Tüm sistemler operasyonel
Connect365
guvenlik· 12 Temmuz 2026

Business Email Compromise (BEC) Nedir? Nasıl Korunulur?

Business Email Compromise (BEC), saldırganların kurumsal e-postayı taklit ederek büyük mali kayıplara yol açtığı sofistike bir siber tehdit. Türkiye'deki işletmeler için kapsamlı korunma rehberi.

Güvenlik ·12 Temmuz 2026

Business Email Compromise (BEC) Nedir? Nasıl Korunulur?

FBI'ın IC3 2023 Internet Crime Report verilerine göre BEC saldırıları, küresel ölçekte yılda 2,9 milyar dolar kayba neden oldu — bu rakam tüm siber suç kategorileri arasında birinci sırada yer alıyor. Peki Türkiye'deki KOBİ ve kurumsal şirketler bu tehdide karşı ne kadar hazırlıklı?

BEC Nedir?

Business Email Compromise (İş E-postası İhlali), siber saldırganların bir şirketin CEO'sunu, CFO'sunu, tedarikçisini veya başka yetkili bir kişiyi taklit ederek kurban kuruluştan para transferi, hassas belge ya da kimlik bilgisi elde etmeye çalıştığı sosyal mühendislik tabanlı bir siber saldırı türüdür. BEC, klasik kimlik avı (phishing) saldırılarından farklı olarak çoğunlukla kötü amaçlı bağlantı veya ek içermez; bu yüzden geleneksel imza tabanlı antivirüs ve spam filtreleri tarafından yakalanması son derece güçtür.

Saldırganlar genellikle şu yollardan birini izler: gerçek bir e-posta hesabını ele geçirirler (Account Takeover — ATO) ya da kurban tarafından meşru görünebilecek sahte bir alan adı kaydederler (örneğin companyname-tr.com yerine cornpanyname-tr.com gibi görsel aldatmacalar). MITRE ATT&CK çerçevesinde BEC, T1586.002 (Compromise Email Accounts) ve T1534 (Internal Spearphishing) teknikleriyle ilişkilendirilir.

BEC Saldırı Türleri

FBI ve CISA'nın ortak yayınladığı teknik rehberlere dayanarak BEC saldırıları beş ana kategoriye ayrılır:

Saldırı Türü Hedef Tipik Senaryo
CEO Dolandırıcılığı CFO / Muhasebe "Acil havale" talebi içeren sahte CEO e-postası
Hesap Ele Geçirme (ATO) Tedarikçi / Müşteri Gerçek bir tedarikçi hesabından sahte IBAN bildirimi
Sahte Avukat Yöneticiler "Gizli birleşme" gerekçesiyle ödeme talebi
Veri Hırsızlığı İK / Bordro Çalışan W-2 / SGK/bordro belgelerinin talep edilmesi
Gayrimenkul Dolandırıcılığı Alıcı / Tapu Ofisi Kapanış ödemesinin sahte hesaba yönlendirilmesi

BEC Nasıl Çalışır? Adım Adım Saldırı Anatomisi

Bir BEC saldırısı tipik olarak şu aşamaları izler:

Türkiye'deki Hukuki Çerçeve ve KVKK Boyutu

BEC saldırıları yalnızca mali değil, hukuki risk de taşır. KVKK'nın 12. maddesi uyarınca veri sorumluları, kişisel verilerin hukuka aykırı işlenmesini ve yetkisiz erişimi önlemek için gerekli teknik ve idari tedbirleri almakla yükümlüdür. Bir BEC saldırısı sonucunda çalışan bordro bilgileri, müşteri verileri veya sözleşme detayları ifşa olursa şirket, Kişisel Verileri Koruma Kurulu'na 72 saat içinde bildirim yapmak ve ciddi idari para cezalarıyla karşılaşmak durumunda kalabilir. 5651 sayılı Kanun kapsamında siber suç mağduriyetlerinin Siber Suçlarla Mücadele Dairesi'ne (KOM) ihbar edilmesi de yasal bir gereklilik olarak değerlendirilebilir.

