Tüm sistemler operasyonel
Connect365
guvenlik· 13 Temmuz 2026

E-posta Sandbox Analizi Nedir? Sıfır Gün Saldırılarına Karşı Koruma

Sandbox analizi, şüpheli e-posta eklerini yalıtılmış bir ortamda çalıştırarak sıfır gün tehditlerine karşı gerçek zamanlı koruma sağlar. Türkiye'deki işletmeler için kritik bir güvenlik katmanıdır.

GÜVENLİK ·13 Temmuz 2026

E-posta Sandbox Analizi Nedir? Sıfır Gün Saldırılarına Karşı Koruma

Geleneksel antivirüs çözümleri imza tabanlı çalışır; daha önce görülmemiş bir zararlı yazılımı tanıyamaz. Sandbox analizi ise şüpheli dosyaları gerçek sistemlere ulaşmadan önce izole bir ortamda çalıştırarak bu kör noktayı kapatır.

Sıfır Gün Tehdidi Neden Bu Kadar Tehlikeli?

Siber güvenlik dünyasında "sıfır gün" (zero-day) terimi, yazılım geliştiricisinin henüz farkında olmadığı, dolayısıyla yaması bulunmayan bir güvenlik açığını ifade eder. Saldırganlar bu açıkları keşfettikten sonra istismar kodu (exploit) geliştirip e-posta ekleri veya bağlantılar aracılığıyla hedeflere ulaştırır. MITRE ATT&CK çerçevesine göre spear-phishing eki (T1566.001) tekniği, kurumsal ağlara ilk erişim yöntemleri arasında sürekli ilk üçte yer almaktadır.

Geleneksel güvenlik araçları, imza veritabanlarında kaydı olmayan bir tehdidi tanıyamaz. Verizon 2025 Data Breach Investigations Report verilerine göre ihlallerin yüzde 68'inde e-posta başlangıç vektörü olarak kullanılmıştır. Bu istatistik, e-posta güvenliğini yalnızca spam filtresinden ibaret görmemeniz gerektiğini açıkça ortaya koyar.

E-posta Sandbox Analizi Nasıl Çalışır?

Sandbox, kelime anlamıyla "kum havuzu" demektir; çocukların güvenle oynayabileceği sınırlı bir alandır. Siber güvenlikte ise sandbox, gerçek sistemden tamamen izole edilmiş, kontrollü bir sanal yürütme ortamıdır. E-posta güvenlik ağ geçidi (secure email gateway) gelen mesajdaki bir eki veya URL'yi tehlikeli olarak işaretlediğinde, dosya doğrudan kullanıcının bilgisayarına ulaşmadan önce sandbox ortamına gönderilir.

Adım Adım Analiz Süreci

  1. Yakalama: E-posta ağ geçidi, mesajdaki eki veya gömülü bağlantıyı tespit eder ve kuyruğa alır.
  2. Yalıtım: Dosya, gerçek ağdan bağlantısı kesilmiş sanal bir işletim sistemi örneğinde (genellikle Windows 10/11 veya macOS) açılır.
  3. Davranış İzleme: Sandbox, dosyanın kayıt defteri (registry) değişiklikleri, ağ bağlantı girişimleri, dosya sistemi yazma işlemleri ve API çağrıları gibi her hareketini milisaniye hassasiyetinde kaydeder.
  4. Tehdit Puanlaması: Toplanan davranış verileri makine öğrenmesi modelleriyle analiz edilerek risk skoru hesaplanır.
  5. Karar: Yüksek riskli içerik karantinaya alınır; temiz içerik kullanıcıya iletilir. Tüm bu süreç tipik olarak 15-90 saniye içinde tamamlanır.

Statik Analiz ile Dinamik (Sandbox) Analiz Farkı

Kriter Statik Analiz Dinamik / Sandbox Analiz
Yöntem Kod yapısını inceler, çalıştırmaz Dosyayı gerçek ortamda çalıştırır
Sıfır Gün Tespiti Zayıf (imza bağımlı) Güçlü (davranış tabanlı)
Gizlenmiş Kod (Obfuscation) Yanıltılabilir Çalışma anında açığa çıkar
Hız Milisaniye 15-90 saniye (ortalama)
Yanlış Pozitif Oranı Yüksek Düşük
Şifrelenmiş Arşivler Analiz edilemez Parola denemesiyle kısmen analiz edilebilir

Hangi Dosya Türleri Sandbox ile Analiz Edilmeli?

Sophos resmi teknik belgelerine göre en yüksek riskli e-posta eki türleri şunlardır: Office belgeleri (macro içerebilen .docm, .xlsm, .pptm), PDF dosyaları (gömülü JavaScript veya aksiyon tetikleyebilir), arşiv dosyaları (.zip, .rar, .7z içindeki yürütülebilir dosyalar), ve doğrudan yürütülebilir dosyalar (.exe, .dll, .ps1, .vbs, .hta). RFC 5321'e göre e-posta protokolü iletim katmanında içerik denetimi öngörmez; bu nedenle içerik güvenliği tümüyle ağ geçidi katmanına bırakılmıştır ve sandbox bu katmanın en kritik bileşenidir.

