Tüm sistemler operasyonel
Connect365
guvenlik· 11 Temmuz 2026

Microsoft Defender for Office 365: E-posta Tehditlerine Karşı Koruma

Microsoft Defender for Office 365, Exchange Online üzerindeki gelişmiş tehditlere karşı çok katmanlı koruma sunar. Plan 1 ve Plan 2 farkları, yapılandırma önerileri ve Türkiye B2B gerçekleri.

Güvenlik ·11 Temmuz 2026

Microsoft Defender for Office 365: E-posta Tehditlerine Karşı Koruma

Kimlik avı saldırıları, iş e-postası ele geçirme (BEC) ve sıfır gün kötü amaçlı yazılımlar kurumsal gelen kutularını hedef almaya devam ediyor. Microsoft Defender for Office 365, bu tehditlere karşı Exchange Online altyapısına entegre çok katmanlı bir savunma hattı sunar.

Tehdit Manzarası: Neden Temel EOP Yeterli Değil?

Microsoft'un kendi telemetri verilerine göre, her ay 30 milyardan fazla kimlik avı e-postası Office 365 kiracılarını hedef almaktadır. Exchange Online Protection (EOP), RFC 7208 (SPF), RFC 6376 (DKIM) ve RFC 7489 (DMARC) standartlarını zorunlu kılan temel bir filtre katmanı sağlar; ancak bu protokoller yalnızca gönderen kimliği doğrulama amacıyla tasarlanmıştır. Gerçek bir tehdit aktörü, geçerli bir DKIM imzasına sahip, DMARC'ı geçen ama kötü amaçlı bir ek barındıran e-posta gönderebilir.

Verizon'un 2025 Data Breach Investigations Report raporuna göre, veri ihlallerinin yüzde seksen beşi insan unsurunu içermektedir ve bu vakaların büyük çoğunluğunun başlangıç noktası e-postadır. Defender for Office 365, EOP'nin üzerine oturarak bu boşluğu kapatır.

Plan 1 ve Plan 2: Temel Farklar

Microsoft, Defender for Office 365'i iki lisans katmanında sunar. Aşağıdaki tablo temel özellikleri karşılaştırmaktadır.

Özellik Plan 1 (MDO P1) Plan 2 (MDO P2)
Güvenli Ekler (Safe Attachments)
Güvenli Bağlantılar (Safe Links)
Kimlik Sahtekarlığı Koruması
Gerçek Zamanlı Algılama Raporları Sınırlı ✔ Tehdit Gezgini (Explorer)
Otomatik Araştırma ve Yanıt (AIR)
Saldırı Simülatörü (Attack Simulator)
Campaign Views
Tehdit İzleme (Threat Trackers)
Yaklaşık Aylık Lisans Bedeli (kullanıcı başı, USD) ~2 USD ~5 USD

Son güncelleme: Haziran 2026. Türkiye'deki TL karşılıkları kur değişkendir; güncel fiyatlar için Microsoft Türkiye veya yetkili iş ortağınıza danışın.

Güvenli Ekler: Detonasyon Odası Nasıl Çalışır?

Microsoft resmi teknik belgelerine göre Güvenli Ekler, bir e-postaya eklenen dosyayı kullanıcıya teslim etmeden önce bulut tabanlı bir sanal ortamda (detonation chamber) çalıştırır. Bu süreç ortalama 1-3 dakika sürer; bu sürede gerçek posta akışının durmaması için "Dynamic Delivery" (Dinamik Teslim) modu devreye girer. Dinamik Teslim, mesaj gövdesini anında teslim eder, eki ise tarama tamamlanana kadar güvenli bir yer tutucu görüntüyle değiştirir.

Detonasyon odası, PDF, Office belgeleri, arşiv dosyaları ve yürütülebilir dosyalar dahil 200'den fazla dosya türünü analiz eder. Kötü amaçlı yazılım tespit edilirse ek engellenir, ilgili güvenlik ekibine uyarı gönderilir ve mesaj karantinaya alınır.

