Mail Güvenliği

Mail Güvenliği

E-posta, kurumunuzun en çok saldırıya uğrayan kapısı. Kimlik doğrulamadan veri kaybı önlemeye kadar dört katmanın hepsini kuruyor, Check Point ile koruyoruz.

Mail Güvenliği: Kurumsal E-posta Güvenliği İçin Tam Rehber

 

Bu sayfa, kurumsal mail güvenliği konusunda bilmeniz gereken her şeyi tek yerde toplar: e-posta tehditleri, kimlik doğrulama protokolleri (SPF, DKIM, DMARC), taşıma güvenliği (MTA-STS, TLS-RPT), şifreleme (S/MIME, PGP), mimari seçenekleri ve Check Point ürün ailesi. Sahada yüzlerce alan adı taradığımızda gördüğümüz tablo şu: kurumların çoğu ürün satın alıyor ama katman kurmuyor. Bu rehberin ayrışan tezi budur — mail güvenliği tek bir ürün değil, dört katmanlı bir mimaridir ve katmanlardan biri eksikse diğer üçü sizi kurtarmaz.

 


 

Mail güvenliği nedir?

 

Mail güvenliği (e-posta güvenliği), kurumsal e-posta hesaplarının, mesajlarının ve eklerinin yetkisiz erişime, taklit edilmeye, veri kaybına ve zararlı içeriğe karşı korunması için uygulanan teknoloji, süreç ve eğitim bütünüdür. Kapsamı üç yönlüdür: gelen trafik (phishing, zararlı yazılım, fidye yazılımı), giden trafik (veri sızıntısı, alan adınızın taklit edilmesi) ve trafik (ele geçirilmiş hesaptan meslektaşa yayılan saldırılar).

 

Yaygın bir yanılgı: "Microsoft 365 kullanıyoruz, e-posta güvenliğimiz var." Microsoft 365 ve Google Workspace'in yerleşik filtreleri kitlesel spam ve bilinen zararlı yazılımda iyidir; hedefli iş e-postası dolandırıcılığında (BEC), hesap ele geçirmede (ATO) ve iç trafikte tasarım gereği zayıftır. Bu konuyu ayrıntısıyla ele aldığımız yazı: API tabanlı ve gateway e-posta güvenliği farkı · Microsoft 365 e-posta güvenliği neden yetmez?

 

Neden e-posta hâlâ bir numaralı saldırı yüzeyi?

 

SMTP protokolü, gönderenin gerçekten iddia ettiği kişi olduğunu doğrulamaz. Bu tasarım boşluğu 1980'lerden bugüne kapanmadı; üstüne inşa edilen SPF, DKIM ve DMARC yamalar niteliğindedir. Sonuç: bir saldırganın kurumunuzun kapısını çalmak için sıfırıncı gün açığına ihtiyacı yok — doğru zamanda gönderilmiş, doğru tonda yazılmış bir mesaj yeter.

 

Sahada üç şey durumu ağırlaştırıyor:

  • Yapay zeka destekli metin. Yazım hatası ve bozuk Türkçe artık bir teşhis işareti değil. "Kötü yazılmış maili tanırız" refleksi geçersizleşti.
  • Kimlik doğrulama başarılı olsa bile saldırı geçebilir. Ele geçirilmiş gerçek bir hesaptan gelen mesaj SPF, DKIM ve DMARC kontrollerinden PASS alır. Kimlik doğrulama, kimliğin doğru olduğunu söyler; niyetin doğru olduğunu söylemez.
  • Zincir riski. Sizin altyapınız güçlü olsa da tedarikçinizin ele geçirilmiş posta kutusu, sizin gelen kutunuzda meşru bir mesaj olarak görünür.

 


 

Mail güvenliğinin dört katmanı

 

Bir teklif değerlendirirken ya da mevcut yapınızı denetlerken kullanabileceğiniz çerçeve budur. Her katmanın sorduğu soru farklıdır.

 

1. Kimlik katmanı — "Bu mesaj gerçekten bu alan adından mı geldi?"

 

SPF, DKIM, DMARC, BIMI ve ARC bu katmanda çalışır. Amaç, alan adınızın başkaları tarafından taklit edilmesini engellemek ve size gelen mesajların kaynağını doğrulamaktır. Bu katman DNS üzerinde kurulur, lisans gerektirmez, maliyeti sıfıra yakındır — ve tam da bu yüzden en çok ihmal edilen katmandır. Kurulum rehberi: SPF, DKIM, DMARC ve BIMI kurulum rehberi.

 

2. Taşıma katmanı — "Mesaj yolda dinlenebilir mi?"

 

SMTP'de TLS fırsatçıdır: sunucular anlaşabilirse şifreler, anlaşamazsa düz metin gönderir. Araya giren bir saldırgan bu anlaşmayı bozarak (downgrade) trafiği açığa çıkarabilir. MTA-STS TLS'i zorunlu hale getirir, TLS-RPT ise başarısız denemeleri raporlar. DANE ve DNSSEC daha katı bir alternatif sunar. Ayrıntı: MTA-STS ve TLS-RPT ile e-posta taşıma güvenliği.

 

3. İçerik ve davranış katmanı — "Bu mesajın niyeti nedir?"

 

Phishing, quishing, zararlı ek, fidye yazılımı, sahte ödeme talimatı ve hesap ele geçirme bu katmanda yakalanır. Kimlik doğrulama bu saldırıların çoğunu göremez; burada yapay zeka tabanlı içerik analizi, sandbox, tıklama anında URL kontrolü ve davranışsal anomali tespiti gerekir. Bu katmanın tamamını en iyi özetleyen vakamız hesap ele geçirmedir; ayrıntılı analizi burada: Hesap ele geçirme (ATO) ve e-posta güvenliği.

 

4. Giden yön ve insan katmanı — "Ne çıkıyor, kim tıklıyor?"

 

E-postanın en çok ihmal edilen yönü giden yöndür: yanlış alıcı, kişisel adrese yönlendirme, ayrılan çalışanın veri taşıması, ele geçirilmiş hesaptan sessiz sızma. DLP, arşivleme ve güvenlik farkındalık eğitimi (SAT) bu katmanı kurar. İlgili yazılar: DLP, KVKK ve e-postada veri kaybı önleme · Phishing simülasyonu ve güvenlik farkındalık eğitimi.

 


 

E-posta tehditleri sözlüğü

 

  • Phishing (kimlik avı): Kullanıcıyı sahte bir sayfaya yönlendirip kimlik bilgisi veya ödeme bilgisi çalmayı hedefleyen aldatıcı mesaj.
  • Spear phishing: Belirli bir kişiye, unvanına ve güncel işine göre kişiselleştirilmiş kimlik avı.
  • Whaling: Üst düzey yöneticiyi hedef alan spear phishing.
  • BEC (iş e-postası dolandırıcılığı): Yönetici, tedarikçi veya muhasebe taklidiyle para transferi ya da IBAN değişikliği talebi. Zararı en yüksek e-posta saldırısı türü. → BEC ve CEO dolandırıcılığı
  • ATO (hesap ele geçirme): Çalınan parola ya da oturum çerezi ile posta kutusuna giriş. Saldırı artık "dışarıdan" değil, "içeriden" gelir.
  • Quishing (QR kodlu phishing): Zararlı bağlantının QR kod içine gizlenmesi; kullanıcı kurumsal cihazdan değil telefondan tıkladığı için kontrolleri atlar. → Quishing rehberi
  • Smishing / vishing: SMS ve telefon üzerinden yürütülen sosyal mühendislik; genellikle e-posta saldırısının ikinci ayağıdır.
  • Spoofing (alan adı taklidi): Gönderen adresinin sahte gösterilmesi. DMARC p=reject ile büyük ölçüde kapanır.
  • Look-alike / benzer alan adı: kinetikbilisim.com yerine kinetikbilisim.co gibi tek harf eksik, göze çarpmayan varyantlar. Kendi uzantılarınızı (.com, .com.tr, .net) toplu almak ve kullanılmayanları ana alan adına yönlendirmek bu riski büyük ölçüde kapatır.
  • Fidye yazılımı (ransomware): Vakaların büyük kısmında ilk giriş noktası bir e-posta ekidir ya da bir kimlik avı bağlantısıdır.
  • Zararlı ek ve sıfırıncı gün: İmza tabanlı antivirüsün tanımadığı yeni dosya; sandbox gerektirir.
  • Spam: Artık asıl risk değil, gürültü. Ancak spam filtresinin yanlış pozitifleri iş kaybına yol açar.