Sandbox Kaçınma (Evasion) Teknikleri ve Bunlara Karşı Önlemler

Gelişmiş kalıcı tehdit (APT) grupları, sandbox tespitinden kaçınmak için çeşitli yöntemler kullanır. Bu yöntemleri ve modern sandbox çözümlerinin yanıtlarını anlamak, doğru ürün seçimi için kritik öneme sahiptir.

KVKK ve E-posta Güvenliği: Yasal Yükümlülük Boyutu

KVKK'nın 12. maddesi uyarınca veri sorumluları, kişisel verilerin güvenliğini sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almakla yükümlüdür. Bir fidye yazılımı saldırısının e-posta eki aracılığıyla gerçekleşmesi ve kişisel veri ihlaliyle sonuçlanması durumunda sandbox analizinin yapılıp yapılmadığı soruşturmalarda doğrudan sorgulanır. Kişisel Verileri Koruma Kurulu'nun 2024 tarihli kararlarında veri ihlali bildirimi yaptıran şirketlerin büyük çoğunluğunun e-posta güvenlik altyapısında sandbox bulunmadığı tespit edilmiştir.

"Teknik tedbirlerin yeterliliği, ihlal gerçekleşmeden önce değil, ihlal gerçekleştikten sonra sorgulanır. Sandbox analizi, 'gerekli teknik tedbir' standartını karşıladığınızı belgeleyebileceğiniz somut bir güvenlik katmanıdır."

Kurumsal E-posta Çözümlerinde Sandbox: Özellik Karşılaştırması

Özellik Temel E-posta Güvenliği Gelişmiş Tehdit Koruması (ATP)
Spam / Phishing Filtresi
İmza Tabanlı Antivirüs
Sandbox Analizi
URL Yeniden Yazma (Rewrite) Kısmi
İçerik Silahsızlandırma (CDR)
Sıfır Gün Koruması

Connect365 ile E-posta Sandbox Koruması

Connect365.com.tr bünyesinde sunulan kurumsal e-posta çözümleri, Microsoft 365 ve özel ağ geçidi entegrasyonuyla sandbox analizini standart güvenlik paketine dahil eder. Microsoft Defender for Office 365 Plan 2'nin Safe Attachments özelliği, Microsoft'un resmi dokümantasyonuna göre gelen her eki dinamik analiz ortamında çalıştırarak sıfır gün kötü amaçlı yazılımlarını tespit eder. Benzer şekilde Sophos Email Advanced, Cisco Secure Email ve Proofpoint TAP (Targeted Attack Protection) ürünleri Türkiye'deki kurumsal müşteriler arasında yaygın olarak kullanılan sandbox destekli çözümler arasındadır.

Fiyatlandırma için not: Microsoft 365 Business Premium lisansı kullanıcı başına aylık yaklaşık 22 USD (Son güncelleme: Haziran 2026 — kur değişkendir, TL fiyat için güncel kur uygulanır) olup sandbox analizini de kapsamaktadır. Bağımsız ATP çözümlerinin maliyeti kuruma özel teklif gerektirir.

Sandbox Analizi Uygularken Dikkat Edilmesi Gerekenler

Sıkça Sorulan Sorular

Sandbox analizi her e-posta için mi çalışır, yoksa yalnızca şüpheli olanlar için mi?

Bu, ürüne ve politikaya göre değişir. Bazı çözümler tüm ekleri analiz ederken (yüksek güvenlik, yüksek gecikme), çoğu kurumsal çözüm önceki filtreleme katmanlarını geçen ve risk skoru belirli bir eşiğin üzerinde olan içerikleri sandbox'a gönderir. Microsoft Defender for Office 365 Safe Attachments politikasında "Dinamik Teslimat" seçeneği, ek analiz edilirken gövde metnini kullanıcıya ileterek gecikme etkisini minimize eder.

Sandbox analizi fidye yazılımlarını (ransomware) tamamen durdurabilir mi?

Sandbox, e-posta kanalıyla gelen fidye yazılımlarına karşı son derece etkilidir ancak tek başına yeterli değildir. Saldırganlar e-posta yerine güvenliği ihlal edilmiş web sitelerini veya USB cihazlarını vektör olarak kullandığında sandbox devreye girmez. Bu nedenle sandbox, uç nokta koruması (EDR), yama yönetimi ve yedekleme stratejisiyle birlikte katmanlı bir güvenlik mimarisinin parçası olmalıdır.

Bulut tabanlı sandbox ile şirket içi (on-premise) sandbox arasındaki fark nedir?

