
E-posta güvenliğinde iki ayrı sorun vardır ve karıştırılırlar. Birincisi size gelen zararlı iletiler; ikincisi sizin adınıza gönderilen sahte iletiler. İkincisi daha sinsidir çünkü kurbanı siz değil müşterileriniz olur ve zararı marka itibarınıza yazılır.
Bu rehber, alan adınızın taklit edilmesini engellemeyi ve gelen kimlik avı iletilerine karşı korunmayı anlatıyor.
İki Yön, İki Farklı Savunma
| Tehdit | Kurban | Savunma |
|---|---|---|
| Alan adınızın taklidi | Müşteriniz, iş ortağınız | DMARC politikası, izleme |
| Benzer alan adı kaydı | Müşteriniz | Alan adı izleme, savunma kaydı |
| Size gelen kimlik avı | Çalışanınız | Filtreleme, uyarı etiketleri, eğitim |
| Yönetici taklidi (BEC) | Muhasebe/finans ekibi | Süreç kontrolü — teknik değil |
Birinci Savunma: DMARC Politikası
Alan adınızın doğrudan taklit edilmesini engelleyen tek mekanizma DMARC'tır. SPF ve DKIM doğrulamayı sağlar; DMARC ise doğrulamayı geçemeyen iletilere ne yapılacağını söyler.
Kritik nokta şudur: DMARC politikanız "none" seviyesindeyse hiçbir koruma sağlamıyorsunuz demektir. O seviyede yalnızca rapor alırsınız; alan adınızı taklit eden iletiler yine de teslim edilir.
Gerçek koruma, politikayı en az "quarantine" seviyesine çıkarmakla başlar. Bu geçişi güvenle yapmanın yolu kademeli ilerlemektir:
- Gönderen envanterini çıkarın — alan adınız adına gönderim yapan her sistem.
- Hepsi için SPF ve DKIM'i tamamlayın.
- DMARC'ı "none" ile kurup en az iki hafta rapor toplayın.
- Raporlarda doğrulamayı geçemeyen meşru gönderenleri bulup düzeltin.
- "quarantine" seviyesine geçin, izleyin.
- Sorun yoksa "reject" seviyesine çıkın.
Son adıma ulaştığınızda, alan adınızı kullanan sahte iletiler alıcı sunucular tarafından doğrudan reddedilir. Bu, müşterilerinize yönelik kimlik avı girişimlerinin büyük bölümünü ortadan kaldırır.
İkinci Savunma: Benzer Alan Adları
DMARC, tam olarak sizin alan adınızı kullanan iletileri engeller. Ancak saldırganlar benzeyen bir alan adı kaydedip oradan gönderim yaparsa DMARC devreye girmez — çünkü teknik olarak o alan adı sizin değildir ve kendi kayıtlarıyla doğrulamayı geçebilir.
Yaygın taklit yöntemleri: harf değişimi (birbirine benzeyen karakterler), harf eksiltme, harf ekleme, farklı uzantı ve tire ekleme.
Alınabilecek önlemler:
- Savunma amaçlı kayıt. En olası varyasyonları ve yaygın uzantıları önceden kaydedin. Maliyeti düşük, etkisi doğrudandır.
- Alan adı izleme. Markanıza benzeyen yeni alan adı kayıtlarını takip edin. Erken tespit, müdahale imkânı verir.
- Kayıtlı alan adlarına da DMARC kurun. Savunma amaçlı kaydettiğiniz ve hiç e-posta göndermeyeceğiniz alan adlarına, hiçbir gönderime izin vermeyen katı bir politika tanımlayın. Böylece o adresler adına gönderim yapılamaz.
Son madde sıkça atlanır: e-posta göndermediğiniz bir alan adı, tam da bu yüzden taklit için elverişlidir. Katı bir politika tanımlamak, o kapıyı kapatır.
