Şirket e-postası ele geçirildi: ne yapmalı
Şirket e-posta hesabı ele geçirildiğinde ilk saatte yapılacaklar: parola sıfırlama, açık bağlantıları kesme, gizli yönlendirme kuralları ve KVKK bildirimi.
Şirket e-postası ele geçirildiyse ilk iş parolayı sıfırlamaktır. Hemen ardından o kutunun açık IMAP, POP ve SMTP bağlantılarını düşürün: parola değişse bile kurulmuş bir bağlantı postayı çekmeye devam edebilir. Üçüncü adımı çoğu kişi atlar ve saldırgan tam oradan geri döner: yönlendirme ve filtre kuralları. Ele geçirilen kutulara bırakılan en yaygın iz, gelen postanın bir kopyasını dışarıya gönderen sessiz bir kuraldır.
İlk saatte, bu sırayla
- Parolayı sıfırlayın. Panelde uyarı detayındaki şifre sıfırlama, geçici bir parola üretir ve bu parolayı yalnızca bir kez gösterir; kullanıcıya güvenli bir kanaldan iletin.
- Açık bağlantıları kesin. Bu işlem IMAP, POP ve SMTP oturumlarını düşürür ama web posta oturumunu kapatmaz. Parolayı sıfırlamış olmanız tam da bu yüzden gerekli.
- Yönlendirme, filtre ve otomatik yanıt kurallarını tek tek okuyun. Tanımadığınız her kuralı silin.
- Gönderilenler, Çöp ve Spam klasörlerini inceleyin: kutudan kimlere ne gitmiş?
- Alias adreslerini ve kutuya verilmiş yetkileri kontrol edin.
- O hesap için üretilmiş uygulama parolalarını iptal edin; parola değişikliği onları tek başına geçersiz kılmayabilir.
- Muhasebeyi ve yazışmadaki tarafları uyarın: bu kutudan gelen hesap numarası değişikliği taleplerini telefonla teyit etmeden işlemeyin.
- Gerekirse hesabı geçici olarak askıya alın ve kullanıcının cihazını kontrol ettirin.
Bir hesabın ele geçirildiği nasıl anlaşılır?
AkıllıPosta’da oturum ve gönderim davranışı sürekli izlenir. Uyarı üreten sinyaller şunlar:
- İmkânsız seyahat: iki giriş arasındaki mesafe ve süre, ticari uçuş hızının üstünde bir hız gerektiriyorsa. Konum çözümü kabaca 50 kilometre hassasiyetinde olduğu için kısa mesafeler bu sinyali tetiklemez.
- Olağandışı konum: kutunun daha önce hiç giriş yapmadığı bir ülkeden ya da bölgeden oturum açılması.
- Gönderim hızındaki sıçrama: kutunun normalinin çok üstünde, kısa sürede yapılan toplu gönderim.
- Yeni yönlendirme kuralı: postayı dışarıya kopyalayan bir kuralın aniden ortaya çıkması.
- Şüpheli girişin ardından parola değişimi: saldırganın kutuyu kilitleme girişimi bu ikilinin peş peşe gelmesiyle görünür.
Sinyaller tek tek değil, birlikte değerlendirilir. Her uyarı bir risk puanı ve dört seviyeden biriyle (düşük, orta, yüksek, kritik) panele düşer. Kural şu: tek bir sinyal kendi başına kritik seviyeye çıkamaz. Kritik için en az iki sinyalin aynı kutuda buluşması gerekir. Paylaşımlı çıkış noktalarından (kurumsal VPN, operatör NAT havuzu) gelen girişlerde ağırlık düşürülür, çünkü orada konum zaten güvenilir değildir.
Neden hesabı biz otomatik kapatmıyoruz?
Çünkü yanlış alarmın bedelini müşteri öder. Bir satış müdürü yurt dışına uçtuğunda ya da ekip yeni bir VPN’e geçtiğinde sinyaller tetiklenebilir. Otomatik askıya alma, o anda çalışan bir kutuyu durdurur. Bu yüzden uyarı panele düşer, müdahaleyi yönetici onaylar ve her müdahale kim tarafından, ne zaman yapıldığıyla kayda geçer. Sessiz engelleme yapmıyoruz.
Olay bittikten sonra: kayıtları toplayın
Müdahale bitince asıl soru başlar: ne oldu, ne dışarı çıktı, kime ne anlatacağız? Panelde işlem ve erişim geçmişi her planda görüntülenebilir; hesapta yapılan değişiklikler ve destek ekibimizin girişleri gerekçesiyle burada durur. Dışa aktarma Profesyonel planından itibaren açıktır. Gizlilik nedeniyle bu listede IP ve cihaz bilgisi gösterilmez. İleti düzeyinde kanıt gerekiyorsa arşiv devreye girer: arşivdeki her kaydın özeti ve imzası, o iletinin olaydan sonra değiştirilmediğini üçüncü bir tarafa gösterebilmenizi sağlar.
Tekrarını önlemek
- İki adımlı doğrulama: panelden hangi yöntemin kullanılacağını belirleyip kilitleyebilirsiniz. Sistem kimseyi iki adımlı doğrulama kurmaya zorlamaz; bunu kurum içi bir kural hâline getirin.
- Uygulama parolası hijyeni: artık kullanılmayan istemciler için üretilmiş parolaları silin. Her biri ayrı bir anahtardır.
- Yönlendirme denetimi: kutulardaki yönlendirme kurallarını dönemsel olarak gözden geçirin.
- Alan adı kayıtları: DMARC, adınızın taklit edilmesini zorlaştırır ve size rapor akıtır.
Hesap ele geçirme uyarıları İş planından itibaren açıktır; müdahale düğmeleri panelin Tehdit bölümünde durur. Güvenlik katmanlarının tamamını Güvenlik ve KVKK sayfamızda bulabilir, olaydan sonra hangi kaydı nereden çıkaracağınızı e-posta arşivleme yazımızda okuyabilirsiniz. Bir olayın ortasındaysanız ve destek gerekiyorsa bize yazın.
İlgili yazılar
E-posta arşivleme yasal zorunluluk mu?
E-posta arşivlemeyi tek başına emreden bir madde yok; ama yazışmanız TTK ve VUK’un saklama süresine giriyor. Süreler ve kaydın değişmediğini kanıtlama yolu.
Google Workspace’ten kurumsal e-postaya geçiş
Google Workspace’ten kurumsal e-postaya geçiş adım adım: IMAP ayarı, uygulama parolası, kutuların kopyalanması, MX değişimi ve geçişte kaybolmayan postalar.