e mi geçeceğim?" diye sormasıdır. Cevap: Hayır. Microsoft Defender for Office 365 hâlâ değerli ve mevcut lisansınızı kullanmaya devam edersiniz. Ama önüne ya da yanına ek bir denetim katmanı koymanız gerekiyor.

 

API-tabanlı (Integrated Cloud Email Security, ICES) yaklaşımı

 

Geleneksel Secure Email Gateway (SEG) mimarileri, MX kaydını değiştirip e-postayı önce dış bir gateway'e yönlendirir. Bu, hem teslimat gecikmesi, hem de iç phishing'i göremeyen bir körlük yaratır.

Check Point Harmony Email & Collaboration ise Microsoft 365'in Graph API'ına bağlanır. Yani:

  • Gelen ve giden tüm e-postaları görür — iç phishing'i de tarar.
  • E-postaların ek olarak SharePoint'e, OneDrive'a, Teams'e bağlamlarını da analiz eder (saldırı sadece e-postada bitmez).
  • MX kaydı değişmez, teslimat gecikmesi yoktur, mevcut Defender konfigürasyonuna dokunmaz.
  • Üç farklı mod sunar: monitor (sadece izle, müdahale etme), detect & remediate (zararlı e-postayı sonradan gelen kutusundan geri çek), inline (gelen kutusuna ulaşmadan blokla).

Check Point'in altyapısı, ThreatCloud AI adı verilen 50'den fazla AI motorlu bulut zekasıyla beslenir. 65.000'den fazla müşteri ortamından gelen tehdit verisi, dünya genelinde dakikalar içinde paylaşılır. 2025 Gartner Magic Quadrant for Email Security raporunda Leader olarak konumlandırılmıştır.

Sayılarla yakalama performansı

  • %99,9 bilinen kötü amaçlı yazılım engelleme oranı.
  • %99,7 phishing engelleme oranı.
  • %99,2 oranında, kullanıcının gelen kutusuna ulaşan phishing'i azaltma.

Bu sayılar Check Point'in resmi performans bildirimidir. Sahada her ortamın farklı olduğunu, sonuçların yapılandırmaya ve trafik desenine göre değiştiğini şeffaflıkla belirtmek isteriz. Pilot uygulamalarımızda — Türkiye'deki ortalama 500–2000 kullanıcılı bir M365 ortamında — Defender'a ek olarak Check Point devredevreyken yakalanan ek tehdit oranını ilk 30 günde %15 ile %30 arasında görüyoruz.

 

5. Kinetik Bilişim'in Yaklaşımı — Nasıl Çalışıyoruz?

 

Bir M365 müşterisinde tipik akışımız:

  1. Ücretsiz Saha Denetimi (1 hafta): Mevcut domain için SPF, DKIM, DMARC, BIMI yapılandırmasını analiz ediyoruz. M365 lisansınızın hangi Defender seviyesinde olduğunu netleştiriyoruz.
  2. Check Point Free Trial (14 gün): Sıfır risk. Mevcut e-posta akışınız hiç değişmez. Sadece monitor modunda — yani gelen kutusuna asla müdahale etmeden — geçtiği saldırıları size raporlayacak şekilde devreye alıyoruz. 14 gün sonunda "bu 47 e-posta Defender'ın atladığı ama Check Point'in yakaladığı saldırılar" listesini görüyorsunuz.
  3. Üretim devreye alma: Trial sonuçlarını birlikte değerlendiriyoruz. Karar size ait. Eğer ilerlemek istiyorsanız, ölçeğinize uygun paketle (Advanced Protect ya da Complete Protect) lisansı satın alıyoruz; detect & remediate veya inline moda geçiyoruz.
  4. Sürekli yönetim: İsteğe bağlı yönetilen hizmet olarak DMARC raporlarını analiz ediyor, Check Point politikalarını sektörünüze göre ince ayarlıyor, yeni saldırı vektörlerine karşı politikayı güncelliyoruz.

Bu süreçte sahip olduğumuz iki sertifikasyon temel güvencedir:

  • Check Point Advanced Partner 2026 — Türkiye'de doğrudan teknik destek alma yetkisi.
  • Check Point Email Solution Specialization — Check Point'in resmi Email & Collaboration ürünü için uzmanlık akreditasyonu.

 


 

Sıkça Sorulan Sorular

 

Microsoft 365 E5 lisansım var, yine de Check Point'e ihtiyacım var mı?

