E-Posta Güvenliği Tek Seferlik Hizmet

E-Posta Güvenlik Denetimi

Tekil SPF, DKIM veya DMARC kurulumundan farklı olarak bu denetim, e-posta güvenliğinizin tüm katmanlarını bir arada değerlendirir: kimlik doğrulama (SPF/DKIM/DMARC), aktarım güvenliği (MTA-STS, TLS-RPT), marka görünürlüğü (BIMI), gönderici itibarı ve sahtecilik yüzeyi. Sonuç süsleme değil; kanıta dayalı, önem derecesine göre sınıflandırılmış ve uygulanabilir bir yol haritasıdır.

7 teknik alan 5 adımlı süreç 5 teslimat
Süreç
1Kapsam ve envanter
2Katman katman analiz
3Bağımsız doğrulama
4Önceliklendirme
5Raporlama ve aktarım
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

E-posta güvenliği tek bir kayıttan ibaret değildir; birbirine bağlı katmanlardan oluşan bir zincirdir ve zincir en zayıf halkası kadar güçlüdür. Bir kurumda SPF doğru olabilir ama DKIM eksik, DMARC p=none’da takılı, MTA-STS ve TLS-RPT hiç kurulmamış olabilir. Bu parçalı durum, hem teslimat hem sahtecilik açısından görünmez boşluklar bırakır. Ayrıca zamanla eklenen gölge gönderim kaynakları, süresi geçmiş DKIM anahtarları ve okunmayan DMARC raporları, kimsenin fark etmediği riskler biriktirir. Denetim, bu dağınık tabloyu tek bir önceliklendirilmiş resme dönüştürür.

  • Kimlik doğrulama katmanlarının parçalı olması nedeniyle görünmez teslimat ve sahtecilik boşlukları
  • MTA-STS/TLS-RPT eksikliğiyle aktarım katmanında düşürme (downgrade) saldırılarına açıklık
  • Gölge/yetkisiz gönderim kaynaklarının fark edilmeden postaları göndermesi
  • Okunmayan DMARC raporları nedeniyle sahtecilik ve yapılandırma sorunlarının gizli kalması
  • Gönderici itibarı/kara liste sorunlarının teslimatı sessizce düşürmesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Bütünsel görünürlükTekil kayıtlar yerine tüm zinciri görmek, gerçek risk önceliklerini ortaya çıkarır.
Aktarım katmanı güvenliğiMTA-STS ve TLS-RPT değerlendirmesi, taşıma sırasında şifreleme düşürme saldırılarına karşı duruşunuzu ölçer.
Gölge kaynak tespitiAlan adınız adına gönderen unutulmuş/yetkisiz kaynakları görünür kılar.
Önceliklendirilmiş yol haritasıHer bulgu; kanıt, etki ve net giderme adımıyla önem derecesine göre sıralanır.
Karar için temelDenetim, sonraki SPF/DKIM/DMARC/MTA-STS çalışmalarının doğru sırayla planlanmasını sağlar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Kimlik doğrulama katmanı

  • SPF kaydının sözdizimi, lookup limiti ve politika (~all/-all) değerlendirmesi
  • DKIM imzalama, selector ve anahtar gücü/rotasyon durumu
  • DMARC politika seviyesi, alignment ve raporlama kontrolü

Aktarım ve marka katmanı

  • MTA-STS politikası ve modu (testing/enforce) değerlendirmesi
  • TLS-RPT raporlama yapılandırması
  • BIMI kaydı ve önkoşullarının (DMARC enforcement) kontrolü

İtibar ve yüzey

  • Gönderici alan/IP itibar ve kara liste göstergeleri
  • Gölge/yetkisiz gönderim kaynaklarının tespiti
  • Sahtecilik yüzeyi ve genel duruş değerlendirmesi
Teknik kapsam

Ele aldığımız teknik alanlar

SPF: sözdizimi, 10 lookup limiti, politika niteleyicisiDKIM: selector düzeni, anahtar gücü, imzalanan başlıklarDMARC: politika seviyesi, alignment, rua/ruf raporlamaMTA-STS: politika dosyası, mod ve max_ageTLS-RPT: raporlama kaydı ve yapılandırmasıBIMI: kayıt, VMC gereksinimi ve DMARC önkoşuluGönderici itibarı ve kara liste göstergeleri
Metodoloji

Nasıl çalışırız?

Kapsam ve envanterAlan adları ve gönderim kaynaklarını çıkarır, denetim sınırlarını netleştiririz.
Katman katman analizKimlik doğrulama, aktarım ve itibar katmanlarını ayrı ayrı ve ilişkili biçimde inceleriz.
Bağımsız doğrulamaOtomatik kontrolleri manuel doğrulamayla birleştirir, yanlış pozitifleri ayıklarız.
ÖnceliklendirmeBulguları iş etkisi ve istismar edilebilirliğe göre kritik→bilgilendirici sıralarız.
Raporlama ve aktarımKanıt, etki ve giderme adımlarını içeren rapor sunar, isteğe bağlı aktarım görüşmesi yaparız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

DMARC yok veya p=none’da, SPF/DKIM parçalı (örnek bulgu)

Etki

Kimlik doğrulama zinciri fiilen koruma sağlamıyor; alan adı sahteciliğe açık.

Öneri

DKIM’i tamamlayın, alignment’ı sağlayın ve DMARC’ı kademeli olarak enforcement’a taşıyın.

