İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
E-posta Güvenliği

Sophos Email Nedir? Impersonation, Sandbox ve Time-of-Click Katmanlarıyla Gelen Kutusu Koruması

Sophos Email, Microsoft 365 ve Google Workspace'in üzerine eklenen bulut tabanlı e-posta güvenlik katmanıdır. Impersonation tespiti, sandbox analizi ve time-of-click URL koruması nasıl çalışıyor, hangi özellik hangi pakette bu yazıda anlatılıyor.

Sophos Email, bir kurumun mevcut e-posta altyapısının (Microsoft 365, Google Workspace veya başka bir SaaS posta servisi) üzerine eklenen bulut tabanlı bir güvenlik katmanıdır — posta sunucusunu değiştirmez, gelen ve giden trafiği ek bir filtreden geçirir. Amaç, platformun kendi filtresinden sızan phishing, iş e-postası dolandırıcılığı (BEC) ve fidye yazılımı taşıyan ekleri yakalamak. Bu yazı üç ana tespit katmanının (impersonation, sandbox, time-of-click) nasıl çalıştığını ve hangi özelliğin hangi lisans seviyesinde geldiğini anlatıyor.

Impersonation Protection ne tespit ediyor

Klasik spam filtreleri bilinen kötü amaçlı ekleri ve linkleri yakalar; ama bir CEO’nun adını taklit eden, kötü amaçlı ek ya da link taşımayan sade bir metin postası (“acil, şu havaleyi yap”) bu filtrelerden kolayca geçer. Sophos Email’in impersonation protection katmanı üç ayrı sinyale bakar:

  • İçerik analizi: Postanın metni acil ödeme, gift kart, banka bilgisi değişikliği gibi tipik BEC kalıplarına uyuyor mu.
  • Görünen ad (display name) analizi: Gönderenin görünen adı, kurum içindeki bir yöneticinin veya VIP olarak tanımlanan bir kişinin adıyla eşleşiyor mu, ama gerçek e-posta adresi farklı mı.
  • Benzer domain (lookalike domain) analizi: Gönderen domain, kurumun kendi domaini veya sık iletişim kurulan bir iş ortağının domainine harf değişikliği, sayı ekleme gibi yollarla benziyor mu (xen-bilisim.com yerine xen-bi1isim.com gibi).

Bu üç sinyal birlikte değerlendirilir; tek başına içerik analizi yeterli olmaz çünkü meşru bir “acil” e-posta da benzer kelimeler içerebilir.

Sandbox analizi (Dynamic Analysis) neyi çözüyor

Ek dosyalar için imza tabanlı tarama, daha önce görülmemiş (sıfırıncı gün) kötü amaçlı yazılımı yakalayamaz. Sophos Email’deki Dynamic Analysis, şüpheli ekleri gerçek kullanıcıya ulaşmadan önce izole bir ortamda çalıştırıp (detonate ederek) gerçek davranışını gözlemler — dosya açıldığında bir makro mu çalıştırıyor, dış bir sunucuya bağlantı mı kuruyor, sistem dosyalarını mı değiştiriyor. Bu adım, özellikle fatura veya sözleşme gibi görünen Office dosyalarına gömülü makro tabanlı saldırılarda kritik.

Time-of-Click URL Protection: linki gönderirken değil, tıklandığı an kontrol etmek

Bir linkin gönderildiği anda temiz olması, üç gün sonra hâlâ temiz kalacağı anlamına gelmez — saldırganlar sık sık meşru görünen bir sayfayı postadan sonra kötü amaçlı içerikle değiştiriyor. Time-of-Click URL Protection bu yüzden linkleri teslimat sırasında değil, kullanıcı tıkladığı anda yeniden kontrol eder: postadaki orijinal link Sophos’un kendi yönlendirme adresine yeniden yazılır, kullanıcı tıkladığında hedef sayfa o anki durumuyla taranır, temizse yönlendirme yapılır, riskliyse engellenir. Bu, “postayı aldığımda tarandı, güvenli” varsayımının kırılganlığını ortadan kaldırıyor.

Hangi özellik hangi pakette

Sophos Email iki seviyede lisanslanıyor; impersonation tespiti, sandbox analizi ve time-of-click koruması temel pakette yer alırken, veri kaybı önleme (DLP — finansal bilgi, sağlık verisi, kişisel veri içeren postaların politika bazlı taranması) ve tam web portalı üzerinden mesaj şifreleme gibi ileri özellikler üst seviye pakette sunuluyor. Paket adları ve kapsamı zaman içinde güncellenebildiği için kesin liste için Sophos Email Security ürün sayfası veya güncel teklif üzerinden doğrulama önerilir.

Sophos Email, DMARC Manager’ın yerini tutar mı

Hayır — ikisi farklı yönleri kapatıyor. DMARC Manager, kurumun kendi domaininin giden tarafını korur: birileri sizin domaininiz adına sahte posta atmasın diye SPF/DKIM/DMARC kayıtlarını izler. Sophos Email ise gelen tarafı korur: başka domainlerden gelen phishing, BEC ve zararlı ekleri yakalar. Bir kurum ikisini birlikte kullandığında hem kendi markası taklit edilmeye karşı korunur hem de kendi çalışanlarına gelen sahte postalar engellenir — biri diğerinin yedeği değil, tamamlayıcısı.

Microsoft 365’in kendi filtresi yetmiyor mu

Microsoft 365’in yerleşik Exchange Online Protection katmanı temel spam ve bilinen kötü amaçlı yazılımı durdurur, ancak hedefli BEC ve sıfırıncı gün ek saldırılarında tek başına yetersiz kalabildiği sahada sık gözlemlenen bir durum. Bu konu Microsoft 365 e-posta güvenliği yazısında daha ayrıntılı ele alınıyor; kısacası Sophos Email, M365’in üzerine eklenen bağımsız bir ikinci görüş olarak çalışıyor, native filtreyi devre dışı bırakmıyor.

Sık sorulan sorular

Sophos Email kurulumu mevcut posta akışını keser mi? Kurulum, mail akışını Sophos üzerinden yönlendiren bir API veya MX kaydı entegrasyonuyla yapılır; geçiş sırasında kısa bir doğrulama penceresi olabilir ama kullanıcı posta kutusu adresleri değişmez.

Time-of-Click koruması link paylaşımını yavaşlatır mı? Yönlendirme kontrolü milisaniyeler içinde tamamlanır; kullanıcı gözle fark edilir bir gecikme yaşamaz, sadece link tıklandığında kısa bir ara sayfadan geçer.

Sandbox analizi her ek dosyayı mı bekletiyor? Hayır, öncelikle itibar ve imza tabanlı hızlı tarama yapılır; yalnızca şüpheli görülen veya daha önce hiç görülmemiş dosya türleri sandbox’a yönlendirilir, bu da gecikmeyi sınırlı tutar.

Google Workspace kullanan kurumlar da Sophos Email alabilir mi? Evet, Sophos Email Microsoft 365’e özel değildir; Google Workspace ve domain sahibi olunan diğer SaaS posta servisleriyle de entegre çalışır.

Mevcut e-posta altyapısına eklenen bu katmanın kurum için hangi paket ve kapsamda uygun olduğunu görmek isteyenler teklif alın sayfasından değerlendirme talep edebilir; mevcut Sophos Email lisansı olan kurumlar için lisans yenileme sürecinde paket kapsamı da gözden geçirilir. Kurumsal değerlendirme görüşmeleri için bir taahhüt gerekmez.

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.