"Makro içeren bir Excel dosyası, detonasyon ortamında açılarak ağ bağlantısı girişimleri, kayıt defteri değişiklikleri ve süreç çatallanmaları izlenir. Bilinen imzaların ötesinde davranışsal anormallikler de tespit edilir."
— Microsoft Defender for Office 365 Resmi Belgeleri, docs.microsoft.com

Güvenli Bağlantılar: URL Yeniden Yazma ve Tıklama Anında Koruma

Geleneksel bağlantı filtreleme, e-postanın alındığı anda URL'yi kontrol eder. Ancak saldırganlar "time-of-click" saldırılarında başlangıçta zararsız bir URL kullanır ve teslimat sonrasında bu URL'yi kötü amaçlı içeriğe yönlendirir. Güvenli Bağlantılar bu açığı kapatır: e-postadaki her URL, Microsoft'un altyapısından geçen bir proxy bağlantısıyla yeniden yazılır. Kullanıcı bağlantıya tıkladığı anda gerçek zamanlı analiz yapılır; site zararlı olarak değerlendirilirse kullanıcı engelleme sayfasına yönlendirilir.

Güvenli Bağlantılar yalnızca e-postayı değil, Microsoft Teams mesajlarını ve Office uygulamalarındaki belgeleri de kapsar. Bu, özellikle Teams üzerinden paylaşılan kötü amaçlı bağlantıların yayılmasını önlemek açısından kritiktir.

Kimlik Sahtekarlığı ve BEC Koruması

İş E-postası Ele Geçirme (Business Email Compromise — BEC), FBI'ın Internet Crime Complaint Center (IC3) 2024 raporuna göre küresel ölçekte 2,9 milyar dolar kayba neden olan en maliyetli siber suç kategorisidir. BEC saldırılarında saldırgan genellikle bir üst yöneticinin ya da tedarikçinin kimliğine bürünerek havale talimatı veya gizli bilgi talep eder.

Defender for Office 365'in kimlik sahtekarlığı koruma katmanı şu mekanizmaları kullanır:

  • Etki alanı kimliğine bürünme koruması: Görünen adı değil, gerçek gönderen etki alanını kontrol eder. "contoso.com" yerine "c0ntoso.com" kullanan saldırıları yakalar.
  • Kullanıcı kimliğine bürünme koruması: CFO veya CEO gibi özel olarak tanımlanan kullanıcılar listeye eklendiğinde, bu kişilerin adını taklit eden gönderenler anında işaretlenir.
  • Posta kutusu zekası (Mailbox Intelligence): Makine öğrenmesi, kullanıcının geçmiş iletişim alışkanlıklarını analiz ederek olağandışı gönderen/alıcı kombinasyonlarını tespit eder.
  • Bileşik kimlik doğrulaması (Composite Authentication): SPF, DKIM ve DMARC sonuçlarını birleştirerek kiracıya özgü bir güvenilirlik skoru üretir.

KVKK Uyumu ve Veri Yerleşimi

KVKK'nın 12. maddesi uyarınca veri sorumluları, kişisel verilerin güvenliğini sağlamak amacıyla teknik tedbirler almakla yükümlüdür. E-posta, çalışan ve müşteri kişisel verilerinin en yoğun aktığı kanalların başında gelir. Microsoft, Türkiye için Microsoft Azure'un Avrupa bölgelerinden hizmet verildiğini ve GDPR uyumlu işleme taahhütleri sunduğunu Microsoft Hizmet Güveni Portalı (Service Trust Portal) üzerinden kamuya açıklamaktadır.

Türkiye'de faaliyet gösteren kuruluşlar için önemli bir not: Kişisel Verileri Koruma Kurumu (KVKK), yurt dışına veri aktarımını KVKK'nın 9. maddesi kapsamında düzenlemektedir. Microsoft'un Veri İşleme Eki (Data Processing Addendum), bu madde kapsamında standart sözleşme hükümleri sunar. Kurumsal anlaşmalarda bu ek imzalanmalı ve Microsoft 365 yönetici merkezi üzerinden veri işleme kaydı doğrulanmalıdır.

