ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogSiber Güvenlik

E-posta Güvenliği: SPF, DKIM ve DMARC ile Sahtecilik Nasıl Engellenir?

23.08.2026 5 dk okuma

Kurumsal e-posta sahteciliğini ve oltalamayı engellemenin temeli üç DNS kaydıdır. Doğru kurulum sırası, yaygın hatalar ve raporlama.

Kurumsal saldırıların büyük çoğunluğu hâlâ e-posta ile başlar. Saldırgan çoğu zaman sisteminizi kırmaya çalışmaz; sadece sizin alan adınızdan geliyormuş gibi görünen bir mesaj gönderir. Muhasebe biriminden yapılan sahte havale talepleri, tedarikçi IBAN değişikliği bildirimleri ve yönetici taklidi bu yolla çalışır. Üç DNS kaydı bu saldırı yüzeyinin önemli kısmını kapatır.

1. SPF: kim sizin adınıza posta gönderebilir?

SPF kaydı, alan adınız adına e-posta göndermeye yetkili sunucuların listesidir. Kurulumdaki en yaygın hata eksik envanterdir: pazarlama otomasyonu, ERP bildirimleri, e-fatura sağlayıcısı, İK sistemi ve destek platformu da sizin adınıza posta gönderiyor olabilir. Tek bir SPF kaydı kullanılmalı, DNS sorgu sınırı (10 lookup) aşılmamalıdır. Meşru göndericileri listelemeden sıkı politika uygulamak, kendi faturalarınızı spam kutusuna düşürür.

2. DKIM: mesajın imzası ve bütünlüğü

DKIM, giden her mesajı özel bir anahtarla imzalar; alıcı sunucu imzayı DNS'teki açık anahtarla doğrular. Böylece hem göndericinin gerçekliği hem mesajın yolda değiştirilmediği kanıtlanır. Anahtar uzunluğu en az 2048 bit olmalı ve anahtarlar yılda bir döndürülmelidir. Her gönderici servis için ayrı bir seçici (selector) tanımlamak, ileride servis değiştirdiğinizde işinizi kolaylaştırır.

3. DMARC: politika ve görünürlük

DMARC, SPF ve DKIM doğrulaması başarısız olduğunda alıcı sunucunun ne yapacağını söyler ve size raporlar gönderir. Doğru geçiş sırası şudur: önce p=none ile yalnızca raporlama açılır, iki-dört hafta raporlar incelenerek meşru göndericiler tamamlanır, ardından p=quarantine ve nihayet p=reject aşamasına geçilir. Doğrudan reject ile başlamak neredeyse her zaman iş kesintisi yaratır.

4. Raporları okumak: kim adınıza posta gönderiyor?

  • Toplu (aggregate) raporlar, alan adınızdan gönderim yapan tüm IP'leri gösterir; beklenmedik kaynaklar ya unutulmuş bir servis ya da sahteciliktir.
  • Hizalama (alignment) hataları genellikle üçüncü taraf servislerin kendi alan adıyla imza atmasından kaynaklanır.
  • Rapor adresi olarak paylaşılan bir kurumsal kutu kullanın; kişisel kutuya gelen raporlar kısa sürede okunmaz olur.
  • Aylık bir özet, yönetim raporlamanızın parçası hâline getirilmelidir.

5. Teknik kayıtlar tek başına yetmez

SPF, DKIM ve DMARC alan adınızın taklit edilmesini zorlaştırır; ancak benzer yazımlı sahte alan adlarından (ornek-sirket.com yerine ornek-sirkot.com) gelen mesajları engellemez. Bu nedenle benzer alan adlarının izlenmesi, dışarıdan gelen postalarda görünür uyarı etiketi ve düzenli kullanıcı farkındalık eğitimi zorunlu tamamlayıcılardır. Kimlik katmanını güçlendirmek için Zero Trust uygulaması ve çok faktörlü doğrulama adımlarını birlikte ele alın.

6. Uyumluluk ve denetim boyutu

Kişisel veri içeren yazışmaların sahte adreslere yönlendirilmesi, veri ihlali olarak değerlendirilir. Bu nedenle e-posta güvenliği kontrolleri KVKK teknik kontrolleri kapsamında da belgelenmelidir. Mevcut durumunuzu ölçmek için siber güvenlik skoru testimizi doldurabilir, kapsamlı inceleme için BT denetimi talep edebilirsiniz.

Üç kaydın doğru kurulumu genellikle birkaç günlük bir çalışmadır ve maliyeti neredeyse sıfırdır; getirisi ise engellenen tek bir sahte havale talebiyle bile fazlasıyla karşılanır. Kurulum desteği için güvenlik hizmetlerimizi inceleyin.

Sıkça sorulan sorular

DMARC politikasını doğrudan reject yapabilir miyim?
Önerilmez. Önce p=none ile raporlama açılmalı, tüm meşru göndericiler SPF ve DKIM'e eklendikten sonra kademeli olarak quarantine ve reject aşamasına geçilmelidir.
SPF kaydı oltalamayı tamamen engeller mi?
Hayır. SPF yalnızca kendi alan adınızın taklit edilmesini zorlaştırır; benzer yazımlı sahte alan adları ve kullanıcı hatası için farkındalık eğitimi ve ek kontroller gerekir.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar