E-posta Güvenliği: Zararlı Ekler, Sahte Linkler, BEC ve Kurumsal E-posta Dolandırıcılığı
E-posta güvenliği: zararlı ekler, sahte linkler, BEC, vendor email compromise ve hesap ele geçirmeye karşı korunma rehberi.

Kurumsal dünyada e-posta hâlâ en kritik iletişim kanallarından biridir.
Satın alma talepleri, ödeme bildirimleri, sözleşmeler, faturalar, proje dokümanları, insan kaynakları yazışmaları, müşteri iletişimleri ve teknik bildirimlerin önemli bölümü e-posta üzerinden yürütülür.
Bu nedenle saldırganlar için e-posta yalnızca bir iletişim aracı değil, aynı zamanda güçlü bir attack surface'dir.
Bir saldırganın kurumsal sisteme zarar vermesi için her zaman firewall üzerinde bir vulnerability bulması gerekmez. Bazen tek ihtiyaç duyduğu şey, kullanıcının güvenilir sandığı bir e-postayı açması, içindeki linke tıklaması veya ödeme talimatını gerçek kabul etmesidir.
Bu nedenle modern Email Security – E-posta Güvenliği yaklaşımı yalnızca spam filtrelemekten ibaret değildir.
Kurumsal e-posta güvenliği;
Phishing Protection, Business Email Compromise, Malware Detection, Attachment Security, URL Protection, Sender Authentication, Account Takeover Detection, Data Loss Prevention, Identity Security ve Incident Response
katmanlarının birlikte çalışmasını gerektirir.
Özellikle Microsoft 365, Google Workspace ve diğer cloud e-mail platformlarının yaygınlaşmasıyla e-posta güvenliği artık yalnızca mail gateway seviyesinde değil, identity ve cloud security perspektifiyle birlikte ele alınmalıdır.
Modern e-posta güvenliğinin temel prensibi şudur:
Bir e-postanın teknik olarak gerçek bir hesaptan gelmesi, içeriğinin güvenilir olduğu anlamına gelmez.
E-posta Güvenliği Nedir?
E-posta güvenliği, kurumsal e-mail sistemlerinin spam, phishing, malware, credential theft, Business Email Compromise, data leakage ve account takeover gibi tehditlere karşı korunmasını sağlayan teknik ve organizasyonel güvenlik yaklaşımıdır.
Kurumsal Email Security yalnızca gelen mesajları filtrelemez.
Aynı zamanda:
giden e-postaları,
user behavior'larını,
mailbox configuration değişikliklerini,
authentication events'i,
data sharing activity'lerini
ve account compromise indicators'larını
izlemeyi de kapsar.
Bu nedenle etkili bir kurumsal e-posta güvenliği modeli:
Prevent + Detect + Protect + Monitor + Respond
şeklinde tasarlanmalıdır.
E-posta Neden Siber Saldırıların En Yaygın Giriş Noktalarından Biridir?
E-posta saldırgan açısından oldukça avantajlıdır.
Çünkü kullanıcıyla doğrudan iletişim kurulmasını sağlar.
Saldırgan bir e-mail aracılığıyla kullanıcıyı:
linke tıklamaya,
dosya açmaya,
credential girmeye,
MFA onaylamaya,
para göndermeye
veya hassas veri paylaşmaya
ikna edebilir.
Üstelik bu saldırının başarılı olabilmesi için sophisticated malware kullanılması şart değildir.
Bazı en etkili saldırılar yalnızca iyi hazırlanmış birkaç cümleden oluşabilir.
Phishing ve E-posta Güvenliği
Phishing, e-mail security denildiğinde akla gelen ilk tehditlerden biridir.
Ancak phishing artık yalnızca kötü yazılmış, dilbilgisi hatalarıyla dolu sahte e-postalardan ibaret değildir.
Modern phishing mesajları şirketin kurumsal dilini taklit edebilir, gerçek logo kullanabilir, gerçek çalışan isimlerine atıf yapabilir ve hatta devam eden bir projenin bağlamına uygun şekilde hazırlanabilir.
Bu nedenle kullanıcının yalnızca mesajın görünümüne bakarak güven kararı vermesi risklidir.
Kontrol edilmesi gereken asıl unsurlar:
Sender Identity + Domain + Request Type + Context + Expected Behavior
olmalıdır.
Sahte Linkler Nasıl Kullanılır?
Malicious URL, kullanıcıyı phishing page, malware distribution site veya fake login portal'a yönlendirmek için kullanılabilir.
Bu linkler doğrudan açık bir malicious domain içerebilir.
Ancak saldırganlar bazen:
URL shortener,
redirect chain,
lookalike domain,
compromised legitimate site
gibi yöntemler kullanabilir.
Dolayısıyla link'in ilk bakışta güvenilir görünmesi yeterli değildir.
Lookalike Domain Nedir?
Lookalike Domain, gerçek bir şirket veya servis domain'ine çok benzeyen ancak attacker tarafından kontrol edilen domain'dir.
Örneğin bir harf, sayı veya benzer karakter değiştirilerek kullanıcı kandırılabilir.
Bu yöntem özellikle:
Microsoft 365 login,
vendor portal,
banking portal,
cloud file sharing
gibi senaryolarda kullanılabilir.
Bu nedenle kullanıcıların yalnızca link üzerinde görünen metne değil, gerçek destination domain'e dikkat etmesi gerekir.
Typosquatting Nedir?
Typosquatting, kullanıcıların yapabileceği yazım hatalarını taklit eden domain kayıtlarının saldırı amacıyla kullanılmasıdır.
Örneğin şirket domain'indeki iki harfin yer değiştirmesi veya bir karakterin eksik yazılması ile sahte bir alan adı oluşturulabilir.
Typosquatting özellikle BEC ve credential phishing saldırılarında etkili olabilir.