 


 

E-posta güvenlik teknolojileri sözlüğü

 

  • SPF (Sender Policy Framework)RFC 7208, 2014: Alan adınız adına hangi sunucuların e-posta gönderebileceğini DNS'te TXT kaydı olarak ilan eder. Yönlendirme (forwarding) SPF'i her zaman kırar; 10 DNS sorgusu sınırına dikkat edin — mevcut sorgu sayınızı Mailskop taramasında görebilirsiniz.
  • DKIM (DomainKeys Identified Mail)RFC 6376, 2011: Mesajı özel anahtarla imzalar; alıcı, DNS'teki genel anahtarla imzayı doğrular. İçeriğin yolda değişmediğini kanıtlar.
  • DMARCRFC 9989 (çekirdek), RFC 9990 (toplu rapor), RFC 9991 (hata raporu), Mayıs 2026: SPF ve DKIM sonuçlarına bakar, hizalama (alignment) şartı koyar ve başarısızlıkta ne yapılacağını söyler: p=nonep=quarantinep=reject. Raporlama (rua) sayesinde alan adınız adına kimin mail gönderdiğini görürsünüz. Kritik nokta: p=none'da kalan bir DMARC kaydı koruma sağlamaz, yalnızca gözlem yapar.
    2026 güncellemesi: On bir yıl boyunca geçerli olan RFC 7489 (2015, Informational) Mayıs 2026'da üç yeni RFC ile değiştirildi ve DMARC ilk kez Proposed Standard statüsüne yükseldi. Kayıtlarınızın büyük bölümü aynen geçerli — v=, p=, sp=, rua=, adkim=, aspf= anlamlarını korudu. Ancak pct=, rf= ve ri= etiketleri kullanımdan kaldırıldı; bir sonraki DNS düzenlemenizde bunları silin. Ayrıca alan adı sınırı artık Public Suffix List yerine DNS üzerinden yürüyen bir "tree walk" ile belirleniyor.
  • BIMI — henüz RFC değil, IETF taslak aşamasında: Gelen kutusunda marka logonuzu gösterir; ön koşulu DMARC'ın reject seviyesinde olmasıdır. Güvenlikten çok güven ve marka etkisi sağlar.
  • ARC (Authenticated Received Chain)RFC 8617, 2019: Yönlendirme zincirinde bozulan SPF/DKIM sonuçlarını mühürleyip taşır. Güven değil iz sağlar. → ARC ve yönlendirme kimlik doğrulaması
  • MTA-STSRFC 8461, 2018: .well-known/mta-sts.txt politika dosyası ve _mta-sts TXT kaydıyla TLS'i zorunlu kılar. testing modunda başlayıp enforce'a geçilir.
  • TLS-RPTRFC 8460, 2018: _smtp._tls TXT kaydıyla, TLS anlaşması başarısız olan teslimatları günlük rapor olarak toplar.
  • DANE ve DNSSEC — DANE: RFC 6698 (2012) ve SMTP uyarlaması RFC 7672 (2015); DNSSEC: RFC 4033–4035 (2005): DNS yanıtlarını imzalayarak sunucu sertifikasını DNS üzerinden bağlar. MTA-STS'ye göre daha katı, kurulumu daha zahmetlidir.
  • S/MIMERFC 8551, 2019: Sertifika tabanlı uçtan uca imzalama ve şifreleme. TLS yolu korur, S/MIME zarfı mühürler. → S/MIME ve PGP şifreleme rehberi
  • PGP / OpenPGPRFC 9580, 2024: S/MIME'ın merkezî otorite kullanmayan, güven ağı temelli alternatifi.
  • KEP: Türkiye'ye özgü resmî tebligat kanalıdır; bir şifreleme teknolojisi değildir. İkisini karıştırmayın.
  • MFA / çok faktörlü kimlik doğrulama: ATO'ya karşı en yüksek getirili tek önlem. Ancak oturum çerezi çalan modern kitler MFA'yı atlayabilir; bu yüzden davranışsal tespit gerekir.
  • Sandbox: Eki izole ortamda çalıştırıp davranışına bakar; imza bilinmese de tespit eder.
  • Tıklama anında URL koruması: Bağlantı mesaj geldiğinde zaten taranır; buradaki fark, kullanıcı tıkladığı anda bir kez daha kontrol edilmesidir. Saldırganın "önce temiz, sonra zararlı" taktiğini kırar.
  • DLP (veri kaybı önleme): Giden mesajlarda hassas veriyi tanır, engeller veya şifreler.
  • Arşivleme: Değiştirilemez kayıt; uyum denetimi ve hukuki ispat için gereklidir.
  • SAT (güvenlik farkındalık eğitimi) ve phishing simülasyonu: İnsan katmanının ölçülmesi. Doğru metrik tıklama oranı değil, bildirim oranı ve bildirim hızıdır.

