Oltalama (phishing) saldırılarına karşı tek bir kontrol yeterli değildir: kurumsal savunma, e-postayı kapıda tarayan bir teknik katman ile çalışanların şüpheli mesajı tanımasını sağlayan bir insan katmanının birlikte kurulmasıyla oluşur. E-posta, kurumsal olayların en yaygın başlangıç noktalarından biri olmaya devam ediyor; saldırganların kötü amaçlı yazılımı ağa sokmak yerine doğrudan çalışanı yanıltarak kimlik bilgisi veya para transferi elde etmesi çoğu vakada en kısa yoldur. Bu yazı, oltalamanın bugünkü biçimini ve Sophos Email Security ile Sophos Phish Threat’in bu iki katmanı nasıl karşıladığını ele alıyor.
Oltalama saldırıları bugün nasıl çalışıyor?
Klasik “bankanızdan geliyoruz” e-postaları hâlâ dolaşımda olsa da, kurumları asıl zorlayan saldırılar daha hedefli hale geldi. İş e-postası ele geçirme (BEC), bunların başında geliyor: saldırgan bir yöneticinin veya tedarikçinin kimliğine bürünür, genellikle ekli dosya ya da bağlantı bile kullanmadan, yalnızca ikna edici bir metinle acil bir ödeme veya IBAN değişikliği talep eder. Kötü amaçlı bağlantı barındırmadığı için bu mesajlar geleneksel imza tabanlı filtreleri kolayca aşar.
İkinci yaygın taktik, QR kodlu oltalamadır (quishing). Kötü niyetli bağlantı metin yerine bir görsele gömülür; kullanıcı telefonuyla kodu okuttuğunda kurumsal güvenlik denetiminin dışına çıkmış olur. Üçüncüsü ise zamanlama oyunudur: gönderilen bağlantı e-posta ulaştığı anda temizdir, filtreyi geçer, ancak kullanıcı birkaç saat sonra tıkladığında zararlı sayfaya yönlendirilir. Bu üç desen, “geldiği anda bir kez tarama” mantığının neden yetersiz kaldığını gösterir.
Microsoft 365’in yerleşik koruması neden tek başına yetmiyor?
Microsoft 365 abonelikleri Exchange Online Protection ve üst planlarda Defender for Office 365 ile ciddi bir taban koruma sunar. Ancak tek sağlayıcıya bağlı bir savunmada, saldırganların da aynı platforma erişip kaçınma tekniklerini o ortama göre test etmesi mümkündür. Bağımsız, ikinci bir tarama katmanı; farklı tespit modelleri, ek yalıtım (sandbox) ve tıklama anında yeniden denetim gibi mekanizmalarla yerleşik korumanın gözden kaçırdığı mesajları yakalamayı hedefler. Katmanlı e-posta savunmasının Microsoft 365 ile nasıl birlikte kurulduğunu ayrı bir yazıda Microsoft 365 e-posta güvenliği başlığında ele aldık.
Teknik katman: Sophos Email Security ne yapıyor?
Sophos Email Security, yukarıdaki desenleri doğrudan hedefleyen bir dizi yeteneği bir arada sunuyor. Sophos’un ürün belgelerine göre başlıca bileşenler şunlar:
| Yetenek | İşlevi |
|---|---|
| Kimliğe bürünme ve BEC koruması | Doğal dil işleme (NLP) modelleriyle, bağlantı içermeyen yönetici/tedarikçi taklidi mesajlarını tespit eder |
| Kimlik doğrulama zorlaması | SPF, DKIM ve DMARC ile sahte gönderici adreslerini eler |
| Sıfırıncı gün analizi | Statik ve dinamik dosya analizi ile ekleri yalıtılmış ortamda (sandbox) çalıştırır |
| Tıklama anında URL denetimi | Bağlantıları yeniden yazar ve kullanıcı tıkladığı anda yeniden tarar |
| QR kod ve görsel tabanlı tespit | Görsele gömülü kötü amaçlı bağlantıları çözümler |
| Teslim sonrası koruma | Ulaştıktan sonra kötü amaçlı olduğu anlaşılan mesajları posta kutusundan otomatik kaldırır |
| Veri kaybı önleme ve şifreleme | Giden hassas veriyi kural bazlı denetler, güvenli iletim için portal şifreleme sağlar |
Sophos Email, Microsoft 365 ile posta yönlendirmesini değiştirmeden, API üzerinden entegre olur; yönetici şüpheli mesajları teslimden önce veya sonra doğrudan Sophos Central üzerinden karantinaya alabilir. Kurumunuz için lisans yapısı ve boyutlandırma değerlendirmesi teklif formu üzerinden başlatılabilir.
