Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri
Güvenli e-posta ağ geçitlerinin iletiler teslim edilmeden önce gelen ve giden e-postaları kötü amaçlı yazılımlar, kimlik avı URL'leri ve veri kaybı açısından nasıl taradığını öğrenin.
Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Güvenli Email Gateway'lerinin Rolü
Bir Secure Email Gateway (SEG), Mail akışı yolunda — MX kaydı hedefi veya relay olarak — bulunan ve teslimattan önce gelen ve giden tüm Email'leri inceleyen bir güvenlik cihazı ya da bulut hizmetidir. Gönderen kimliğini doğrulayan SPF/DKIM/DMARC'ın aksine bir SEG, Content inspection gerçekleştirir: ekleri kötü amaçlı yazılımlara karşı tarar, kimlik avı URL'lerini algılar, spam örüntülerini belirler ve hassas verilerin Email yoluyla Organization dışına çıkmasını önler (DLP). Başlıca SEG sağlayıcıları arasında Proofpoint, Mimecast ve Microsoft Defender for Office 365 bulunur.
Email Gateway'leri Nasıl Dağıtılır
SEG'ler iki temel modelle dağıtılabilir. Inline MX modelinde, Organization'ın MX kayıtları tüm gelen Mail'i alan, inceleyen ve temiz Mail'i Organization'ın Mail Server'ına aktaran SEG'yi gösterir. Giden Mail, smart host yapılandırması aracılığıyla SEG üzerinden yönlendirilir. API integration modelinde (bulut Email'i için giderek yaygınlaşmaktadır) SEG, Mail platformuna API (Microsoft 365 Graph API, Google Workspace API) üzerinden bağlanır ve önceden teslim edilmiş Mail'i inceler; ardından kötü amaçlı mesajları sonradan geri çeker. Bu, teslimat öncesi filtreleme yerine bir “temizleme” yaklaşımıdır.
# Inline MX deployment
# DNS MX record points to SEG, not mail server
example.com. MX 10 gateway.seginspect.com.
# SEG flow:
Internet -> SEG (inspect) -> Mail Server -> Users
# Outbound flow (smart host in mail server config):
Users -> Mail Server -> SEG (DLP inspect) -> Internet
# API integration model (Office 365):
Internet -> Microsoft 365 -> SEG API scans
-> Retroactively removes bad mailAnti-Spam Teknikleri
SEG'ler spam'i belirlemek için birden çok teknik kullanır. IP Reputation: gönderim IP'sini kara listelere (Spamhaus, SURBL) karşı denetler. Content-based filtering: spam'de görülmesiyle bilinen kelime örüntülerinin Bayesian analizini yapar. Header analysis: sahte veya hatalı Header'ları, alışılmadık yönlendirmeyi ya da eksik Authentication Header'larını arar. Rate limiting: kısa sürelerde olağan dışı yüksek hacimde Mail gönderen göndericileri işaretler. Greylisting: bilinmeyen göndericilerden gelen mesajları geçici olarak reddeder; meşru Server'lar yeniden dener, spam bot'ları ise çoğu zaman denemez. Birden çok tekniğin bir arada kullanılması, tek bir yöntemden daha iyi doğruluk sağlar.
# Anti-spam check sequence (simplified)
Receive email from 198.51.100.25:
1. IP Reputation: check against DNSBL
198.51.100.25 in zen.spamhaus.org? NO -> continue
2. SPF/DKIM/DMARC: all pass
3. Header analysis: standard headers present
4. Content score: subject='Urgent wire transfer'
+ attachment 'invoice.exe'
-> High spam/phishing score (8.5/10)
5. Decision: QUARANTINE
6. User notified of quarantined messageAnti-Malware Taraması
SEG'ler, birden çok motor kullanarak Email eklerini kötü amaçlı yazılımlara karşı tarar. Signature-based scanning, dosyaları bilinen kötü amaçlı yazılım hash'leriyle karşılaştırır. Static analysis, içeriği çalıştırmadan belge makrolarını, gömülü komut dosyalarını ve dosya yapısını inceler. Dynamic analysis (sandboxing), şüpheli ekleri yalıtılmış bir ortamda çalıştırır ve davranışlarını gözlemler: dosya sistemi değişiklikleri, ağ bağlantıları ve süreç oluşturma. Sandboxing, imza ve statik analizin gözden kaçırdığı kaçamak kullanan kötü amaçlı yazılımları yakalar; bunun karşılığında teslimatta 1-5 dakikalık gecikmeye neden olur. Time-of-click URL rewriting, URL'leri teslimat sırasında değil tıklama anında çalıştırarak teslimat sırasında temiz olup sonradan kötü amaçlarla kullanılan URL'leri yakalar.