 

 


 

Kendi alan adınız bu protokollerin neresinde? Mailskop ile tarayın

 

Yukarıdaki listeyi okurken akla gelen ilk soru şudur: "Peki bizim alan adımızda bunlardan hangileri var?" Bu soruyu yanıtlamak için yıllarca MXToolbox, ayrı DMARC sorgulayıcıları ve rapor okuyucuları arasında gidip geldik. Sonunda kendi aracımızı yazdık.

 

Mailskop, Kinetik Bilişim'in geliştirdiği ücretsiz e-posta güvenliği tarama uygulamasıdır. Alan adınızı yazmanız yeterli:

  • SPF, DKIM, DMARC, BIMI, MTA-STS, TLS-RPT, DNSSEC ve DANE kayıtlarınızın tamamını tek ekranda görürsünüz
  • Her bulgu yalnızca "var / yok" değil, ne anlama geldiği ve nasıl düzeltileceği ile birlikte gelir
  • Yapılandırma hijyeninizi ölçülebilir bir skora çevirir — üç ayda bir tekrar tarayıp ilerlemeyi takip edebilirsiniz
  • Toplu sorgu ile onlarca, yüzlerce alan adını (grup şirketleri, tedarikçiler, satın alınan markalar) tek seferde tarayabilirsiniz. Listenizi önceden bir şablona dökmenize, sütun düzenlemenize ya da biçim temizliğine uğraşmanıza gerek yok — elinizdeki liste hangi hâldeyse onu yapıştırın, gerisini Mailskop halleder

 

Bu sayfadaki 90 günlük planın 0–15. gün envanter adımı, pratikte tek bir Mailskop taramasıyla başlar. Sonucu birlikte yorumlamak isterseniz aşağıdaki bağlantıdan bir görüşme planlayabilirsiniz — taramayı yapmak için bizimle konuşmanız gerekmez, sonucu anlamlandırmak isterseniz buradayız.

 


 

Üç mimari: geçit (SEG), yerleşik ve API tabanlı

 

  • E-posta güvenlik geçidi (Secure Email Gateway / SEG): MX kaydı geçide yönlendirilir, trafik önce orada filtrelenir. Klasik yöntemdir. Zayıf yönü: yalnızca dışarıdan gelen trafiği görür. Ele geçirilmiş bir iç hesaptan meslektaşa giden mesaj geçide hiç uğramaz.
  • Yerleşik koruma (Microsoft 365 / Google Workspace): Ek maliyeti yoktur, kitlesel tehditte iyidir. Hedefli BEC, ATO ve iç yayılımda yetersiz kalır; ayrıca saldırganlar bu filtreleri herkesten iyi bilir ve doğrudan onlara karşı test ederler.
  • API tabanlı koruma: MX kaydı değişmez; çözüm posta platformuna API ile bağlanır. Gelen, giden ve iç trafiği görür, geriye dönük mesajları tarayabilir, teslim edilmiş bir mesajı gelen kutusundan geri çekebilir. Kurulumu dakikalar sürer ve posta akışını riske atmaz.

