Smart Host

Yıllık E-posta Altyapı Denetimi: Neyin Bozulduğunu Fark Etmek

Yapılandırmanın neden eskidiği, envanter çıkarma, SPF ve DKIM denetimi, DMARC politikası, operasyonel kontroller ve uçtan uca test. Yıllık E-posta Altyapı…

Yıllık E-posta Altyapı Denetimi: Neyin Bozulduğunu Fark Etmek
İçindekiler
  1. Neden Bozulur?
  2. Birinci Adım: Envanter
  3. SPF Kaydı Denetimi
  4. DKIM Denetimi
  5. DMARC Denetimi
  6. Operasyonel Kontroller
  7. Uçtan Uca Test
  8. Sonuç
  9. Sıkça Sorulan Sorular (SSS)
  10. Denetimi ne sıklıkla yapmalıyım?
  11. Gönderim kaynaklarımı nasıl eksiksiz listelerim?
  12. SPF kaydımda neye dikkat etmeliyim?
  13. Eski DKIM anahtarlarını silmeli miyim?

Yıllık E-posta Altyapı Denetimi: Neyin Bozulduğunu Fark Etmek

Kayıtlarınızı iki yıl önce kurdunuz ve o gün her şey çalışıyordu. O günden bu yana sağlayıcı değiştirdiniz, yeni araçlar eklediniz, bazı hizmetleri kapattınız. Bugün hâlâ doğru mu?

Bu yazı, yılda bir yapılması gereken kapsamlı bir kontrol listesi sunuyor.

Neden Bozulur?

E-posta yapılandırması zaman içinde sessizce eskir:

  • Kullanılmayan servisler SPF kaydında kalır.
  • Yeni araçlar eklenirken kayıtlar güncellenmez.
  • DKIM anahtarları eskir.
  • Sorumlu kişiler değişir, bilgi kaybolur.
  • Standartlar ve öneriler gelişir.

Birinci madde en yaygın birikimdir ve somut bir sınıra dayanır: SPF kaydında sorgu limiti vardır ve kullanılmayan servisler bu limiti sessizce tüketir.

Limit aşıldığında kayıt tamamen geçersiz sayılır — yani bir servisi eklemek, mevcut yapılandırmanın tamamını çökertebilir.

Birinci Adım: Envanter

Denetim, kimin gönderim yaptığını listelemekle başlar:

  1. Posta sunucusu ve web posta
  2. Web sitesi form gönderimleri
  3. E-ticaret sistemi bildirimleri
  4. Pazarlama platformu
  5. Müşteri destek sistemi
  6. Fatura ve muhasebe yazılımı
  7. İş uygulamaları ve entegrasyonlar

Listeyi tamamlamanın en güvenilir yolu tahmin etmek değil ölçmektir: DMARC raporları, alan adınız adına gönderim yapan tüm kaynakları gösterir — unuttuklarınız dahil.

Bu raporlarda tanımadığınız bir gönderim kaynağı görürseniz iki ihtimal vardır: ya unutulmuş meşru bir sistemdir ya da taklit girişimidir. İkisi de araştırılmalıdır.

SPF Kaydı Denetimi

Kayıt üzerinde yapılacak kontroller:

Kontrol Aranan
Sorgu sayısı Limitin altında mı?
Kullanılmayan servisler Hâlâ listede mi?
Eksik servisler Yeni araçlar eklendi mi?
Kayıt sonu davranışı Katı mı gevşek mi?
Birden fazla SPF kaydı Olmamalı — geçersiz kılar

Son satır kritik bir hatadır ve genellikle iki kişinin ayrı ayrı kayıt eklemesinden doğar: bir alan adında birden fazla SPF kaydı bulunması, tüm SPF doğrulamasını geçersiz kılar.

İkinci satır ise en kolay kazançtır. Artık kullanmadığınız servisleri çıkarmak, sorgu limitinde yer açar ve yeni araçlar için alan yaratır.

DKIM Denetimi

İmzalama tarafında bakılacaklar:

  • Her gönderim kaynağı imzalıyor mu?
  • Anahtar uzunluğu yeterli mi?
  • Eski seçiciler hâlâ DNS'te mi?
  • Kullanılmayan anahtarlar temizlendi mi?
  • İmza hizalı mı? Kendi alan adınız adına mı?

Üçüncü ve dördüncü maddeler bir güvenlik hijyeni meselesidir: artık kullanılmayan bir DKIM anahtarı DNS'te durmaya devam ederse, o anahtarın gizli tarafına erişimi olan biri hâlâ geçerli imza üretebilir.

Servis değiştirdiğinizde eski sağlayıcının anahtar kaydını DNS'ten kaldırmak, denetimin standart bir adımı olmalıdır.

