Atilla Mah. 493 Sk. No:13 D:1 35270, Konak - İZMİR / TÜRKİYE

Kurumsal E-posta Güvenliği: DMARC, SPF ve DKIM Rehberi

Siber güvenlik

E-posta Güvenliği ve Kimlik Doğrulama

E-posta, iş dünyasının vazgeçilmez iletişim aracıdır ve aynı zamanda siber saldırıların en yaygın giriş noktasıdır. İş e-posta dolandırıcılığı (BEC), oltalama ve spam saldırılarının büyük çoğunluğu, e-posta kimlik doğrulama protokollerinin eksik veya yanlış yapılandırılmasından kaynaklanır. SPF, DKIM ve DMARC protokolleri, bu tehditlere karşı ilk ve en önemli savunma hattını oluşturur.

E-posta Kimlik Doğrulama Protokolleri

SPF (Sender Policy Framework)

SPF, bir alan adı adına e-posta göndermeye yetkili sunucuları DNS kaydı aracılığıyla tanımlar. Alıcı sunucu, gelen e-postanın yetkili bir sunucudan gönderilip gönderilmediğini SPF kaydını kontrol ederek doğrular.

SPF kaydı DNS’e TXT kaydı olarak eklenir. Örnek bir SPF kaydı:

v=spf1 mx a ip4:185.X.X.X include:_spf.google.com -all

DKIM (DomainKeys Identified Mail)

DKIM, gönderilen e-postalara dijital imza ekleyerek mesajın bütünlüğünü ve kaynağını doğrular. Gönderen sunucu, e-postayı özel anahtar ile imzalar; alıcı sunucu, DNS’te yayınlanan genel anahtar ile bu imzayı doğrular. DKIM, e-postanın iletim sırasında değiştirilmediğini garanti eder.

DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC, SPF ve DKIM üzerine inşa edilen ve alan adı sahiplerine e-posta kimlik doğrulama politikası belirleme imkanı sunan protokoldür. DMARC sayesinde alan adı sahibi, kimlik doğrulamasını geçemeyen e-postaların nasıl işleneceğini belirler ve bu konuda raporlar alır.

Protokol Karşılaştırması

Özellik SPF DKIM DMARC
Koruma Gönderen IP doğrulama Mesaj bütünlüğü Politika ve raporlama
DNS Kaydı TXT TXT (CNAME) TXT
Tek Başına Yeterli? Hayır Hayır Üçü birlikte
Raporlama Yok Yok Var (RUA/RUF)
Zorluk Kolay Orta Orta-İleri
$2.4B
2025 yılında iş e-posta dolandırıcılığı (BEC) kaynaklı küresel kayıp

DMARC Uygulama Aşamaları

DMARC uygulaması aşamalı bir süreçtir ve acele edilmemelidir:

  1. Envanter Çıkarma: Alan adınız üzerinden e-posta gönderen tüm servisleri (pazarlama, CRM, destek sistemi, ERP vb.) belirleyin.
  2. SPF Yapılandırması: Tüm yetkili gönderici sunucuları SPF kaydına ekleyin. 10 DNS lookup sınırına dikkat edin.
  3. DKIM Kurulumu: Her gönderici servis için DKIM anahtarları oluşturun ve DNS’e ekleyin.
  4. DMARC p=none: İzleme modunda başlayarak mevcut e-posta trafiğini analiz edin. Bu aşamada hiçbir e-posta reddedilmez.
  5. DMARC p=quarantine: Kimlik doğrulamasını geçemeyen e-postaları karantinaya alın. Yanlış pozitifler için SPF/DKIM yapılandırmasını düzeltin.
  6. DMARC p=reject: Tam koruma moduna geçerek yetkisiz e-postaları reddedin.
Pratik İpucu: DMARC uygulamasına p=none ile başlayın ve en az 2-4 hafta boyunca raporları analiz edin. Bu süre zarfında meşru gönderici servislerin tamamını SPF ve DKIM ile yapılandırdığınızdan emin olun. Acele edilen geçişler, kritik iş e-postalarının engellenmesine neden olabilir.

İleri Düzey E-posta Güvenliği

BIMI (Brand Indicators for Message Identification)

DMARC p=reject uygulamasından sonra BIMI protokolü ile e-postalarınızda marka logonuzu gösterebilirsiniz. Bu, alıcıların meşru e-postalarınızı kolayca tanımasını sağlar ve marka güvenilirliğini artırır.

MTA-STS (Mail Transfer Agent Strict Transport Security)

MTA-STS, e-posta sunucuları arasındaki iletişimin TLS şifreleme ile korunmasını zorunlu kılar. Bu protokol, ortadaki adam (MITM) saldırılarını önler.

Gelişmiş Tehdit Koruması

  • Sandbox tabanlı ek analizi ile zararlı dosyaların tespit edilmesi
  • URL yeniden yazma ve tıklama zamanı tarama
  • Yapay zeka destekli BEC tespiti
  • Kullanıcı davranış analizi ile anomali tespiti

Sonuç

E-posta güvenliği, SPF, DKIM ve DMARC protokollerinin doğru yapılandırılmasıyla başlar. Bu üç protokol birlikte çalışarak alan adınızın kötüye kullanılmasını önler, e-posta teslim edilebilirliğini artırır ve marka itibarınızı korur. Aşamalı ve dikkatli bir uygulama ile meşru e-posta trafiğinizi etkilemeden tam koruma sağlayabilirsiniz.

TAGUM Yazılım olarak, kurumsal e-posta güvenliğinizi en üst düzeye çıkarmak için DNS yapılandırmasından gelişmiş tehdit korumasına kadar kapsamlı çözümler sunuyoruz. Siber güvenlik hizmetlerimiz ile e-posta altyapınızı güçlendirin.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir