
Gönderdiğiniz iletilerin ulaşmasına çok emek harcıyorsunuz. Peki size gelen iletiler? Kurumsal posta kutularınız spam ve kimlik avı girişimleriyle dolu mu?
Bu yazı, e-posta altyapınızın alıcı tarafını — gelen ileti filtrelemesini — ele alıyor.
Gelen Taraftaki Tehditler
| Tehdit | Hedefi |
|---|---|
| Genel spam | Reklam, zaman kaybı |
| Kimlik avı | Şifre ve kimlik bilgisi çalma |
| Hedefli saldırı | Belirli kişilere özel hazırlanmış |
| Zararlı ek | Sistem ele geçirme |
| Sahte fatura | Ödeme yönlendirme |
| Yönetici taklidi | Acil para transferi talebi |
Son iki satır, teknik filtrelerin en zor yakaladığı türlerdir çünkü zararlı bağlantı veya ek içermezler — yalnızca ikna edici bir metin taşırlar. Bu tür saldırılara karşı teknik önlem tek başına yetmez.
Üçüncü satır ise kurumları özel olarak hedefler: saldırgan, şirketiniz hakkında araştırma yapar ve inandırıcı bir senaryo kurar.
Filtreleme Katmanları
Etkili koruma katmanlıdır ve her katman farklı bir tehdit türünü eler:
Bağlantı Seviyesi
İleti içeriye alınmadan, gönderen sunucunun itibarına bakılır. Kara listede olan kaynaklar en baştan reddedilir.
Bu katmanın avantajı verimliliktir: içeriye alınmayan bir ileti, kaynak tüketmez.
Kimlik Doğrulama
Gelen iletinin SPF, DKIM ve DMARC kontrolleri yapılır. Bu, alan adı taklidine karşı en güçlü savunmadır.
Önemli bir yapılandırma: gönderenin DMARC politikasına uyun. Bir alan adı "doğrulamayı geçemeyenleri reddet" diyorsa, o politikaya saygı gösterin.
İçerik Analizi
İleti gövdesi, bağlantılar ve ekler incelenir. Bilinen zararlı desenler ve şüpheli yapılar tespit edilir.
Ek Taraması
Ekler zararlı yazılım açısından taranır. Ayrıca risk taşıyan dosya türleri tamamen engellenir.
Bağlantı Koruması
İletideki bağlantılar, tıklandığı anda kontrol edilir. Bu, gönderim sırasında temiz olup sonradan zararlı hâle gelen adresleri yakalar.
Son katman, gelişmiş bir korumadır ve bir saldırı tekniğine yanıt verir: saldırganlar temiz bir bağlantı gönderir, filtrelerden geçer, sonra o adresi zararlı içerikle değiştirir.
Kendi Alan Adınızın Taklidi
En tehlikeli senaryolardan biri, sizin alan adınızdan geliyormuş gibi görünen iletilerdir.
Korunma:
- Kendi DMARC politikanızı sıkılaştırın. Bu, başkalarının sizi taklit etmesini engeller.
- Dışarıdan gelen kendi adresinizi işaretleyin. İçeriden gönderilmiş gibi görünen dış iletiler uyarı almalı.
- Benzer alan adlarını izleyin. Bir harf farkla kaydedilmiş adresler.
- Görünen isim kontrolü yapın. Yönetici adını kullanan dış iletiler.
Dördüncü madde çok etkili ve az uygulanan bir önlemdir: saldırganlar genellikle adresi değil görünen ismi taklit eder — kullanıcı mobilde yalnızca ismi görür ve adresi kontrol etmez.
Bu tür iletileri işaretleyen bir kural, hedefli saldırıların önemli kısmını yakalar.
Uyarı İşaretleme
Şüpheli ama kesin olmayan iletileri silmek yerine işaretlemek, dengeli bir yaklaşımdır:
- Dış gönderen uyarısı. Kurum dışından gelen iletilere görünür bir not eklenir.
