Şirket E-postası Hacklenirse Ne Yapılır?
Şirket e-postanız ele geçirildiyse her dakika kritik. Acil müdahaleden yasal bildirime kadar tüm adımları adım adım açıklıyoruz.
Şirket e-postanız ele geçirildiyse her dakika kritik. Acil müdahaleden yasal bildirime kadar tüm adımları adım adım açıklıyoruz.
Bir sabah ofise geliyorsunuz ve gelen kutunuzda tanımadığınız gönderimler, müşterilerden "neden bize bu tuhaf linki attınız?" mesajları var. Kurumsal e-posta ihlali, Türkiye'deki KOBİ'lerin en sık yaşadığı siber güvenlik olaylarından biri. Her dakika sayılır — doğru adımları bilmek hasarı minimize eder.
Verizon'un 2024 Data Breach Investigations Report'una göre kurumsal e-posta ihlallerinin %60'ından fazlasında saldırganlar, hesaba ilk girişten sonraki birkaç saat içinde yan hareketlere (lateral movement) başlıyor. Bu nedenle ilk çeyrek saat kritik.
Acil önlemlerin ardından saldırının kapsamını anlamanız gerekir. Aşağıdaki kontrol listesi bir başlangıç noktası sunar:
| Kontrol Alanı | Nereye Bakılır | Risk Göstergesi |
|---|---|---|
| Gönderim geçmişi | Gönderilmiş öğeler + Exchange Message Trace | Toplu gönderim, bilinmeyen alıcılar |
| İletme kuralları | Ayarlar → İletme / Kurallar | Dış adrese sessiz iletme |
| Giriş kayıtları | Azure AD Sign-in logs / Google Workspace Admin | Farklı ülke/IP, olağandışı saatler |
| İndirilen ekler | DLP raporları, Purview Audit | Toplu dosya indirme |
| Takvim/Kişiler | Paylaşım izinleri | Bilinmeyen dış kullanıcıya erişim |
Microsoft'un resmi belgelerine göre Unified Audit Log, Exchange Online'daki posta kutusu etkinliklerini varsayılan olarak 90 gün saklar; E3 ve üzeri lisanslarda bu süre 180 güne çıkar. Günlüklere erişmek için Microsoft Purview → Audit → Yeni Arama yolunu izleyin.
Çoğu şirket, e-posta ihlalini yalnızca teknik bir sorun olarak görür; oysa kişisel veri içeriyorsa hukuki yükümlülükler devreye girer. KVKK'nın 12. maddesi uyarınca veri güvenliğinin ihlal edildiğinin öğrenilmesinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması zorunludur. E-posta kutusunda müşteri, çalışan veya iş ortağına ait isim, TC kimlik no, telefon, finansal bilgi gibi kişisel veriler bulunuyorsa:
"Kişisel verilerin yetkisiz kişilerce elde edilmesi hâlinde veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir." — KVKK Madde 12/5
E-posta ihlallerinde saldırganlar sıklıkla Business Email Compromise (BEC) yöntemini kullanır: ele geçirilen hesaptan gerçekmiş gibi ödeme talimatı veya sahte fatura gönderir. FBI'ın IC3 2023 raporuna göre BEC, dünya genelinde 2,9 milyar dolarlık kayba yol açmıştır. Bu nedenle:
Hesap geri alındıktan sonra saldırganın bıraktığı kalıcı erişim noktalarını kapatmak gerekir. Sophos'un resmi tehdit müdahale kılavuzuna göre en yaygın kalıcılık mekanizmaları şunlardır: gizli iletme kuralları, yetkisiz OAuth uygulamaları ve kötü amaçlı tarayıcı eklentileri.
| Eylem | Öncelik | Sorumlu |
|---|---|---|
| Tüm iletme kurallarını silin | Kritik | BT Yöneticisi |
| OAuth izinlerini gözden geçirin ve şüphelileri iptal edin | Kritik | BT Yöneticisi |
| Uç nokta AV taraması (etkilenen cihazda) | Yüksek | BT / Güvenlik |
| Tüm parolaları sıfırlayın (SSO varsa tümü) | Yüksek | Kullanıcı + BT |
| MFA doğrulama yöntemlerini kontrol edin | Yüksek | BT Yöneticisi |
| Conditional Access politikalarını güncelleyin | Orta | BT Yöneticisi |
| Olay raporu hazırlayın ve arşivleyin | Orta | BT + Hukuk |
İhlalin ardından alınacak uzun vadeli önlemler, bir sonraki saldırı için zemini ortadan kaldırır. CISA'nın (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı) kurumsal e-posta güvenliği kılavuzu aşağıdaki temel kontrolleri öncelikli sırayla önermektedir:
Aşağıdaki tablo, Türkiye'deki kurumsal müşterilere sunulan temel lisans seçeneklerini güvenlik özellikleri açısından karşılaştırmaktadır. Son güncelleme: Haziran 2026 — kur değişkendir, güncel fiyatlar için yetkili satıcıyla görüşünüz.
