E-posta, siber saldırılar için en yaygın giriş noktalarından biridir ve yerleşik korumalar hedefli tehditleri ele almak için artık yeterli değildir. Üç bulut e-posta güvenliği platformunu (Acronis, Sophos ve Barracuda) 100 testle 11 tehdit kategorisinde test ettik.
Bulut e-posta güvenliği çözümleri kıyaslama sonuçları
Bu araçları nasıl test ettiğimizi ve sonuçları nasıl ölçtüğümüzü öğrenmek için e-posta güvenliği çözümleri kıyaslama metodolojisini okuyun.
E-posta güvenliği çözümlerinin sonuç kategorilerine göre karşılaştırması
Acronis Advanced Email Security
- Acronis en yüksek genel tespit puanına (122/200) sahiptir ve %100 ile GenAI oltalama karşısında en güçlü performansı gösterir. Sahte yönetim kurulu ön okumaları, Microsoft 365 yeniden onay akışları ve hayali yasal NDA'lar dahil olmak üzere on cilalı iş bahanesinin tamamı engellendi.
- Bu, kıyaslamadaki en zor kategoridir ve ortalama zorluk 8.2/10'dir. On testin tamamının yakalanması, Acronis'in bu kıyaslamada bariz dilbilgisi veya biçimlendirme sinyallerine bağımlı kalmak yerine anlamsal ve bağlamsal oltalama ipuçlarını iyi ele aldığını gösterir.
- Kategori F ve Kategori D de bu tabloyu destekliyor: Acronis, marka/alan adı taklitinde %89 ve URL oltalamasında %90 puan aldı; buna kimlik doğrulama sonuçları başlık enjeksiyonu testindeki BLOCK da dahildir. Toplu sonuçlar, taklit ve URL analizi vakalarının güçlü şekilde ele alındığını göstermektedir.
- Temiz yanlış pozitif kaydı operasyonel olarak önemlidir. Sekiz kontrol mesajının hiçbiri engellenmedi; bu da %67 tespit oranının meşru e-posta kaybında dengeleyici bir maliyet taşımadığı anlamına gelir.
- Olumsuzluklar daha düşük zorluk seviyelerinde yoğunlaşmıştır. Temel spam (Kategori A, %44) diğer araçlardan daha düşüktür; ilaç spam'i, piyango dolandırıcılıkları ve 1 ila 2 zorluk seviyelerindeki temel romantik dolandırıcılıkta ıskalamalar vardır. Bu fark, Acronis'in toplu, düşük çaba gerektiren trafiğe göre sofistike saldırılara öncelik verdiğini gösterir.
Sophos Email Security
- Sophos ikinci en yüksek genel puana (105.5/200) sahiptir. Kategori B'de (EICAR kötü amaçlı yazılım varyantları) %100 elde etti; her arşiv iç içe geçme varyantını, parola korumalı ZIP'i ve ofset toleransı testini yakaladı.
- Sophos'un en görünür zayıflıkları URL oltalaması (Kategori D, %58) ve kaçınma teknikleridir (Kategori J, %22). URL oltalamasındaki fark dikkate değerdir çünkü bağlantılar en yaygın oltalama dağıtım mekanizmaları arasındadır ve Kategori D, saldırganların bunları gizleme veya yönlendirme konusundaki birkaç gerçekçi yolunu test eder.
- Sophos'un %58 puanı, Acronis'in %90 puanıyla karşılaştırıldığında, URL analizi katmanının yönlendirmeler, gizleme ve gövde dışı URL yerleşimlerinde daha az tutarlı olduğunu gösterir.
Barracuda Email Protection
- Barracuda'nın 60/200 tespit puanı diğer iki üründen daha düşüktür. Kategori I (GenAI oltalaması) %0 tespit döndürdü ve Kategori A (Spam: %33) rakipler arasında en düşük puana sahiptir. Bu, Barracuda'nın bu yapılandırmada kıyaslamanın spam, GenAI oltalaması ve sosyal mühendislik senaryolarına karşı daha az etkili olduğunu göstermektedir.
- Kategori B (EICAR test dizileri aracılığıyla bilinen kötü amaçlı yazılım tespiti, %89) ve Kategori C (gömülü JavaScript içeren PDF'ler, HTML kaçakçılığı ve LNK kısayolları gibi taşıyıcı dosya türleri, %70) diğer satıcılarla rekabet edebilir düzeydedir.
- Barracuda'nın Kategori J (kaçınma teknikleri, %44) sonuçları üç satıcı arasında en iyisini gösterir. Bu, temel içerik denetimi motorunun sıfır genişlikli karakterler, kodlanmış konular ve homoglifler gibi özellikleri makul derecede iyi ele alabildiğini düşündürür.
- Zayıflıklar, modern tehdit koruması için en önemli kategorilerde daha belirgindir. QR kodlu oltalama (Kategori E, %13), marka taklidi (Kategori F, %11), BEC (Kategori G, %11) ve gasp (Kategori H, %22) karşılaştırmanın oldukça altındadır.
