Güvenlik
·12 Temmuz 2026
Business Email Compromise (BEC) Nedir? Nasıl Korunulur?
FBI'ın IC3 2023 Internet Crime Report verilerine göre BEC saldırıları, küresel ölçekte yılda 2,9 milyar dolar kayba neden oldu — bu rakam tüm siber suç kategorileri arasında birinci sırada yer alıyor. Peki Türkiye'deki KOBİ ve kurumsal şirketler bu tehdide karşı ne kadar hazırlıklı?
BEC Nedir?
Business Email Compromise (İş E-postası İhlali), siber saldırganların bir şirketin CEO'sunu, CFO'sunu, tedarikçisini veya başka yetkili bir kişiyi taklit ederek kurban kuruluştan para transferi, hassas belge ya da kimlik bilgisi elde etmeye çalıştığı sosyal mühendislik tabanlı bir siber saldırı türüdür. BEC, klasik kimlik avı (phishing) saldırılarından farklı olarak çoğunlukla kötü amaçlı bağlantı veya ek içermez; bu yüzden geleneksel imza tabanlı antivirüs ve spam filtreleri tarafından yakalanması son derece güçtür.
Saldırganlar genellikle şu yollardan birini izler: gerçek bir e-posta hesabını ele geçirirler (Account Takeover — ATO) ya da kurban tarafından meşru görünebilecek sahte bir alan adı kaydederler (örneğin companyname-tr.com yerine cornpanyname-tr.com gibi görsel aldatmacalar). MITRE ATT&CK çerçevesinde BEC, T1586.002 (Compromise Email Accounts) ve T1534 (Internal Spearphishing) teknikleriyle ilişkilendirilir.
BEC Saldırı Türleri
FBI ve CISA'nın ortak yayınladığı teknik rehberlere dayanarak BEC saldırıları beş ana kategoriye ayrılır:
| Saldırı Türü |
Hedef |
Tipik Senaryo |
| CEO Dolandırıcılığı |
CFO / Muhasebe |
"Acil havale" talebi içeren sahte CEO e-postası |
| Hesap Ele Geçirme (ATO) |
Tedarikçi / Müşteri |
Gerçek bir tedarikçi hesabından sahte IBAN bildirimi |
| Sahte Avukat |
Yöneticiler |
"Gizli birleşme" gerekçesiyle ödeme talebi |
| Veri Hırsızlığı |
İK / Bordro |
Çalışan W-2 / SGK/bordro belgelerinin talep edilmesi |
| Gayrimenkul Dolandırıcılığı |
Alıcı / Tapu Ofisi |
Kapanış ödemesinin sahte hesaba yönlendirilmesi |
BEC Nasıl Çalışır? Adım Adım Saldırı Anatomisi
Bir BEC saldırısı tipik olarak şu aşamaları izler:
- Keşif (Reconnaissance): Saldırgan LinkedIn, şirket web sitesi ve sosyal medyada hedef organizasyonun hiyerarşisini, kilit personelini ve tedarikçi ilişkilerini haritalandırır.
- Altyapı Kurulumu: Typosquatting tekniğiyle benzer alan adı kaydedilir veya hedefe ait gerçek bir e-posta hesabı kimlik avı ile ele geçirilir. RFC 5321 ve RFC 5322 standartlarında tanımlanan "From" başlığı spoofing için araç olarak kullanılır.
- Güven İnşası: Saldırgan gerçek e-posta yazışmalarını taklit eden, şirketin tonuna ve imza formatına uygun mesajlar hazırlar; zaman zaman gerçek e-posta zincirlerine dahil olur.
- Tetikleme: Aciliyet hissi yaratacak bir konu başlığıyla ("Bugün son gün", "Gizli kalması gerek") hedef, onay süreçlerini atlamaya yönlendirilir.
- Para/Veri Transferi: Kurban, saldırganın kontrolündeki hesaba havale yapar ya da hassas belgeleri iletir.
Türkiye'deki Hukuki Çerçeve ve KVKK Boyutu
BEC saldırıları yalnızca mali değil, hukuki risk de taşır. KVKK'nın 12. maddesi uyarınca veri sorumluları, kişisel verilerin hukuka aykırı işlenmesini ve yetkisiz erişimi önlemek için gerekli teknik ve idari tedbirleri almakla yükümlüdür. Bir BEC saldırısı sonucunda çalışan bordro bilgileri, müşteri verileri veya sözleşme detayları ifşa olursa şirket, Kişisel Verileri Koruma Kurulu'na 72 saat içinde bildirim yapmak ve ciddi idari para cezalarıyla karşılaşmak durumunda kalabilir. 5651 sayılı Kanun kapsamında siber suç mağduriyetlerinin Siber Suçlarla Mücadele Dairesi'ne (KOM) ihbar edilmesi de yasal bir gereklilik olarak değerlendirilebilir.
"Bir BEC olayı hem Türk Ceza Kanunu'nun 244. maddesi (bilişim sistemine müdahale) hem de 158. maddesi (nitelikli dolandırıcılık) kapsamında suç oluşturabilir. Şirketlerin olay müdahale planlarında yasal bildirim yükümlülüklerinin yer alması kritiktir."
Teknik Korunma Yöntemleri
1. E-posta Kimlik Doğrulama Protokolleri (SPF, DKIM, DMARC)
BEC'e karşı en temel teknik savunma katmanı e-posta kimlik doğrulama protokolleridir. RFC 7208'de tanımlanan SPF (Sender Policy Framework), RFC 6376'da tanımlanan DKIM (DomainKeys Identified Mail) ve RFC 7489'da tanımlanan DMARC (Domain-based Message Authentication, Reporting and Conformance) üçlüsünün birlikte ve doğru politikalarla uygulanması, alan adı sahteciliğini büyük ölçüde engeller. DMARC politikasının p=reject seviyesine taşınması, kimlik doğrulamayı geçemeyen iletilerin alıcı sunucuda reddedilmesini sağlar.
Microsoft'un resmi teknik belgelerine göre Microsoft 365 ortamlarında DMARC p=reject politikası aktifleştirilmeden önce DMARC raporlarının (rua/ruf) en az 30 gün izlenmesi tavsiye edilir; aksi takdirde meşru e-postalar da engellenebilir.
2. Çok Faktörlü Kimlik Doğrulama (MFA)
Hesap ele geçirme (ATO) tabanlı BEC saldırılarının önündeki en önemli bariyer MFA'dır. Microsoft'un 2023 tarihli güvenlik araştırma raporuna göre MFA, otomatik hesap ele geçirme saldırılarının yüzde 99,9'unu engellemektedir. Özellikle e-posta yöneticileri ve finans ekipleri için FIDO2/WebAuthn tabanlı donanım anahtarları (YubiKey vb.) en güvenli seçenek olmaya devam etmektedir; SMS tabanlı OTP ise SIM swap saldırılarına karşı zayıf kaldığı için kurumsal ortamlarda tercih edilmemelidir.
3. Gelişmiş Tehdit Koruması (Advanced Threat Protection)
Geleneksel spam filtreleri BEC'i tespit etmekte yetersiz kalır çünkü zararlı bağlantı veya ek yoktur. Microsoft Defender for Office 365'in resmi belgelerine göre Anti-phishing politikaları içindeki impersonation protection (kullanıcı ve alan adı kimliğine bürünme tespiti) ve mailbox intelligence özellikleri BEC'e özel olarak tasarlanmıştır. Google Workspace tarafında ise Gmail'in advanced phishing and malware settings bölümündeki "Protect against domain spoofing" ve "Protect against employee name spoofing" seçeneklerinin etkinleştirilmesi önerilir.