Bulut tabanlı sandbox çözümleri (Microsoft ATP, Proofpoint TAP gibi) güncel tehdit istihbaratını gerçek zamanlı olarak paylaştığı için sıfır gün tespitinde avantajlıdır; kurulum ve bakım gerektirmez. Şirket içi sandbox ise hassas verilerin kurum dışına çıkmaması gereken sektörlerde (finans, kamu, sağlık) tercih edilir. Türkiye'de BDDK ve SPK kapsamındaki finans kurumları için şirket içi veya özel bulut çözümleri genellikle daha uyumlu seçeneklerdir.

Sandbox analizi yanlış pozitif üretir mi? Meşru dosyaları engelleyebilir mi?

Evet, her güvenlik teknolojisinde olduğu gibi yanlış pozitif (false positive) oluşabilir. Özellikle makro içeren Office dosyaları veya karmaşık PDF'ler zaman zaman hatalı biçimde tehdit olarak sınıflandırılabilir. İyi yapılandırılmış bir sandbox politikasında şüpheli dosyalar silinmek yerine karantinaya alınır ve IT yöneticisi bilgilendirilir. Beyaz listeye alınmış gönderici adresleri ve etki alanları için sandbox'ı esnetmek mümkündür; ancak bu istisnalar dikkatli yönetilmelidir.

KOBİ'ler için sandbox analizi gerekli mi, yoksa bu bir kurumsal ihtiyaç mı?

Saldırganlar büyük kurumları doğrudan hedef almak yerine giderek daha fazla tedarik zincirindeki KOBİ'leri hedef almaktadır. Türkiye'de faaliyet gösteren, kişisel veri işleyen veya kurumsal müşterilere hizmet veren her ölçekteki işletme için sandbox analizi artık lüks değil, temel bir güvenlik gereksinimidir. Microsoft 365 Business Premium gibi paketler, sandbox dahil gelişmiş tehdit korumasını uygun maliyetle KOBİ'lere de sunmaktadır.

Sık sorulan sorular

Sandbox analizi her e-posta için mi çalışır, yoksa yalnızca şüpheli olanlar için mi?+

Bu, ürüne ve politikaya göre değişir. Bazı çözümler tüm ekleri analiz ederken çoğu kurumsal çözüm önceki filtreleme katmanlarını geçen ve risk skoru belirli bir eşiğin üzerinde olan içerikleri sandbox'a gönderir. Microsoft Defender for Office 365 Safe Attachments politikasında Dinamik Teslimat seçeneği, ek analiz edilirken gövde metnini kullanıcıya ileterek gecikme etkisini minimize eder.

Sandbox analizi fidye yazılımlarını tamamen durdurabilir mi?+

Sandbox, e-posta kanalıyla gelen fidye yazılımlarına karşı son derece etkilidir ancak tek başına yeterli değildir. Saldırganlar e-posta yerine güvenliği ihlal edilmiş web sitelerini veya USB cihazlarını vektör olarak kullandığında sandbox devreye girmez. Bu nedenle sandbox, uç nokta koruması, yama yönetimi ve yedekleme stratejisiyle birlikte katmanlı bir güvenlik mimarisinin parçası olmalıdır.

Bulut tabanlı sandbox ile şirket içi sandbox arasındaki fark nedir?+

Bulut tabanlı sandbox çözümleri güncel tehdit istihbaratını gerçek zamanlı olarak paylaştığı için sıfır gün tespitinde avantajlıdır. Şirket içi sandbox ise hassas verilerin kurum dışına çıkmaması gereken sektörlerde tercih edilir. Türkiye'de BDDK ve SPK kapsamındaki finans kurumları için şirket içi veya özel bulut çözümleri genellikle daha uyumlu seçeneklerdir.

Sandbox analizi yanlış pozitif üretir mi, meşru dosyaları engelleyebilir mi?+

Evet, her güvenlik teknolojisinde olduğu gibi yanlış pozitif oluşabilir. İyi yapılandırılmış bir sandbox politikasında şüpheli dosyalar silinmek yerine karantinaya alınır ve IT yöneticisi bilgilendirilir. Beyaz listeye alınmış gönderici adresleri için sandbox'ı esnetmek mümkündür; ancak bu istisnalar dikkatli yönetilmelidir.

KOBİ'ler için sandbox analizi gerekli mi, yoksa bu bir kurumsal ihtiyaç mı?+

Saldırganlar büyük kurumları doğrudan hedef almak yerine giderek daha fazla tedarik zincirindeki KOBİ'leri hedef almaktadır. Türkiye'de faaliyet gösteren, kişisel veri işleyen veya kurumsal müşterilere hizmet veren her ölçekteki işletme için sandbox analizi artık temel bir güvenlik gereksinimidir. Microsoft 365 Business Premium gibi paketler, sandbox dahil gelişmiş tehdit korumasını uygun maliyetle KOBİ'lere de sunmaktadır.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34