 

Önerimiz nettir: Microsoft 365 veya Google Workspace kullanan bir kurum için doğru mimari API tabanlıdır. Geçidi ancak şirket içi (on-premise) Exchange gibi özel bir zorunluluk varsa değerlendirin.

 


 

Check Point ile mail güvenliği çözümleri

 

Kinetik Bilişim, Check Point Advanced Partner'ıdır ve E-posta, Uç Nokta & Tarayıcı, Mobil ve SASE alanlarında Solution Specialization akreditasyonlarına sahiptir. Mail güvenliği tarafında konumlandırdığımız ürünler:

 

Check Point Email Security (eski adıyla Harmony Email & Collaboration, kökeni Avanan)

 

Lead ürünümüz. API tabanlıdır: MX kaydı değişmez, kurulum posta akışını kesmez. 50'den fazla yapay zeka motoru ve ThreatCloud AI tehdit istihbaratıyla çalışır; Check Point'in yayımladığı tespit oranları zararlı yazılımda %99,9, kimlik avında %99,7 seviyesindedir. 65.000'den fazla kurum kullanır ve çözüm 2025 Gartner Magic Quadrant for Email Security'de Lider konumundadır.

  • Gelen, giden ve iç e-posta trafiğinin tamamını görür
  • Benzer alan adı (look-alike) tespiti ve marka taklidi analizi
  • Sandbox, tıklama anında URL koruması, ek temizleme
  • DMARC Yönetimi modülü ile raporların okunabilir hale getirilmesi
  • SAT (farkındalık eğitimi ve phishing simülasyonu), Archiving, Leaked Credentials (sızmış kimlik bilgisi tespiti), SSPM (SaaS güvenlik duruşu), Incident Response modülleri
  • Teams, SharePoint, OneDrive, Google Drive ve Slack gibi iş birliği uygulamalarını da kapsar
  • Yalnızca meta veri işler — KVKK açısından savunulabilir bir mimari

 

Gartner, Magic Quadrant for Email Security, Max Taggett, Nikul Patel, 1 Aralık 2025. Gartner hiçbir sağlayıcıyı, ürünü veya hizmeti onaylamaz ve teknoloji kullanıcılarına yalnızca en yüksek derecelendirmeye sahip sağlayıcıları seçmelerini önermez. Gartner araştırma yayınları, Gartner araştırma kuruluşunun görüşlerinden oluşur ve olgu beyanı olarak yorumlanmamalıdır. GARTNER ve MAGIC QUADRANT, Gartner, Inc. ve/veya bağlı kuruluşlarının tescilli markalarıdır.

 

Ürün detayı: Check Point Email Security · Microsoft 365 e-posta güvenliği neden yetmez?

 

Check Point Mobile Security (eski adıyla Harmony Mobile)

 

Kurumsal e-postanın büyük kısmı telefondan okunuyor. Küçük ekran, kısaltılmış URL ve hareket halinde dikkat, mobil kimlik avını masaüstünden daha ikna edici kılıyor. Mobile Security; uygulama, dosya, ağ ve işletim sistemi olmak üzere dört vektörde koruma sağlar. Kritik ayrım: MDM yönetir, Mobile Security korur — ikisi rakip değil, katmandır. Detay: Check Point Mobile Security

 

Tamamlayıcı ürünler

 

  • Harmony Endpoint: EPP, EDR ve XDR yeteneklerini tek istemcide birleştirir. E-postadan geçen bir tehdidin uç noktadaki son durağıdır.
  • Harmony Browse: Korumanın kurumsal posta kutusunun dışına taştığı yer. Çalışanın kişisel e-posta hesabına düşen zararlı bağlantı sizin e-posta güvenliğinizin görüş alanında değildir, ama aynı cihazda açılır — Browse tarayıcı katmanında bunu yakalar. İkinci işlevi kimlik tarafında: kurumsal parolanın şirket dışı bir sitede yeniden kullanılmasını tespit eder ve engeller. Sızmış kimlik bilgisiyle başlayan hesap ele geçirme zincirini en baştan kırar.
  • Harmony SASE: Uzaktan çalışan kullanıcı için güvenli erişim ve kurumsal tarayıcı.
  • Quantum güvenlik duvarları: Ağ katmanı; e-posta güvenliğiyle ortak tehdit istihbaratını paylaşır. Bu tarafı ağ güvenliği hizmetimiz altında ele alıyoruz.
  • ThreatCloud AI: Tüm ürünlerin beslendiği ortak tehdit istihbaratı motoru. Bir müşteride görülen yeni bir kimlik avı kampanyası, dakikalar içinde tüm kurulumlarda engellenir.