"Bir BEC olayı hem Türk Ceza Kanunu'nun 244. maddesi (bilişim sistemine müdahale) hem de 158. maddesi (nitelikli dolandırıcılık) kapsamında suç oluşturabilir. Şirketlerin olay müdahale planlarında yasal bildirim yükümlülüklerinin yer alması kritiktir."

Teknik Korunma Yöntemleri

1. E-posta Kimlik Doğrulama Protokolleri (SPF, DKIM, DMARC)

BEC'e karşı en temel teknik savunma katmanı e-posta kimlik doğrulama protokolleridir. RFC 7208'de tanımlanan SPF (Sender Policy Framework), RFC 6376'da tanımlanan DKIM (DomainKeys Identified Mail) ve RFC 7489'da tanımlanan DMARC (Domain-based Message Authentication, Reporting and Conformance) üçlüsünün birlikte ve doğru politikalarla uygulanması, alan adı sahteciliğini büyük ölçüde engeller. DMARC politikasının p=reject seviyesine taşınması, kimlik doğrulamayı geçemeyen iletilerin alıcı sunucuda reddedilmesini sağlar.

Microsoft'un resmi teknik belgelerine göre Microsoft 365 ortamlarında DMARC p=reject politikası aktifleştirilmeden önce DMARC raporlarının (rua/ruf) en az 30 gün izlenmesi tavsiye edilir; aksi takdirde meşru e-postalar da engellenebilir.

2. Çok Faktörlü Kimlik Doğrulama (MFA)

Hesap ele geçirme (ATO) tabanlı BEC saldırılarının önündeki en önemli bariyer MFA'dır. Microsoft'un 2023 tarihli güvenlik araştırma raporuna göre MFA, otomatik hesap ele geçirme saldırılarının yüzde 99,9'unu engellemektedir. Özellikle e-posta yöneticileri ve finans ekipleri için FIDO2/WebAuthn tabanlı donanım anahtarları (YubiKey vb.) en güvenli seçenek olmaya devam etmektedir; SMS tabanlı OTP ise SIM swap saldırılarına karşı zayıf kaldığı için kurumsal ortamlarda tercih edilmemelidir.

3. Gelişmiş Tehdit Koruması (Advanced Threat Protection)

Geleneksel spam filtreleri BEC'i tespit etmekte yetersiz kalır çünkü zararlı bağlantı veya ek yoktur. Microsoft Defender for Office 365'in resmi belgelerine göre Anti-phishing politikaları içindeki impersonation protection (kullanıcı ve alan adı kimliğine bürünme tespiti) ve mailbox intelligence özellikleri BEC'e özel olarak tasarlanmıştır. Google Workspace tarafında ise Gmail'in advanced phishing and malware settings bölümündeki "Protect against domain spoofing" ve "Protect against employee name spoofing" seçeneklerinin etkinleştirilmesi önerilir.

4. E-posta Başlığı Analizi ve Görüntü Adı Sahteciliği Uyarıları

Birçok BEC saldırısı, RFC 5322'de tanımlanan "Display Name" (görüntü adı) alanını manipüle ederek çalışır: e-postanın gerçek gönderici adresi farklı olsa da alıcı yalnızca "Ahmet Yılmaz - CEO" adını görür. Kuruluşlar, şirket dışından gelen e-postalara otomatik olarak [EXTERNAL] veya [DIŞ] etiketi ekleyen bir kural yapılandırarak kullanıcıları uyarabilir.

Organizasyonel ve Süreç Tabanlı Önlemler

İkili Onay (Dual Authorization) Prosedürü

Belirli bir eşiğin üzerindeki tüm havale ve ödeme talimatları için iki farklı yetkili onayı zorunlu kılan bir süreç, BEC'in en güçlü operasyonel karşı tedbiridir. Bu eşik, şirket büyüklüğüne göre değişmekle birlikte endüstri uygulamalarında genellikle 10.000 TL veya 500 USD karşılığı olarak belirlenmektedir. Önemli olan nokta, ikinci onay kanalının farklı bir iletişim kanalından (telefon, şifreli mesajlaşma) geçmesidir — yalnızca e-posta üzerinden yapılan çift onay BEC'e karşı yeterli değildir.

