Tüm sistemler operasyonel
Connect365
guvenlik· 12 Temmuz 2026

Secure Email Gateway (SEG) Nedir, Nasıl Seçilir?

SEG, gelen ve giden tüm e-posta trafiğini gerçek zamanlı analiz ederek phishing, spam ve zararlı yazılımlardan korur. Doğru ürünü seçmek için bilmeniz gerekenler bu yazıda.

Güvenlik ·12 Temmuz 2026

Secure Email Gateway (SEG) Nedir, Nasıl Seçilir?

E-posta, Türkiye'deki siber saldırıların yüzde sekseninden fazlasının giriş noktasıdır. Secure Email Gateway, bu tehdit yüzeyini kapatmak için kullanılan en kritik altyapı bileşenidir. Peki SEG tam olarak ne yapar ve kurumunuza hangisi uyar?

SEG Nedir?

Secure Email Gateway (Güvenli E-posta Ağ Geçidi), kurumsal posta sunucusu önüne konumlanan ve tüm gelen/giden SMTP trafiğini gerçek zamanlı olarak denetleyen bir güvenlik katmanıdır. RFC 5321'de tanımlanan SMTP protokolü gereği, bir mesaj hedef sunucuya ulaşmadan önce birden fazla aktarma noktasından geçebilir; SEG bu zincirin en dış halkasında yer alarak zararlı içeriği henüz kullanıcı posta kutusuna düşmeden engeller.

SEG'in temel işlevleri şu başlıklar altında özetlenebilir:

SEG ile Microsoft 365 / Google Workspace Yerleşik Korumanın Farkı

Microsoft 365, Exchange Online Protection (EOP) ve Defender for Office 365 ile temel düzeyde e-posta güvenliği sunar; ancak Microsoft'un resmi belgelerine göre EOP, gelişmiş hedefli saldırılarda (Business Email Compromise, BEC) sınırlı kalmaktadır. Bağımsız SEG çözümleri bu boşluğu kapatmak için tasarlanmıştır:

Özellik EOP / Yerleşik Koruma Bağımsız SEG
Spam filtreleme Temel Gelişmiş, çok katmanlı
Hedefli phishing (BEC) Sınırlı AI destekli davranış analizi
Sandbox (kum havuzu) Defender P2 ile ücretli ek Genellikle dahil
DLP (giden posta) Purview ile ek lisans Dahil (ürüne göre değişir)
Platform bağımsızlığı Yalnızca M365 M365, Google, on-prem
KVKK uyumluluk raporlaması Sınırlı Özelleştirilebilir

SEG Nasıl Çalışır?

Teknik akış şu şekilde işler: Gönderen sunucu, kurumun MX kaydına bakan SEG IP adresine bağlanır. SEG, RFC 7208 (SPF), RFC 6376 (DKIM) ve RFC 7489 (DMARC) doğrulama adımlarını gerçekleştirir. Bu üç protokolden herhangi birinde başarısızlık saptanırsa mesaj politikaya göre reddedilir, karantinaya alınır veya etiketlenerek iletilir. Doğrulamayı geçen mesaj ardından içerik analizi, URL itibar sorgusu, ek dosya sandbox taraması ve DLP kuralları gibi katmanlardan geçer. Tüm bu süreç tipik olarak 1-3 saniye içinde tamamlanır ve son kullanıcı gecikmeyi fark etmez.

Proofpoint'in 2024 yılı State of the Phish raporuna göre kurumların yüzde seksen üçü geçen yıl en az bir başarılı phishing saldırısı yaşadı. Bu saldırıların büyük çoğunluğu SPF/DKIM/DMARC eksikliğini ya da zayıf e-posta güvenlik politikalarını istismar etti.

Önde Gelen SEG Çözümleri Karşılaştırması

Aşağıdaki tablo, Türkiye'de yaygın kullanılan başlıca SEG ürünlerini temel teknik özellikler açısından karşılaştırmaktadır. Son güncelleme: Haziran 2026. Fiyatlar USD bazlıdır; kur değişkendir, güncel TL fiyatı için yetkili satıcıya danışınız.