 


 

En iyi mail güvenliği yazılımı nasıl seçilir? 10 soruluk kontrol listesi

 

  • Çözüm iç e-posta trafiğini görüyor mu, yoksa yalnızca dışarıdan geleni mi?
  • Kurulum MX kaydı değişikliği gerektiriyor mu? Gerektiriyorsa geri dönüş planı nedir?
  • Teslim edilmiş bir mesajı gelen kutusundan geri çekebiliyor mu?
  • Hesap ele geçirme (ATO) için davranışsal tespit var mı, yoksa yalnızca kimlik doğrulama sonucuna mı bakıyor?
  • DMARC raporlarını okunabilir hale getiren bir modül sunuyor mu?
  • Giden yönde DLP ve arşivleme kapsam içinde mi, ek lisans mı?
  • Teams, SharePoint, OneDrive gibi iş birliği uygulamaları kapsanıyor mu?
  • Hangi veriyi işliyor, nerede saklıyor? KVKK açısından savunulabilir mi?
  • Yanlış pozitif oranı ne? Karantinayı kullanıcı kendi yönetebiliyor mu?
  • Türkiye'de yerel teknik destek ve kurulum desteği var mı?

 

Bu on soruyu değerlendirdiğiniz her teklife sorun. Cevapların yarısı "ek modül" çıkıyorsa, karşılaştırdığınız fiyatlar aynı şeyi göstermiyordur.

 


 

Mail güvenliği en iyi uygulamaları

 

  • DMARC'ı p=none ile başlatın, raporları okuyun, 90 gün içinde p=reject'e çıkın. none'da kalmak koruma değildir.
  • SPF kaydınızı tek kayıtta birleştirin ve 10 DNS sorgusu sınırını aşmayın. Kaç sorguda olduğunuzu tahmin etmeyin: Mailskop taraması mevcut lookup sayınızı doğrudan gösterir. Sınırı aşan kayıt sessizce permerror döner ve SPF hiç çalışmamış gibi olur.
  • Her gönderen servis için ayrı DKIM seçicisi (selector) tanımlayın; anahtarları en az 2048 bit tutun.
  • Mail göndermeyen alan adlarınız ve park domainleriniz için de v=spf1 -all ve p=reject yayımlayın — taklit için en kolay hedef bunlardır.
  • MTA-STS'i önce testing modunda yayımlayın, TLS-RPT raporlarını bir sisteme okutun, sonra enforce'a geçin.
  • Tüm kullanıcılar için MFA'yı zorunlu kılın; yönetici hesaplarında donanım anahtarı kullanın.
  • Eski kimlik doğrulama protokollerini (POP3, IMAP basic auth) kapatın.
  • Ödeme ve IBAN değişikliği taleplerinde çift kanal teyidi kuralını yazılı politika haline getirin — telefonla, mailde yazan numaradan değil, sistemde kayıtlı numaradan.
  • Posta kutusu yönlendirme kurallarını izleyin; ATO'nun ilk işareti çoğunlukla sessizce eklenmiş bir kuraldır.
  • Ayrılan çalışanın son 30 günlük giden trafiğini gözden geçirin.
  • Phishing simülasyonlarında hedefiniz düşük tıklama değil, yüksek ve hızlı bildirim olsun.
  • Alan adı hijyeninizi üç ayda bir yeniden tarayın; DNS kayıtları sessizce eskir.