Çalışan Farkındalık Eğitimi

Proofpoint'in 2024 State of the Phish raporuna göre kuruluşların yüzde 84'ü en az bir başarılı phishing saldırısına maruz kalmıştır ve saldırıların büyük çoğunluğu insan hatasını tetiklemektedir. Düzenli simüle edilmiş BEC tatbikatları — özellikle finans, satın alma ve üst yönetim ekipleri için — farkındalığı artırmada kanıtlanmış en etkin yöntemlerden biridir.

IBAN/Banka Hesabı Değişikliği Prosedürü

Tedarikçi veya partner kaynaklı IBAN değişikliği bildirimleri, yüksek riskli BEC vektörlerinden biridir. Bu tür bildirimlerin yalnızca e-posta ile kabul edilmemesi; bunun yerine daha önce kayıtlı bir telefon numarası aranarak sözlü teyit alınması ve değişikliğin yazılı olarak (noter onaylı veya kurumsal antetli kağıtla) belgelenmesi gerekir.

Maliyet ve Risk Karşılaştırması

Son güncelleme: Haziran 2026 · Kur değişkendir, USD/TRY paritesi dikkate alınarak hesaplanmalıdır.

Önlem Yıllık Maliyet (Tahmini) Engellediği Risk
DMARC p=reject yapılandırması Ücretsiz (yapılandırma işçiliği hariç) Alan adı sahteciliği
Microsoft Defender for Office 365 Plan 2 ~$5/kullanıcı/ay (Haziran 2026 liste fiyatı) Kimliğe bürünme, gelişmiş BEC
Güvenlik farkındalık eğitim platformu ~$15–25/kullanıcı/yıl İnsan kaynaklı hatalar
FIDO2 donanım anahtarı (YubiKey vb.) ~$50–70/adet (tek seferlik) Hesap ele geçirme (ATO)

BEC Saldırısına Maruz Kalındığında Ne Yapılmalı?

Eğer bir BEC saldırısı gerçekleşmişse ve para transferi yapılmışsa zaman kritiktir. Finansal Eylem Görev Gücü (FATF) ve FBI'ın yayınladığı olay müdahale rehberlerine göre izlenmesi gereken adımlar şunlardır:

Sıkça Sorulan Sorular

BEC ile phishing arasındaki fark nedir?

Phishing, geniş kitlelere gönderilen ve genellikle kötü amaçlı bağlantı veya ek içeren toplu saldırılardır. BEC ise belirli bir kişiyi veya kurumu hedef alan, sosyal mühendisliğe dayanan ve çoğunlukla zararlı içerik taşımayan, bu yüzden tespit edilmesi çok daha güç hedefli bir saldırı türüdür. MITRE ATT&CK çerçevesinde ikisi farklı teknikler olarak sınıflandırılır.

SPF, DKIM ve DMARC yapılandırmak BEC'i tamamen engelleyebilir mi?

Bu üç protokol, alan adı sahteciliğine (domain spoofing) dayanan BEC saldırılarını büyük ölçüde engeller. Ancak gerçek bir e-posta hesabının ele geçirildiği ATO tabanlı saldırılara karşı yeterli değildir; çünkü meşru alan adı ve imza kullanılmaktadır. Bu nedenle teknik önlemler, MFA ve süreç kontrolleriyle birleştirilmelidir.

KOBİ'ler BEC'e karşı bütçe dostu nasıl bir yol izlemeli?

Öncelik sıralaması şöyle olabilir: (1) DMARC yapılandırması ücretsizdir, hemen yapılabilir; (2) tüm kullanıcılar için Microsoft Authenticator veya Google Authenticator ile MFA etkinleştirilmesi maliyetsizdir; (3) finans ve yönetim ekipleri için IBAN değişikliği prosedürü ve ikili onay kuralı yazılı hale getirilmelidir. Bu üç adım, en yaygın BEC senaryolarının büyük çoğunluğunu engeller ve sıfır ek yazılım maliyetiyle uygulanabilir.