- On bir zor seviye testinde Barracuda birini engelledi ve kalan onunu ıskaladı.
En iyi 3 bulut e-posta güvenliği çözümü
Acronis Advanced Email Security detaylı analiz
Sol taraftaki menüden Acronis Cyber Protect Cloud arayüzünde Acronis Email Security'yi seçtiğimizde aşağıdaki ekranı görürüz. Ardından E-posta Güvenliği konsoluna erişmek için tıklayarak ilerleriz.
Henüz hiçbir kurulum tamamlamadığımız için panomuz menü öğelerini gösterir:
- Olaylar: Algılanan güvenlik olayları ve saldırı etkinliği.
- Olay Müdahalesi: Olayları araştırmak ve yanıtlamak için araçlar.
- Trafik: Taranan e-posta veya web trafiği desenlerine görünürlük.
- Periyodik Raporlar: Planlanmış güvenlik ve koruma raporları.
- Güvenlik Operasyonları: Operasyonel güvenlik kontrolleri ve izleme araçları.
- Tespit Kurulumu: Tespit kuralları, tarama ve koruma ayarları için yapılandırma.
Soldaki Ayarlar menüsünden Korumalı E-posta Varlıkları'na gideriz.
Henüz varlık olmadığından sistem bizi yapılandırma akışına yönlendirir. E-posta korumasını yapılandır'a tıklıyoruz. Sistem, sorunları bildirmek için bir eskalasyon e-posta adresi ister ve hangi e-posta hizmetini kullandığımızı sorar.
Bu test için MX üzerinden özel bir sağlayıcıyla devam edeceğiz. Bunu, Microsoft 365 veya Google Workspace içindeki yerleşik korumalardan etkilenmeden satıcıları doğrudan karşılaştırabilmek için yapıyoruz.
e-posta hizmetini seçiyoruz ve Inline bağlantı yöntemini seçiyoruz. Bu, Acronis'in kötü amaçlı e-postaları teslim edilmeden önce tarayıp engellediği anlamına gelir.
Ayrıca Acronis'in hesap ele geçirme, güvenlik veya bağlantı sorunları için kullanabileceği bir eskalasyon kişisi ekliyoruz. Bir sonraki adım, katılım, faturalandırma için doğru kullanıcı sayımı ve yanlışlıkla teslim edilen kötü amaçlı e-postaları kaldırma gibi iyileştirme eylemlerini destekleyen Google Workspace uygulamasını etkinleştirmektir.
Bağlı alan adını, aimultiple.com, ekliyoruz ve sistem MX kayıtlarını otomatik olarak alıyor.
Ayrıca lisans hesaplama yöntemini “Bildirilen koltuklara göre” olarak ayarlıyoruz ve 100 koltuk giriyoruz. Bu ayarlardan sonra MX yapılandırmasına devam etmek için İleri'ye tıklıyoruz.
Sistem, alan adı sahipliğini doğrulamak için bir TXT kaydı eklememizi ister. Kaydı ekliyoruz ve doğrulamayı bekliyoruz.
Ayrıca yapılandırılmış SMTP hedef sunucularını yönetebilir, TLS'in etkin olduğunu doğrulayabilir ve TXT kaydının doğru şekilde yayımlandığını doğrulamak için Doğrula eylemini kullanabiliriz. Bu sayfa ayrıca sunucu ve TLS ayarlarını düzenlememize veya gerekirse alan adını silmemize olanak tanır.
Kötü amaçlı veya spam olarak değerlendirilebilecek toplam 100 e-posta gönderdik. Pano artık kaç e-postanın tarandığı, kaçının spam olarak sınıflandırıldığı, kaçının kötü amaçlı olarak sınıflandırıldığı ve saldırı türüne göre kaç e-posta alındığı gibi istatistikleri gösteriyor. Ayrıca en sık hangi e-posta adreslerinin saldırıya uğradığını gösteren bir istatistik de bulunuyor.
Taramalar menüsünde tüm gelen e-postalar için tarama istatistiklerini görebiliriz. Dosya türüne göre döküm de yararlı bir ayrıntıdır. Ayrıca uygulama genelinde sayfanın üst kısmındaki Son Gün'e tıklayarak tarih aralığını ayarlayabiliriz.
Taramalar bölümündeki filtreleme oldukça ayrıntılıdır. İşte seçeneklerden bazıları:
- Gönderen adresi/alan adı/IP: Kötü amaçlı veya taklit gönderenleri tanımlamak için birincil göstergeler.
- Taklit edilen görünen ad: Görünen adın meşru göründüğü ancak gerçek adresin öyle olmadığı en yaygın oltalama tekniklerinden birini doğrudan hedefler.
- Yanıtla adresi: Bir diğer önemli oltalama kırmızı bayrağı. Yanıtla adresi gönderen adresinden farklıysa bu genellikle yanıtları saldırgan kontrolündeki bir gelen kutusuna yönlendirme girişimine işaret eder.
- Eylem (karantinaya alındı/teslim edildi): Bir tehdidin yakalanıp yakalanmadığını veya alıcıya ulaşıp ulaşmadığını anlamak için gereklidir.