Ürün Konumlama Sandbox DLP Tahmini Yıllık Kullanıcı Başına
Proofpoint Email Security Bulut Evet (TAP) Evet ~$30–60
Mimecast Email Security Bulut Evet Evet ~$25–55
Sophos Email Bulut Evet (Sandstorm) Temel ~$15–30
Barracuda Email Security Gateway Bulut / On-prem Evet Evet ~$20–45
Fortinet FortiMail On-prem / Bulut Evet (FortiSandbox) Evet Cihaz lisansı
Microsoft Defender for Office 365 P2 Bulut (M365) Evet (Safe Attachments) Purview ile ~$5 (ek modül)

SEG Seçerken Dikkat Edilmesi Gereken 7 Kriter

1. SPF / DKIM / DMARC Uygulaması

RFC 7489'a göre DMARC politikasının p=reject modunda çalışabilmesi için SEG'in hem SPF hem DKIM sonuçlarını doğru yorumlaması ve raporlaması gerekir. Seçeceğiniz çözümün DMARC raporlama (RUA/RUF) desteği sunduğundan emin olun.

2. Sandbox Kalitesi ve Hızı

Sophos resmi teknik belgelerine göre Sandstorm, şüpheli dosyaları izole edilmiş bir sanal ortamda çalıştırarak davranışsal imzaları sıfır gün tehditlerinde dahi tespit edebilmektedir. Sandbox çözümünü değerlendirirken analiz süresini (hedef: 60 saniyenin altı) ve desteklenen dosya formatlarını sorgulayın.

3. KVKK Uyumluluğu

KVKK'nın 12. maddesi, kişisel verilerin yetkisiz ifşasını önlemek için teknik tedbirlerin alınmasını zorunlu kılar. SEG'in DLP modülü, TC kimlik numarası, IBAN ve sağlık verisi gibi kalıpları giden postada tespit edip engelleyebilmeli; bu olaylar denetim kaydına düşmelidir. Bunun yanı sıra KVKK'nın 9. maddesi kapsamında, SEG'in veri işleme lokasyonu yurt içi veya AB içi olmalı ya da yeterli korumayı sağlayan ülke listesine dahil bulunmalıdır.

4. Entegrasyon Kolaylığı

Microsoft 365 veya Google Workspace kullanan Türk işletmelerinin büyük çoğunluğu için API tabanlı entegrasyon (connector yerine), daha düşük gecikme ve daha kolay yönetim sunar. Proofpoint ve Mimecast'in M365 connector rehberleri Microsoft'un resmi teknik dokümantasyonunda yer almaktadır.

5. URL Yeniden Yazma ve Tıklama Zamanı Koruması

Phishing URL'leri çoğunlukla teslimat anında temiz görünür; zararlı içerik dakikalar sonra etkinleştirilir. Gelen iletilerdeki URL'leri yeniden yazan ve kullanıcı tıklaması anında canlı olarak sorgulayan (Time-of-Click Protection) çözümler bu atlatma tekniğine karşı en etkili yöntemi sunar.

6. Posta Sürekliliği (Continuity)

Birincil posta sunucusu veya bulut servisi erişilemez hale geldiğinde SEG, mesajları geçici olarak tutabilmeli ve bağlantı yeniden kurulduğunda teslim edebilmelidir. Bu özellik, özellikle SLA taahhüdü olan Türk şirketleri için kritik bir değerlendirme kriteridir.

7. Raporlama ve SIEM Entegrasyonu

SEG günlükleri Syslog veya REST API aracılığıyla SIEM platformlarına (Splunk, Microsoft Sentinel, IBM QRadar) aktarılabilmelidir. Türkiye'de faaliyet gösteren kuruluşların Bilgi Teknolojileri ve İletişim Kurumu (BTK) ile olası siber olay bildirimi süreçlerinde bu kayıtlara ihtiyaç duyabileceğini unutmayın.

Dağıtım Modeli: Bulut mu, On-Premise mi?

Bulut tabanlı SEG çözümleri, düşük başlangıç maliyeti, otomatik güncelleme ve ölçeklenebilirlik avantajı sunar. On-premise çözümler ise veriyi kurumun kendi altyapısında tutmayı tercih eden finans ve kamu sektörü kuruluşları için tercih edilir. Fortinet FortiMail gibi hibrit modeller her iki yaklaşımı birleştirerek esneklik sağlar.

Uygulama Adımları

Sıkça Sorulan Sorular

SEG ile antivirüs yazılımı arasındaki fark nedir?

Antivirüs yazılımı uç noktada (bilgisayar, sunucu) çalışarak dosya sistemini tarar. SEG ise ağ katmanında, e-posta mesajı posta kutusuna ulaşmadan önce devreye girer. İkisi birbirini tamamlar; SEG zararlı eki engeller, antivirüs ağdan başka kanallarla gelen tehditlere karşı koruma sağlar.