| Plan | Tahmini Fiyat (USD/kullanıcı/ay) | Temel Güvenlik Özellikleri |
|---|---|---|
| Microsoft 365 Business Basic | ~6 $ | MFA, temel anti-spam, 90 gün audit log |
| Microsoft 365 Business Standard | ~12,50 $ | + Defender for Office 365 P1 (ATP, Safe Links) |
| Microsoft 365 Business Premium | ~22 $ | + Intune, Azure AD P1, Defender for Endpoint P1 |
| Google Workspace Business Starter | ~6 $ | MFA, temel spam/phishing koruması |
| Google Workspace Business Plus | ~18 $ | + eDiscovery, Vault, gelişmiş audit |
Siber sigorta poliçesi olan şirketler, ihlalin ardından poliçe şartlarındaki bildirim süresine (genellikle 24-72 saat) uymak zorundadır; aksi takdirde tazminat hakkı düşebilir. Türkiye'de siber sigorta pazarı 2024 itibarıyla büyümekte olup bazı sigorta şirketleri artık KVKK uyum belgesi talep etmektedir. Hukuki süreçte savcılığa suç duyurusunda bulunmak için Türk Ceza Kanunu 243. maddesi (bilişim sistemine girme) ve 244. maddesi (sistemi engelleme, bozma) kapsamında şikâyet hakkınız mevcuttur.
En yaygın belirtiler: gönderilmiş öğelerde tanımadığınız iletiler, müşterilerden gelen "sizden tuhaf bir e-posta aldık" şikâyetleri, alışılmadık bir ülke veya saatten yapılmış giriş bildirimleri, gizlenmiş iletme kuralları ve hesap şifrenizin artık çalışmaması. Azure AD veya Google Workspace yönetici panelindeki giriş günlükleri kesin kanıt sağlar.
E-posta kutusunda kişisel veri bulunuyorsa evet. KVKK'nın 12. maddesi, ihlali öğrenmekten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılmasını zorunlu kılmaktadır. Etkilenen kişiler de makul sürede bilgilendirilmelidir. Bildirim yapılmaması hâlinde 1 milyon TL'ye kadar idari para cezası uygulanabilir.
Tek başına yeterli değil. Saldırgan OAuth izni almışsa veya gizli bir iletme kuralı kurmuşsa parola değişikliği bu erişimi kesmez. Tüm aktif oturumları sonlandırmak, OAuth izinlerini iptal etmek ve iletme kurallarını temizlemek zorunludur. Etkilenen cihazda kötü amaçlı yazılım taraması da ihmal edilmemelidir.
Mümkün olan en kısa sürede, tercihen ilk 24 saat içinde. BEC saldırılarında saldırganlar ele geçirilen hesaptan sahte ödeme talimatı gönderebilir; müşteriyi geç uyarmak telafi edilemez finansal kayıplara yol açabilir. Bildirimi ele geçirilen hesap yerine farklı bir kanal (telefon, alternatif e-posta) üzerinden yapın.
Phishing-resistant çok faktörlü kimlik doğrulama (MFA) etkinleştirmek. Microsoft'un kendi telemetri verilerine göre MFA, otomatik hesap ele geçirme saldırılarının %99,9'unu engellemektedir. Buna ek olarak DMARC politikasını p=reject olarak ayarlamak, alan adınızın kimlik avı kampanyalarında kötüye kullanılmasını önler.
En yaygın belirtiler: gönderilmiş öğelerde tanımadığınız iletiler, müşterilerden gelen "sizden tuhaf bir e-posta aldık" şikâyetleri, alışılmadık bir ülke veya saatten yapılmış giriş bildirimleri, gizlenmiş iletme kuralları ve hesap şifrenizin artık çalışmaması. Azure AD veya Google Workspace yönetici panelindeki giriş günlükleri kesin kanıt sağlar.
E-posta kutusunda kişisel veri bulunuyorsa evet. KVKK'nın 12. maddesi, ihlali öğrenmekten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılmasını zorunlu kılmaktadır. Etkilenen kişiler de makul sürede bilgilendirilmelidir. Bildirim yapılmaması hâlinde 1 milyon TL'ye kadar idari para cezası uygulanabilir.
Tek başına yeterli değil. Saldırgan OAuth izni almışsa veya gizli bir iletme kuralı kurmuşsa parola değişikliği bu erişimi kesmez. Tüm aktif oturumları sonlandırmak, OAuth izinlerini iptal etmek ve iletme kurallarını temizlemek zorunludur. Etkilenen cihazda kötü amaçlı yazılım taraması da ihmal edilmemelidir.
Mümkün olan en kısa sürede, tercihen ilk 24 saat içinde. BEC saldırılarında saldırganlar ele geçirilen hesaptan sahte ödeme talimatı gönderebilir; müşteriyi geç uyarmak telafi edilemez finansal kayıplara yol açabilir. Bildirimi ele geçirilen hesap yerine farklı bir kanal (telefon, alternatif e-posta) üzerinden yapın.
Phishing-resistant çok faktörlü kimlik doğrulama (MFA) etkinleştirmek. Microsoft'un kendi telemetri verilerine göre MFA, otomatik hesap ele geçirme saldırılarının %99,9'unu engellemektedir. Buna ek olarak DMARC politikasını p=reject olarak ayarlamak, alan adınızın kimlik avı kampanyalarında kötüye kullanılmasını önler.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.