- Konu: Birden çok hedefte aynı veya neredeyse aynı konu satırlarını kullanan oltalama kampanyalarını tanımlamak için.
- Alıcı adresi: Bir saldırının kapsamını belirlemek için kritiktir. Kaç kullanıcının hedeflendiğini ve aralarında yüksek değerli kişilerin (yöneticiler, finans) olup olmadığını gösterir.
- Yük (ekler/URL'ler): Aramayı en yaygın kötü amaçlı yazılım dağıtım mekanizmalarını taşıyan e-postalara daraltır.
Sol taraftaki menüden Güvenlik Operasyonları'na gittiğimizde Taramalar bölümüne ulaşırız. Bu ekrandan taramalarla ilgili ayrıntılara erişebiliriz. Tüm taramalar burada listelenir ve temiz, spam ve kötü amaçlı gibi sonuç sınıflandırmalarını da görebiliriz.
Bir e-postanın ayrıntılarını açtığımızda sistemin onu nasıl değerlendirdiğini ve mevcut durumunu görebiliriz. Durumunu şu şekilde değiştirebiliriz:
- Kararı Onayla (İşle): Mevcut kararı kabul et ve e-postayı buna göre işle.
- E-postayı kısıtlı olarak işaretle: E-postayı kısıtlı veya politika ihlali olarak sınıflandır.
- E-postayı Spam olarak işaretle: E-postayı istenmeyen veya talep edilmemiş olarak sınıflandır.
- E-postayı Şüpheli olarak işaretle: E-postayı potansiyel riskli ve dikkat gerektiren olarak işaretle.
- E-postayı Temiz (FP) olarak işaretle: E-postayı güvenli olarak işaretle ve yanlış pozitif olduğunu belirt.
Aşağıdaki görünüm kompakt görünümdür. Sağ üst köşedeki Ayrıntılı sekmesine tıkladığımızda birçok ek ayrıntıyı görebiliriz.
Kompakt görünümde, Acronis tarafından karantinaya alınmış kötü amaçlı bir oltalama e-postasının tarama ayrıntılarını görebiliriz. E-postanın neden kötü amaçlı olarak değerlendirildiğini açıklayan ve şüpheli gönderen alan adı, e-posta bombalama davranışı ve riskli bir URL gibi göstergeleri gösteren yapay zeka tarafından oluşturulmuş bir genel bakış içerir. Ayrıntılar bölümünde kanalı, yapılan eylemi, tarama zamanını, işlem süresini, kuruluşu ve IR durumunu doğrulayabiliriz.
E-posta Denetçisi'nde konu, gönderen, alıcı, zaman, dönüş yolu ve kaynak IP dahil olmak üzere ileti meta verilerini inceleyebiliriz. E-posta gövdesi de görüntülenir, böylece sosyal mühendislik girişimini doğrudan değerlendirebiliriz.
Olay değerlendirme kriterleri açık ve şeffaftır. Bir olay için ayrıca Araştırma talep et düğmesine tıklayabilir, “Bu e-postanın temiz olduğunu düşünüyorum” seçeneğini seçebilir ve inceleme için Acronis ekibine gönderebiliriz. Aynı e-postayla ilgili önceki taramaları görüntüleyebiliriz.
Ekran Görüntüleri düğmesiyle e-postanın işlenmiş sürümünü görebiliriz; bu yararlı bir özelliktir. Özellikle sistem e-postayı tarayıcıda HTML olarak işlemez, böylece e-postadaki tespit edilmemiş herhangi bir güvenlik açığı inceleme sırasında bir ihlali tetikleyemez.
Tüm kullanıcı eylemleri günlüğe kaydedilebilir ve bu kayıtları sol taraftaki menüden Denetim günlüğünde görüntüleyebiliriz. Bu kayıtlardan bazıları şunlardır:
- Tarama ekran görüntülerini izle
- Taramayı işle
- UI Eylemi
Her günlük; zaman damgasını, eylemi, açıklamayı, yönetici veya ekibi, hedef kuruluşu ve ilgili e-postayı veya hedef nesneyi kaydeder.
Sol taraftaki menüdeki Tespit Kurulumu'nda izin listelerini ve engel listelerini ayrıntılı olarak yönetebiliriz; bu son derece yararlı bir özelliktir:
- Gönderen e-posta adresi/alan adı izin listesi: Bu listedeki adreslerden veya alan adlarından gelen e-postalar her zaman güvenilir kabul edilir ve spam/tehdit filtrelerini atlar. Bu, başka türlü yanlış pozitifleri tetikleyebilecek bilinen iş ortaklarını veya dahili sistemleri beyaz listeye almak için yararlı olabilir.
- Alıcı e-posta adresi izin listesi: Filtreleme olmadan tüm gelen postaları alması gereken dahili alıcı adreslerini belirtir. Bu, belirli kullanıcıların (ör. bir genel yakalama gelen kutusu) bilinmeyen gönderenlerden bile her zaman e-posta almasını sağlar.