Küçük ve orta ölçekli Türk şirketleri için SEG gerekli midir?

Evet. Verizon 2024 Data Breach Investigations Report'una göre KOBİ'ler, büyük kurumlar kadar phishing ve BEC saldırısına hedef olmaktadır; hatta daha az savunma kaynağına sahip oldukları için daha savunmasızdır. Microsoft 365 veya Google Workspace kullanan 10 kişilik bir şirket bile DMARC eksikliği nedeniyle marka kimliğine bürünme saldırısına maruz kalabilir.

SEG KVKK uyumluluğunu tam olarak sağlar mı?

SEG, KVKK'nın 12. maddesi kapsamında teknik tedbir yükümlülüğünü karşılamaya önemli katkı sunar; ancak tek başına yeterli değildir. Veri envanteri, aydınlatma metni, veri işleme sözleşmeleri ve ihlal bildirimi prosedürleri gibi idari tedbirler de gereklidir. SEG'in DLP günlükleri ise olası bir ihlal soruşturmasında kanıt niteliği taşır.

SEG ile API tabanlı e-posta güvenlik çözümleri (ICES) nasıl farklılaşır?

Geleneksel SEG, MX kaydı değiştirilerek posta akışının önüne konumlandırılır. ICES (Integrated Cloud Email Security) çözümleri ise Microsoft Graph API veya Gmail API üzerinden posta kutusuna doğrudan erişir; MX kaydında değişiklik gerektirmez. ICES, iç-iç (tenant içi) tehditleri de analiz edebilirken geleneksel SEG yalnızca dış trafiği görür. Her iki yaklaşımın birlikte kullanılması en kapsamlı korumayı sağlar.

SEG kurulumunun posta teslimatına etkisi olur mu?

Doğru yapılandırılmış bir SEG'in gecikme etkisi son kullanıcı tarafından fark edilmez; tipik eklenti gecikme 1-3 saniyedir. Ancak yanlış SPF/DKIM yapılandırması meşru postaların karantinaya düşmesine veya reddedilmesine yol açabilir. Bu nedenle geçiş öncesi DMARC'ı p=none modunda en az iki hafta izlemek standart pratik olarak önerilir.

Sık sorulan sorular

SEG ile antivirüs yazılımı arasındaki fark nedir?+

Antivirüs yazılımı uç noktada çalışarak dosya sistemini tarar. SEG ise ağ katmanında, e-posta mesajı posta kutusuna ulaşmadan önce devreye girer. İkisi birbirini tamamlar; SEG zararlı eki engeller, antivirüs ağdan başka kanallarla gelen tehditlere karşı koruma sağlar.

Küçük ve orta ölçekli Türk şirketleri için SEG gerekli midir?+

Evet. Verizon 2024 Data Breach Investigations Report'una göre KOBİ'ler, büyük kurumlar kadar phishing ve BEC saldırısına hedef olmaktadır. Microsoft 365 veya Google Workspace kullanan 10 kişilik bir şirket bile DMARC eksikliği nedeniyle marka kimliğine bürünme saldırısına maruz kalabilir.

SEG KVKK uyumluluğunu tam olarak sağlar mı?+

SEG, KVKK'nın 12. maddesi kapsamında teknik tedbir yükümlülüğünü karşılamaya önemli katkı sunar; ancak tek başına yeterli değildir. Veri envanteri, aydınlatma metni ve ihlal bildirimi prosedürleri gibi idari tedbirler de gereklidir.

SEG ile API tabanlı e-posta güvenlik çözümleri (ICES) nasıl farklılaşır?+

Geleneksel SEG, MX kaydı değiştirilerek posta akışının önüne konumlandırılır. ICES çözümleri ise Microsoft Graph API veya Gmail API üzerinden doğrudan posta kutusuna erişir; MX kaydında değişiklik gerektirmez ve iç-iç tehditleri de analiz edebilir.

SEG kurulumunun posta teslimatına etkisi olur mu?+

Doğru yapılandırılmış bir SEG'in gecikme etkisi son kullanıcı tarafından fark edilmez; tipik gecikme 1-3 saniyedir. Ancak yanlış SPF/DKIM yapılandırması meşru postaların karantinaya düşmesine yol açabilir. Bu nedenle geçiş öncesi DMARC'ı p=none modunda en az iki hafta izlemek önerilir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34