- İlk kez yazan gönderen. Bu adresle ilk kez yazışıyorsunuz.
- Kimlik doğrulama uyarısı. Doğrulamayı geçemeyen iletiler.
- Konu satırı etiketi. Şüpheli iletiler konuda işaretlenir.
Birinci madde, yönetici taklidi saldırılarına karşı basit ama etkili bir savunmadır: "genel müdürden" geldiği iddia edilen bir ileti, "dış gönderen" uyarısı taşıyorsa kullanıcı duraksar.
İkinci madde ise fatura dolandırıcılığını yakalar: yıllardır çalıştığınız bir tedarikçiden ilk kez yazan bir adres, şüphe uyandırmalıdır.
Karantina Yönetimi
Şüpheli iletiler doğrudan silinmemeli, bir karantinada bekletilmelidir. Bunun nedeni yanlış pozitiflerdir.
Karantina yönetiminde dikkat edilecekler:
- Kullanıcılar kendi karantinalarını görebilmeli. Yöneticiye bağımlı olmamalı.
- Düzenli özet gönderilmeli. Karantinada ne var?
- Serbest bırakma kolay olmalı. Ama bilinçli bir eylem gerektirmeli.
- Saklama süresi tanımlanmalı. Sonsuza kadar tutulmamalı.
İkinci madde önemli bir denge kurar: karantina özeti gönderilmiyorsa, yanlışlıkla engellenen gerçek iletiler asla fark edilmez — ve kullanıcı bir müşteri talebini kaçırır.
Üçüncü madde ise bir uyarı içerir: serbest bırakma çok kolay olursa, kullanıcılar okumadan serbest bırakma alışkanlığı geliştirir ve koruma anlamsızlaşır.
Yanlış Pozitifler
Filtreleme çok agresifse gerçek iletiler engellenir. Bu, spam'den daha maliyetli olabilir:
- Müşteri talebi ulaşmaz
- Sipariş bildirimi kaybolur
- İş ortağı yanıt alamaz
- Fatura görülmez
Yanlış pozitifleri azaltmak için:
- Bilinen göndericileri beyaz listeye alın. Düzenli çalıştığınız kurumlar.
- Kullanıcı geri bildirimini kullanın. Yanlış engellenen iletiler bildirilsin.
- Eşikleri kademeli ayarlayın. En sıkı ayarla başlamayın.
- İstatistikleri izleyin. Kaç ileti engelleniyor, kaçı serbest bırakılıyor?
Dördüncü madde ayar kalitesini gösterir: serbest bırakma oranı yüksekse filtreniz çok agresiftir ve kullanıcıların zamanını boşa harcıyordur.
Kullanıcı Eğitimi
Teknik filtreler, iyi hazırlanmış hedefli saldırıları her zaman yakalayamaz. Son savunma hattı kullanıcıdır.
Ekibin bilmesi gerekenler:
- Aciliyet baskısı bir uyarı işaretidir. "Hemen yapılmalı" diyen ileti şüphelidir.
- Ödeme bilgisi değişikliği doğrulanmalıdır. Telefonla, bilinen bir numaradan.
- Bağlantıya tıklamadan hedefi kontrol edin. Üzerine gelin, adresi okuyun.
- Beklenmeyen ekleri açmayın. Tanıdık gönderenden bile.
- Şüphelenince sorun. Sormak, hata yapmaktan ucuzdur.
İkinci madde, en yüksek maliyetli saldırı türüne karşı en etkili tek önlemdir: bir tedarikçiden gelen "hesap numaramız değişti" iletisi, mutlaka bilinen bir telefon numarasından doğrulanmalıdır.
Beşinci madde ise kültürel bir konudur: şüphelenen bir çalışanın sormaktan çekinmediği bir ortam, en iyi filtreden daha değerlidir.
