Secure Email Gateway (SEG) Nedir, Nasıl Seçilir?
SEG, gelen ve giden tüm e-posta trafiğini gerçek zamanlı analiz ederek phishing, spam ve zararlı yazılımlardan korur. Doğru ürünü seçmek için bilmeniz gerekenler bu yazıda.
SEG, gelen ve giden tüm e-posta trafiğini gerçek zamanlı analiz ederek phishing, spam ve zararlı yazılımlardan korur. Doğru ürünü seçmek için bilmeniz gerekenler bu yazıda.
E-posta, Türkiye'deki siber saldırıların yüzde sekseninden fazlasının giriş noktasıdır. Secure Email Gateway, bu tehdit yüzeyini kapatmak için kullanılan en kritik altyapı bileşenidir. Peki SEG tam olarak ne yapar ve kurumunuza hangisi uyar?
Secure Email Gateway (Güvenli E-posta Ağ Geçidi), kurumsal posta sunucusu önüne konumlanan ve tüm gelen/giden SMTP trafiğini gerçek zamanlı olarak denetleyen bir güvenlik katmanıdır. RFC 5321'de tanımlanan SMTP protokolü gereği, bir mesaj hedef sunucuya ulaşmadan önce birden fazla aktarma noktasından geçebilir; SEG bu zincirin en dış halkasında yer alarak zararlı içeriği henüz kullanıcı posta kutusuna düşmeden engeller.
SEG'in temel işlevleri şu başlıklar altında özetlenebilir:
Microsoft 365, Exchange Online Protection (EOP) ve Defender for Office 365 ile temel düzeyde e-posta güvenliği sunar; ancak Microsoft'un resmi belgelerine göre EOP, gelişmiş hedefli saldırılarda (Business Email Compromise, BEC) sınırlı kalmaktadır. Bağımsız SEG çözümleri bu boşluğu kapatmak için tasarlanmıştır:
| Özellik | EOP / Yerleşik Koruma | Bağımsız SEG |
|---|---|---|
| Spam filtreleme | Temel | Gelişmiş, çok katmanlı |
| Hedefli phishing (BEC) | Sınırlı | AI destekli davranış analizi |
| Sandbox (kum havuzu) | Defender P2 ile ücretli ek | Genellikle dahil |
| DLP (giden posta) | Purview ile ek lisans | Dahil (ürüne göre değişir) |
| Platform bağımsızlığı | Yalnızca M365 | M365, Google, on-prem |
| KVKK uyumluluk raporlaması | Sınırlı | Özelleştirilebilir |
Teknik akış şu şekilde işler: Gönderen sunucu, kurumun MX kaydına bakan SEG IP adresine bağlanır. SEG, RFC 7208 (SPF), RFC 6376 (DKIM) ve RFC 7489 (DMARC) doğrulama adımlarını gerçekleştirir. Bu üç protokolden herhangi birinde başarısızlık saptanırsa mesaj politikaya göre reddedilir, karantinaya alınır veya etiketlenerek iletilir. Doğrulamayı geçen mesaj ardından içerik analizi, URL itibar sorgusu, ek dosya sandbox taraması ve DLP kuralları gibi katmanlardan geçer. Tüm bu süreç tipik olarak 1-3 saniye içinde tamamlanır ve son kullanıcı gecikmeyi fark etmez.
Proofpoint'in 2024 yılı State of the Phish raporuna göre kurumların yüzde seksen üçü geçen yıl en az bir başarılı phishing saldırısı yaşadı. Bu saldırıların büyük çoğunluğu SPF/DKIM/DMARC eksikliğini ya da zayıf e-posta güvenlik politikalarını istismar etti.