Zararlı E-posta Ekleri
E-mail attachment'ları uzun yıllardır malware delivery için kullanılan yöntemlerden biridir.
Saldırgan e-mail içerisinde:
Office document,
PDF,
ZIP archive,
HTML file,
executable
veya başka bir dosya gönderebilir.
Amaç kullanıcının dosyayı açması ve zararlı kodun çalışmasıdır.
Modern e-mail security çözümleri bu nedenle yalnızca file extension'a bakmaz.
Dosyanın:
content type,
hash,
reputation,
behavior
ve embedded object'leri
incelenebilir.
Malicious Attachment Nedir?
Malicious Attachment, içerisinde zararlı kod, exploit, malicious script veya deceptive content bulunan e-posta ekidir.
Bazı malicious files doğrudan executable olabilir.
Bazıları ise kullanıcı interaction gerektirebilir.
Örneğin kullanıcıdan:
macro enable etmesi,
embedded object açması,
linke tıklaması
istenebilir.
Bu nedenle kullanıcı farkındalığı ile teknik attachment protection birlikte çalışmalıdır.
Attachment Sandboxing Nedir?
Attachment Sandboxing, şüpheli dosyanın kullanıcıya ulaşmadan önce izole edilmiş bir analiz ortamında çalıştırılmasıdır.
Sandbox ortamında dosyanın:
process oluşturup oluşturmadığı,
network connection açıp açmadığı,
file system üzerinde değişiklik yapıp yapmadığı,
suspicious behavior gösterip göstermediği
incelenebilir.
Bu yaklaşım özellikle unknown malware ve zero-day benzeri tehditlere karşı ek visibility sağlar.
Sandbox Her Zararlı Dosyayı Tespit Eder mi?
Hayır.
Bazı malware türleri sandbox environment'ı algılayıp davranış göstermeyebilir.
Bazıları belirli user interaction veya zaman gecikmesi bekleyebilir.
Bu nedenle sandbox tek başına yeterli değildir.
File reputation, static analysis, EDR ve user awareness gibi farklı katmanlarla desteklenmelidir.
Content Disarm and Reconstruction Nedir?
CDR yani Content Disarm and Reconstruction, document içerisindeki active veya potentially malicious content'i kaldırarak daha güvenli bir copy üretmeyi amaçlayan security yaklaşımıdır.
Örneğin document içerisinde:
macro,
embedded object,
script
gibi active content bulunuyorsa temizlenebilir.
Bu yaklaşım özellikle document-heavy kurumlarda attachment security için değerli bir defense layer olabilir.
Secure Email Gateway Nedir?
Secure Email Gateway, gelen ve giden e-mail trafiğini güvenlik açısından inceleyen platform sınıfıdır.
SEG çözümleri;
spam,
phishing,
malware,
malicious attachment,
malicious URL,
sender reputation
gibi riskleri analiz edebilir.
Modern cloud e-mail architecture'larında gateway yaklaşımı native cloud security ve API-based e-mail security çözümleriyle birlikte kullanılabilir.
E-mail Gateway Neleri Kontrol Eder?
Bir Secure Email Gateway aşağıdaki sinyalleri değerlendirebilir:
Sender IP reputation
Domain reputation
Message headers
SPF/DKIM/DMARC results
Attachment reputation
URL reputation
Content patterns
Bu kontroller tek tek kesin karar vermekten çok, risk skorunun oluşturulmasına yardımcı olur.
SPF Nedir?
SPF, yani Sender Policy Framework, bir domain adına hangi mail server'ların e-mail göndermeye yetkili olduğunu tanımlayan e-mail authentication mekanizmasıdır.
Alıcı mail server, mesajın geldiği IP adresini SPF kaydıyla karşılaştırabilir.
Bu sayede unauthorized mail server üzerinden doğrudan domain spoofing yapılması zorlaştırılabilir.
Ancak SPF tek başına phishing'i engellemez.
DKIM Nedir?
DKIM, yani DomainKeys Identified Mail, e-mail'e cryptographic signature eklenmesini sağlayan mekanizmadır.
Receiver, DNS üzerinde yayınlanan public key ile signature'ı doğrulayabilir.
Bu sayede message'ın authorized sending infrastructure tarafından imzalanıp imzalanmadığı ve transit sırasında belirli değişikliklere uğrayıp uğramadığı kontrol edilebilir.
DMARC Nedir?
DMARC, yani Domain-based Message Authentication, Reporting and Conformance, SPF ve DKIM sonuçlarını policy ile birleştirir.
DMARC sayesinde domain sahibi:
authentication başarısız olduğunda ne yapılacağını belirleyebilir,
spoofing activity hakkında reporting alabilir,
domain abuse riskini azaltabilir.
DMARC policy seviyeleri genel olarak:
none
quarantine
reject
şeklinde uygulanabilir.
DMARC = none Yeterli mi?
DMARC p=none genellikle monitoring ve visibility amacıyla başlangıç aşamasında kullanılabilir.
Ancak bu policy authentication başarısız olan mesajların doğrudan engellenmesini sağlamaz.
Kurumun mail flow'u doğru analiz edildikten sonra uygun şekilde quarantine veya reject policy'lerine geçilmesi domain spoofing riskini daha etkin azaltabilir.
SPF, DKIM ve DMARC Phishing'i Tamamen Engeller mi?
Hayır.
Bu üç kontrol önemlidir ancak yalnızca e-mail authentication probleminin belirli kısmını çözer.
Saldırgan:
lookalike domain,
compromised vendor account,
compromised internal account,
legitimate cloud mail service
kullanabilir.
Bu durumda e-mail SPF, DKIM ve DMARC kontrollerinden başarıyla geçebilir.
Dolayısıyla:
Authentication Passed ≠ Message Trusted
prensibi önemlidir.
Business Email Compromise Nedir?
Business Email Compromise veya BEC, kurumsal e-mail hesaplarının, iş ilişkilerinin veya business processes'in kötüye kullanılmasıyla gerçekleştirilen dolandırıcılık saldırısıdır.
