Tüm sistemler operasyonel
Connect365
Güvenlik· 3 Haziran 2026

Kurumsal E-Posta Hesabından Toplu Spam Gönderildi: Acil Aksiyon Planı

Kurumsal E-Posta Hesabından Toplu Spam Gönderildi: Acil Aksiyon Planı

Sabah geldiğinizde posta kutunuz "Mail Delivery Failure" bildirimleriyle dolu; Google Postmaster Tools kara liste uyarısı veriyor; müşteriler "Sizden spam geldi" diye arıyor. Bu durum, birçok BT yöneticisinin kâbusu olan toplu spam olayının tipik belirtileridir. Doğru adımları doğru sırayla atmak hem itibar kaybını durdurmak hem de hesabı kurtarmak için hayati önem taşır.

TL;DR: Kurumsal bir e-posta hesabından izinsiz toplu spam gönderimi tespit edildiğinde yapılacaklar sırasıyla şunlardır: gönderimi durdurun, kimlik bilgilerini sıfırlayın, SPF/DKIM/DMARC kayıtlarını doğrulayın, kara liste temizleme taleplerini gönderin ve otopsi raporunu hazırlayın. İlk 2 saat kritiktir.

Olayın Anatomisi: Ne Oluyor?

Kurumsal bir hesabın spam kaynağına dönüşmesi genellikle üç yoldan gerçekleşir: ele geçirilmiş kimlik bilgileri (credential stuffing veya phishing), güvenliği zayıf bir SMTP relay yapılandırması ya da kötü amaçlı yazılım bulaşmış bir son kullanıcı cihazı. RFC 5321 (SMTP protokolü), bir mesajın "envelope from" adresiyle "header from" adresinin ayrı olabileceğini tanımlar; saldırganlar bu boşluğu kullanarak başkasının alan adını sahteler ya da ele geçirdiği gerçek hesaptan gönderim yapar. Her iki durumda da sonuç aynıdır: alan adınızın itibarı zarar görür, IP adresiniz kara listelere eklenir ve meşru e-postalarınız teslim edilemez hâle gelir.

İlk 30 Dakika: Hasarı Durdurun

Olayı fark ettiğiniz anda saati not edin; bu, daha sonra hazırlayacağınız olay günlüğü için başlangıç noktasıdır. Ardından aşağıdaki acil adımları uygulayın:

Kök Neden Analizi: Hesap Nasıl Ele Geçirildi?

Gönderimi durdurduktan sonra kök nedeni bulmadan hesabı yeniden açmak hatadır. Microsoft 365 için Unified Audit Log (Birleşik Denetim Günlüğü), tüm oturum açma ve posta gönderme olaylarını içerir. PowerShell ile Search-UnifiedAuditLog -StartDate "2026-06-01" -EndDate "2026-06-04" -RecordType ExchangeItemAggregated komutu şüpheli gönderimi listeler. Google Workspace kullanıcıları için Admin Console → Raporlar → E-posta Günlüğü Araması aynı işlevi görür.

Logları incelerken dikkat edilmesi gereken başlıca anomaliler şunlardır: alışılmadık coğrafyadan oturum açma (örneğin çalışan İstanbul'dayken Nijerya'dan giriş), kısa sürede binlerce alıcıya gönderim ve mesaj başına recipient sayısının normal iş kullanımının çok üzerinde olması.

E-Posta Kimlik Doğrulama Kayıtlarını Denetleyin

Spam olaylarının büyük çoğunluğu, eksik veya yanlış yapılandırılmış e-posta kimlik doğrulama kayıtlarıyla daha da büyür. Üç temel standart incelenmelidir:

Standart RFC Amacı Kontrol Yöntemi
SPF RFC 7208 Alan adı adına gönderim yapma yetkisi olan IP'leri listeler dig TXT sirket.com veya MXToolbox SPF Checker
DKIM RFC 6376 Mesajın içeriğinin değiştirilmediğini kriptografik imzayla kanıtlar dig TXT selector._domainkey.sirket.com
DMARC RFC 7489 SPF/DKIM başarısız olduğunda alıcı sunucunun nasıl davranacağını belirler dig TXT _dmarc.sirket.com

DMARC politikanız p=none ise bu, yetkisiz gönderimler için herhangi bir engelleme uygulamadığınız anlamına gelir. Acil durum geçmesi ardından politikayı p=quarantine veya p=reject olarak güncellemeniz gerekir. Google, büyük hacimli gönderenler için Şubat 2024'ten itibaren DMARC politikasını zorunlu kılmaktadır; bu gereklilik Google'ın resmi E-posta Gönderici Yönergeleri belgesinde ayrıntılı olarak açıklanmaktadır.