Giden Email için DLP
SEG'ler veri kaybını önlemek için giden Email'leri de inceler. DLP kuralları, giden mesajlarda hassas veriye işaret eden örüntüleri tarar: kredi kartı numaraları (regex eşleştirmesi), Social Security Numbers, “confidential” gibi anahtar kelimeler veya dosya Classification etiketleri. Bir kural eşleştiğinde SEG şunları yapabilir: mesajı block edebilir, teslimattan önce otomatik olarak encrypt edebilir, yönetici incelemesi için quarantine'a alabilir veya güvenlik ekibine alert gönderebilir. Giden DLP, HIPAA ve PCI-DSS uyumluluğu için kritik öneme sahiptir; PHI veya kart sahibi verisi içeren tek bir yanlışlıkla gönderilmiş Email bile veri ihlali bildirim gerekliliklerini tetikler.
# DLP rule examples (conceptual)
IF outbound message contains:
Pattern: '\d{3}-\d{2}-\d{4}' # SSN
OR Pattern: '\d{4}[- ]\d{4}[- ]\d{4}[- ]\d{4}' # Credit card
OR Keyword: 'CONFIDENTIAL' in attachment
OR File: Classification label = 'Restricted'
THEN:
Action: BLOCK and ALERT security team
Notify: sender 'This message violates DLP policy'
Log: to SIEM for audit recordEmail için Şifreleme ve TLS
Email şifrelemesi, mesajları aktarım sırasında ve depolanmış hâlde korur. Opportunistic TLS, her iki taraf desteklediğinde Mail Server'ları arasındaki SMTP bağlantısını şifreleyerek ağ dinlemesine karşı koruma sağlar; ancak alıcı Server'ın kimliğini doğrulamaz (STARTTLS, MitM saldırganı tarafından kaldırılabilir). MTA-STS (Mail Transfer Agent Strict Transport Security) ve DANE (DNS-Based Authentication of Named Entities), TLS'yi ve Server sertifikası doğrulamasını zorunlu kılarak TLS kaldırma saldırılarını önler. S/MIME ve PGP, aktarım güvenliğinden bağımsız olarak mesaj içeriğini uçtan uca şifreler.
# MTA-STS policy (enforces TLS to mail.example.com)
# Hosted at: https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
max_age: 86400
# DNS TXT for MTA-STS
_mta-sts.example.com. TXT 'v=STSv1; id=20241101T120000;'
# Result: sending servers must use TLS and verify cert
# against policy MX before delivering to example.comBEC'i Önlemek için Email Güvenliği
Business Email Compromise (BEC), en maliyetli saldırı türlerinden biridir; saldırganlar sahte havale işlemlerini veya kimlik bilgisi ele geçirmeyi tetiklemek için yöneticilerin ya da tedarikçilerin kimliğine bürünür. BEC, mesajlar kötü amaçlı yazılım veya kimlik avı URL'leri içermediği için spam filtrelerini sıklıkla aşar. SEG tabanlı BEC savunmaları şunları içerir: görünen adla kimliğe bürünme algılama (CEO'nun görünen adı ancak farklı bir Email adresi), benzer görünümlü domain algılama (company1.com ile companyI.com), yönetici Email etiketleme (yönetici adlarını taklit eden harici mesajlara banner eklenmesi) ve ödeme süreci iş akışı denetimleri (havale işlemleri için çift onay gerektirilmesi).
Email Header Analizi
Güvenlik analistleri, mesajın kaynağını izlemek ve sahteciliği algılamak için Email Header'larını inceler. Önemli Header'lar: Received: Header'ları, mesajın Mail Server'ları üzerinden izlediği yolu gösterir (aşağıdan yukarıya okunur). Return-Path:, SPF için kullanılan zarf From adresidir. Authentication-Results:, alıcı Server'ın SPF, DKIM ve DMARC sonuçlarını gösterir. X-Originating-IP:, saldırganın özgün IP'sini açığa çıkarabilir. Message-ID:, gönderim domain'iyle eşleşmelidir. Bu Header'lar arasındaki tutarsızlıklar — örneğin belirtilen kurumsal domain'e karşın Received Header'larında kurumsal olmayan bir IP bulunması — sahteciliğe işaret eder.
