Gelen kutunuza, tam olarak bankanızdan, patronunuzdan veya kendi şirketinizden geliyormuş gibi görünen bir e-posta düşer — ama aslında bir saldırgan tarafından gönderilmiştir. Buna e-posta sahteciliği (spoofing) denir. SMTP protokolü gönderen adresini doğrulamadan tasarlandığı için, önlem alınmamış bir alan adı adına herkes sahte e-posta gönderebilir. İyi haber: SPF, DKIM ve DMARC ile bu saldırıların büyük kısmını durdurabilirsiniz. Bu rehberde spoofing’in ne olduğunu, türlerini ve katmanlı korunma yöntemlerini anlatıyoruz.
E-posta Sahteciliği (Spoofing) Nedir?
E-posta sahteciliği, bir saldırganın gönderen kimliğini (özellikle “Kimden/From” alanını) taklit ederek, e-postanın güvenilir bir kaynaktan geliyormuş gibi görünmesini sağlamasıdır. Amaç genellikle kurbanı kandırıp bir bağlantıya tıklatmak, kimlik bilgisi çaldırmak veya sahte bir ödeme/havale yaptırmaktır.
Neden Mümkün?
SMTP (e-posta gönderim protokolü) 1980’lerde, güvenin varsayıldığı bir internet için tasarlandı; gönderenin gerçekten iddia ettiği kişi olup olmadığını doğrulayan bir mekanizma içermez. Bu yüzden “From” başlığına istenen her şey yazılabilir. SPF, DKIM ve DMARC tam da bu eksiği kapatmak için sonradan eklenen katmanlardır (bkz. SPF/DKIM/DMARC rehberi).
Spoofing Türleri
- Tam alan adı sahteciliği (exact-domain): From alanı doğrudan sizin alan adınızı gösterir (ör.
muhasebe@sirketiniz.com). En tehlikelisidir ama DMARC ile durdurulabilir. - Görünen ad sahteciliği (display name): Görünen isim “Genel Müdür” iken gerçek adres rastgele bir Gmail’dir (
Genel Müdür <xyz123@gmail.com>). DMARC bunu durdurmaz; gateway filtreleme ve kullanıcı farkındalığı gerekir. - Benzer alan adı (cousin/lookalike):
sirketiniz.comyerinesirketınız.comveyasırketiniz-tr.comgibi göz yanıltan alan adları. DMARC kapsamı dışındadır; marka izleme ve filtreleme ile ele alınır.
Sahtecilik Neden Bu Kadar Tehlikeli?
- Kimlik avı (phishing): Sahte giriş sayfalarına yönlendirip parola/kart bilgisi çalar.
- BEC / CEO dolandırıcılığı: Üst yönetici gibi görünüp muhasebeye acil “havale” talimatı gönderir; kurumlara büyük mali zarar verir.
- Marka itibarı: Müşterilerinize sizin adınıza spam/dolandırıcılık gitmesi güveni zedeler.
Nasıl Önlenir? Katmanlı Savunma
Tek bir çözüm her türü kapatmaz; katmanları birlikte kullanın:
- SPF + DKIM: Alan adınızdan kimlerin gönderebileceğini (SPF) ve mesajın yolda değişmediğini (DKIM) tanımlayın.
- DMARC (en kritik adım): Politikanızı p=reject‘e taşıyın; bu, tam alan adı sahteciliğini büyük ölçüde durdurur. DMARC raporlarıyla alan adınızın kimler tarafından kullanıldığını (ve kötüye kullanıldığını) görürsünüz.
- BIMI: DMARC enforcement sonrası, BIMI ile doğrulanmış logonuzu göstererek alıcıya görsel güven verir; sahteciler logonuzu gösteremez.
- Gateway filtreleme: Görünen ad ve benzer alan adı saldırıları DMARC’ın dışındadır; bunları yakalamak için IHS Kangal E-posta Anti-Spam gibi bir güvenlik geçidi kullanın.
- Kullanıcı farkındalığı: Çalışanları “acil havale”, tuhaf adresler ve sahte giriş sayfaları konusunda eğitin.
Kurumsal gönderim ve alım altyapınızı sağlamlaştırmak için yönetilen bir Exchange mail sunucusu da bu katmanları uygulamayı kolaylaştırır.
Alan Adınız Adına Sahte E-posta Gidiyor mu? Nasıl Kontrol Edilir?
İlk adım, alan adınızın sahteciliğe ne kadar açık olduğunu görmektir. E-posta sağlık kontrolü aracımızla SPF, DKIM ve DMARC politikanızı saniyeler içinde denetleyin: DMARC’ınız p=none ise (veya hiç yoksa) alan adınız tam-alan sahteciliğine açıktır. DMARC raporları ise sizin adınıza kimlerin göndermeye çalıştığını ortaya koyar.
Sık Sorulan Sorular
DMARC tüm spoofing türlerini durdurur mu?
Hayır. DMARC (p=reject), tam alan adı sahteciliğini durdurur; yani From alanı doğrudan sizin alan adınızı gösteren sahte mailleri. Ancak görünen ad sahteciliği ve benzer alan adı saldırılarını durdurmaz — bunlar için gateway filtreleme ve kullanıcı farkındalığı gerekir.
SPF ve DKIM tek başına yeterli mi?
Hayır. SPF ve DKIM temel yapı taşlarıdır ama sahteciliği asıl durduran, ikisini bir politikaya bağlayan ve “başarısız olursa ne yapılsın” diyen DMARC’tır. SPF/DKIM olup DMARC’ı p=none bırakmak, kapıyı takıp kilidini takmamak gibidir.
Alan adım hiç e-posta göndermiyorsa yine de korunmam gerekir mi?
Kesinlikle. Gönderim yapmayan alan adları da spoofing için kullanılır. Bu tür alan adları için “hiç göndermiyorum” diyen katı bir SPF (v=spf1 -all) ve p=reject DMARC yayımlayarak adınızın kötüye kullanılmasını engelleyin.
Özet: E-posta sahteciliği, SMTP’nin doğuştan gelen bir zaafından beslenir ama modern kimlik doğrulama katmanlarıyla büyük ölçüde önlenebilir. SPF + DKIM kurun, DMARC’ı p=reject‘e taşıyın, BIMI ve gateway filtrelemeyle güçlendirin ve kullanıcılarınızı eğitin. Başlamak için alan adınızı e-posta sağlık kontrolünden geçirin; genel resim için teslim edilebilirlik rehberimize bakın.