Yüksek

MTA-STS ve TLS-RPT hiç yapılandırılmamış (örnek bulgu)

Etki

Aktarım katmanında şifreleme düşürme saldırılarına ve sessiz TLS sorunlarına açıklık.

Öneri

MTA-STS’i önce testing modunda kurun, TLS-RPT ile raporlamayı açın, ardından enforce’a geçin.

Orta

Alan adı adına gönderen tanımlanmamış (gölge) kaynak (örnek bulgu)

Etki

Yetkisiz veya unutulmuş bir kaynak postaları etkiliyor; enforcement’ta kırılabilir.

Öneri

Kaynağı doğrulayın; meşruysa alignment sağlayın, değilse gönderimi engelleyin.

Düşük

BIMI hazır değil (DMARC enforcement eksik) (örnek bulgu)

Etki

Marka logosu gösterimi fırsatı kullanılamıyor.

Öneri

Önce DMARC enforcement’ı tamamlayın; ardından BIMI ve gerekiyorsa VMC’yi değerlendirin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti ve genel e-posta güvenlik duruşu değerlendirmesi
  • Katman bazlı bulgu listesi (kanıt + etki + çözüm)
  • Gönderim kaynakları ve kimlik doğrulama durumu haritası
  • Önceliklendirilmiş giderme yol haritası (sıralı adımlar)
  • Yeniden doğrulama için kontrol listesi

Kimler için?

  • E-posta güvenliğinin genel durumunu ölçmek isteyen kurumlar
  • Birden çok alan adı ve gönderim kaynağını yöneten ekipler
  • Uyum/tedarik denetimine hazırlanan kurumlar
  • SPF/DKIM/DMARC çalışmalarını doğru sırayla planlamak isteyenler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • E-posta güvenliğinizin bütününü hiç değerlendirmediyseniz
  • Farklı ekiplerin kurduğu parçalı yapılandırmalarınız varsa
  • Bir tedarikçi/müşteri denetimi öncesi hazırlanıyorsanız
  • Teslimat veya sahtecilik sorunlarının kaynağını netleştirmek istiyorsanız
Karşılaştırma

Tekil yapılandırma mı, bütünsel denetim mi?

Tekil SPF/DKIM/DMARC kurulumuE-Posta Güvenlik Denetimi
KapsamTek bir katman/kayıtTüm kimlik doğrulama + aktarım + itibar zinciri
ÇıktıYayına hazır kayıtÖnceliklendirilmiş bulgu raporu ve yol haritası
AmaçBelirli bir kaydı doğru kurmakGenel duruşu ölçmek ve boşlukları sıralamak
Ne zamanİhtiyaç belliykenNereden başlanacağı belirsizken
SSS

Sıkça Sorulan Sorular

Denetim ile tekil SPF/DKIM/DMARC kurulumu arasındaki fark nedir?
Tekil kurulum belirli bir kaydı doğru yayınlar. Denetim ise tüm zinciri (SPF, DKIM, DMARC, MTA-STS, TLS-RPT, BIMI, itibar) birlikte değerlendirip nereden başlanması gerektiğini önceliklendirir. Genellikle denetim, doğru sıralı bir uygulama planının başlangıç noktasıdır.
MTA-STS ve TLS-RPT neden denetime dahil?
Kimlik doğrulama mesajın kimden geldiğini kanıtlar; MTA-STS ve TLS-RPT ise mesajın alıcıya taşınırken şifrelenmesini güvence altına alır ve sorunları raporlar. İkisi olmadan taşıma katmanında düşürme saldırıları sessizce mümkün olabilir.
Denetim postalarımı veya gönderimimi kesintiye uğratır mı?
Hayır. Denetim, ağırlıklı olarak pasif ve tahribatsız kontrollerle yürütülür; DNS kayıtlarını, politika dosyalarını ve raporları inceler. Herhangi bir değişiklik ancak sizin onayınızla, ayrı bir uygulama aşamasında yapılır.
Kara liste kontrolü dahil mi?
Evet, gönderici alan ve IP itibarına ilişkin göstergeleri ve bilinen kara liste işaretlerini değerlendiririz. Bu, teslimatı sessizce düşüren sorunları erken fark etmenizi sağlar.
BIMI için ne gerekiyor?
BIMI, markanızın logosunu gelen kutusunda göstermeyi hedefler ancak önkoşulu DMARC enforcement’tır; bazı sağlayıcılar ayrıca doğrulanmış marka sertifikası (VMC) ister. Denetimde BIMI’ye hazır olup olmadığınızı ve eksik önkoşulları netleştiririz.
Bulguları siz mi giderirsiniz?
İsterseniz. Denetim tek başına alınabilir; giderme çalışmaları (SPF/DKIM/DMARC yapılandırma, MTA-STS kurulumu) ayrı hizmetler olarak veya bir paket kapsamında sunulur.
Denetim ne kadar sürer?
Alan adı sayısına ve gönderim kaynaklarının karmaşıklığına göre değişir; tipik bir kurumsal denetim birkaç iş günü içinde raporlanır. DMARC raporlarının anlamlı biçimde birikmesi için kısa bir izleme penceresi önerilebilir.
"%100 güvenli" olacak mıyım?
Hayır — bu tür bir vaat teknik olarak dürüst değildir. E-posta güvenliği; yapılandırma, izleme ve müdahalenin sürekli döngüsüdür. Denetim, riskleri görünür kılıp önceliklendirir ve azaltma yol haritanızı çizer.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

E-Posta Güvenlik Denetimi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.