Sabah geldiğinizde posta kutunuz "Mail Delivery Failure" bildirimleriyle dolu; Google Postmaster Tools kara liste uyarısı veriyor; müşteriler "Sizden spam geldi" diye arıyor. Bu durum, birçok BT yöneticisinin kâbusu olan toplu spam olayının tipik belirtileridir. Doğru adımları doğru sırayla atmak hem itibar kaybını durdurmak hem de hesabı kurtarmak için hayati önem taşır.
Kurumsal bir hesabın spam kaynağına dönüşmesi genellikle üç yoldan gerçekleşir: ele geçirilmiş kimlik bilgileri (credential stuffing veya phishing), güvenliği zayıf bir SMTP relay yapılandırması ya da kötü amaçlı yazılım bulaşmış bir son kullanıcı cihazı. RFC 5321 (SMTP protokolü), bir mesajın "envelope from" adresiyle "header from" adresinin ayrı olabileceğini tanımlar; saldırganlar bu boşluğu kullanarak başkasının alan adını sahteler ya da ele geçirdiği gerçek hesaptan gönderim yapar. Her iki durumda da sonuç aynıdır: alan adınızın itibarı zarar görür, IP adresiniz kara listelere eklenir ve meşru e-postalarınız teslim edilemez hâle gelir.
Olayı fark ettiğiniz anda saati not edin; bu, daha sonra hazırlayacağınız olay günlüğü için başlangıç noktasıdır. Ardından aşağıdaki acil adımları uygulayın:
Set-MsolUser -UserPrincipalName kullanici@sirket.com -BlockCredential $true komutu hesabı anında kilitler. Google Workspace'te Admin Console → Kullanıcılar → Hesabı askıya al yolu izlenir.Revoke-AzureADUserAllRefreshToken, Google'da "Güvenlik → Tüm oturumları sonlandır" seçeneğiyle saldırganın hâlâ aktif olan token'ları geçersiz kılınır.Gönderimi durdurduktan sonra kök nedeni bulmadan hesabı yeniden açmak hatadır. Microsoft 365 için Unified Audit Log (Birleşik Denetim Günlüğü), tüm oturum açma ve posta gönderme olaylarını içerir. PowerShell ile Search-UnifiedAuditLog -StartDate "2026-06-01" -EndDate "2026-06-04" -RecordType ExchangeItemAggregated komutu şüpheli gönderimi listeler. Google Workspace kullanıcıları için Admin Console → Raporlar → E-posta Günlüğü Araması aynı işlevi görür.
Logları incelerken dikkat edilmesi gereken başlıca anomaliler şunlardır: alışılmadık coğrafyadan oturum açma (örneğin çalışan İstanbul'dayken Nijerya'dan giriş), kısa sürede binlerce alıcıya gönderim ve mesaj başına recipient sayısının normal iş kullanımının çok üzerinde olması.
Spam olaylarının büyük çoğunluğu, eksik veya yanlış yapılandırılmış e-posta kimlik doğrulama kayıtlarıyla daha da büyür. Üç temel standart incelenmelidir:
| Standart | RFC | Amacı | Kontrol Yöntemi |
|---|---|---|---|
| SPF | RFC 7208 | Alan adı adına gönderim yapma yetkisi olan IP'leri listeler | dig TXT sirket.com veya MXToolbox SPF Checker |
| DKIM | RFC 6376 | Mesajın içeriğinin değiştirilmediğini kriptografik imzayla kanıtlar | dig TXT selector._domainkey.sirket.com |
| DMARC | RFC 7489 | SPF/DKIM başarısız olduğunda alıcı sunucunun nasıl davranacağını belirler | dig TXT _dmarc.sirket.com |
DMARC politikanız p=none ise bu, yetkisiz gönderimler için herhangi bir engelleme uygulamadığınız anlamına gelir. Acil durum geçmesi ardından politikayı p=quarantine veya p=reject olarak güncellemeniz gerekir. Google, büyük hacimli gönderenler için Şubat 2024'ten itibaren DMARC politikasını zorunlu kılmaktadır; bu gereklilik Google'ın resmi E-posta Gönderici Yönergeleri belgesinde ayrıntılı olarak açıklanmaktadır.
IP adresinizin kara listeye alınıp alınmadığını öğrenmek için MXToolbox Blacklist Check, MultiRBL veya Spamhaus Lookup araçlarını kullanın. Kara listelerin büyük bölümü otomatik çıkarma mekanizması sunar; ancak Spamhaus SBL gibi premium listeler manuel inceleme gerektirir.
Microsoft'un kara listesine girdiyseniz Microsoft SNDS (Smart Network Data Services) ve Junk Mail Reporting Program (JMRP) portalları üzerinden başvuru yapılır. Google tarafındaki itibar sorunları ise Google Postmaster Tools aracılığıyla takip edilir; alan adı itibar grafiği "Kötü" veya "Düşük" gösteriyorsa bu durum teslim oranlarını doğrudan etkiler.
Temizleme başvurusunda şu bilgileri hazır bulundurun: olayın başlangıç ve bitiş zamanı, tespit edilen kök neden, alınan düzeltici önlemler ve bir daha tekrar etmemesi için uygulanan kontroller. Yetersiz açıklama içeren başvurular genellikle reddedilir veya geciktirilir.