Önerilen Yapılandırma Adımları

Microsoft'un Defender for Office 365 resmi rehberine ve sektör en iyi uygulamalarına dayanan temel yapılandırma adımları aşağıda özetlenmiştir:

Adım Eylem Öncelik
1 Önceden Ayarlanmış Güvenlik İlkelerini (Preset Security Policies) etkinleştirin: Standart veya Katı profil seçin Kritik
2 Tüm kullanıcılara Güvenli Ekler politikası atayın; Dinamik Teslim modunu seçin Kritik
3 Güvenli Bağlantılar'ı etkinleştirin; "Do not track user clicks" seçeneğini KAPATILI bırakın (izleme veriyi artırır) Yüksek
4 Kimlik sahtekarlığı korumasında yöneticileri ve finans birimini öncelikli kullanıcı listesine ekleyin Yüksek
5 DMARC politikasını "p=reject" olarak yapılandırın; raporlama adresini belirleyin Yüksek
6 Plan 2 kullanıcıları için Saldırı Simülatörü ile çalışanlara yılda en az iki kimlik avı tatbikatı yapın Orta
7 Tehdit Gezgini'nde haftalık inceleme rutini oluşturun; Campaign Views'ı takip edin Orta

Gerçek Dünya Senaryosu: Tedarikçi Sahtekarlığı Saldırısı

Türkiye'deki bir üretim firmasının IT güvenlik birimi, 2025 yılında yaşanan bir vakayı şöyle aktarmaktadır: Finans departmanına, mevcut bir tedarikçinin adını ve gerçeğe yakın bir etki alanını (örn. tedarikci-tr.com yerine tedarikci-t1r.com) kullanan bir e-posta ulaşmış. E-posta, DKIM imzasız olmakla birlikte SPF kaydı olmayan bir etki alanından gelmiş ve EOP tarafından geçirilmiş. Mesajda acil bir hesap değişikliği talebi yer alıyormuş.

Defender for Office 365'in etki alanı kimliğine bürünme koruması bu e-postayı işaretlemiş; posta kutusu zekası, gönderen etki alanının daha önce hiç iletişim kurulmadığını tespit etmiş ve mesaj yüksek güven seviyesiyle kimlik avı olarak karantinaya alınmış. Tehdit Gezgini, aynı kampanyanın sektördeki beş farklı şirketi hedef aldığını ortaya koymuş.

Connect365 ile Microsoft Defender for Office 365

Connect365.com.tr olarak Microsoft CSP (Bulut Çözüm Sağlayıcısı) statüsüyle Defender for Office 365 Plan 1 ve Plan 2 lisanslarını Türk Lirası üzerinden faturalandırma seçeneğiyle sunuyoruz. Lisans tedarikinin ötesinde yapılandırma, ince ayar ve süregelen izleme konularında da destek veriyoruz. Mevcut Microsoft 365 kiracınıza ek lisans eklemek ya da sıfırdan kurulum yapmak için bizimle iletişime geçin.

Sıkça Sorulan Sorular

Microsoft Defender for Office 365, Exchange Online Protection'dan farkı nedir?

Exchange Online Protection (EOP), spam, kötü amaçlı yazılım ve bilinen tehditler için temel bir filtre katmanı sunar ve tüm Microsoft 365 aboneliklerine dahildir. Defender for Office 365 ise EOP'nin üzerine eklenen ücretli bir katmandır; detonasyon tabanlı dosya analizi, URL tıklama anında koruma, kimlik sahtekarlığı önleme ve (Plan 2'de) otomatik araştırma ile yanıt yetenekleri ekler. EOP imza tabanlı tehditleri yakalarken Defender for Office 365, davranışsal analiz ve makine öğrenmesiyle sıfır gün tehditlerini hedefler.

Güvenli Ekler e-posta teslim süresini ne kadar uzatır?

Microsoft resmi belgelerine göre dosya analizi genellikle 1-3 dakika sürer. Dinamik Teslim (Dynamic Delivery) modu etkinleştirildiğinde bu bekleme pratikte son kullanıcıya yansımaz; mesaj gövdesi anında teslim edilir, ek tarama tamamlandığında otomatik olarak eklenir. Dinamik Teslim, tarama süresinin iş akışını olumsuz etkilemesini önlemek için önerilen varsayılan moddur.

Plan 1 mi, Plan 2 mi seçmeliyim?

50 kişiden az olan ve özel bir SOC (Güvenlik Operasyon Merkezi) ekibine sahip olmayan kuruluşlar için Plan 1, maliyet-etkinlik açısından güçlü bir başlangıç noktasıdır; Güvenli Ekler, Güvenli Bağlantılar ve kimlik sahtekarlığı koruması temel ihtiyaçların büyük bölümünü karşılar. 50 kişi üzeri, finansal hizmetler, üretim veya sağlık sektöründe faaliyet gösteren ya da düzenleyici uyumluluk denetimine tabi kuruluşlar için Tehdit Gezgini, otomatik araştırma/yanıt ve saldırı simülatörü gibi özellikleri kapsayan Plan 2 önerilir. Kuruluşun Microsoft 365 E5 lisansına sahip olması durumunda Defender for Office 365 Plan 2 zaten dahildir.