Aşağıdaki tablo, Türkiye'de yaygın kullanılan başlıca SEG ürünlerini temel teknik özellikler açısından karşılaştırmaktadır. Son güncelleme: Haziran 2026. Fiyatlar USD bazlıdır; kur değişkendir, güncel TL fiyatı için yetkili satıcıya danışınız.
| Ürün | Konumlama | Sandbox | DLP | Tahmini Yıllık Kullanıcı Başına |
|---|---|---|---|---|
| Proofpoint Email Security | Bulut | Evet (TAP) | Evet | ~$30–60 |
| Mimecast Email Security | Bulut | Evet | Evet | ~$25–55 |
| Sophos Email | Bulut | Evet (Sandstorm) | Temel | ~$15–30 |
| Barracuda Email Security Gateway | Bulut / On-prem | Evet | Evet | ~$20–45 |
| Fortinet FortiMail | On-prem / Bulut | Evet (FortiSandbox) | Evet | Cihaz lisansı |
| Microsoft Defender for Office 365 P2 | Bulut (M365) | Evet (Safe Attachments) | Purview ile | ~$5 (ek modül) |
RFC 7489'a göre DMARC politikasının p=reject modunda çalışabilmesi için SEG'in hem SPF hem DKIM sonuçlarını doğru yorumlaması ve raporlaması gerekir. Seçeceğiniz çözümün DMARC raporlama (RUA/RUF) desteği sunduğundan emin olun.
Sophos resmi teknik belgelerine göre Sandstorm, şüpheli dosyaları izole edilmiş bir sanal ortamda çalıştırarak davranışsal imzaları sıfır gün tehditlerinde dahi tespit edebilmektedir. Sandbox çözümünü değerlendirirken analiz süresini (hedef: 60 saniyenin altı) ve desteklenen dosya formatlarını sorgulayın.
KVKK'nın 12. maddesi, kişisel verilerin yetkisiz ifşasını önlemek için teknik tedbirlerin alınmasını zorunlu kılar. SEG'in DLP modülü, TC kimlik numarası, IBAN ve sağlık verisi gibi kalıpları giden postada tespit edip engelleyebilmeli; bu olaylar denetim kaydına düşmelidir. Bunun yanı sıra KVKK'nın 9. maddesi kapsamında, SEG'in veri işleme lokasyonu yurt içi veya AB içi olmalı ya da yeterli korumayı sağlayan ülke listesine dahil bulunmalıdır.
Microsoft 365 veya Google Workspace kullanan Türk işletmelerinin büyük çoğunluğu için API tabanlı entegrasyon (connector yerine), daha düşük gecikme ve daha kolay yönetim sunar. Proofpoint ve Mimecast'in M365 connector rehberleri Microsoft'un resmi teknik dokümantasyonunda yer almaktadır.
Phishing URL'leri çoğunlukla teslimat anında temiz görünür; zararlı içerik dakikalar sonra etkinleştirilir. Gelen iletilerdeki URL'leri yeniden yazan ve kullanıcı tıklaması anında canlı olarak sorgulayan (Time-of-Click Protection) çözümler bu atlatma tekniğine karşı en etkili yöntemi sunar.
Birincil posta sunucusu veya bulut servisi erişilemez hale geldiğinde SEG, mesajları geçici olarak tutabilmeli ve bağlantı yeniden kurulduğunda teslim edebilmelidir. Bu özellik, özellikle SLA taahhüdü olan Türk şirketleri için kritik bir değerlendirme kriteridir.
SEG günlükleri Syslog veya REST API aracılığıyla SIEM platformlarına (Splunk, Microsoft Sentinel, IBM QRadar) aktarılabilmelidir. Türkiye'de faaliyet gösteren kuruluşların Bilgi Teknolojileri ve İletişim Kurumu (BTK) ile olası siber olay bildirimi süreçlerinde bu kayıtlara ihtiyaç duyabileceğini unutmayın.
Bulut tabanlı SEG çözümleri, düşük başlangıç maliyeti, otomatik güncelleme ve ölçeklenebilirlik avantajı sunar. On-premise çözümler ise veriyi kurumun kendi altyapısında tutmayı tercih eden finans ve kamu sektörü kuruluşları için tercih edilir. Fortinet FortiMail gibi hibrit modeller her iki yaklaşımı birleştirerek esneklik sağlar.
include: mekanizmasıyla mevcut SPF kaydına ekleyin.p=none ile başlayın, raporları analiz edin, ardından p=quarantine ve son olarak p=reject'e geçin.Antivirüs yazılımı uç noktada (bilgisayar, sunucu) çalışarak dosya sistemini tarar. SEG ise ağ katmanında, e-posta mesajı posta kutusuna ulaşmadan önce devreye girer. İkisi birbirini tamamlar; SEG zararlı eki engeller, antivirüs ağdan başka kanallarla gelen tehditlere karşı koruma sağlar.
