Microsoft 365 Mail Güvenliği Nasıl Planlanır?

Microsoft 365 mail güvenliği yalnız antispam ayarından ibaret değildir. Yönetici hesapları, çok faktörlü kimlik doğrulama, SPF, DKIM, DMARC, paylaşım yetkileri, kullanıcı farkındalığı ve olay kayıtları tek güvenlik planında ele alınmalıdır.
Önce kimlikler ve yönetici hesapları güvenceye alınır
Hesap ele geçirilmesi yalnız posta kutusunu değil, OneDrive, SharePoint, Teams ve bağlı uygulamaları da etkileyebilir. Bu nedenle ilk kontrol lisans veya filtre seçimi değil, kimlik ve yetki yapısıdır.
- Yönetici hesaplarını günlük kullanıcı hesaplarından ayırın.
- Tüm kullanıcılar için MFA hedefleyin; istisnaları kayıt altına alın.
- Eski kimlik doğrulama yöntemlerini ve gereksiz uygulama erişimlerini kapatın.
- Paylaşımlı posta kutuları, yönlendirmeler ve temsilci yetkilerini düzenli kontrol edin.
- Riskli oturum açma ve olağandışı posta kurallarını izleyin.
SPF, DKIM ve DMARC birlikte ele alınmalıdır
Alan adı doğrulama kayıtları, kurum adına sahte e-posta gönderilmesini zorlaştırır ve gönderim itibarını destekler. Ancak hatalı veya eksik yapılandırma meşru e-postaların teslimini de bozabilir.
- SPF
- Alan adınız adına e-posta göndermesine izin verilen sistemleri tanımlar.
- DKIM
- Giden e-postaya dijital imza ekleyerek mesaj bütünlüğünü doğrular.
- DMARC
- SPF ve DKIM sonucuna göre alıcı sistemin davranışını ve raporlamayı belirler.
- MX ve gönderim kaynakları
- Microsoft 365 dışındaki CRM, web sitesi ve toplu gönderim servisleriyle birlikte kontrol edilir.
Posta akışı ve kullanıcı davranışı birlikte izlenir
Zararlı bağlantı, sahte giriş sayfası ve fatura dolandırıcılığı gibi saldırılar her zaman ekli dosya üzerinden gelmez. Teknik filtreler kadar kullanıcıların şüpheli mesajı bildirebilmesi ve olayın hızla incelenebilmesi de önemlidir.
Antispam politikaları departmanlara göre farklı ihtiyaç gösterebilir. Muhasebe ve yönetim hesapları için daha sıkı kontroller uygulanırken iş akışını bozan yanlış pozitifler kayıtlar üzerinden ayarlanmalıdır.
- Şüpheli e-posta ve oturum açma bildirimleri için sorumlu ekip belirleyin.
- Otomatik dış yönlendirmeleri ve kullanıcıların oluşturduğu posta kurallarını izleyin.
- Güvenli bağlantı ve ek denetimlerini lisans kapsamına göre yapılandırın.
- Kullanıcı farkındalık çalışmalarını gerçek olay örnekleriyle güncel tutun.
Teslimde ölçülebilir bir güvenlik kontrol listesi olmalıdır
Kurulum sonunda hangi kontrollerin uygulandığı, hangi hesapların istisna olduğu ve olay halinde hangi kayıtların inceleneceği dokümante edilmelidir. Saklama politikaları ile bağımsız yedekleme ihtiyacı da iş gereksinimine göre ayrı değerlendirilir.
- Yönetici ve kullanıcı MFA durumu
- SPF, DKIM, DMARC, MX ve gönderim kaynağı doğrulaması
- Antispam, zararlı bağlantı ve ek politikaları
- Paylaşım, yönlendirme ve temsilci yetkileri
- Log erişimi, olay bildirim akışı ve sorumlular
- Saklama, arşiv ve geri dönüş gereksinimleri
Sık Sorulan Sorular
Microsoft 365 mail güvenliğinde ilk adım nedir?
İlk adım yönetici hesaplarını, kullanıcı rollerini ve MFA durumunu kontrol etmektir. Ardından SPF, DKIM, DMARC, MX kayıtları, posta yönlendirmeleri ve antispam politikaları incelenir. Kimlik güvenliği zayıfsa yalnız e-posta filtresi yeterli koruma sağlamaz.
MFA tüm kullanıcılarda zorunlu olmalı mı?
Kurumsal hedef tüm kullanıcıların MFA kullanmasıdır. Yönetici, muhasebe, satış ve dış iletişim hesapları önceliklendirilmelidir. Teknik zorunluluk nedeniyle tanımlanan istisnalar sınırlı tutulmalı, nedenleri kaydedilmeli ve koşullu erişim gibi ek kontrollerle desteklenmelidir.
SPF kaydı tek başına yeterli midir?
Hayır. SPF yalnız yetkili gönderim kaynaklarını tanımlar. Mesaj bütünlüğü için DKIM, alıcı davranışı ve raporlama için DMARC gerekir. Web sitesi, CRM ve toplu gönderim hizmetleri de aynı alan adını kullanıyorsa kayıtlar birlikte planlanmalıdır.
E-postalar neden spam klasörüne düşer?
Hatalı SPF, DKIM, DMARC veya MX kayıtları; düşük alan adı itibarı, şüpheli içerik, toplu gönderim davranışı ve ele geçirilmiş hesaplar teslim sorununa yol açabilir. Sorun yalnız mesaj içeriğiyle değil, DNS ve gönderim kayıtlarıyla birlikte incelenmelidir.
Microsoft 365 verileri ayrıca yedeklenmeli mi?
Microsoft 365 saklama ve kurtarma özellikleri birçok senaryoyu karşılar; ancak uzun süreli saklama, bağımsız kopya, kullanıcı hatası veya kurum politikasına göre ek yedekleme gerekebilir. Karar veri sınıfı, saklama süresi ve beklenen geri dönüş yöntemine göre verilmelidir.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Tenant ayarlarınızı, alan adı kayıtlarınızı ve kullanıcı yetkilerinizi birlikte inceleyerek öncelikli güvenlik adımlarını belirleyelim.