Kara Liste Temizleme Süreci

IP adresinizin kara listeye alınıp alınmadığını öğrenmek için MXToolbox Blacklist Check, MultiRBL veya Spamhaus Lookup araçlarını kullanın. Kara listelerin büyük bölümü otomatik çıkarma mekanizması sunar; ancak Spamhaus SBL gibi premium listeler manuel inceleme gerektirir.

Microsoft'un kara listesine girdiyseniz Microsoft SNDS (Smart Network Data Services) ve Junk Mail Reporting Program (JMRP) portalları üzerinden başvuru yapılır. Google tarafındaki itibar sorunları ise Google Postmaster Tools aracılığıyla takip edilir; alan adı itibar grafiği "Kötü" veya "Düşük" gösteriyorsa bu durum teslim oranlarını doğrudan etkiler.

Temizleme başvurusunda şu bilgileri hazır bulundurun: olayın başlangıç ve bitiş zamanı, tespit edilen kök neden, alınan düzeltici önlemler ve bir daha tekrar etmemesi için uygulanan kontroller. Yetersiz açıklama içeren başvurular genellikle reddedilir veya geciktirilir.

Hesabı Güvenli Biçimde Yeniden Etkinleştirme

Kök neden ortadan kaldırılmadan hesabı açmak olayı tekrarlar. Aşağıdaki kontrol listesi tamamlanmadan hesap yeniden etkinleştirilmemelidir:

Uzun Vadeli Önlemler: Bir Daha Yaşamamak İçin

Acil müdahalenin ardından kurumsal e-posta güvenliğini sistemik olarak güçlendirmek kalıcı çözümün anahtarıdır. Microsoft 365 ortamlarında Defender for Office 365'in Safe Links ve Safe Attachments özellikleri phishing saldırılarına karşı ilk savunma hattını oluşturur. Google Workspace'te Advanced Protection Program yöneticilere güçlü kimlik doğrulama zorunluluğu getirir.

DMARC raporları (rua ve ruf etiketleri) düzenli olarak analiz edilmeli; Dmarcian, Valimail veya Postmark DMARC gibi araçlar bu süreci otomatikleştirir. Ayrıca alan adınıza ait tüm alt alan adları için ayrı SPF ve DKIM kayıtları tanımlanmalı; "wildcard" yapılandırmalardan kaçınılmalıdır.

Kullanıcı farkındalığı da göz ardı edilmemelidir. Verizon'ın 2024 Data Breach Investigations Report raporuna göre ihlallerin yüzde 68'inde insan faktörü belirleyici rol oynamaktadır. Kimlik avı simülasyonları ve düzenli güvenlik eğitimleri, teknik önlemleri tamamlayan kritik katmanlardır.

Sık Sorulan Sorular

Hesabımdan kaç e-posta gönderildi, nasıl öğrenirim?

Microsoft 365'te Unified Audit Log veya Exchange Online'ın Get-MessageTrace PowerShell komutu, belirli bir tarih aralığındaki tüm gönderim trafiğini listeler. Google Workspace'te Admin Console → Raporlar → E-posta Günlüğü Araması aynı bilgiyi sağlar. Loglar varsayılan olarak 90 gün saklanır; uzun süreli saklama için ek yapılandırma gerekir.

SPF kaydım var ama spam yine de gönderildi, bu nasıl mümkün?

SPF, gönderen IP'yi doğrular; ancak ele geçirilmiş bir hesap üzerinden yapılan gönderimde e-posta, yetkili bir IP (mail sunucunuz) üzerinden çıkar ve SPF kontrolünü geçer. Bu nedenle SPF tek başına yeterli değildir; DKIM ve DMARC birlikte uygulanmalı, ayrıca hesap güvenliği (MFA, anormal giriş uyarıları) desteklenmelidir.