4. E-posta Başlığı Analizi ve Görüntü Adı Sahteciliği Uyarıları
Birçok BEC saldırısı, RFC 5322'de tanımlanan "Display Name" (görüntü adı) alanını manipüle ederek çalışır: e-postanın gerçek gönderici adresi farklı olsa da alıcı yalnızca "Ahmet Yılmaz - CEO" adını görür. Kuruluşlar, şirket dışından gelen e-postalara otomatik olarak [EXTERNAL] veya [DIŞ] etiketi ekleyen bir kural yapılandırarak kullanıcıları uyarabilir.
Organizasyonel ve Süreç Tabanlı Önlemler
İkili Onay (Dual Authorization) Prosedürü
Belirli bir eşiğin üzerindeki tüm havale ve ödeme talimatları için iki farklı yetkili onayı zorunlu kılan bir süreç, BEC'in en güçlü operasyonel karşı tedbiridir. Bu eşik, şirket büyüklüğüne göre değişmekle birlikte endüstri uygulamalarında genellikle 10.000 TL veya 500 USD karşılığı olarak belirlenmektedir. Önemli olan nokta, ikinci onay kanalının farklı bir iletişim kanalından (telefon, şifreli mesajlaşma) geçmesidir — yalnızca e-posta üzerinden yapılan çift onay BEC'e karşı yeterli değildir.
Çalışan Farkındalık Eğitimi
Proofpoint'in 2024 State of the Phish raporuna göre kuruluşların yüzde 84'ü en az bir başarılı phishing saldırısına maruz kalmıştır ve saldırıların büyük çoğunluğu insan hatasını tetiklemektedir. Düzenli simüle edilmiş BEC tatbikatları — özellikle finans, satın alma ve üst yönetim ekipleri için — farkındalığı artırmada kanıtlanmış en etkin yöntemlerden biridir.
IBAN/Banka Hesabı Değişikliği Prosedürü
Tedarikçi veya partner kaynaklı IBAN değişikliği bildirimleri, yüksek riskli BEC vektörlerinden biridir. Bu tür bildirimlerin yalnızca e-posta ile kabul edilmemesi; bunun yerine daha önce kayıtlı bir telefon numarası aranarak sözlü teyit alınması ve değişikliğin yazılı olarak (noter onaylı veya kurumsal antetli kağıtla) belgelenmesi gerekir.
Maliyet ve Risk Karşılaştırması
Son güncelleme: Haziran 2026 · Kur değişkendir, USD/TRY paritesi dikkate alınarak hesaplanmalıdır.
| Önlem |
Yıllık Maliyet (Tahmini) |
Engellediği Risk |
| DMARC p=reject yapılandırması |
Ücretsiz (yapılandırma işçiliği hariç) |
Alan adı sahteciliği |
| Microsoft Defender for Office 365 Plan 2 |
~$5/kullanıcı/ay (Haziran 2026 liste fiyatı) |
Kimliğe bürünme, gelişmiş BEC |
| Güvenlik farkındalık eğitim platformu |
~$15–25/kullanıcı/yıl |
İnsan kaynaklı hatalar |
| FIDO2 donanım anahtarı (YubiKey vb.) |
~$50–70/adet (tek seferlik) |
Hesap ele geçirme (ATO) |
BEC Saldırısına Maruz Kalındığında Ne Yapılmalı?
Eğer bir BEC saldırısı gerçekleşmişse ve para transferi yapılmışsa zaman kritiktir. Finansal Eylem Görev Gücü (FATF) ve FBI'ın yayınladığı olay müdahale rehberlerine göre izlenmesi gereken adımlar şunlardır:
- İlk 1 saat: Transferi gerçekleştiren bankayla derhal iletişime geçin ve "Financial Fraud Kill Chain" prosedürünü başlatmalarını talep edin. Türkiye'de TBB (Türkiye Bankalar Birliği) Bankacılık Dolandırıcılığı Bildirimi hattı kullanılabilir.