Üçüncü Savunma: Gelen İletiler
Çalışanlarınıza gelen kimlik avı iletilerine karşı üç katman:
Filtreleme
Gelen e-posta filtreniz SPF, DKIM ve DMARC doğrulamasını uygulamalı, doğrulamayı geçemeyen iletileri işaretlemelidir. Ayrıca bilinen zararlı bağlantı ve ek dosya taraması yapılmalıdır.
Görsel Uyarılar
Dışarıdan gelen iletilere otomatik bir uyarı etiketi eklemek, basit ama etkili bir önlemdir. Kendisini genel müdür olarak tanıtan bir ileti "DIŞ GÖNDEREN" etiketiyle geldiğinde şüphe uyandırır.
Benzer şekilde, ilk kez yazışılan bir gönderenden gelen iletileri işaretlemek de faydalıdır.
Süreç Kontrolü
En sofistike saldırı türü — yönetici taklidiyle para transferi talebi — teknik bir açıktan değil süreç boşluğundan yararlanır. Aciliyet baskısıyla, doğrulama yapılmadan işlem yapılmasını hedefler.
Bunun tek gerçek savunması süreçtir: ödeme talimatı değişikliği veya olağandışı transfer, e-posta dışında ikinci bir kanaldan (telefon, yüz yüze) doğrulanmadan uygulanmasın. Bu kural yazılı olmalı ve istisnasız uygulanmalıdır.
Müşterilerinizi Bilgilendirme
Teknik önlemlerin yanında müşterilerinize ne bekleyeceklerini söyleyin:
- Hangi adreslerden e-posta göndereceğinizi açıkça belirtin.
- Asla e-posta ile şifre veya kart bilgisi istemeyeceğinizi duyurun.
- Ödeme bilgisi değişikliklerini nasıl bildireceğinizi netleştirin.
- Şüpheli bir ileti aldıklarında nereye bildireceklerini söyleyin.
Bu bilgilendirme, bir taklit girişimi yaşandığında zararı sınırlayan en pratik önlemdir.
Sonuç
Alan adınızın taklit edilmesini engellemenin tek etkili yolu DMARC politikasını gerçekten uygulamaktır — "none" seviyesinde bırakılmış bir DMARC koruma sağlamaz. Benzer alan adları için savunma kaydı ve izleme gerekir; kullanmadığınız alan adlarına katı politika tanımlamak da atlanmaması gereken bir adımdır. Yönetici taklidi saldırılarına karşı ise teknik önlem yetmez: ikinci kanaldan doğrulama zorunluluğu, tek güvenilir savunmadır. Gönderim tarafında kimlik doğrulaması eksiksiz kurulmuş bir e-posta altyapısı, bu savunmanın teknik temelini oluşturur.
Sıkça Sorulan Sorular (SSS)
DMARC kurdum ama hâlâ taklit ediliyorum, neden?
Politikanız muhtemelen "none" seviyesindedir — bu seviyede yalnızca rapor alırsınız, koruma sağlanmaz. Gerçek engelleme "quarantine" ve "reject" seviyelerinde başlar. Kademeli olarak yükseltin.
Benzer alan adı kaydeden birini engelleyebilir miyim?
Teknik olarak engelleyemezsiniz; o alan adı sizin değildir. Marka hakkınıza dayanarak hukuki süreç başlatmak mümkündür ama zaman alır. Bu yüzden en olası varyasyonları önceden savunma amaçlı kaydetmek pratik bir önlemdir.
E-posta göndermediğim alan adlarına da DMARC kurmalı mıyım?
Evet, hatta öncelikli olarak. Hiç e-posta göndermeyeceğiniz bir alan adına hiçbir gönderime izin vermeyen katı bir politika tanımlamak risksizdir ve o alan adının taklit için kullanılmasını engeller.
Yönetici taklidi saldırılarını teknik olarak engelleyebilir miyim?
Kısmen — dış gönderen etiketleri ve benzer alan adı tespiti yardımcı olur. Ancak bu saldırılar teknik açıktan değil süreç boşluğundan yararlanır. Tek güvenilir savunma, olağandışı finansal talimatların e-posta dışında ikinci bir kanaldan doğrulanmasını zorunlu kılan yazılı bir kuraldır.