Kara listeden çıkmak ne kadar sürer?

Süre kara listeye göre değişir. Spamhaus XBL ve PBL gibi otomatik listeler genellikle 24-48 saat içinde güncellenir. Spamhaus SBL veya Microsoft SNDS gibi manuel inceleme gerektiren listeler 3-10 iş günü alabilir. Başvurunuzda ayrıntılı olay raporu sunmak süreci önemli ölçüde hızlandırır.

DMARC politikamı hemen "reject" yapabilir miyim?

Acil durumlarda cazip görünse de doğrudan p=reject'e geçmek meşru e-postalarınızı da engelleyebilir; özellikle tüm gönderim kaynaklarınız (CRM, destek yazılımı, bülten sistemi) SPF ve DKIM ile doğru yapılandırılmamışsa. Önce p=quarantine ile DMARC raporlarını 1-2 hafta izleyin, ardından p=reject'e geçin.

Müşterilerime ve iş ortaklarıma bildirim yapmam gerekiyor mu?

Gönderilen spam içeriğine bağlıdır. Mesajlar yalnızca reklam niteliğindeyse genellikle zorunlu bir yasal bildirim yükümlülüğü doğmaz. Ancak spam kişisel veri içeriyorsa veya kimlik avı amacıyla kurumunuz adına phishing yapıldıysa, KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirim zorunlu olabilir. Hukuk danışmanınızla değerlendirin.

Çalışanın cihazına zararlı yazılım bulaştıysa ne yapmalıyım?

Cihazı ağdan izole edin ve kurumsal EDR/antivirus çözümünüzle tam tarama başlatın. Temizlik mümkün değilse işletim sistemini sıfırlayın. Zararlı yazılım tespiti için Microsoft Defender, CrowdStrike Falcon veya SentinelOne gibi araçlar kullanılabilir. Tarama tamamlanmadan aynı cihazdan kurumsal hesaplara erişilmesine izin vermeyin.

E-posta teslim oranlarım düştü ama kara listede görünmüyorum, neden?

Kara liste dışında da itibar sorunları yaşanabilir. Google ve Microsoft, "gri liste" yaklaşımıyla alan adı veya IP itibarını kendi iç algoritmalarıyla değerlendirir; bu değerlendirme kamuya açık kara listelerde yer almaz. Google Postmaster Tools'daki alan adı itibar grafiği ve Microsoft SNDS'deki şikayet oranları bu durumu tespit etmenin en doğrudan yoludur.

Olay sonrası hangi güvenlik yapılandırmaları öncelikli hayata geçirilmelidir?

Öncelik sırası şöyledir: (1) Tüm kullanıcılar için MFA zorunluluğu, (2) Koşullu Erişim (Conditional Access) politikalarıyla bilinmeyen cihaz veya coğrafyalardan girişleri engelleme, (3) DMARC politikasını p=quarantine'a yükseltme, (4) SMTP Auth'u yalnızca ihtiyaç duyan servis hesapları için etkinleştirme, (5) Anormal gönderim hacmi için uyarı kuralları oluşturma.

Bu tür bir olayı yaşamadan önce nasıl hazırlıklı olunur?

Proaktif önlemler arasında en etkilileri şunlardır: e-posta güvenlik simülasyonları (phishing simülasyon araçları: KnowBe4, Proofpoint Security Awareness Training), düzenli SPF/DKIM/DMARC denetimleri, kullanıcı hesaplarında risk tabanlı oturum açma politikaları ve bir e-posta güvenlik olayı müdahale planı (runbook) hazırlamaktır. Bir olay gerçekleştiğinde saatler içinde ne yapılacağını önceden belgelemek tepki süresini dramatik biçimde kısaltır.

Connect365 bu tür olayları önlemek için hangi özellikleri sunuyor?

Connect365, gönderim altyapısı düzeyinde SPF/DKIM/DMARC doğrulama, anormal gönderim hacmi tespiti ve otomatik kısıtlama mekanizmaları içerir. Hesap güvenliği ihlali şüphesi durumunda platform, gönderimi otomatik olarak askıya alır ve hesap sahibini bildirir. Bu sayede kurumsal itibar kaybına yol açabilecek toplu spam olayları sistem katmanında engellenir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34