- Gönderen e-posta adresi/alan adı engel listesi: Bu listedeki adreslerden veya alan adlarından gelen e-postalar otomatik olarak reddedilir veya karantinaya alınır. Bilinen spam kaynaklarını, kötü amaçlı alan adlarını veya istenmeyen toplu göndericileri kalıcı olarak engellemek için kullanılabilir.
- Gönderen IP izin listesi: IP'leri bu listede bulunan posta sunucuları güvenilir kabul edilir ve e-postaları IP tabanlı itibar kontrollerini atlar. Güvenilir üçüncü taraf posta hizmetleri veya şirket içi posta aktarıcıları için kullanılabilir.
- Gönderen IP engel listesi: Bu IP'lerden gelen bağlantılar, gönderen adresinden bağımsız olarak engellenir. Bu, bilinen kötü amaçlı posta sunucularına veya ele geçirilmiş altyapılara karşı etkili olabilir.
- URL izin listesi: E-posta gövdelerindeki bu URL'lerle veya alan adlarıyla eşleşen bağlantılar güvenli kabul edilir ve işaretlenmez.
- URL engel listesi: Bu URL'leri içeren e-postalar işaretlenir, engellenir veya karantinaya alınır.
- Karma izin listesi: Bu kriptografik karmalarla eşleşen dosya ekleri güvenli kabul edilir ve tarama uyarıları olmadan geçer.
- Karma engel listesi: Karması bu listedeki bir girdiyle eşleşen ekler hemen engellenir. Bu, yeniden adlandırılsalar veya gizlenseler bile bilinen kötü amaçlı dosyaların imza tabanlı olarak hassas şekilde engellenmesini sağlar.
Özel olarak test etmediğimiz ancak bahsetmeye değer bazı özellikler şunlardır:
Tespit kurulumu altında:
- Tehdit istihbaratı: Harici tehdit istihbaratı kaynaklarından göstergeler çeker. Bu özellik, yaygın ticari kötü amaçlı yazılımları, kötü amaçlı URL'leri ve aktif saldırı kampanyalarını yakalamaya yardımcı olur.
- Bannerlar: İlkelere ve kurallara göre gelen e-postalara özelleştirilebilir bannerlar ekler.
- VIP Kullanıcılar: Yöneticilerin yüksek değerli kullanıcıların (yöneticiler, finans personeli vb.) listesini tutmasına olanak tanır.
Güvenlik operasyonları altında:
Hesap Ele Geçirme (ATO): Ele geçirilmiş Microsoft 365 posta kutularını tespit eder. Bu özellik, ele geçirilen hesapları dolandırıcılık, dahili oltalama ve veri sızıntısı için kullanan saldırganları yakalamak üzere tasarlanmıştır.
Motor, şüpheli posta kutusu kurallarını (e-postaları yönlendirme, yeniden yönlendirme, taşıma veya silme), imkansız seyahat oturum açmalarını ve bilinmeyen konumlardan veya cihazlardan yapılan oturum açmaları işaretler. Bu sinyallerden birini tespit ettiğinde konsolda bir vaka açar ve olay müdahale ekibi birlikte araştırmak için yöneticiyle iletişime geçer.
Sophos Email Security detaylı analiz
Sophos ile başlamak için bir deneme bağlantısı oluşturuyoruz ve aşağıdaki ekrana yönlendiriliyoruz. Barracuda'ya benzer şekilde Sophos bizden bir bölge seçmemizi ister.
Sistem daha sonra hangi ürünü kurmak istediğimizi sorar. E-posta Güvenliği'ni seçiyoruz. Kurulabilecek diğer ürünler arasında Uç Nokta Koruması, Sunucu Koruması, Phish Threat, DNS Koruması, Sıfır Güven Ağ Erişimi, Korumalı Tarayıcı, Mobil, Kablosuz, Cihaz Şifreleme, Güvenlik Duvarı Yönetimi, Cloud Optix ve Anahtarlar bulunur.
Aşağıdaki görüntü panoyu göstermektedir ve 100 e-posta göndereceğiz. Taranan toplam gelen e-posta sayısı, potansiyel tehditler ve tespit edilen tehdit türleri gibi istatistikleri içerir. Giden e-postalar için de istatistikler vardır ancak bu kıyaslamada giden e-posta güvenliğini test etmiyoruz.
E-posta etkinliği eğilimleri, tehdit özetleri ve güvenlik durumu göstergeleri gibi diğer pano öğelerini de görebiliriz.
E-posta ağ geçidi ayarlarını yapılandır'a tıkladık. Sistem alan adımızı doğrulamamızı ister. Ardından yalnızca gelen veya hem gelen hem giden seçeneğini seçebileceğimiz yararlı bir ayar görüyoruz. Ayrıca güvenlik sorunlarını önlemek için giden e-postaları da kontrol eder.
Sistem, girmemiz gereken DNS kaydını gösterir. Daha sonra bunu ekleyip devam ediyoruz.