Şirketin alan adı DMARC ile korunuyor ama çalışanların kişisel Gmail hesapları iş için kullanılıyor — bu risk mi?

Evet, bu ciddi bir risktir. Kişisel e-posta hesaplarının iş yazışmalarında kullanılması, DMARC ve kurumsal güvenlik politikalarını devre dışı bırakır; MFA zorunluluğu uygulanamaz ve hesap ele geçirilmesi durumunda şirketin herhangi bir görünürlüğü veya müdahale imkânı olmaz. Kullanım politikası (Acceptable Use Policy) ile kişisel e-posta kullanımının iş yazışmalarında yasaklanması ve tüm iş iletişiminin kurumsal domain üzerinden yapılması zorunlu kılınmalıdır.

BEC saldırısında kaybedilen para geri alınabilir mi?

Para transferinin geri alınabilmesi büyük ölçüde hıza bağlıdır. FBI'ın Recovery Asset Team (RAT) verilerine göre ilk 72 saat içinde yapılan bildirimlerde fonların önemli bir kısmı dondurulabilmektedir. Türkiye'de bankalar arası acil ödeme durdurma mekanizmaları mevcuttur; ancak para yurt dışına çıkmışsa uluslararası adli iş birliği gerektiğinden süreç uzayabilir ve sonuç garanti değildir. Bu nedenle önleyici tedbirler, olaydan sonraki müdahaleden her zaman daha değerlidir.

Sık sorulan sorular

BEC ile phishing arasındaki fark nedir?+

Phishing, geniş kitlelere gönderilen ve genellikle kötü amaçlı bağlantı veya ek içeren toplu saldırılardır. BEC ise belirli bir kişiyi veya kurumu hedef alan, sosyal mühendisliğe dayanan ve çoğunlukla zararlı içerik taşımayan, bu yüzden tespit edilmesi çok daha güç hedefli bir saldırı türüdür.

SPF, DKIM ve DMARC yapılandırmak BEC'i tamamen engelleyebilir mi?+

Bu üç protokol, alan adı sahteciliğine dayanan BEC saldırılarını büyük ölçüde engeller. Ancak gerçek bir e-posta hesabının ele geçirildiği ATO tabanlı saldırılara karşı yeterli değildir; bu nedenle teknik önlemler, MFA ve süreç kontrolleriyle birleştirilmelidir.

KOBİ'ler BEC'e karşı bütçe dostu nasıl bir yol izlemeli?+

Öncelik sıralaması: (1) DMARC yapılandırması ücretsizdir; (2) tüm kullanıcılar için MFA etkinleştirilmesi maliyetsizdir; (3) finans ve yönetim ekipleri için IBAN değişikliği prosedürü ve ikili onay kuralı yazılı hale getirilmelidir.

Şirketin alan adı DMARC ile korunuyor ama çalışanların kişisel Gmail hesapları iş için kullanılıyor — bu risk mi?+

Evet, bu ciddi bir risktir. Kişisel e-posta hesaplarının iş yazışmalarında kullanılması DMARC ve kurumsal güvenlik politikalarını devre dışı bırakır. Kullanım politikasıyla kişisel e-posta kullanımı yasaklanmalı ve tüm iletişim kurumsal domain üzerinden yapılmalıdır.

BEC saldırısında kaybedilen para geri alınabilir mi?+

Para transferinin geri alınabilmesi büyük ölçüde hıza bağlıdır. FBI verilerine göre ilk 72 saat içinde yapılan bildirimlerde fonların önemli bir kısmı dondurulabilmektedir. Türkiye'de bankalar arası acil ödeme durdurma mekanizmaları mevcuttur; ancak para yurt dışına çıkmışsa süreç uzayabilir ve sonuç garanti değildir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34