E-Posta Güvenlik Denetimi
Tekil SPF, DKIM veya DMARC kurulumundan farklı olarak bu denetim, e-posta güvenliğinizin tüm katmanlarını bir arada değerlendirir: kimlik doğrulama (SPF/DKIM/DMARC), aktarım güvenliği (MTA-STS, TLS-RPT), marka görünürlüğü (BIMI), gönderici itibarı ve sahtecilik yüzeyi. Sonuç süsleme değil; kanıta dayalı, önem derecesine göre sınıflandırılmış ve uygulanabilir bir yol haritasıdır.
Bu hizmet hangi sorunu çözer?
E-posta güvenliği tek bir kayıttan ibaret değildir; birbirine bağlı katmanlardan oluşan bir zincirdir ve zincir en zayıf halkası kadar güçlüdür. Bir kurumda SPF doğru olabilir ama DKIM eksik, DMARC p=none’da takılı, MTA-STS ve TLS-RPT hiç kurulmamış olabilir. Bu parçalı durum, hem teslimat hem sahtecilik açısından görünmez boşluklar bırakır. Ayrıca zamanla eklenen gölge gönderim kaynakları, süresi geçmiş DKIM anahtarları ve okunmayan DMARC raporları, kimsenin fark etmediği riskler biriktirir. Denetim, bu dağınık tabloyu tek bir önceliklendirilmiş resme dönüştürür.
- Kimlik doğrulama katmanlarının parçalı olması nedeniyle görünmez teslimat ve sahtecilik boşlukları
- MTA-STS/TLS-RPT eksikliğiyle aktarım katmanında düşürme (downgrade) saldırılarına açıklık
- Gölge/yetkisiz gönderim kaynaklarının fark edilmeden postaları göndermesi
- Okunmayan DMARC raporları nedeniyle sahtecilik ve yapılandırma sorunlarının gizli kalması
- Gönderici itibarı/kara liste sorunlarının teslimatı sessizce düşürmesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Kimlik doğrulama katmanı
- SPF kaydının sözdizimi, lookup limiti ve politika (~all/-all) değerlendirmesi
- DKIM imzalama, selector ve anahtar gücü/rotasyon durumu
- DMARC politika seviyesi, alignment ve raporlama kontrolü
Aktarım ve marka katmanı
- MTA-STS politikası ve modu (testing/enforce) değerlendirmesi
- TLS-RPT raporlama yapılandırması
- BIMI kaydı ve önkoşullarının (DMARC enforcement) kontrolü
İtibar ve yüzey
- Gönderici alan/IP itibar ve kara liste göstergeleri
- Gölge/yetkisiz gönderim kaynaklarının tespiti
- Sahtecilik yüzeyi ve genel duruş değerlendirmesi
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
DMARC yok veya p=none’da, SPF/DKIM parçalı (örnek bulgu)
Kimlik doğrulama zinciri fiilen koruma sağlamıyor; alan adı sahteciliğe açık.
ÖneriDKIM’i tamamlayın, alignment’ı sağlayın ve DMARC’ı kademeli olarak enforcement’a taşıyın.
MTA-STS ve TLS-RPT hiç yapılandırılmamış (örnek bulgu)
Aktarım katmanında şifreleme düşürme saldırılarına ve sessiz TLS sorunlarına açıklık.
ÖneriMTA-STS’i önce testing modunda kurun, TLS-RPT ile raporlamayı açın, ardından enforce’a geçin.
Alan adı adına gönderen tanımlanmamış (gölge) kaynak (örnek bulgu)
Yetkisiz veya unutulmuş bir kaynak postaları etkiliyor; enforcement’ta kırılabilir.
ÖneriKaynağı doğrulayın; meşruysa alignment sağlayın, değilse gönderimi engelleyin.
BIMI hazır değil (DMARC enforcement eksik) (örnek bulgu)
Marka logosu gösterimi fırsatı kullanılamıyor.
ÖneriÖnce DMARC enforcement’ı tamamlayın; ardından BIMI ve gerekiyorsa VMC’yi değerlendirin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti ve genel e-posta güvenlik duruşu değerlendirmesi
- Katman bazlı bulgu listesi (kanıt + etki + çözüm)
- Gönderim kaynakları ve kimlik doğrulama durumu haritası
- Önceliklendirilmiş giderme yol haritası (sıralı adımlar)
- Yeniden doğrulama için kontrol listesi
Kimler için?
- E-posta güvenliğinin genel durumunu ölçmek isteyen kurumlar
- Birden çok alan adı ve gönderim kaynağını yöneten ekipler
- Uyum/tedarik denetimine hazırlanan kurumlar
- SPF/DKIM/DMARC çalışmalarını doğru sırayla planlamak isteyenler
Bu hizmeti ne zaman düşünmelisiniz?
- E-posta güvenliğinizin bütününü hiç değerlendirmediyseniz
- Farklı ekiplerin kurduğu parçalı yapılandırmalarınız varsa
- Bir tedarikçi/müşteri denetimi öncesi hazırlanıyorsanız
- Teslimat veya sahtecilik sorunlarının kaynağını netleştirmek istiyorsanız
Tekil yapılandırma mı, bütünsel denetim mi?
| Tekil SPF/DKIM/DMARC kurulumu | E-Posta Güvenlik Denetimi | |
|---|---|---|
| Kapsam | Tek bir katman/kayıt | Tüm kimlik doğrulama + aktarım + itibar zinciri |
| Çıktı | Yayına hazır kayıt | Önceliklendirilmiş bulgu raporu ve yol haritası |
| Amaç | Belirli bir kaydı doğru kurmak | Genel duruşu ölçmek ve boşlukları sıralamak |
| Ne zaman | İhtiyaç belliyken | Nereden başlanacağı belirsizken |
Sıkça Sorulan Sorular
Denetim ile tekil SPF/DKIM/DMARC kurulumu arasındaki fark nedir?
MTA-STS ve TLS-RPT neden denetime dahil?
Denetim postalarımı veya gönderimimi kesintiye uğratır mı?
Kara liste kontrolü dahil mi?
BIMI için ne gerekiyor?
Bulguları siz mi giderirsiniz?
Denetim ne kadar sürer?
"%100 güvenli" olacak mıyım?
İlgili hizmetler, araçlar ve rehberler
E-Posta GüvenliğiDKIM Yapılandırma
E-Posta GüvenliğiDMARC Yapılandırma
E-Posta GüvenliğiE-Posta Sahtecilik (Spoofing) Koruması
E-Posta GüvenliğiDNS Güvenlik Denetimi
DNS & Alan Adı Güvenliği
E-Posta Güvenlik Denetimi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.