Kök neden ortadan kaldırılmadan hesabı açmak olayı tekrarlar. Aşağıdaki kontrol listesi tamamlanmadan hesap yeniden etkinleştirilmemelidir:
Acil müdahalenin ardından kurumsal e-posta güvenliğini sistemik olarak güçlendirmek kalıcı çözümün anahtarıdır. Microsoft 365 ortamlarında Defender for Office 365'in Safe Links ve Safe Attachments özellikleri phishing saldırılarına karşı ilk savunma hattını oluşturur. Google Workspace'te Advanced Protection Program yöneticilere güçlü kimlik doğrulama zorunluluğu getirir.
DMARC raporları (rua ve ruf etiketleri) düzenli olarak analiz edilmeli; Dmarcian, Valimail veya Postmark DMARC gibi araçlar bu süreci otomatikleştirir. Ayrıca alan adınıza ait tüm alt alan adları için ayrı SPF ve DKIM kayıtları tanımlanmalı; "wildcard" yapılandırmalardan kaçınılmalıdır.
Kullanıcı farkındalığı da göz ardı edilmemelidir. Verizon'ın 2024 Data Breach Investigations Report raporuna göre ihlallerin yüzde 68'inde insan faktörü belirleyici rol oynamaktadır. Kimlik avı simülasyonları ve düzenli güvenlik eğitimleri, teknik önlemleri tamamlayan kritik katmanlardır.
Microsoft 365'te Unified Audit Log veya Exchange Online'ın Get-MessageTrace PowerShell komutu, belirli bir tarih aralığındaki tüm gönderim trafiğini listeler. Google Workspace'te Admin Console → Raporlar → E-posta Günlüğü Araması aynı bilgiyi sağlar. Loglar varsayılan olarak 90 gün saklanır; uzun süreli saklama için ek yapılandırma gerekir.
SPF, gönderen IP'yi doğrular; ancak ele geçirilmiş bir hesap üzerinden yapılan gönderimde e-posta, yetkili bir IP (mail sunucunuz) üzerinden çıkar ve SPF kontrolünü geçer. Bu nedenle SPF tek başına yeterli değildir; DKIM ve DMARC birlikte uygulanmalı, ayrıca hesap güvenliği (MFA, anormal giriş uyarıları) desteklenmelidir.
Süre kara listeye göre değişir. Spamhaus XBL ve PBL gibi otomatik listeler genellikle 24-48 saat içinde güncellenir. Spamhaus SBL veya Microsoft SNDS gibi manuel inceleme gerektiren listeler 3-10 iş günü alabilir. Başvurunuzda ayrıntılı olay raporu sunmak süreci önemli ölçüde hızlandırır.
Acil durumlarda cazip görünse de doğrudan p=reject'e geçmek meşru e-postalarınızı da engelleyebilir; özellikle tüm gönderim kaynaklarınız (CRM, destek yazılımı, bülten sistemi) SPF ve DKIM ile doğru yapılandırılmamışsa. Önce p=quarantine ile DMARC raporlarını 1-2 hafta izleyin, ardından p=reject'e geçin.
Gönderilen spam içeriğine bağlıdır. Mesajlar yalnızca reklam niteliğindeyse genellikle zorunlu bir yasal bildirim yükümlülüğü doğmaz. Ancak spam kişisel veri içeriyorsa veya kimlik avı amacıyla kurumunuz adına phishing yapıldıysa, KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirim zorunlu olabilir. Hukuk danışmanınızla değerlendirin.
Cihazı ağdan izole edin ve kurumsal EDR/antivirus çözümünüzle tam tarama başlatın. Temizlik mümkün değilse işletim sistemini sıfırlayın. Zararlı yazılım tespiti için Microsoft Defender, CrowdStrike Falcon veya SentinelOne gibi araçlar kullanılabilir. Tarama tamamlanmadan aynı cihazdan kurumsal hesaplara erişilmesine izin vermeyin.
Kara liste dışında da itibar sorunları yaşanabilir. Google ve Microsoft, "gri liste" yaklaşımıyla alan adı veya IP itibarını kendi iç algoritmalarıyla değerlendirir; bu değerlendirme kamuya açık kara listelerde yer almaz. Google Postmaster Tools'daki alan adı itibar grafiği ve Microsoft SNDS'deki şikayet oranları bu durumu tespit etmenin en doğrudan yoludur.
Öncelik sırası şöyledir: (1) Tüm kullanıcılar için MFA zorunluluğu, (2) Koşullu Erişim (Conditional Access) politikalarıyla bilinmeyen cihaz veya coğrafyalardan girişleri engelleme, (3) DMARC politikasını p=quarantine'a yükseltme, (4) SMTP Auth'u yalnızca ihtiyaç duyan servis hesapları için etkinleştirme, (5) Anormal gönderim hacmi için uyarı kuralları oluşturma.
Proaktif önlemler arasında en etkilileri şunlardır: e-posta güvenlik simülasyonları (phishing simülasyon araçları: KnowBe4, Proofpoint Security Awareness Training), düzenli SPF/DKIM/DMARC denetimleri, kullanıcı hesaplarında risk tabanlı oturum açma politikaları ve bir e-posta güvenlik olayı müdahale planı (runbook) hazırlamaktır. Bir olay gerçekleştiğinde saatler içinde ne yapılacağını önceden belgelemek tepki süresini dramatik biçimde kısaltır.
Connect365, gönderim altyapısı düzeyinde SPF/DKIM/DMARC doğrulama, anormal gönderim hacmi tespiti ve otomatik kısıtlama mekanizmaları içerir. Hesap güvenliği ihlali şüphesi durumunda platform, gönderimi otomatik olarak askıya alır ve hesap sahibini bildirir. Bu sayede kurumsal itibar kaybına yol açabilecek toplu spam olayları sistem katmanında engellenir.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.