Tüm sistemler operasyonel
Connect365
guvenlik· 1 Temmuz 2026

Şirket E-postası Hacklenirse Ne Yapılır?

Şirket e-postanız ele geçirildiyse her dakika kritik. Acil müdahaleden yasal bildirime kadar tüm adımları adım adım açıklıyoruz.

Güvenlik ·1 Temmuz 2026

Şirket E-postası Hacklenirse Ne Yapılır?

Bir sabah ofise geliyorsunuz ve gelen kutunuzda tanımadığınız gönderimler, müşterilerden "neden bize bu tuhaf linki attınız?" mesajları var. Kurumsal e-posta ihlali, Türkiye'deki KOBİ'lerin en sık yaşadığı siber güvenlik olaylarından biri. Her dakika sayılır — doğru adımları bilmek hasarı minimize eder.

İlk 15 Dakika: Acil Müdahale Protokolü

Verizon'un 2024 Data Breach Investigations Report'una göre kurumsal e-posta ihlallerinin %60'ından fazlasında saldırganlar, hesaba ilk girişten sonraki birkaç saat içinde yan hareketlere (lateral movement) başlıyor. Bu nedenle ilk çeyrek saat kritik.

Hasarı Tespit Edin: Ne Kadar İleri Gitti?

Acil önlemlerin ardından saldırının kapsamını anlamanız gerekir. Aşağıdaki kontrol listesi bir başlangıç noktası sunar:

Kontrol Alanı Nereye Bakılır Risk Göstergesi
Gönderim geçmişi Gönderilmiş öğeler + Exchange Message Trace Toplu gönderim, bilinmeyen alıcılar
İletme kuralları Ayarlar → İletme / Kurallar Dış adrese sessiz iletme
Giriş kayıtları Azure AD Sign-in logs / Google Workspace Admin Farklı ülke/IP, olağandışı saatler
İndirilen ekler DLP raporları, Purview Audit Toplu dosya indirme
Takvim/Kişiler Paylaşım izinleri Bilinmeyen dış kullanıcıya erişim

Microsoft'un resmi belgelerine göre Unified Audit Log, Exchange Online'daki posta kutusu etkinliklerini varsayılan olarak 90 gün saklar; E3 ve üzeri lisanslarda bu süre 180 güne çıkar. Günlüklere erişmek için Microsoft Purview → Audit → Yeni Arama yolunu izleyin.

KVKK Kapsamında Bildirim Yükümlülüğü

Çoğu şirket, e-posta ihlalini yalnızca teknik bir sorun olarak görür; oysa kişisel veri içeriyorsa hukuki yükümlülükler devreye girer. KVKK'nın 12. maddesi uyarınca veri güvenliğinin ihlal edildiğinin öğrenilmesinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması zorunludur. E-posta kutusunda müşteri, çalışan veya iş ortağına ait isim, TC kimlik no, telefon, finansal bilgi gibi kişisel veriler bulunuyorsa:

"Kişisel verilerin yetkisiz kişilerce elde edilmesi hâlinde veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir." — KVKK Madde 12/5

İş Ortakları ve Müşterilere Bildirim

E-posta ihlallerinde saldırganlar sıklıkla Business Email Compromise (BEC) yöntemini kullanır: ele geçirilen hesaptan gerçekmiş gibi ödeme talimatı veya sahte fatura gönderir. FBI'ın IC3 2023 raporuna göre BEC, dünya genelinde 2,9 milyar dolarlık kayba yol açmıştır. Bu nedenle:

Sistemi Temizleyin ve Güvenliği Yeniden Kurun

Hesap geri alındıktan sonra saldırganın bıraktığı kalıcı erişim noktalarını kapatmak gerekir. Sophos'un resmi tehdit müdahale kılavuzuna göre en yaygın kalıcılık mekanizmaları şunlardır: gizli iletme kuralları, yetkisiz OAuth uygulamaları ve kötü amaçlı tarayıcı eklentileri.

Eylem Öncelik Sorumlu
Tüm iletme kurallarını silin Kritik BT Yöneticisi
OAuth izinlerini gözden geçirin ve şüphelileri iptal edin Kritik BT Yöneticisi
Uç nokta AV taraması (etkilenen cihazda) Yüksek BT / Güvenlik
Tüm parolaları sıfırlayın (SSO varsa tümü) Yüksek Kullanıcı + BT
MFA doğrulama yöntemlerini kontrol edin Yüksek BT Yöneticisi
Conditional Access politikalarını güncelleyin Orta BT Yöneticisi
Olay raporu hazırlayın ve arşivleyin Orta BT + Hukuk

Tekrar Olmaması İçin: Kalıcı Koruma Adımları

İhlalin ardından alınacak uzun vadeli önlemler, bir sonraki saldırı için zemini ortadan kaldırır. CISA'nın (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı) kurumsal e-posta güvenliği kılavuzu aşağıdaki temel kontrolleri öncelikli sırayla önermektedir:

Microsoft 365 ve Google Workspace: Güvenlik Maliyet Karşılaştırması

Aşağıdaki tablo, Türkiye'deki kurumsal müşterilere sunulan temel lisans seçeneklerini güvenlik özellikleri açısından karşılaştırmaktadır. Son güncelleme: Haziran 2026 — kur değişkendir, güncel fiyatlar için yetkili satıcıyla görüşünüz.