BEC saldırısında malware bulunması şart değildir.
Saldırgan hedefin:
organizasyon yapısını,
vendor ilişkilerini,
payment processes'ini,
management hierarchy'sini
araştırabilir.
Daha sonra gerçekçi ve bağlama uygun bir mesaj gönderir.
Bu nedenle BEC, teknik bir saldırı olduğu kadar business process security problemidir.
CEO Fraud Nedir?
CEO Fraud, attacker'ın şirket CEO'su veya üst düzey yöneticisi gibi davranarak çalışanlardan payment, sensitive information veya hızlı işlem istemesidir.
Mesajlarda sıklıkla:
urgency,
confidentiality,
authority
unsurları bulunur.
Örneğin çalışan:
“Bu işlem gizli, yönetim kuruluna sunulacak, bugün tamamlanmalı.”
gibi bir mesaj alabilir.
Buradaki amaç kullanıcının normal approval process'i bypass etmesini sağlamaktır.
Invoice Fraud Nedir?
Invoice Fraud, sahte veya değiştirilmiş fatura bilgileri üzerinden payment'ın attacker-controlled account'a yönlendirilmesidir.
Attacker gerçek vendor'ın:
logo,
invoice format,
contact person
bilgilerini taklit edebilir.
Daha gelişmiş senaryoda gerçek vendor e-mail account'u compromise edilmiş olabilir.
Bu durumda mesaj teknik olarak gerçek vendor mailbox'ından gelir.
Vendor Email Compromise Nedir?
Vendor Email Compromise, kurumun gerçek tedarikçilerinden birine ait e-mail account'un attacker tarafından ele geçirilmesi ve mevcut güven ilişkisinin kötüye kullanılmasıdır.
Bu saldırı BEC açısından son derece tehlikelidir.
Çünkü:
sender address gerçektir,
domain gerçektir,
eski yazışmalar gerçektir,
mail authentication başarılıdır.
Saldırgan yalnızca konuşmanın içine girer.
Bu nedenle kullanıcının:
“E-mail gerçek adresten gelmiş.”
demesi yeterli değildir.
Vendor Email Compromise Nasıl Fark Edilir?
Bazı önemli sinyaller şunlardır:
beklenmeyen banka hesabı değişikliği,
ödeme ülkesinin değişmesi,
aciliyet oluşturulması,
normal payment process dışına çıkılması,
iletişim tarzında küçük değişiklikler.
Ancak hiçbir işaret tek başına kesin değildir.
Bu nedenle critical payment changes için out-of-band verification uygulanmalıdır.
Thread Hijacking Nedir?
Thread Hijacking, attacker'ın mevcut gerçek bir e-mail conversation içerisindeki mesajları kullanarak saldırı gerçekleştirmesidir.
Compromised mailbox'a erişen attacker önce geçmiş yazışmaları inceleyebilir.
Daha sonra devam eden gerçek bir conversation'a reply gönderir.
Bu durumda victim:
subject,
sender,
önceki mesajlar,
context
tamamen normal olduğu için mesajı daha kolay trusted kabul edebilir.
Thread Hijacking Neden Çok Etkilidir?
Çünkü attacker sıfırdan bir hikâye oluşturmaz.
Hazır bir trust relationship'i kullanır.
Özellikle:
invoice,
contract,
project,
delivery
konulu uzun business conversations saldırgan için güçlü fırsat oluşturabilir.
Mailbox Rule Abuse Nedir?
Account takeover sonrasında attacker mailbox içerisinde rule oluşturabilir.
Örneğin belirli security notifications:
archive,
delete,
forward
edilebilir.
Bu sayede saldırgan activity'nin user tarafından görülmesini zorlaştırabilir.
Suspicious Inbox Rule Neden Önemlidir?
Normal kullanıcılar da e-mail rule kullanabilir.
Ancak aşağıdaki durumlar risk sinyali olabilir:
unknown external forwarding,
security mail deletion,
financial keywords filtering,
unexpected mailbox rule creation.
Bu events merkezi olarak izlenmelidir.
External Mail Forwarding Nedir?
External Forwarding, kurumsal mailbox'a gelen mesajların otomatik şekilde organization dışındaki başka bir e-mail address'e gönderilmesidir.
Bu özellik legitimate business requirement için kullanılabilir.
Ancak compromised account üzerinde attacker persistence ve data collection amacıyla external forwarding oluşturabilir.
Bu nedenle uncontrolled forwarding:
Data Leakage + Account Compromise
riski taşır.
E-mail Account Takeover Nedir?
E-mail Account Takeover, attacker'ın legitimate mailbox üzerinde unauthorized access elde etmesidir.
Bu erişim phishing, credential stuffing, infostealer, MFA manipulation veya session theft gibi yöntemlerden kaynaklanabilir.
Mailbox compromise sonucunda attacker yalnızca e-mail okumaz.
Aynı zamanda organization içerisinde trust elde eder.
Compromised Mailbox ile Neler Yapılabilir?
Attacker:
internal phishing gönderebilir,
vendor'larla yazışabilir,
sensitive documents okuyabilir,
password reset e-mails yakalayabilir,
payment process manipüle edebilir,
mailbox rules oluşturabilir.
Bu nedenle corporate e-mail account compromise yüksek öncelikli security incident olarak değerlendirilmelidir.
Internal Phishing Nedir?
Internal Phishing, organization içerisindeki legitimate account kullanılarak diğer employees'ın hedeflenmesidir.
External phishing'e göre daha tehlikeli olabilir.
Çünkü message:
internal domain'den gelir,
kullanıcının tanıdığı kişiden gelir,
external sender warning içermez.
Bu nedenle internal mail otomatik olarak trusted kabul edilmemelidir.
Lateral Phishing Nedir?