TXT kaydını alan adının genel DNS'ine ekliyoruz. TXT değeri bir Sophos alan adı doğrulama token'ıdır ve TTL 600 olarak ayarlanmıştır. DNS kaydını ekledikten sonra yayılmasını bekliyoruz, ardından Sophos'un alan adının sahibi olduğumuzu doğrulayabilmesi için Doğrula'ya tıklıyoruz.
Kaydı ekledik ve alan adımızı doğruladık. Gelen hedef için MX seçtik ve Google Workspace MX kaydını girdik: aspmx.l.google.com.
Barracuda gibi Sophos da MX yönlendirmesi gerektirir. Sophos ve Barracuda'nın aksine Acronis bu süreci bir API aracılığıyla sorunsuz şekilde ele aldı ve hiçbir ayarı değiştirmemiz gerekmedi. Bu tür MX veya benzeri yapılandırma değişiklikleri sistem yöneticileri için sorunlara yol açabilir. Ancak test amacıyla bir sonraki adıma geçiyoruz.
MX ayarlarını tamamladık ve bir test e-postası gönderdik ancak geçmedi. Biraz araştırdıktan sonra hatanın şu olduğunu gördük: “Bu e-posta adresi bulunamadı” – bu beklenmedikti.
Panele girmemiz, sol menüden Posta Kutuları bölümünü açmamız ve kullanıcıları tek manuel olarak eklememiz gerekiyor. Bu, genel deneyimi zedeleyen bir kullanılabilirlik sorunudur çünkü hem Acronis hem de Barracuda hemen çalıştı. Test için kendi e-posta adresimizi ekledik ve test etmeye o hesapla devam ettik.
Raporlar bölümü sol taraftaki menüdedir. İşte oluşturabileceğimiz raporlardan bazıları:
- İleti özeti: Genel e-posta hacmi ve durumu.
- SophosLabs analiz raporu: Kullanıcı/yönetici tarafından bildirilen ileti kararları.
- Intelix tehdit özeti: Gelen e-postalar için tehdit analizi.
- Tıklama zamanı özeti: Bağlantı tıklama etkinliği raporu.
- Risk altındaki kullanıcılar: En savunmasız çalışanlar.
- Veri kontrol özeti: Veri kaybı politikası eşleşmeleri.
- Teslim sonrası özeti: Teslimattan sonra kaldırılan e-postalar.
- Lisans kullanım özeti: E-posta güvenliği lisans kullanımı.
E-posta Güvenliği > İleti Geçmişi'ne gittiğimizde tüm gelen e-postaları ve her birinin nasıl sınıflandırıldığını görebiliriz. Bu İleti Geçmişi raporu, Sophos Email Security tarafından işlenen tek e-postaları listeler. Birkaç önemli alan şunlardır:
- Gönderen: E-postanın kimden geliyor göründüğü.
- Alıcılar: İletiyi kimin aldığı.
- Tür: E-postanın sisteme nasıl girdiği, genellikle Ağ Geçidi.
- Konu: E-posta konu satırı.
- Son Durum: Sophos'un onunla ne yaptığı, örneğin Teslim Edildi, Silindi veya Karantinaya Alındı.
- Tarih: E-postanın ne zaman işlendiği.
- Kategori: Sophos'un sınıflandırması; Meşru, Spam, Kötü Amaçlı Yazılım, Intelix tehdidi veya Kimlik Doğrulama gibi.
Kategorilerden bazı örnekler şunlardır:
- Meşru: Geçmesine izin verilen normal e-postalar.
- Spam: Şüpheli veya istenmeyen e-postalar; çoğu karantinaya alınır.
- Kötü Amaçlı Yazılım: Kötü amaçlı içerik barındıran tehlikeli e-postalar; bunlar silinir.
- Intelix tehdidi: Sophos Intelix tarafından analiz edilen ve şüpheli ya da tehdit edici bulunan e-postalar.
- Karantinaya Alındı: E-posta engellendi ve inceleme için karantinaya alındı.
- Silindi: E-posta teslim edilmek yerine kaldırıldı.
Aşağıdaki filtreler kullanıcıların e-posta günlüğünü ileti kategorisine göre daraltmasına olanak tanır:
- Meşru: Geçmesine izin verilen normal e-postalar.
- Güvenli ileti: Şifrelenmiş veya korumalı e-postalar.
- Veri kontrolü: Veri kaybı/güvenlik kurallarıyla eşleşen e-postalar.
- Kimlik doğrulama hatası: Başarısız SPF, DKIM veya DMARC kontrolleri.
- Taklit: Olası gönderen sahteciliği veya kimlik dolandırıcılığı.
- Toplu: Kitlesel pazarlama veya otomatik e-postalar.
- Spam: İstenmeyen veya şüpheli e-postalar.
- URL/QR Kodu: Riskli bağlantılar veya QR kodları içeren e-postalar.
- Intelix tehdidi: Sophos tehdit analizi tarafından işaretlenen e-postalar.
- Taranamayan: Sophos'un tam olarak inceleyemediği e-postalar.
- Kötü Amaçlı Yazılım: Kötü amaçlı dosyalar veya içerik içeren e-postalar.
- Kurumsal engellendi: Şirket politikası tarafından engellenen e-postalar.
Posta Kutuları menüsü izlenen posta kutularını gösterir. Bir posta kutusunu açarak hangi politikaların uygulanacağını seçebiliriz. Temel Politika – E-posta Güvenliği altında şu ayarlar mevcuttur:
Kimlik doğrulama, gelen iletiler için e-posta kimlik doğrulama kontrollerini içerir. Sophos'un DMARC, SPF ve DKIM hatalarını nasıl ele alacağını yapılandırabiliriz; buna gönderen politikasına uyma veya konu satırını bir uyarıyla etiketleme gibi eylemler de dahildir.
Ayrıca başlık anomalileri ve alan adı anomalileri için gönderen kontrollerini içerir; bu kontroller kendi alan adınızdan geliyor gibi görünen veya doğru DNS kayıtları olmayan şüpheli alan adlarından gelen e-postaları tespit etmeye yardımcı olur. Alıcılara gelen iletilerin güven düzeyini göstermek ve gönderenlere izin verip vermemeye karar vermemize yardımcı olmak için son kullanıcı bannerlarını da etkinleştirebiliriz.
Anti-malware, e-posta iletileri için gelen anti-malware taramasını yönetir. Kötü amaçlı yazılım tespitleri için Sil gibi varsayılan eylemi seçebilir ve daha derin içerik ve dosya analizi için gelişmiş kötü amaçlı yazılım taramasını etkinleştirebiliriz.
Ayrıca taranmayan e-postalar ve Intelix Tehdit Analizi üzerinde kontrol sağlar; burada Sophos şüpheli iletileri sınıflandırmak için statik ve dinamik analiz kullanabilir. Karara bağlı olarak kötü amaçlı ve şüpheli e-postaları silme, teslim etme veya farklı şekilde ele alma gibi eylemler tanımlayabiliriz.
Anti-spam, Sophos'un spam ve toplu e-postayı nasıl ele aldığını yönetir. Onaylanmış Spam ve Toplu gibi kategoriler için eylemler ayarlayabiliriz; buna iletileri karantinaya alma ve son kullanıcı karantinasında görünüp görünmeyeceklerine karar verme dahildir.
Ayrıca, yüksek seviyelerin spam tespitinin agresifliğini artırdığı özelleştirilebilir bir spam yakalama oranı kaydırıcısı içerir.
Yeni alan adı/gönderen, yeni kaydedilen alan adları ve yeni gönderenler için korumalar içerir. Genellikle oltalama kampanyalarında kullanılan yeni oluşturulmuş alan adlarından gönderilen e-postalar için kontroller etkinleştirebiliriz.
Ayrıca bir alıcı daha önce o gönderenden e-posta almadığında Yeni Gönderen bannerının gösterilmesine olanak tanır.
Kaynak ülke, gönderenin ülkesine göre e-postaları kontrol etmeye olanak tanır. Listeden belirli ülkeler seçilebilir ve eşleşen e-postalar politikaya uygun olarak karantinaya alınabilir veya başka şekilde ele alınabilir.
Ayrıca her ileti atlamasını kontrol etme seçeneği vardır; bu, bir e-postanın alıcıya ulaşmadan önce izlediği rotayı incelemeye yardımcı olur.
Dil, ileti diline göre filtrelemeyi yönetir. İzin vermek istemediğimiz belirli dilleri seçebilir ve Sophos'un gerçekleştirmesini istediğimiz eylemi seçebiliriz; örneğin eşleşen iletileri karantinaya alma.
Taklit koruması özelliği VIP, marka ve genel taklit girişimleri için kontrolleri etkinleştirir.
URL ve QR kodu koruması için e-postaları kötü amaçlı URL'ler ve QR kodları açısından kontrol edebiliriz. Sophos, kullanıcılar etkileşime girmeden önce tehditleri tespit etmek için bağlantıları tarayabilir ve QR kodlarından URL'leri çıkarabilir.
Ayrıca, bağlantıların yeniden yazıldığı ve kullanıcı tıkladığında kontrol edildiği Tıklama Zamanı URL Korumasını da yönetir.
Sol taraftaki menüde Karantinaya Alınan İletiler bölümü, tehdit tespit edilen tüm e-postaları gösterir. Şunlara göre filtreleyebiliriz:
- Anti-malware: Kötü amaçlı yazılım taraması sırasında işaretlenen e-postalar. Bu, tehlikeli ekler, kötü amaçlı içerik veya Sophos'un tam olarak inceleyemediği öğeler içeren iletileri kapsar:
- Kötü Amaçlı Yazılım: Kötü amaçlı dosyalar, bağlantılar veya içerik içerdiği doğrulanan e-postalar. Bunlar genellikle silinir veya karantinaya alınır.
- Taranamayan: Sophos'un şifreleme, bozulma, parola korumalı ekler veya desteklenmeyen dosya türleri nedeniyle düzgün şekilde inceleyemediği e-postalar.
- Anti-spam: Spam tespit kuralları aracılığıyla sınıflandırılan e-postalar:
- Toplu: Bültenler, pazarlama kampanyaları veya otomatik bildirimler gibi toplu gönderilen e-postalar.