# Reading email authentication results header
Authentication-Results: mx.google.com;
spf=fail (bad sender domain)
smtp.mailfrom=attacker@evil.com;
dkim=fail header.d=example.com;
dmarc=fail (p=REJECT)
header.from=example.com
# This tells us:
# SPF: FAIL - envelope from evil.com, not authorized
# DKIM: FAIL - no valid signature for example.com
# DMARC: FAIL -> message should have been REJECTEDEmail Karantinası ve Reporting
Potansiyel olarak şüpheli ancak kesin olarak kötü amaçlı olduğu belirlenemeyen Email'leri algılayan SEG'ler, bunları User'ların inceleyip serbest bırakabileceği bir quarantine'a yönlendirir. User erişimine açık quarantine portalları mesaj konusunu, göndereni, algılama nedenini ve serbest bırakma/silme seçeneklerini gösterir. False positive management — meşru Mail'in yanlışlıkla quarantine'a alınması — gönderenleri allowlist'e eklemeyi veya kural ayarı yapmayı gerektirir. SEG'ler ayrıntılı Report'lar oluşturur: hacim eğilimleri, en çok block edilen göndericiler, algılama kategorilerinin dökümü ve DLP policy eşleşme sayıları. Bu Report'lar güvenlik ölçümlerine ve uyumluluk kanıtlarına temel oluşturur.
SEG'yi SIEM ve IR ile Entegre Etme
SEG'ler, SIEM'e aktarılması gereken yüksek değerli güvenlik telemetrisi üretir. SEG, 500 çalışana yönelik bir kimlik avı kampanyasını block ettiğinde bu veri, block uygulanmadan önce tıklayan 3 User'ı belirlemek için uç nokta telemetrisiyle ilişkilendirilebilir. SEG'ler ayrıca Email tabanlı olay müdahalesini destekler: tehdit avcılığı özellikleri, analistlerin belirli bir URL veya ek hash'i içeren tüm mesajları aramasına ve tehdit belirlenmeden önce teslim edilmiş mesajlar da dâhil olmak üzere bunları tüm Mail kutularında geriye dönük olarak quarantine'a almasına olanak tanır. Bu geriye dönük düzeltme özelliği, saldırganın sistemde kalma süresini önemli ölçüde azaltır.
Anti-Spam Policy Tasarımı
Etkili bir anti-spam policy, güvenlik ile kullanılabilirlik arasında denge kurmayı gerektirir. Çok sayıda meşru mesajı quarantine'a alan aşırı katı bir policy, User güvenini yok eder, atlatma girişimlerine yol açar ve yardım masasını başvurularla doldurur. Önerilen yaklaşım: toplu Email eşiklerini yapılandırın (meşru Marketing ile spam ayrımı), graymail policy'leri belirleyin (User'ların abone olduğu bültenler), bilinen iş ortakları için güvenli gönderen allowlist'leri tanımlayın, kritik tedarikçiler için domain allowlist'leri oluşturun ve spam score eşiklerini haftalık false positive incelemesine göre ayarlayın. Dağıtımdan sonraki ilk 30 günde gerçekleştirilecek bir “ayar sprint'i”, policy kararlı kabul edilmeden önce zorunludur.
Kısa Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: Secure Email Gateway'leri, IP Reputation, içerik analizi, anti-malware taraması ve sandboxing kullanarak gelen ve giden Email'leri inceler; giden DLP, regex ve anahtar kelime örüntüsü eşleştirmesiyle hassas verilerin Email yoluyla dışarı çıkmasını önler; BEC önleme ise standart spam filtrelemesinin ötesinde görünen ad ve benzer görünümlü domain algılaması gerektirir. Sırada web içerik filtrelemesini ve DNS sinkhole'larını inceleyeceğiz.
Yapay zeka eğitmeniyle Cloud & IT Cert Prep öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 150
- Dersler
- 600
Sıkça Sorulan Sorular
“Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri” dersi ücretsiz mi?
Evet — “Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri” dersinde ne öğreneceğim?
Güvenli e-posta ağ geçitlerinin iletiler teslim edilmeden önce gelen ve giden e-postaları kötü amaçlı yazılımlar, kimlik avı URL'leri ve veri kaybı açısından nasıl taradığını öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC
- Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri
- Web İçeriği Filtreleme ve DNS Çukurları
- SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları