E-posta güvenliği nedir?
E-posta güvenliği; kimlik avı, sahtecilik, kötü amaçlı yazılım, spam ve araya girme dahil tehditlere karşı e-posta iletişimlerini korumak için tasarlanan önlem, protokol ve teknolojileri kapsar. E-postanın bütünlüğünü, gerçekliğini ve gizliliğini sağlamak için gönderen tarafındaki korumaları (kimlik doğrulama) ve alıcı tarafındaki savunmaları (filtreleme, tarama) birlikte kullanır.
E-posta güvenliği tehditleri
Kimlik avı
Kimlik bilgilerini veya hassas bilgileri çalmak için meşru kuruluşların kimliğine bürünen sahte e-postalar.
Sahtecilik
Güvenilir bir kaynaktan geliyormuş gibi görünmesi için gönderen adresinin taklit edilmesi.
Kötü amaçlı yazılım dağıtımı
Kötü amaçlı ekler veya bağlantılar içeren e-postalar.
Kurumsal e-posta ihlali (BEC)
Sahte işlemlere onay alabilmek için yöneticilerin kimliğine bürünen hedefli saldırılar.
Spam
Kaynakları tüketen ve tehdit taşıyabilen istenmeyen toplu e-postalar.
E-posta kimlik doğrulama protokolleri
SPF (Gönderen Politikası Çerçevesi)
Gönderim sunucusunun yetkisini doğrular:
v=spf1 include:_spf.google.com -all
DKIM (Alan Adı Anahtarlarıyla Tanımlanan Posta)
Kriptografik imzalar, ileti bütünlüğünü doğrular.
DMARC (Alan Adı Tabanlı İleti Kimlik Doğrulaması)
Kimlik doğrulama başarısızlıkları için politika uygular:
v=DMARC1; p=reject; rua=mailto:[email protected]
Şifreleme standartları
TLS (Taşıma Katmanı Güvenliği)
Posta sunucuları arasındaki aktarım sırasında e-postayı şifreler.
S/MIME
Sertifikalar kullanarak uçtan uca şifreleme sağlar.
PGP/GPG şifrelemesi
Anahtar çiftleri kullanarak uçtan uca şifreleme sağlar.
E-posta güvenliği mimarisi
| Katman | Koruma | Araçlar |
|---|---|---|
| DNS | Kimlik doğrulama kayıtları | SPF, DKIM, DMARC |
| Aktarım | Şifreleme | TLS, MTA-STS |
| Ağ geçidi | Filtreleme | Spam filtreleri, antivirüs |
| Uç nokta | Kullanıcı koruması | İstemci güvenliği |
E-posta güvenliğini uygulama
Temel adımlar
1. SPF kayıtlarını yapılandırın.
2. DKIM imzalamayı etkinleştirin.
3. DMARC politikasını uygulayın.
4. Aktarım için TLS'yi etkinleştirin.
5. Spam filtrelemesi kurun.
6. Kullanıcıları tehditler hakkında eğitin.
İleri düzey önlemler
- BIMI (Brand Indicators for Message Identification)
- MTA-STS (Mail Transfer Agent Strict Transport Security)
- DANE (DNS-based Authentication of Named Entities)
- Sıfır güvenli e-posta güvenliği
E-posta güvenliği için en iyi uygulamalar
Kuruluşlar için
- Tüm kimlik doğrulama protokollerini uygulayın.
- E-posta filtreleme ağ geçitleri kullanın.
- Düzenli güvenlik farkındalığı eğitimi verin.
- DMARC raporlarını izleyin.
- Hassas iletişimleri şifreleyin.
Kullanıcılar için
- Bağlantılara tıklamadan önce göndereni doğrulayın.
- Beklenmeyen ekleri açmayın.
- Şüpheli e-postaları bildirin.
- Güçlü ve benzersiz parolalar kullanın.
- İki faktörlü kimlik doğrulamayı etkinleştirin.
Yaygın güvenlik yanlış yapılandırmaları
| Sorun | Risk | Çözüm |
|---|---|---|
| SPF kaydı yok | Kolay sahtecilik | SPF ekleyin |
| Soft SPF (~all) | Zayıf koruma | -all kullanın |
| DKIM eksik | Doğrulanmamış iletiler | DKIM yapılandırın |
| DMARC p=none | Uygulama yok | Karantina veya reddetmeye geçin |
E-posta güvenliğini izleme
İzlenecekler
- Kimlik doğrulama başarılı/başarısız oranları
- DMARC toplu raporları
- Spam ve kimlik avı girişimleri
- Olağandışı gönderim örüntüleri
- Kara liste durumu
Araçlar
- Google Postmaster Tools
- DMARC rapor analiz araçları
- E-posta ağ geçidi panoları
E-posta güvenliği, gelişen tehditlere karşı korunmak için teknik protokolleri, ağ geçidi korumalarını ve kullanıcı eğitimini birleştiren katmanlı bir yaklaşım gerektirir.