 


 

90 günlük mail güvenliği olgunluk planı

 

  • 0–15. gün: Envanter. Alan adlarınızı ve alt alan adlarınızı listeleyin, mevcut SPF/DKIM/DMARC/MTA-STS durumunu tarayın, mail gönderen tüm servisleri (ERP, CRM, e-fatura, pazarlama aracı) çıkarın. DMARC'ı p=none ve rua ile yayımlayın.
  • 16–45. gün: Temizlik. Raporlardaki meşru gönderenleri hizalayın, yetkisiz kaynakları kapatın, SPF'i sadeleştirin, DKIM'i her servis için etkinleştirin. Birden fazla alan adında aynı düzeltmeleri yapacaksanız kayıtları tek tek elle girmek yerine toplu DNS güncelleme aracımız Specula ile ilerleyebilirsiniz; grup şirketleri ve park domainlerde saatlerce iş kazandırır. Paralelde API tabanlı e-posta güvenliği için pilot (PoC) başlatın — MX değişmediği için risk yoktur.
  • 46–75. gün: Sertleştirme. DMARC'ı quarantine'e, ardından reject'e çıkarın. MTA-STS'i testing'de yayımlayın. MFA'yı zorunlu hale getirin, eski protokolleri kapatın.
  • 76–90. gün: İnsan ve süreç. İlk phishing simülasyonunu çalıştırın, çift kanal teyidi politikasını yazıya dökün, DLP kurallarını devreye alın, MTA-STS'i enforce'a geçirin. Ölçümü kurumsallaştırın: aylık DMARC raporu, üç aylık yeniden tarama.

 


 

KVKK ve uyum tarafı

 

E-posta üzerinden yaşanan bir veri sızıntısı, KVKK kapsamında üç ayrı yükümlülük doğurur: bildirim (Kurul'a ve ilgili kişiye), teknik ve idari tedbir (önceden alınmış olması gerekir) ve ispat yükü (tedbirin alındığını gösterebilmek). Uygulamada üçüncüsü en zorudur: log ve arşiv yoksa, aldığınız tedbiri kanıtlayamazsınız.

 

Bu nedenle DLP ve arşivlemeyi "sonra bakarız" kalemi değil, uyum kaleminin parçası olarak konumlandırıyoruz. Ayrıntı: DLP, KVKK ve e-postada veri kaybı önleme · KVKK uyumluluk hizmetimiz. Bu sayfadaki bilgiler genel niteliktedir ve hukuki görüş yerine geçmez.

 


 

Sektörünüze göre e-posta güvenliği

 

Her sektörün saldırı senaryosu farklıdır: üretimde sahte proforma, denizcilikte saat dilimi boşluğu, tekstilde "global marka öyle istedi" baskısı. Sektörel analizlerimiz:

 

E-posta güvenliği üzerine yazdığımız her şey tek yerde: Mail Güvenliği blog kategorisi.

 


 

Sık sorulan sorular

 

Mail güvenliği nedir, tek cümleyle?

Kurumsal e-posta trafiğinin gelen, giden ve iç yönlerinin; kimlik doğrulama, taşıma şifrelemesi, içerik analizi ve veri kaybı önleme katmanlarıyla korunmasıdır.

 

Microsoft 365 e-posta güvenliği yeterli mi?

Kitlesel spam ve bilinen zararlı yazılım için evet. Hedefli BEC, hesap ele geçirme ve iç trafikte hayır — bu senaryoları tasarımı gereği göremez. Ek bir katman gerekir.

 

SPF, DKIM ve DMARC arasındaki fark nedir?

SPF hangi sunucunun yetkili olduğunu söyler, DKIM mesajın değişmediğini imzayla kanıtlar, DMARC ikisinin sonucuna bakıp hizalama ister ve başarısızlıkta ne yapılacağını belirtir. Üçü birlikte anlamlıdır.

 

DMARC kaydım var ama saldırı geçti, neden?

Büyük olasılıkla iki nedenden biri: politikanız p=none'da kalmış ya da saldırı sizin alan adınızı taklit etmiyor — benzer bir alan adından veya ele geçirilmiş gerçek bir hesaptan geliyor. Her iki durumda da DMARC tasarım gereği devreye girmez.

