E-Posta Sahtecilik (Spoofing) Koruması
Tekil kayıt kurulumundan farklı olarak bu hizmet, SPF, DKIM ve DMARC’ı birbirine bağlı tek bir kimlik doğrulama zinciri olarak ele alır ve alan adınız adına yapılan sahteciliği (spoofing) uçtan uca azaltmayı hedefler. Amaç yalnızca kayıt yayınlamak değil; alignment’ı sağlayıp DMARC’ı meşru postayı kırmadan reject seviyesine taşıyarak, markanızı taklit eden postaların alıcı sunucularda reddedilebilir hale gelmesidir.
Bu hizmet hangi sorunu çözer?
E-posta sahteciliği, saldırganın "From" başlığında sizin alan adınızı göstererek müşterilerinize, çalışanlarınıza veya iş ortaklarınıza sahte posta göndermesidir; BEC ve phishing saldırılarının çekirdeğidir. SPF tek başına yalnızca zarf göndericiyi denetlediği, DKIM tek başına alignment’ı zorunlu kılmadığı için, bunlardan herhangi biri eksik veya hizasız olduğunda sahtecilik yüzeyi açık kalır. Kurumların çoğu SPF ve DKIM’i kurar ama DMARC’ı p=none’da bırakır; bu durumda saldırgan alan adınızı taklit etmeye devam edebilir. Gerçek koruma, üç katmanın hizalı ve enforcement seviyesinde birlikte çalışmasıyla oluşur. Not: Bu zincir, alan adınızın birebir taklidini azaltır; benzer/lookalike alan adları için ise ayrıca izleme gerekir.
- Alan adınızın birebir taklidiyle müşteri/iş ortağı odaklı phishing kampanyaları
- BEC saldırılarında yönetici veya finans kimliğinin taklit edilmesi
- DMARC p=none’da kaldığı için sahte gönderime hiçbir politikanın uygulanmaması
- SPF/DKIM hizasızlığı nedeniyle koruma sanılan yapılandırmanın fiilen çalışmaması
- Marka itibarı ve müşteri güveninin sahte postalar nedeniyle zarar görmesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Zincir tasarımı
- SPF, DKIM ve DMARC’ın birbirini tamamlayacak biçimde uçtan uca tasarımı
- Tüm meşru gönderim kaynaklarının envanteri ve alignment planı
- p=none→quarantine→reject için kademeli enforcement stratejisi
Uygulama
- SPF kaydının limit dostu ve doğru politikayla yapılandırılması
- Her kaynak için DKIM imzalama ve alignment’ın sağlanması
- DMARC politikası, alt alan politikası (sp) ve raporlama kurulumu
İzleme ve sertleştirme
- rua raporlarıyla sahtecilik denemelerinin ve gölge kaynakların izlenmesi
- Gönderim yapmayan alan/alt alanlar için sıkı (null) politika önerisi
- Benzer/lookalike alan adı riskleri için farkındalık ve izleme önerileri
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Alan adı birebir taklit edilebiliyor (DMARC p=none) (örnek bulgu)
Saldırgan "From" başlığında alan adınızı göstererek phishing/BEC gönderebiliyor; hiçbir politika uygulanmıyor.
ÖneriAlignment’ı tamamlayın ve DMARC’ı kademeli olarak reject seviyesine taşıyın.
SPF ve DKIM kurulu ama alignment sağlanmıyor (örnek bulgu)
Koruma sanılan yapılandırma DMARC açısından fail veriyor; sahtecilik yüzeyi açık kalıyor.
ÖneriHer kaynak için DKIM alignment’ı ve gerekirse SPF alignment’ı sağlayın.
Gönderim yapmayan alan/alt alanlar korunmasız (örnek bulgu)
Saldırganlar hiç e-posta göndermeyen alanlarınızı taklit için kullanabilir.
ÖneriBu alanlar için gönderimi reddeden sıkı SPF ve DMARC (ve null MX) yayınlayın.
DMARC raporları izlenmiyor (örnek bulgu)
Yeni sahtecilik denemeleri ve yapılandırma sapmaları fark edilmiyor.
Önerirua raporlaması kurun ve düzenli izleme için eşikler belirleyin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Uçtan uca kimlik doğrulama zinciri (SPF + DKIM + DMARC) yapılandırması
- Gönderim kaynakları ve alignment durumu haritası
- p=none→reject kademeli enforcement planı ve zaman çizelgesi
- Gönderim yapmayan alanlar için sıkılaştırma önerileri
- Sahtecilik izleme için rapor okuma rehberi ve eşikler
Kimler için?
- Markası phishing’de taklit edilen kurumlar
- BEC/dolandırıcılık riskini azaltmak isteyen finans ve yönetim ekipleri
- Müşteri ve ortaklarını sahte postalardan korumak isteyen markalar
- SPF/DKIM/DMARC’ı doğru sırayla ve birlikte kurmak isteyenler
Bu hizmeti ne zaman düşünmelisiniz?
- Alan adınız phishing kampanyalarında birebir taklit ediliyorsa
- Yönetici/finans kimliğiyle sahte postalar rapor ediliyorsa
- SPF/DKIM kurulu ama sahtecilik hâlâ mümkünse
- DMARC’ı p=none’dan reject’e güvenle taşımak istiyorsanız
Tek katman mı, uçtan uca zincir mi?
| Yalnızca SPF (veya yalnızca DKIM) | SPF + DKIM + DMARC zinciri | |
|---|---|---|
| Neyi korur | Kısmi (zarf gönderici veya imza) | Görünen "From" alanını (alignment ile) |
| Sahteciliğe etki | Sınırlı; birebir taklidi durdurmaz | Birebir taklidi reddedilebilir kılar |
| Politika uygulama | Yok | DMARC ile quarantine/reject |
| İzleme | Yok | rua raporlarıyla sürekli görünürlük |
Sıkça Sorulan Sorular
Bu hizmet e-posta sahteciliğini tamamen durdurur mu?
SPF ve DKIM zaten kurulu; yine de sahtecilik neden mümkün?
BEC (iş e-postası ele geçirme) bu zincirle önlenir mi?
Neden doğrudan DMARC reject yayınlamıyoruz?
Hiç e-posta göndermeyen alan adlarımı korumalı mıyım?
Benzer (lookalike) alan adları için ne yapabilirim?
Zincir kurulduktan sonra bakım gerekir mi?
Bu hizmet ile e-posta güvenlik denetimi arasındaki fark nedir?
Koruma teslimatımı olumsuz etkiler mi?
İlgili hizmetler, araçlar ve rehberler
E-Posta GüvenliğiDKIM Yapılandırma
E-Posta GüvenliğiDMARC Yapılandırma
E-Posta GüvenliğiE-Posta Güvenlik Denetimi
E-Posta GüvenliğiAlan Adı Güvenliği
DNS & Alan Adı Güvenliği
E-Posta Sahtecilik (Spoofing) Koruması için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.