İnsan katmanı: simülasyon ve eğitim
Hiçbir teknik katman, ikna kabiliyeti yüksek bir mesajın çalışan tarafından onaylanmasını yüzde yüz engelleyemez; bu nedenle savunmanın ikinci ayağı ölçülebilir çalışan farkındalığıdır. Sophos’un ayrı ürünü Sophos Phish Threat, gerçekçi oltalama simülasyonları ve etkileşimli eğitim modülleriyle çalışır; hangi departmanın, hangi senaryoda daha kırılgan olduğunu raporlayarak eğitimi somut riske göre yönlendirir. Amaç çalışanı “yakalamak” değil, kurumun gerçek risk profilini görünür kılıp zamanla düşürmektir.
Bir oltalama mesajı ağa ulaştığında ne olur?
Katmanlı savunmanın değeri, tek bir mesaj sızdığında ortaya çıkar. Teslim sonrası koruma, sonradan kötü amaçlı olduğu belirlenen bir e-postayı tüm posta kutularından geri çekebilir. Bir kimlik bilgisi çalınmışsa ya da ele geçirme şüphesi varsa, e-posta olayının uç nokta ve ağ tarafına yayılıp yayılmadığını izlemek gerekir. Sophos Email telemetrisi, Sophos MDR ve XDR ile bütünleşerek olayın e-posta dışındaki katmanlara sıçrayıp sıçramadığını tek bir görünümde takip etmeyi sağlar.
Kurumsal değerlendirme için karar çerçevesi
Aşağıdaki başlıklar, mevcut e-posta güvenliği duruşunuzu tartmak için bir kontrol listesidir:
- Yerleşik koruma dışında, farklı tespit modelleri kullanan ikinci bir tarama katmanınız var mı?
- BEC ve kimliğe bürünme gibi bağlantısız saldırılar için özel bir denetiminiz bulunuyor mu?
- Bağlantılar teslim anında değil, tıklama anında yeniden taranıyor mu?
- Çalışan farkındalığı ölçülüyor mu, yoksa yılda bir sunumla mı sınırlı?
- Bir mesaj sonradan zararlı çıktığında posta kutularından otomatik geri çekilebiliyor mu?
Bu kriterler üzerinden mevcut yapınızın net bir değerlendirmesini isteyen kurumlar için görüşme talebi iletişim formundan iletilebilir.
Sık sorulan sorular
Microsoft 365 aboneliğim varken ayrı bir e-posta güvenliği çözümüne neden ihtiyaç duyayım? Yerleşik koruma güçlü bir taban sunar ancak tek sağlayıcıya bağlıdır. Bağımsız ikinci katman, farklı tespit modelleri, ek yalıtım ve tıklama anında denetim ile yerleşik filtrenin gözden kaçırdığı mesajları hedefler.
Sophos Email kurulumu posta akışımı değiştirir mi? Sophos Email, Microsoft 365 ile API üzerinden entegre olur; posta yönlendirmesini (MX kayıtlarını) değiştirmeden çalışır ve karantina yönetimi Sophos Central’dan yapılır.
Çalışan eğitimi teknik korumanın yerini tutar mı? Hayır; ikisi birbirini tamamlar. Teknik katman mesajların büyük bölümünü kapıda durdurur, eğitim ise sızan istisnaların onaylanma olasılığını düşürür. Biri diğerinin alternatifi değildir.
Lisans yenileme sırasında e-posta güvenliğini mevcut yapıya ekleyebilir miyim? Evet. E-posta güvenliği çoğunlukla mevcut Sophos yapısına eklenerek yönetilir; yenileme dönemi bu kapsamı gözden geçirmek için uygun bir aşamadır. Ayrıntılar için lisans yenileme sürecine göz atabilirsiniz.
Oltalama savunması, kurumunuzun ölçeğine ve mevcut e-posta altyapısına göre farklı yapılandırmalar gerektirir. Sophos Email Security ve Phish Threat’in yapınıza uygun kurgusu için değerlendirme talebinizi aşağıdaki kanallardan iletebilirsiniz. Teknik değerlendirme görüşmeleri ücretsizdir; ön bilgi paylaşımı için bir taahhüt gerekmez.
| Kanal | Bilgi |
|---|---|
| Telefon | 0850 259 5949 (Hafta içi 09:00-18:00) |
| E-posta | [email protected] |
| Form | Kurumsal değerlendirme talebi |
| +90 850 259 5949 |
İlgili sayfalar
Kaynak: Sophos Email ürün sayfası