DMARC Denetimi

Politika tarafında değerlendirilecekler:

  1. Politika hâlâ izleme modunda mı? Sıkılaştırma zamanı gelmiş olabilir.
  2. Raporlar bir yere ulaşıyor mu? Adres hâlâ geçerli mi?
  3. Raporlar okunuyor mu? Yoksa birikiyor mu?
  4. Alt alan adı politikası tanımlı mı?
  5. Yüzde ayarı kullanılıyor mu? Hâlâ gerekli mi?

İkinci madde şaşırtıcı derecede sık rastlanan bir sorundur: rapor adresi olarak tanımlanan kutu artık kimse tarafından açılmıyor olabilir — veya ayrılan bir çalışanın adresi olabilir.

Birinci madde ise ilerleme sağlar. Aylardır izleme modunda çalışan ve raporlarında sorun görünmeyen bir yapılandırma, artık daha katı bir politikaya geçirilmelidir. Bu geçişi yaparken e-posta teslimat altyapısı tarafındaki tüm gönderim kaynaklarının hizalı olduğunu doğrulamak gerekir.

Operasyonel Kontroller

Teknik kayıtların ötesinde gözden geçirilecekler:

Alan Kontrol
Posta hesapları Ayrılan çalışanlarınki kapatıldı mı?
Yönlendirme kuralları Dışarıya giden kural var mı?
Uygulama şifreleri Kullanılmayanlar iptal edildi mi?
İki adımlı doğrulama Tüm hesaplarda açık mı?
Abone listeleri Temizlik yapıldı mı?
Kara liste durumu Tüm gönderim IP'leri temiz mi?

İkinci satır bir güvenlik kontrolüdür: bir hesaba dışarıya yönlendirme kuralı eklenmesi, hesap ele geçirilmesinin klasik izidir ve aylarca fark edilmeden çalışabilir.

Üçüncü satır da benzer bir risk taşır. Yıllar önce bir uygulama için üretilmiş ve unutulmuş bir erişim şifresi, iki adımlı doğrulamayı baypas eden açık bir kapıdır.

Uçtan Uca Test

Denetimin son adımı gerçek gönderim testidir:

  • Her kaynaktan ayrı test gönderin.
  • Farklı sağlayıcılara gönderin.
  • Başlıkları inceleyin. Doğrulama sonuçları ne?
  • Gelen kutusuna mı düşüyor?
  • Mobilde görünümü kontrol edin.

Birinci madde denetimin özüdür: bir kaynağın doğru yapılandırılmış olması diğerlerinin de doğru olduğunu göstermez — her sistem ayrı bir kurulum taşır.

Sonuç

E-posta yapılandırması kurulup unutulacak bir şey değildir; sessizce eskir. En yaygın birikim SPF kaydındadır: kullanılmayan servisler sorgu limitini tüketir ve limit aşıldığında kayıt tamamen geçersiz sayılır. Envanteri tahminle değil DMARC raporlarıyla çıkarın — orada unuttuğunuz kaynaklar da görünür. Servis değiştirdiğinizde eski DKIM anahtarını DNS'ten kaldırın. Ve operasyonel tarafı atlamayın: bir hesaba eklenmiş dışarıya yönlendirme kuralı, hesap ele geçirilmesinin klasik izidir.

Sıkça Sorulan Sorular (SSS)

Denetimi ne sıklıkla yapmalıyım?

Yılda bir kez kapsamlı denetim yeterlidir. Ayrıca her yeni gönderim kaynağı eklediğinizde veya bir servisi kapattığınızda kayıtları güncelleyin — asıl birikim bu ara değişikliklerin kaydedilmemesinden doğar.

Gönderim kaynaklarımı nasıl eksiksiz listelerim?

DMARC raporlarından. Bu raporlar alan adınız adına gönderim yapan tüm kaynakları gösterir — unuttuklarınız dahil. Tanımadığınız bir kaynak görürseniz ya unutulmuş meşru bir sistemdir ya da taklit girişimidir; ikisi de araştırılmalıdır.

SPF kaydımda neye dikkat etmeliyim?

İki şeye: sorgu limitini aşmamak ve birden fazla SPF kaydı bulundurmamak. Kullanılmayan servisleri çıkarmak limitte yer açar. Birden fazla SPF kaydı ise tüm doğrulamayı geçersiz kılar ve genellikle iki kişinin ayrı ayrı kayıt eklemesinden doğar.

Eski DKIM anahtarlarını silmeli miyim?

Evet. Artık kullanmadığınız bir anahtar DNS'te durmaya devam ederse, o anahtarın gizli tarafına erişimi olan biri hâlâ geçerli imza üretebilir. Servis değiştirdiğinizde eski sağlayıcının kaydını kaldırmak standart bir adım olmalıdır.