Çözüm Seçimi
Gelen filtreleme için seçenekler:
| Seçenek | Uygunluk |
|---|---|
| Posta sunucusunun yerleşik filtresi | Küçük ekipler |
| Bulut e-posta hizmetinin filtresi | Çoğu kurum için yeterli |
| Özel filtreleme geçidi | Yüksek risk taşıyan kurumlar |
Üçüncü seçenek, iletiler posta sunucunuza ulaşmadan önce ayrı bir katmanda filtrelenmesini sağlar. Avantajı, zararlı trafiğin sizin sunucunuza hiç ulaşmamasıdır.
Bu yapıda MX kaydınız filtreleme hizmetini gösterir, temiz iletiler sizin sunucunuza iletilir.
Yapılandırma Kontrolleri
Gelen tarafta düzenli kontrol edilmesi gerekenler:
- Filtreleme kuralları güncel mi?
- Karantina özetleri gönderiliyor mu?
- Beyaz liste gereksiz genişlemiş mi?
- Yanlış pozitif oranı makul mü?
- Ek engelleme kuralları uygun mu?
- Kimlik doğrulama kontrolleri aktif mi?
Üçüncü madde zamanla oluşan bir güvenlik boşluğudur: yanlış pozitifleri çözmek için eklenen beyaz liste kayıtları birikir ve bir noktada koruma zayıflar. Bu listeyi düzenli gözden geçirin.
Gelen ve giden tarafı tek bir e-posta altyapısı üzerinden yönetmek, hem yapılandırmayı sadeleştirir hem de her iki yöndeki metrikleri birlikte görmenizi sağlar.
Sonuç
Gönderim tarafına harcanan emek kadar, gelen tarafın da yapılandırılması gerekir. Teknik filtrelerin en zor yakaladığı tehditler zararlı bağlantı veya ek içermeyen, yalnızca ikna edici bir metin taşıyan sahte fatura ve yönetici taklidi saldırılarıdır. Bunlara karşı en etkili teknik önlem basittir: kurum dışından gelen iletileri görünür biçimde işaretleyin — "genel müdürden" geldiği iddia edilen bir ileti bu uyarıyı taşıyorsa kullanıcı duraksar. Ve karantina özetlerini mutlaka gönderin; aksi hâlde yanlış engellenen gerçek iletiler asla fark edilmez.
Sıkça Sorulan Sorular (SSS)
Kendi alan adımdan geliyormuş gibi iletiler alıyorum?
Kendi DMARC politikanızı sıkılaştırmak, başkalarının sizi taklit etmesini büyük ölçüde engeller. Ayrıca dışarıdan gelen ama kendi adresinizi gösteren iletileri işaretleyen bir kural tanımlayın — ve görünen isim taklitlerini de kontrol edin, saldırganlar genellikle adresi değil ismi taklit eder.
Şüpheli iletileri silmeli miyim?
Silmeyin, karantinaya alın. Yanlış pozitifler kaçınılmazdır ve silinen gerçek bir müşteri talebi geri getirilemez. Karantina özetlerini düzenli gönderin — aksi hâlde yanlış engellenen iletiler asla fark edilmez.
Sahte fatura saldırılarına karşı ne yapabilirim?
Teknik filtreler bunları zor yakalar çünkü zararlı içerik taşımazlar. En etkili önlem prosedüreldir: ödeme bilgisi değişikliği bildiren her ileti, bilinen bir telefon numarasından doğrulanmalıdır. Ayrıca ilk kez yazan gönderenleri işaretleyen bir kural faydalıdır.
Filtrem çok mu agresif, nasıl anlarım?
Karantinadan serbest bırakma oranına bakın. Yüksekse filtreniz gerçek iletileri engelliyor ve kullanıcıların zamanını harcıyor demektir. Eşikleri kademeli gevşetin ve bilinen göndericileri beyaz listeye alın — ama o listeyi de düzenli gözden geçirin.