 

E5, Defender for Office 365 Plan 2'yi içerir; bu en kapsamlı Microsoft koruma seviyesidir. Yine de yukarıda anlattığımız mimari sınırlamalar geçerlidir — iç phishing, sofistike BEC ve quishing alanlarında ek bir katman değer katar. 14 günlük ücretsiz denemede mevcut E5 yapılandırmanızda Check Point'in kaç ek tehdit yakaladığını birlikte görebiliriz.

 

Check Point Harmony Email, mevcut Defender konfigürasyonumu değiştirir mi?

 

Hayır. Graph API üzerinden bağlanır. MX kaydınız değişmez, mevcut Microsoft politikalarınız aynen çalışmaya devam eder. Check Point ek bir denetim katmanı olarak — yan yana, üst üste değil — çalışır.

 

Türkiye'deki KVKK yükümlülükleri açısından bir sorun var mı?

 

Check Point Harmony Email yalnızca metadata'yı (dosya güvenlik durumunu, gönderici/alıcı bilgisini, tehdit verdiğini) işler. E-posta içeriği ve dosyalar müşterinin kendi M365 tenant'ında kalır. KVKK ve GDPR uyumu için gerekli veri işleyici sözleşmesini birlikte düzenliyoruz.

 

Kaç günde devreye girer?

 

API bağlantısı tipik olarak 15–30 dakika içinde tamamlanır. Politikaların ortamınıza ince ayarlanması ve raporlama akışlarının oturması ilk 7–14 günü alır. Üretim modu geçişi (inline blocking) genellikle 14–21 gün arasında olur.

 

Ücretsiz deneme sonunda otomatik olarak ücretli mi olur?

 

Hayır. 14 günlük trial sonunda devam etmek isterseniz aktif lisans satın alma sürecini birlikte başlatıyoruz; istemezseniz Check Point bağlantısı kaldırılır, M365 ortamınız ilk haline döner. Şeffaf, baskısız bir süreçtir.

 

BEC saldırılarını gerçekten yakalar mı? Sosyal mühendislikte yapay zekâ ne yapabilir ki?

 

Klasik kural tabanlı motorlar BEC'i zor yakalar, doğrudur. Check Point bu noktada yazışma desenini öğrenen bir AI motoruyla çalışır: bir CFO'nun bir CEO'yla son 6 aydaki yazışma stilini, kullandığı kelime dağarcığını, tipik dosya tiplerini modelleyerek, sapma olduğunda işaretler. "Display name CEO'ya benziyor ama daha önce hiç bu konuyla yazışmamışsınız" gibi bağlamsal sinyaller bu motorun temelidir.

 


 

Şimdi Ne Yapmalı?

 

Eğer şirketiniz Microsoft 365 ya da Google Workspace kullanıyorsa ve son 12 ayda en az bir defa şüpheli bir e-posta gördünüzse, mevcut korumanızın gerçekte ne yakaladığını ölçmek için somut bir adım atmaya değer.

İki ücretsiz seçenek sunuyoruz:

  1. Saha Denetimi (1 hafta): Sizden hiçbir kurulum talep etmiyoruz. Domain'inizin SPF/DKIM/DMARC/BIMI durumunu, M365 lisans seviyenizi, açık riskleri özetleyen bir rapor sunuyoruz.
  2. Check Point Harmony Email Free Trial (14 gün): Monitor modunda, hiçbir e-postanıza müdahale etmeden, Defender'ın geçirdiği saldırıları size raporluyoruz.

Tanışma toplantısı planlayın — 30 dakikalık görüşmede sahanızı dinliyor, hangi seçeneğin sizin için anlamlı olduğunu birlikte değerlendiriyoruz.

 


 

Bu yazı hakkında: Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır ve Email Solution Specialization akreditasyonuna sahiptir. Yazıdaki saha gözlemleri, Türkiye'deki orta ve büyük ölçekli M365 ve Google Workspace müşterilerimizde gerçekleştirdiğimiz e-posta güvenlik denetimlerinden anonim hale getirilerek paylaşılmıştır. Belirli bir müşteri vakasına ait detay paylaşılmamıştır.

Yazıdaki BEC, quishing, ATO ve zero-day URL tanımları, MITRE ATT&CK çerçevesi ve uluslararası IETF protokol standartlarıyla uyumludur. Check Point Harmony Email & Collaboration performans verileri, Check Point Software Technologies'in 2026 resmi ürün belgelerine dayanır.