Defender for Office 365, üçüncü taraf e-posta ağ geçitleriyle birlikte çalışabilir mi?

Evet, ancak dikkatli yapılandırma gerektirir. Barracuda, Proofpoint veya Sophos gibi bir üçüncü taraf ağ geçidi Exchange Online'ın önüne konumlandırıldığında, ağ geçidinin IP aralıklarının Enhanced Filtering for Connectors (Bağlayıcılar için Gelişmiş Filtreleme) aracılığıyla güvenilir kaynak olarak tanımlanması gerekir; aksi hâlde Defender for Office 365 orijinal göndereni değil ağ geçidinin IP adresini görür ve kimlik sahtekarlığı koruması zayıflar. Microsoft teknik belgeleri bu senaryoyu ayrıntılı biçimde ele almaktadır.

KVKK kapsamında Defender for Office 365 güvenlik olayı kayıtlarını ne kadar süre saklar?

Microsoft Defender for Office 365, tehdit gezgini ve uyarı verilerini varsayılan olarak 30 gün boyunca saklar; Tehdit İzleyicileri verileri 90 gün kapsar. KVKK'nın 12. maddesi ve ilgili Kurul kararları çerçevesinde veri ihlali raporlama yükümlülüğü olan kuruluşlar için bu süreler yetersiz kalabilir. Uzun süreli log saklama için Microsoft Sentinel entegrasyonu ya da uyumlu bir SIEM çözümü kullanılması önerilir.

Sık sorulan sorular

Microsoft Defender for Office 365, Exchange Online Protection'dan farkı nedir?+

Exchange Online Protection (EOP), spam, kötü amaçlı yazılım ve bilinen tehditler için temel bir filtre katmanı sunar ve tüm Microsoft 365 aboneliklerine dahildir. Defender for Office 365 ise EOP'nin üzerine eklenen ücretli bir katmandır; detonasyon tabanlı dosya analizi, URL tıklama anında koruma, kimlik sahtekarlığı önleme ve (Plan 2'de) otomatik araştırma ile yanıt yetenekleri ekler.

Güvenli Ekler e-posta teslim süresini ne kadar uzatır?+

Microsoft resmi belgelerine göre dosya analizi genellikle 1-3 dakika sürer. Dinamik Teslim modu etkinleştirildiğinde bu bekleme pratikte son kullanıcıya yansımaz; mesaj gövdesi anında teslim edilir, ek tarama tamamlandığında otomatik olarak eklenir.

Plan 1 mi, Plan 2 mi seçmeliyim?+

50 kişiden az olan ve özel bir SOC ekibine sahip olmayan kuruluşlar için Plan 1 güçlü bir başlangıç noktasıdır. 50 kişi üzeri, finansal hizmetler, üretim veya sağlık sektöründe faaliyet gösteren ya da düzenleyici uyumluluk denetimine tabi kuruluşlar için Tehdit Gezgini, otomatik araştırma/yanıt ve saldırı simülatörü gibi özellikleri kapsayan Plan 2 önerilir.

Defender for Office 365, üçüncü taraf e-posta ağ geçitleriyle birlikte çalışabilir mi?+

Evet, ancak dikkatli yapılandırma gerektirir. Üçüncü taraf ağ geçidinin IP aralıklarının Enhanced Filtering for Connectors aracılığıyla güvenilir kaynak olarak tanımlanması gerekir; aksi hâlde kimlik sahtekarlığı koruması zayıflar.

KVKK kapsamında Defender for Office 365 güvenlik olayı kayıtlarını ne kadar süre saklar?+

Defender for Office 365, tehdit gezgini ve uyarı verilerini varsayılan olarak 30 gün boyunca saklar. KVKK'nın 12. maddesi çerçevesinde uzun süreli log saklama gerektiren kuruluşlar için Microsoft Sentinel entegrasyonu ya da uyumlu bir SIEM çözümü kullanılması önerilir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34