Plan Tahmini Fiyat (USD/kullanıcı/ay) Temel Güvenlik Özellikleri
Microsoft 365 Business Basic ~6 $ MFA, temel anti-spam, 90 gün audit log
Microsoft 365 Business Standard ~12,50 $ + Defender for Office 365 P1 (ATP, Safe Links)
Microsoft 365 Business Premium ~22 $ + Intune, Azure AD P1, Defender for Endpoint P1
Google Workspace Business Starter ~6 $ MFA, temel spam/phishing koruması
Google Workspace Business Plus ~18 $ + eDiscovery, Vault, gelişmiş audit

Sigorta ve Hukuki Süreç

Siber sigorta poliçesi olan şirketler, ihlalin ardından poliçe şartlarındaki bildirim süresine (genellikle 24-72 saat) uymak zorundadır; aksi takdirde tazminat hakkı düşebilir. Türkiye'de siber sigorta pazarı 2024 itibarıyla büyümekte olup bazı sigorta şirketleri artık KVKK uyum belgesi talep etmektedir. Hukuki süreçte savcılığa suç duyurusunda bulunmak için Türk Ceza Kanunu 243. maddesi (bilişim sistemine girme) ve 244. maddesi (sistemi engelleme, bozma) kapsamında şikâyet hakkınız mevcuttur.

Sıkça Sorulan Sorular

Şirket e-postam hacklendiğini nasıl anlarım?

En yaygın belirtiler: gönderilmiş öğelerde tanımadığınız iletiler, müşterilerden gelen "sizden tuhaf bir e-posta aldık" şikâyetleri, alışılmadık bir ülke veya saatten yapılmış giriş bildirimleri, gizlenmiş iletme kuralları ve hesap şifrenizin artık çalışmaması. Azure AD veya Google Workspace yönetici panelindeki giriş günlükleri kesin kanıt sağlar.

KVKK bildirimi yapmak zorunda mıyım?

E-posta kutusunda kişisel veri bulunuyorsa evet. KVKK'nın 12. maddesi, ihlali öğrenmekten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılmasını zorunlu kılmaktadır. Etkilenen kişiler de makul sürede bilgilendirilmelidir. Bildirim yapılmaması hâlinde 1 milyon TL'ye kadar idari para cezası uygulanabilir.

Parola sıfırlamak yeterli değil mi?

Tek başına yeterli değil. Saldırgan OAuth izni almışsa veya gizli bir iletme kuralı kurmuşsa parola değişikliği bu erişimi kesmez. Tüm aktif oturumları sonlandırmak, OAuth izinlerini iptal etmek ve iletme kurallarını temizlemek zorunludur. Etkilenen cihazda kötü amaçlı yazılım taraması da ihmal edilmemelidir.

Müşterilerime ne zaman haber vermeliyim?

Mümkün olan en kısa sürede, tercihen ilk 24 saat içinde. BEC saldırılarında saldırganlar ele geçirilen hesaptan sahte ödeme talimatı gönderebilir; müşteriyi geç uyarmak telafi edilemez finansal kayıplara yol açabilir. Bildirimi ele geçirilen hesap yerine farklı bir kanal (telefon, alternatif e-posta) üzerinden yapın.

Bir daha yaşamamak için en kritik önlem nedir?

Phishing-resistant çok faktörlü kimlik doğrulama (MFA) etkinleştirmek. Microsoft'un kendi telemetri verilerine göre MFA, otomatik hesap ele geçirme saldırılarının %99,9'unu engellemektedir. Buna ek olarak DMARC politikasını p=reject olarak ayarlamak, alan adınızın kimlik avı kampanyalarında kötüye kullanılmasını önler.

Sık sorulan sorular

Şirket e-postam hacklendiğini nasıl anlarım?+

En yaygın belirtiler: gönderilmiş öğelerde tanımadığınız iletiler, müşterilerden gelen "sizden tuhaf bir e-posta aldık" şikâyetleri, alışılmadık bir ülke veya saatten yapılmış giriş bildirimleri, gizlenmiş iletme kuralları ve hesap şifrenizin artık çalışmaması. Azure AD veya Google Workspace yönetici panelindeki giriş günlükleri kesin kanıt sağlar.

KVKK bildirimi yapmak zorunda mıyım?+

E-posta kutusunda kişisel veri bulunuyorsa evet. KVKK'nın 12. maddesi, ihlali öğrenmekten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılmasını zorunlu kılmaktadır. Etkilenen kişiler de makul sürede bilgilendirilmelidir. Bildirim yapılmaması hâlinde 1 milyon TL'ye kadar idari para cezası uygulanabilir.

Parola sıfırlamak yeterli değil mi?+

Tek başına yeterli değil. Saldırgan OAuth izni almışsa veya gizli bir iletme kuralı kurmuşsa parola değişikliği bu erişimi kesmez. Tüm aktif oturumları sonlandırmak, OAuth izinlerini iptal etmek ve iletme kurallarını temizlemek zorunludur. Etkilenen cihazda kötü amaçlı yazılım taraması da ihmal edilmemelidir.

Müşterilerime ne zaman haber vermeliyim?+

Mümkün olan en kısa sürede, tercihen ilk 24 saat içinde. BEC saldırılarında saldırganlar ele geçirilen hesaptan sahte ödeme talimatı gönderebilir; müşteriyi geç uyarmak telafi edilemez finansal kayıplara yol açabilir. Bildirimi ele geçirilen hesap yerine farklı bir kanal (telefon, alternatif e-posta) üzerinden yapın.

Bir daha yaşamamak için en kritik önlem nedir?+

Phishing-resistant çok faktörlü kimlik doğrulama (MFA) etkinleştirmek. Microsoft'un kendi telemetri verilerine göre MFA, otomatik hesap ele geçirme saldırılarının %99,9'unu engellemektedir. Buna ek olarak DMARC politikasını p=reject olarak ayarlamak, alan adınızın kimlik avı kampanyalarında kötüye kullanılmasını önler.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34