- İlk 24 saat: Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele Dairesi'ne (suç duyurusu) ve USOM'a (TR-CERT) bildirim yapın.
- KVKK bildirimi: Kişisel veri ihlali varsa Kişisel Verileri Koruma Kurulu'na 72 saat içinde bildirim yapılması zorunludur.
- Dijital delil koruma: Tüm e-posta başlıklarını (raw headers), log kayıtlarını ve ekran görüntülerini silinmeden önce bir hukuk danışmanı gözetiminde kayıt altına alın.
- İletişim yönetimi: Olayın detaylarını, soruşturma tamamlanmadan müşteri veya basınla paylaşmaktan kaçının.
Sıkça Sorulan Sorular
BEC ile phishing arasındaki fark nedir?
Phishing, geniş kitlelere gönderilen ve genellikle kötü amaçlı bağlantı veya ek içeren toplu saldırılardır. BEC ise belirli bir kişiyi veya kurumu hedef alan, sosyal mühendisliğe dayanan ve çoğunlukla zararlı içerik taşımayan, bu yüzden tespit edilmesi çok daha güç hedefli bir saldırı türüdür. MITRE ATT&CK çerçevesinde ikisi farklı teknikler olarak sınıflandırılır.
SPF, DKIM ve DMARC yapılandırmak BEC'i tamamen engelleyebilir mi?
Bu üç protokol, alan adı sahteciliğine (domain spoofing) dayanan BEC saldırılarını büyük ölçüde engeller. Ancak gerçek bir e-posta hesabının ele geçirildiği ATO tabanlı saldırılara karşı yeterli değildir; çünkü meşru alan adı ve imza kullanılmaktadır. Bu nedenle teknik önlemler, MFA ve süreç kontrolleriyle birleştirilmelidir.
KOBİ'ler BEC'e karşı bütçe dostu nasıl bir yol izlemeli?
Öncelik sıralaması şöyle olabilir: (1) DMARC yapılandırması ücretsizdir, hemen yapılabilir; (2) tüm kullanıcılar için Microsoft Authenticator veya Google Authenticator ile MFA etkinleştirilmesi maliyetsizdir; (3) finans ve yönetim ekipleri için IBAN değişikliği prosedürü ve ikili onay kuralı yazılı hale getirilmelidir. Bu üç adım, en yaygın BEC senaryolarının büyük çoğunluğunu engeller ve sıfır ek yazılım maliyetiyle uygulanabilir.
Şirketin alan adı DMARC ile korunuyor ama çalışanların kişisel Gmail hesapları iş için kullanılıyor — bu risk mi?
Evet, bu ciddi bir risktir. Kişisel e-posta hesaplarının iş yazışmalarında kullanılması, DMARC ve kurumsal güvenlik politikalarını devre dışı bırakır; MFA zorunluluğu uygulanamaz ve hesap ele geçirilmesi durumunda şirketin herhangi bir görünürlüğü veya müdahale imkânı olmaz. Kullanım politikası (Acceptable Use Policy) ile kişisel e-posta kullanımının iş yazışmalarında yasaklanması ve tüm iş iletişiminin kurumsal domain üzerinden yapılması zorunlu kılınmalıdır.
BEC saldırısında kaybedilen para geri alınabilir mi?
Para transferinin geri alınabilmesi büyük ölçüde hıza bağlıdır. FBI'ın Recovery Asset Team (RAT) verilerine göre ilk 72 saat içinde yapılan bildirimlerde fonların önemli bir kısmı dondurulabilmektedir. Türkiye'de bankalar arası acil ödeme durdurma mekanizmaları mevcuttur; ancak para yurt dışına çıkmışsa uluslararası adli iş birliği gerektiğinden süreç uzayabilir ve sonuç garanti değildir. Bu nedenle önleyici tedbirler, olaydan sonraki müdahaleden her zaman daha değerlidir.