Lateral Phishing, compromise edilmiş user account üzerinden organization içindeki başka users veya business contacts'ın hedeflenmesidir.
Amaç attacker'ın mevcut trust relationship'i kullanarak yeni hesaplara veya verilere erişmesidir.
Bu saldırı bir mailbox compromise olayını daha geniş breach'e dönüştürebilir.
URL Rewriting Nedir?
URL Rewriting, e-mail içerisindeki link'lerin security service üzerinden analiz edilmesine olanak verecek şekilde değiştirilmesidir.
Kullanıcı linke tıkladığında security service destination'ı kontrol eder.
Bu yaklaşım saldırganın malicious URL'sinin kullanıcıya doğrudan ulaşmasını engelleyebilir.
Time-of-Click Protection Nedir?
Time-of-Click Protection, link'in yalnızca e-mail geldiği anda değil, kullanıcı tıkladığı anda tekrar analiz edilmesidir.
Bu önemlidir çünkü attacker e-mail gönderildiği anda domain'i benign bırakıp daha sonra malicious content aktif hale getirebilir.
Bu teknik:
Delayed Activation
gibi saldırı yöntemlerine karşı daha güçlü protection sağlar.
URL Reputation Nedir?
URL Reputation, belirli link veya domain'in geçmişte malware, phishing veya malicious activity ile ilişkili olup olmadığını değerlendiren reputation bilgisidir.
Reputation faydalıdır ancak newly registered domain'ler henüz kötü reputation'a sahip olmayabilir.
Bu nedenle reputation tek başına yeterli değildir.
Newly Registered Domain Neden Risk Göstergesi Olabilir?
Phishing campaign'lerinde attacker yeni domain'ler kaydedebilir ve kısa süre kullanabilir.
Bu domain'lerin reputation history'si bulunmayabilir.
Dolayısıyla domain age ek bir risk signal olarak kullanılabilir.
Ancak yeni domain kullanılması tek başına malicious activity kanıtı değildir.
External Sender Tagging Nedir?
External Sender Tagging, organization dışından gelen e-mail'lerde kullanıcıya görsel uyarı gösterilmesidir.
Bu sayede CEO gibi görünen ancak external mailbox'tan gelen e-mail daha kolay fark edilebilir.
Ancak user zamanla bu uyarıları görmezden gelebilir.
Bu durum:
Alert Fatigue
riski yaratabilir.
Dolayısıyla warning tasarımı dikkatli yapılmalıdır.
Banner Fatigue Nedir?
Her external e-mail'e aynı büyük warning eklenirse kullanıcı zaman içerisinde banner'ı görmezden gelmeye başlayabilir.
Bu nedenle risk-based warning daha etkili olabilir.
Örneğin high-risk impersonation veya first-time sender durumlarında daha belirgin alert kullanılabilir.
Impersonation Protection Nedir?
Impersonation Protection, e-mail sisteminin CEO, executive, critical user veya trusted domain taklitlerini tespit etmeye çalışmasıdır.
Detection:
display name,
sender domain,
communication pattern,
lookalike similarity
gibi signals üzerinden yapılabilir.
Özellikle executive impersonation ve BEC risklerinde değerlidir.
First Contact Safety Nedir?
Kullanıcının daha önce communication yapmadığı sender'dan gelen e-mail'in farklı risk context ile değerlendirilmesidir.
İlk kez görülen sender özellikle:
payment,
credential,
attachment
talep ediyorsa additional caution gerekebilir.
E-mail DLP Nedir?
E-mail DLP, sensitive data'nın e-mail üzerinden unauthorized şekilde paylaşılmasını engellemeyi amaçlayan Data Loss Prevention kontrolüdür.
Sistem e-mail body veya attachments içerisinde:
personal data,
financial data,
confidential documents,
classified information
tespit edebilir.
Policy'ye göre:
warn,
block,
encrypt,
approval request
uygulanabilir.
Yanlış Alıcıya E-posta Gönderme Riski
E-mail data breach olaylarının önemli kısmı malicious saldırıdan değil human error'dan kaynaklanabilir.
Kullanıcı yanlış kişiyi autocomplete ile seçebilir.
Yanlış attachment ekleyebilir.
Tüm müşterileri CC yerine BCC kullanmadan gönderebilir.
Bu nedenle e-mail security yalnızca external threats değil, accidental data leakage risklerini de yönetmelidir.
Autocomplete Risk Nedir?
Mail client, daha önce iletişim kurulmuş adresleri otomatik önerebilir.
Kullanıcı benzer isimli iki kişiden yanlış olanı seçebilir.
Sensitive e-mail gönderiminde recipient verification bu nedenle önemlidir.
Bazı DLP çözümleri external veya unusual recipient için additional warning gösterebilir.
E-mail Encryption Nedir?
E-mail Encryption, message veya attachment content'inin yalnızca authorized recipient tarafından okunmasını sağlamaya yönelik mekanizmadır.
Sensitive data gönderilirken encryption data confidentiality açısından ek kontrol sağlayabilir.
Ancak yanlış kişiye encryption access verilirse insan hatasını tek başına çözmez.
Recipient verification yine gereklidir.
Cloud E-mail Security Nedir?
Microsoft 365 ve Google Workspace gibi cloud e-mail sistemleriyle birlikte e-mail security modeli önemli ölçüde değişmiştir.
Eskiden birçok organization inbound mail gateway odaklı güvenlik kullanıyordu.
Bugün attacker'ın hedefi yalnızca incoming e-mail değildir.
Aynı zamanda:
cloud identity,
OAuth application,
mailbox rule,
session token,
cloud file sharing
hedeflenebilir.
Bu nedenle modern Cloud Email Security, identity ve SaaS security ile birlikte ele alınmalıdır.
Microsoft 365 E-posta Güvenliği Neleri İçermelidir?
Microsoft 365 kullanan organization'larda e-mail security değerlendirilirken yalnızca spam filtering kontrol edilmemelidir.
Aynı zamanda:
MFA,
Conditional Access,
mailbox auditing,
external forwarding,
OAuth permissions,
anti-phishing policies,
Safe Links benzeri URL controls,
Safe Attachments benzeri attachment controls,
admin role security
gibi alanlar birlikte incelenmelidir.
Önemli olan belirli ürün özelliği değil:
Identity + Mail + Data + Monitoring
katmanlarının tamamıdır.
OAuth App Riski
Compromised veya malicious OAuth application user mailbox'a permission alabilir.
Bu durumda attacker doğrudan password kullanmadan e-mail access elde edebilir.
Örneğin user malicious app'e mail read permission verirse application token üzerinden mailbox data'ya erişebilir.
Bu nedenle third-party application consent governance e-mail security'nin bir parçasıdır.
E-mail Security ile Identity Security İlişkisi
Kurumsal e-mail account'u aslında bir identity asset'tir.
Mailbox'a erişim:
password,
MFA,
session,
device
üzerinden gerçekleşir.
Bu nedenle phishing sonrası e-mail security team ile identity security birbirinden ayrı çalışmamalıdır.
Örnek Attack Chain
Phishing Mail
↓
Credential Theft
↓
MFA Manipulation
↓
Mailbox Access
↓
Inbox Rule Creation
↓
Internal Phishing
↓
BEC Fraud
Bu zincir modern e-mail attack'larının neden yalnızca gateway seviyesinde durdurulamayacağını gösterir.
EDR E-posta Güvenliğinde Nasıl Kullanılır?
User malicious attachment açarsa attack e-mail layer'dan endpoint layer'a geçer.
EDR:
process execution,
script activity,
suspicious child process,
network connection
gibi behaviors üzerinden compromise'ı tespit edebilir.
Bu nedenle e-mail security ile endpoint security arasında telemetry correlation önemlidir.
DNS Security E-posta Saldırılarını Nasıl Azaltır?
Phishing e-mail gateway'den geçse ve user linke tıklasa bile DNS filtering malicious domain'i block edebilir.
Bu durum Defense in Depth yaklaşımına örnektir.
Tek bir e-mail control başarısız olsa bile farklı security layer saldırının ilerlemesini engelleyebilir.
Secure Web Gateway ve E-mail Security
User e-mail içerisindeki URL'ye tıkladığında Secure Web Gateway web request'i analiz edebilir.
Domain reputation, content category ve malware detection üzerinden access engellenebilir.
Bu nedenle e-mail ve web security kontrollerinin entegre çalışması önemlidir.
SIEM E-mail Güvenliğinde Ne Yapar?
SIEM, e-mail platformundan gelen security events'i diğer sistemlerle correlate edebilir.
Örneğin:
phishing report,
new login,
new MFA registration,
inbox rule creation,
large file download
aynı user ile ilişkilendirilebilir.
Tek başına her event düşük severity olabilir.
Birlikte ise high-confidence compromise göstergesi oluşturabilir.
SOC'un E-mail Güvenliğindeki Rolü
SOC, reported suspicious e-mails ve automated detections üzerinden investigation gerçekleştirir.
SOC analyst genellikle:
sender,
headers,
authentication results,
URL,
attachment,
recipient list,
user interaction
gibi bilgileri analiz eder.
Eğer compromise tespit edilirse incident containment süreci başlatılır.
User Reporting Neden Kritik?
Security tools bütün phishing mesajlarını yakalayamaz.
User'ın gördüğü suspicious e-mail bazen SOC'un ilk detection kaynağı olabilir.
Bu nedenle mail client içerisinde kolay erişilebilir:
Report Phishing
özelliği önemli bir kontrol olabilir.
Kullanıcı Phishing Raporladığında Ne Olmalı?
User report yalnızca bir mailbox'a forward edilip beklememelidir.
İdeal süreçte:
message ingest edilir,
sender analiz edilir,
URL/hash reputation kontrol edilir,
diğer recipients aranır,
SOC case oluşturulur.
Bu süreç SOAR ile kısmen otomatikleştirilebilir.
Search and Purge Nedir?
Search and Purge, confirmed malicious e-mail'in organization içerisindeki diğer mailbox'lardan merkezi olarak bulunup kaldırılmasıdır.
Örneğin 500 user'a phishing mail gittiyse sadece ilk report eden user'ın mailbox'ından silmek yeterli değildir.
Diğer recipients de bulunmalıdır.
SOAR E-mail Incident Response'ta Nasıl Kullanılır?
SOAR phishing response sürecindeki repetitive tasks'i otomatikleştirebilir.
Örneğin:
User Report
↓
Extract URL
↓
Check Reputation
↓
Check Attachment Hash
↓
Search Other Mailboxes
↓
Create Incident
Böylece SOC analyst daha hızlı triage yapabilir.
E-mail Header Analysis Nedir?
E-mail header, mesajın routing ve authentication bilgilerini içerir.
Investigation sırasında:
From,
Reply-To,
Return-Path,
Received,
Authentication-Results,
Message-ID
gibi fields incelenebilir.
Ancak header analysis uzmanlık gerektirir.
Tek bir field'a bakarak verdict verilmemelidir.
Reply-To Manipulation Nedir?
From field gerçek veya güvenilir görünürken Reply-To farklı bir attacker-controlled address olabilir.
User reply verdiğinde mesaj saldırgana gider.
Bu yöntem özellikle impersonation ve fraud saldırılarında kullanılabilir.
Message-ID Nedir?
Message-ID, e-mail message için genellikle sending system tarafından oluşturulan identifier'dır.
Incident investigation sırasında aynı campaign'e ait messages'ı ilişkilendirmek için yardımcı olabilir.
Ancak tek başına güvenilirlik kanıtı değildir.
E-mail Security Incident Response Nasıl Olmalı?
E-mail incident response yalnızca mesajı silmekten ibaret değildir.
Öncelikle user'ın interaction seviyesi belirlenmelidir.
Kullanıcı:
sadece mail'i gördü mü?
linke tıkladı mı?
credential girdi mi?
attachment açtı mı?
MFA onayladı mı?
payment gerçekleştirdi mi?
Bunların her biri farklı response gerektirir.
Kullanıcı Sadece E-postayı Aldıysa
Message malicious ise diğer recipients bulunmalı ve mail kaldırılmalıdır.
Sender/domain gerekli şekilde block edilebilir.
Campaign indicators threat intelligence sistemlerine eklenebilir.
Kullanıcı Linke Tıkladıysa
Destination site'ın niteliği araştırılmalıdır.
Endpoint telemetry kontrol edilmeli ve user'ın credential girip girmediği belirlenmelidir.
Sadece “linke tıkladı ama bir şey olmadı” varsayımı yapılmamalıdır.
Kullanıcı Credential Girdiyse
Identity response uygulanmalıdır.
Genellikle:
password reset,
active session revocation,
MFA review,
login audit,
mailbox audit
gerekebilir.
Endpoint üzerinde infostealer veya başka malware ihtimali varsa EDR investigation yapılmalıdır.
Kullanıcı Attachment Açtıysa
EDR telemetry üzerinden:
process tree,
file activity,
network connections,
persistence behavior
incelenmelidir.
Gerekirse endpoint isolate edilebilir.
Kullanıcı MFA Approve Ettiyse
Authentication logs hemen incelenmelidir.
Attacker başarılı session oluşturmuş olabilir.
Password reset yapılması tek başına yeterli olmayabilir.
Active session ve tokens ayrıca değerlendirilmelidir.
Payment Yapıldıysa
E-mail security incident artık cyber fraud incident'a dönüşmüştür.
Security team yanında:
Finance,
Legal,
Management,
ilgili banka
gibi stakeholders hızlı şekilde devreye alınmalıdır.
Bu nedenle BEC incident playbook önceden hazırlanmalıdır.
BEC Incident Response Neleri İçermelidir?
BEC response sürecinde:
compromised mailbox tespiti,
session revoke,
password reset,
mailbox rule review,
payment verification,
bank communication,
related mail search,
affected vendor communication
gibi adımlar değerlendirilebilir.
Ayrıca saldırganın ne kadar süredir mailbox'a eriştiği belirlenmeye çalışılmalıdır.
Account Compromise Sonrası Mailbox Audit
Compromised e-mail account temizlenirken yalnızca password değiştirmek yeterli değildir.
Kontrol edilmesi gereken alanlar arasında:
new inbox rules,
external forwarding,
new delegates,
OAuth permissions,
sent messages,
deleted items,
authentication methods
bulunabilir.
Amaç attacker persistence mechanism bırakmış mı belirlemektir.
Delegate Access Nedir?
Mailbox Delegate, başka bir user'ın mailbox üzerinde belirli işlemleri yapabilmesini sağlar.
Attacker unauthorized delegation eklerse account password değişse bile erişim başka identity üzerinden devam edebilir.
Bu nedenle suspicious delegate changes izlenmelidir.
Mailbox Auditing Nedir?
Mailbox Auditing, e-mail account üzerinde gerçekleştirilen önemli işlemlerin loglanmasıdır.
Örneğin:
mail read,
mail send,
rule create,
delegate change,
folder access
gibi activities investigation açısından değerli olabilir.
Cloud e-mail platformlarında audit retention ve log availability özellikle önemlidir.
E-mail Threat Intelligence
Threat Intelligence, phishing campaigns ile ilişkili:
domains,
URLs,
IPs,
file hashes,
sender infrastructure
hakkında context sağlayabilir.
Ancak IOC-based detection tek başına yeterli değildir.
Attackers infrastructure'ı hızlı şekilde değiştirebilir.
Bu nedenle behavioral detection ve content analysis de gereklidir.
IOC Tabanlı E-mail Detection'ın Sınırı
Bilinen malicious domain block edilebilir.
Ancak attacker bir sonraki campaign'de yeni domain kullanabilir.
Bu nedenle organization yalnızca blacklisting yaklaşımına dayanırsa zero-history threats'i kaçırabilir.
Modern detection:
Reputation + Behavior + Content + Identity Context
kombinasyonu kullanmalıdır.
AI Destekli E-mail Güvenliği
AI ve machine learning, e-mail security ürünlerinde sender behavior, content anomaly, language pattern ve impersonation detection gibi alanlarda kullanılabilir.
Örneğin normalde hiç payment request göndermeyen bir sender'dan aniden yüksek tutarlı transfer talebi gelmesi additional risk signal oluşturabilir.
Ancak AI-based detection yanlış pozitif veya yanlış negatif üretebilir.
Bu nedenle kritik kararlar çoklu signal ile desteklenmelidir.
Generative AI Phishing Riskini Artırıyor mu?
Generative AI saldırganların daha akıcı, dilbilgisi açısından düzgün ve kişiselleştirilmiş phishing messages hazırlamasını kolaylaştırabilir.
Bu nedenle geçmişte kullanılan:
“Yazım hatası varsa phishing olabilir.”
yaklaşımı artık çok daha zayıf bir security signal'dır.
Kullanıcıların mesajın dilinden çok:
sender,
domain,
context,
request,
urgency
unsurlarına odaklanması gerekir.
Security Awareness E-posta Güvenliğinde Nasıl Olmalı?
Kullanıcı training yalnızca generic phishing örnekleri göstermemelidir.
Finance çalışanına:
Invoice Fraud,
BEC,
Payment Diversion
senaryoları anlatılmalıdır.
Executive user'a:
Whaling,
Impersonation,
Sensitive Data Requests
anlatılmalıdır.
HR çalışanına:
Fake CV,
Payroll Change,
Personal Data Request
senaryoları gösterilebilir.
Bu yaklaşım Role-Based Security Awareness olarak adlandırılır.
Phishing Simulation E-posta Güvenliğini Nasıl Destekler?
Phishing Simulation kullanıcının gerçek saldırıya benzer kontrollü senaryolardaki behavior'ını ölçer.
Ancak sadece click rate ölçmek yeterli değildir.
Değerli KPI'lar:
Reporting Rate
Credential Submission Rate
Mean Time to Report
Repeat Susceptibility
olabilir.
Asıl amaç çalışanı başarısız göstermek değil, organization'ın human risk seviyesini azaltmaktır.
E-posta Güvenliğinde En Sık Yapılan Hatalar
Kurumsal e-mail security'de sık görülen hatalar şunlardır:
- Yalnızca spam filter'a güvenmek
- SPF kullanıp DKIM/DMARC'ı ihmal etmek
- DMARC'ı sürekli monitoring modunda bırakmak
- Lookalike domain riskini izlememek
- Executive impersonation protection kullanmamak
- External forwarding'i kontrol etmemek
- Mailbox rules'ı monitor etmemek
- OAuth application permissions'ı göz ardı etmek
- User reporting sürecini zorlaştırmak
- Search-and-purge capability bulundurmamak
- BEC'i yalnızca phishing problemi olarak görmek
- Vendor bank account changes için bağımsız doğrulama yapmamak
- Account compromise sonrası yalnızca password reset yapmak
- Active session'ları revoke etmemek
- Mailbox audit yapmamak
- E-mail logs'u SIEM'e göndermemek
- EDR ile e-mail telemetry'yi correlate etmemek
- Role-based security awareness uygulamamak
- Phishing simulation sonuçlarında yalnızca click rate'e bakmak
Kurumsal E-posta Güvenliği Checklist
Kurumlar aşağıdaki maddeleri düzenli olarak değerlendirebilir:
- SPF doğru yapılandırılmış mı?
- DKIM aktif mi?
- DMARC uygulanıyor mu?
- DMARC reporting takip ediliyor mu?
- Secure Email Gateway veya eşdeğer cloud security controls var mı?
- URL reputation kontrolü yapılıyor mu?
- Time-of-click protection var mı?
- Attachment sandboxing uygulanıyor mu?
- CDR ihtiyacı değerlendirildi mi?
- Executive impersonation protection var mı?
- Lookalike domain monitoring yapılıyor mu?
- External sender tagging uygulanıyor mu?
- External forwarding kontrol altında mı?
- Suspicious mailbox rules izleniyor mu?
- OAuth app permissions yönetiliyor mu?
- MFA tüm e-mail accounts için zorunlu mu?
- Privileged accounts daha güçlü authentication kullanıyor mu?
- Conditional Access kullanılıyor mu?
- Mailbox audit logging aktif mi?
- E-mail DLP uygulanıyor mu?
- User için Report Phishing özelliği var mı?
- SOC phishing reports'u aktif şekilde analiz ediyor mu?
- Search-and-purge capability mevcut mu?
- E-mail events SIEM'e gidiyor mu?
- BEC incident response playbook hazırlanmış mı?
- Finance payment change verification policy var mı?
- Vendor bank account changes out-of-band doğrulanıyor mu?
- Phishing simulation düzenli uygulanıyor mu?
E-posta Güvenliği Olgunluk Modeli
Seviye 1 – Temel Spam ve Antivirüs
Organization temel spam filtering ve antivirus kullanır.
Phishing ve BEC visibility'si sınırlıdır.
Seviye 2 – Domain ve Content Protection
SPF, DKIM, DMARC, URL filtering ve attachment protection uygulanır.
Temel anti-phishing policy oluşturulmuştur.
Seviye 3 – Identity-Aware Email Security
MFA, Conditional Access, mailbox auditing, forwarding control ve OAuth governance e-mail security ile entegre edilir.
Account takeover detection gelişmiştir.
Seviye 4 – Integrated SOC Detection
Email, identity, EDR, DNS, DLP ve SIEM telemetry birlikte correlate edilir.
Phishing response SOAR playbook'larıyla hızlandırılır.
Seviye 5 – Adaptive Email Threat Defense
Sender behavior, identity risk, user risk, threat intelligence ve real-time content analysis birlikte kullanılır.
BEC, account takeover ve targeted phishing için adaptive controls uygulanır.
Sık Sorulan Sorular
E-posta güvenliği nedir?
E-posta güvenliği, kurumsal e-mail sistemlerinin phishing, malware, BEC, credential theft, account takeover ve data leakage gibi tehditlere karşı korunmasını sağlayan güvenlik yaklaşımıdır.
Secure Email Gateway nedir?
Secure Email Gateway, gelen ve giden e-mail trafiğini spam, malware, malicious URL, malicious attachment ve sender riskleri açısından analiz eden güvenlik platformudur.
BEC nedir?
Business Email Compromise, kurumsal e-mail identity'sinin veya business process'in manipüle edilerek fraud, payment diversion veya sensitive information theft amacıyla kullanılmasıdır.
CEO Fraud nedir?
Attacker'ın üst düzey yönetici gibi davranarak çalışanlardan payment veya confidential information istemesidir.
Vendor Email Compromise nedir?
Gerçek bir tedarikçinin e-mail account'unun ele geçirilerek mevcut güven ilişkisinin saldırıda kullanılmasıdır.
E-mail gerçek adresten gelirse güvenli midir?
Hayır. Gerçek mailbox compromise edilmiş olabilir. Özellikle ödeme veya sensitive change talepleri bağımsız olarak doğrulanmalıdır.
SPF nedir?
Sender Policy Framework, bir domain adına hangi mail server'ların e-mail gönderebileceğini tanımlar.
DKIM nedir?
DomainKeys Identified Mail, e-mail messages'a cryptographic signature ekleyerek domain authentication ve message integrity kontrolüne yardımcı olur.