 

E-posta güvenlik geçidi (gateway) mi, API tabanlı çözüm mü?

Bulut posta platformu kullanıyorsanız API tabanlı. Geçit iç trafiği göremez ve MX değişikliği operasyonel risk taşır.

 

E-posta şifreleme ile TLS aynı şey mi?

Hayır. TLS mesajı yolda korur ve sunucular arasında biter. S/MIME veya PGP ise mesajın kendisini alıcıya kadar mühürler. Hassas ek gönderiyorsanız TLS tek başına yeterli değildir.

 

Yapay zeka ile yazılmış kimlik avı mesajlarını nasıl ayırt ederiz?

Metinden ayırt edemezsiniz — dil artık bir ipucu değil. Ayırt edici sinyal bağlamdır: gönderenin gerçek geçmişi, ilişkinin tarihi, talebin aciliyeti ve hesap davranışındaki anomali. Bu analiz insan gözüyle değil, davranışsal motorla yapılır.

 

Phishing simülasyonu çalışanları rahatsız etmez mi?

Ceza aracı olarak kurgulanırsa eder. Doğru kurgu, tıklayanı cezalandırmak değil bildireni ödüllendirmektir; ölçtüğünüz metrik bildirim oranı ve süresi olmalıdır.

 

Spam filtresi ile e-posta güvenliği aynı şey mi?

Hayır. Spam filtresi gürültüyü ayıklar; e-posta güvenliği hedefli aldatmayı, hesap ele geçirmeyi ve veri sızıntısını konu alır. En pahalı saldırılar spam klasörüne düşmez, gelen kutusunda meşru görünür.

 

Mail güvenliği projesi ne kadar sürer?

DNS tarafı (SPF, DKIM, DMARC) birkaç gün içinde yayımlanır, politikanın sertleştirilmesi 60–90 gün alır. API tabanlı çözümün kurulumu dakikalar sürer; pilot için genellikle iki hafta yeterlidir.

 

Küçük bir şirketiz, bu bizim için de gerekli mi?

Özellikle gerekli. BEC saldırganları kurum büyüklüğüne değil ödeme akışına bakar; 20 kişilik bir ihracatçı, 2.000 kişilik bir kurumdan daha çekici bir hedef olabilir çünkü kontrol katmanı daha zayıftır.

 

Mailskop nedir, MXToolbox'tan farkı ne?

Mailskop, Kinetik Bilişim'in geliştirdiği ücretsiz e-posta güvenliği tarama uygulamasıdır. Klasik sorgu araçları size ham kaydı gösterir; Mailskop kaydın ne anlama geldiğini, hangi riski doğurduğunu ve nasıl düzeltileceğini de söyler. Ayrıca kimlik, taşıma ve DNS katmanlarını tek ekranda toplar ve toplu alan adı taraması yapabilir.

 

Nereden başlamalıyım?

Alan adınızı tarayıp mevcut durumu görmekten. Mailskop üzerinde ücretsiz bir tarama çalıştırın — SPF, DKIM, DMARC ve taşıma katmanının tamamını birkaç saniyede görürsünüz. Sonucu birlikte yorumlamak isterseniz bir tanışma toplantısı planlayalım.

 


 

Kinetik Bilişim ile devam edin

 

Önce Mailskop ile alan adınızı tarayın; bu adım ücretsizdir ve bizimle iletişime geçmenizi gerektirmez. Ardından Check Point Advanced Partner olarak bulguları 30 dakikalık bir görüşmede sizinle birlikte yorumluyor, öncelik sırasını çıkarıyoruz. Devamında — isterseniz — MX kaydınıza dokunmadan bir pilot kurulum yapıyoruz.

 

Tanışma toplantısı planlayın →

 


 

Yazar

Kemal Özleyen — Cybersecurity Engineer · Check Point Workspace Security Expert. Kinetik Bilişim kurucusu ve CTO'su. Marmara bölgesinde üretim ve otomotiv ağırlıklı kurumlarda e-posta güvenliği, kimlik doğrulama altyapısı ve Check Point çözümleri üzerine çalışıyor. LinkedIn