- Onaylanmış Spam: Spam olduğu güvenle belirlenen e-postalar. Bunlar genellikle karantinaya alınır veya engellenir.
- Şüpheli Spam: Şüpheli görünen ancak spam olduğu doğrulanmayan e-postalar. Politikaya bağlı olarak karantinaya alınabilir, etiketlenebilir veya teslim edilebilir.
- Taklit: Güvenilir bir kişiden, markadan, alan adından veya dahili gönderenden geliyormuş gibi davranan e-postalar.
- İzin Verilmeyen Ülke: Politika tarafından kısıtlanan bir ülkeden gönderildiği için engellenen veya karantinaya alınan e-postalar.
- İzin Verilmeyen Dil: Tespit edilen dili politika tarafından izin verilmediği için engellenen veya karantinaya alınan e-postalar.
- BATV: Sahte geri dönüş iletilerini veya geri saçılım spam'ini tespit etmeye yardımcı olmak için kullanılan Bounce Address Tag Validation ile ilgili e-postalar.
- Yeni alan adı/NRD: Genellikle oltalama veya kısa ömürlü saldırı kampanyalarında kullanılan yeni kayıtlı alan adlarından gelen e-postalar.
- Kimlik Doğrulama: SPF, DKIM veya DMARC hataları gibi gönderen kimlik doğrulama kontrollerine göre filtrelenen e-postalar.
Bir e-postaya tıkladığımızda neden karantinaya alındığını açıklayan iletileri görebiliriz. Onu silebilir ve göndereni engelleyebilir, iletiyi karantinadan çıkarabilir veya çıkarıp gelecekte benzer iletilere izin verebiliriz.
Ham Başlık bölümünde e-postanın tüm başlık bilgilerini görebiliriz. Ayrıca eklerini ve ileti içinde yer alan URL'leri de görüntüleyebiliriz. Değerlendirmemizde bu yeterince ayrıntılı görünmedi. Acronis ve Barracuda bu açıdan daha kapsamlı ve bilgilendirici bir deneyim sağladı.
İleti sekmesinde e-posta içeriğini olduğu gibi görüntüleyebiliriz; bu güvenli olmayabilir. Acronis'te gözlemlediğimiz gibi e-posta içeriğini ekran görüntüsü olarak görebilseydik daha iyi olurdu.
Burada 23 e-posta var çünkü bunlar spam olarak işaretlenmişken diğer bazıları doğrudan reddedildi. Kısacası sistem spam olarak işaretlenen e-postaları karantinaya alır.
Tüm gelen e-postaları dışa aktarmak istediğimizde bunu doğrudan rapor ekranlarından yapamıyoruz. E-posta Günlükleri'nden özel bir rapor oluşturmamız, ardından onu açmamız, Rapor Oluştur'u seçmemiz, CSV'yi seçmemiz ve son olarak her şeyi CSV olarak dışa aktarmamız gerekiyor. Bu iş akışı gereksiz yere dolaylı ve kullanıcı dostu değil.
Barracuda Email Protection detaylı analiz
Barracuda'dan bir deneme aldıktan sonra panele gittik, E-posta Koruması için Aç'a tıkladık ve devam ettik.
Denemenizde Mevcut altında, dahil olan ana ürünleri görebiliriz:
- E-posta koruması: E-posta tehditlerini önler, e-postayı teslimattan önce ve sonra güvence altına alır ve e-posta olay müdahalesini otomatikleştirir.
- Buluttan buluta yedekleme: Microsoft 365 verilerini yedekler.
- Veri denetçisi: OneDrive ve SharePoint'teki hassas verileri ve tespit edilmemiş kötü amaçlı yazılımları bulur.
- Güvenlik farkındalığı eğitimi: Çalışanları e-posta güvenliği tehditleri hakkında eğitir.
- Bulut arşivleme hizmeti: Uyumluluk ve e-keşif için e-posta saklamayı zorunlu kılar.
Henüz hiçbir alan adı veya ilgili ayar yapılandırmadığımız için sistem bizi doğrudan kurulum sihirbazına yönlendirdi; bu, e-posta ayarlarını yapılandırmak için yararlı bir özelliktir.
İleri'ye tıkladığımızda sistem bizi bir Microsoft 365 hesabı bağlamaya zorladı. Ancak biz Google Workspace kullanıyoruz ve hizmeti bu ortam için değerlendiriyoruz.
Daha sonra Barracuda'nın Google Workspace'i desteklediğini öğrendik. Standart kurulumla devam ettik.
Sistem bizden bir veri bölgesi seçmemizi istedi. Bu, GDPR uyumluluğu için önemli bir özelliktir; bu nedenle Almanya'yı seçip devam ettik.
Barracuda daha sonra alan adımıza ait bir e-posta adresi girmemizi ve MX kayıtlarımızı doğrulamamızı istedi. Doğrulama düğmesine tıkladık ve başka bir işlem yapmadık. Sistem kayıtları başarıyla doğruladı.