DMARC nedir?
DMARC, SPF ve DKIM sonuçlarını policy ve reporting mekanizmasıyla birleştiren e-mail authentication standardıdır.
SPF, DKIM ve DMARC phishing'i tamamen engeller mi?
Hayır. Lookalike domain, compromised internal account veya vendor compromise gibi saldırılar bu kontrollerden geçebilir.
Zararlı e-posta eki nedir?
Malware, exploit, malicious script veya deceptive content içeren e-mail attachment'tır.
Attachment Sandboxing nedir?
Şüpheli e-mail eklerinin izole ortamda çalıştırılarak davranışlarının analiz edilmesidir.
Time-of-Click Protection nedir?
E-mail içerisindeki URL'nin kullanıcı tıkladığı anda güncel risk durumuna göre tekrar analiz edilmesidir.
Mailbox Rule Abuse nedir?
Attacker'ın compromised mailbox'ta e-mail'leri gizlemek, silmek veya başka adrese forward etmek için rule oluşturmasıdır.
E-mail Account Takeover nedir?
Attacker'ın legitimate user mailbox'ı üzerinde unauthorized control elde etmesidir.
E-mail hesabı ele geçirilirse sadece password değiştirmek yeterli mi?
Her zaman değil. Active sessions, MFA methods, mailbox rules, forwarding, OAuth permissions ve authentication logs da kontrol edilmelidir.
E-mail DLP nedir?
Sensitive data'nın e-mail üzerinden unauthorized şekilde dışarı gönderilmesini tespit eden veya engelleyen Data Loss Prevention kontrolüdür.
Phishing mail nasıl raporlanmalıdır?
Kurumun tanımladığı Report Phishing veya security incident channel üzerinden mümkün olan en kısa sürede SOC/IT ekibine bildirilmelidir.
Sonuç: Kurumsal E-posta Güvenliği Artık Sadece Spam Filtresi Değildir
E-posta güvenliği uzun yıllar boyunca:
spam,
virus,
malicious attachment
üçgeniyle ele alındı.
Bugün ise threat landscape çok daha geniştir.
Modern attacker e-mail üzerinden yalnızca malware göndermeyebilir.
Kullanıcının identity'sini ele geçirebilir.
Vendor relationship'i kullanabilir.
Gerçek mailbox üzerinden sahte payment request gönderebilir.
Session token çalabilir.
OAuth application permission elde edebilir.
Mailbox forwarding rule oluşturarak uzun süre persistence sağlayabilir.
Bu nedenle modern e-mail security architecture yalnızca gateway üzerinde kurulamaz.
Gerçek yapı:
Domain Security
↓
Email Authentication
↓
Content Security
↓
URL & Attachment Protection
↓
Identity Security
↓
Mailbox Monitoring
↓
Data Protection
↓
SIEM / SOC
↓
Incident Response
şeklinde ele alınmalıdır.
Kurumsal e-posta güvenliğinde belki de en kritik değişim şudur:
Eskiden kullanıcıya:
“Gönderen adresine bak.”
demek büyük ölçüde yeterli olabiliyordu.
Bugün değildir.
Çünkü saldırgan gerçek vendor account'unu ele geçirmiş olabilir.
Gerçek çalışan mailbox'ından internal phishing gönderebilir.
Gerçek cloud service üzerinden malicious document paylaşabilir.
Dolayısıyla yeni güvenlik prensibi:
Kim gönderdi?
sorusunun yanında
Ne istiyor?
sorusunu da sormaktır.
Özellikle:
bank account change,
urgent payment,
credential request,
MFA approval,
sensitive data transfer
gibi işlemler normal business process dışında gerçekleşmemelidir.
Böylece attacker e-mail'i ne kadar iyi taklit ederse etsin process control saldırının son aşamasında devreye girebilir.
Modern kurumsal e-posta güvenliğinin temel formülü:
SPF + DKIM + DMARC + Secure Email Protection + Identity Security + DLP + User Awareness + SIEM/SOC + Incident Response
şeklinde düşünülebilir.
Ancak bu formülün merkezinde önemli bir prensip vardır:
E-posta güvenliği, mesajın güvenilir olup olmadığını değil; mesajın oluşturduğu riskin güvenli şekilde yönetilip yönetilemediğini belirlemelidir.
İlgili Makaleler
Son Kullanıcı Güvenliği

Son Kullanıcı Güvenliği Nedir? Kullanıcı Kaynaklı Siber Riskler ve Güvenlik Farkındalığı
Son kullanıcı güvenliği nedir? Phishing, parola, MFA, endpoint ve veri güvenliğiyle insan kaynaklı siber riskleri azaltma rehberi.

Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği
Phishing nedir? Oltalama saldırıları, sahte e-postalar, BEC, MFA bypass ve session token hırsızlığına karşı korunma rehberi.

Sosyal Mühendislik Nedir? İnsan Faktörünü Hedef Alan Siber Saldırılar
Sosyal mühendislik nedir? Pretexting, impersonation, CEO fraud, help desk manipülasyonu ve deepfake risklerine karşı savunma rehberi.

Parola Güvenliği ve MFA: Güçlü Şifre, Password Manager ve Çok Faktörlü Kimlik Doğrulama
Parola güvenliği ve MFA: güçlü şifre, password manager, phishing-resistant MFA ve conditional access ile kimlik güvenliği rehberi.

Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması
Uç nokta güvenliği nedir? EDR, NGAV, application control, disk encryption ve endpoint hardening ile cihaz koruma rehberi.

Güvenli İnternet ve Web Kullanımı: Zararlı Siteler, Drive-by Download ve Tarayıcı Güvenliği
Güvenli internet kullanımı rehberi: zararlı siteler, drive-by download, malvertising, SEO poisoning, browser extension riskleri ve DNS/SWG kontrolleri.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.