Evet. Verizon 2024 Data Breach Investigations Report'una göre KOBİ'ler, büyük kurumlar kadar phishing ve BEC saldırısına hedef olmaktadır; hatta daha az savunma kaynağına sahip oldukları için daha savunmasızdır. Microsoft 365 veya Google Workspace kullanan 10 kişilik bir şirket bile DMARC eksikliği nedeniyle marka kimliğine bürünme saldırısına maruz kalabilir.
SEG, KVKK'nın 12. maddesi kapsamında teknik tedbir yükümlülüğünü karşılamaya önemli katkı sunar; ancak tek başına yeterli değildir. Veri envanteri, aydınlatma metni, veri işleme sözleşmeleri ve ihlal bildirimi prosedürleri gibi idari tedbirler de gereklidir. SEG'in DLP günlükleri ise olası bir ihlal soruşturmasında kanıt niteliği taşır.
Geleneksel SEG, MX kaydı değiştirilerek posta akışının önüne konumlandırılır. ICES (Integrated Cloud Email Security) çözümleri ise Microsoft Graph API veya Gmail API üzerinden posta kutusuna doğrudan erişir; MX kaydında değişiklik gerektirmez. ICES, iç-iç (tenant içi) tehditleri de analiz edebilirken geleneksel SEG yalnızca dış trafiği görür. Her iki yaklaşımın birlikte kullanılması en kapsamlı korumayı sağlar.
Doğru yapılandırılmış bir SEG'in gecikme etkisi son kullanıcı tarafından fark edilmez; tipik eklenti gecikme 1-3 saniyedir. Ancak yanlış SPF/DKIM yapılandırması meşru postaların karantinaya düşmesine veya reddedilmesine yol açabilir. Bu nedenle geçiş öncesi DMARC'ı p=none modunda en az iki hafta izlemek standart pratik olarak önerilir.
Antivirüs yazılımı uç noktada çalışarak dosya sistemini tarar. SEG ise ağ katmanında, e-posta mesajı posta kutusuna ulaşmadan önce devreye girer. İkisi birbirini tamamlar; SEG zararlı eki engeller, antivirüs ağdan başka kanallarla gelen tehditlere karşı koruma sağlar.
Evet. Verizon 2024 Data Breach Investigations Report'una göre KOBİ'ler, büyük kurumlar kadar phishing ve BEC saldırısına hedef olmaktadır. Microsoft 365 veya Google Workspace kullanan 10 kişilik bir şirket bile DMARC eksikliği nedeniyle marka kimliğine bürünme saldırısına maruz kalabilir.
SEG, KVKK'nın 12. maddesi kapsamında teknik tedbir yükümlülüğünü karşılamaya önemli katkı sunar; ancak tek başına yeterli değildir. Veri envanteri, aydınlatma metni ve ihlal bildirimi prosedürleri gibi idari tedbirler de gereklidir.
Geleneksel SEG, MX kaydı değiştirilerek posta akışının önüne konumlandırılır. ICES çözümleri ise Microsoft Graph API veya Gmail API üzerinden doğrudan posta kutusuna erişir; MX kaydında değişiklik gerektirmez ve iç-iç tehditleri de analiz edebilir.
Doğru yapılandırılmış bir SEG'in gecikme etkisi son kullanıcı tarafından fark edilmez; tipik gecikme 1-3 saniyedir. Ancak yanlış SPF/DKIM yapılandırması meşru postaların karantinaya düşmesine yol açabilir. Bu nedenle geçiş öncesi DMARC'ı p=none modunda en az iki hafta izlemek önerilir.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.