Yapılandırmamızın sonraki aşamalarında Barracuda'nın Google Workspace ile yerel bir entegrasyona sahip olmadığını fark ettik. Bunun yerine mevcut MX kayıtlarımızı değiştirmek için bize yeni MX kayıtları verdi. Bu MX kayıtlarını güncellediğimizde gelen e-postalar önce Barracuda'ya ulaşıyor gibi görünüyor.
Barracuda daha sonra uygun olmayan e-postaları filtreler ve kabul edilebilir olanları iletir. Google Workspace entegrasyonu için MX kaydı değişiklikleri gerektirmek kötü bir yaklaşımdır.
Bundan sonra MX kayıtlarını güncelledik ve doğruladık. Kurulumu tamamladık ve e-posta göndermeye başladık.
E-postaları gönderirken Barracuda'nın bazı SMTP isteklerini reddettiğini ve bazı ekleri kabul etmediğini gözlemledik. Aynı testi Acronis ile yaptığımızda tüm e-postalar teslim edildi ve sistemde görünürdü. Burada Barracuda bazı e-postaları panoda görünmeden önce reddediyor.
Gerçekten kötü amaçlı oldukları için onları reddetse de bu otomatik süreç sonucunda görünürlüğü kaybederiz. Başka bir deyişle, bir saldırının gelip gelmediğini ve reddedilip reddedilmediğini bile bilmeyebiliriz. Bu, Barracuda'yı e-posta güvenliği için kullanmanın bir zorluğudur çünkü güvenlik bağlamlarında görünürlük her şeydir. Bir ürün olayları keyfi olarak reddeder ve görünmez kılarsa güvenlik ekibine zarar verir.
Bu zorluklara rağmen tüm test e-postaları gönderildi. Barracuda panosunda, taranan tüm e-postaların listelendiği İleti Günlüğü ekranına yönlendiriliyoruz.
İleti Günlüğü bölümü üst kısımda bir filtreleme alanı içerir. İşte filtreleme seçenekleri:
- Arama: İletiler, alıcılar, gönderenler ve diğer alanlar arasında metin araması.
- Alan adları: Sonuçları seçilen alan adına göre filtreler.
- Yön: E-posta yönüne göre filtreler; Gelen veya Giden.
- Tarih/saat aralığı: Sonuçları belirli bir zaman aralığıyla sınırlar.
- Yapılan eylem: İzin Verildi, Engellendi, Ertelendi gibi yapılan eyleme göre filtreler.
- Teslim durumu: E-postanın teslim edilip edilmediğine, başarısız olduğuna, karantinaya alındığına vb. göre filtreler.
- Neden: Bir eylemi tetikleyen tespit nedenine göre filtreler (ör. Puan, DMARC, Antivirüs, İçerik Korumalı).
- Sonuçlar: Sayfa başına kaç kayıt görüntüleneceğini kontrol eder.
Yanlış sınıflandırılmış olarak bildirebiliriz. Örneğin aşağıdaki e-posta güvenli ancak yanlışlıkla zararlı olarak sınıflandırılmıştır. E-postayı güvenli olarak bildirdik.
Aşağıdaki e-posta engellendi ancak pano ek ayrıntı sağlamıyor. Bu nedenle Barracuda bu alanda yetersiz kalıyor. Engelleme puanına ek olarak iletinin neden engellendiğine ilişkin daha fazla bilgi görebilseydik daha yararlı olurdu.
Soldaki Alan Adları bölümünde, posta korumasına dahil etmek istediğimiz alan adlarını görüntüleyebilir, ekleyebilir ve silebiliriz; bunlar standart işlevlerdir.
Soldaki Gelen menüsünde Barracuda, bu kontroller için kullanılan filtreleri sağlar. Bu filtreleri yapılandırabiliriz.
Örneğin Anti-Spam/antivirüs ayarları altında şunları yapılandırabiliriz:
- Barracuda itibar engel listesini kullan: Gelen postaları Barracuda'nın bilinen kötü amaçlı gönderenler veritabanına göre kontrol eder. Block, Karantina veya Kapalı olarak ayarlanabilir.
- E-postaları virüslere karşı tara: Tüm gelen e-postalarda virüs taramasını etkinleştirir veya devre dışı bırakır.
- Barracuda gerçek zamanlı sistemini kullan: E-postaları Barracuda'nın canlı tehdit istihbaratı akışıyla çapraz kontrol eder. Engellenebilir, Karantinaya Alınabilir veya kapatılabilir. İsteğe bağlı olarak şüpheli içeriği daha fazla analiz için Barracuda Central'a gönderir.
- Cloudscan'i etkinleştir: Spam puanlamasını Barracuda'nın bulut motoruna devreder. Puanlar 1 ile 10 arasında değişir; eşiği aşan e-postalar yapılandırılan eylemi tetikler.
- E-posta kategorilendirmesi: Gelen e-postaları türüne göre sınıflandırır ve her kategori için bir eylem uygular. Kategoriler arasında Kurumsal E-posta, İşlem E-postası, Pazarlama Materyalleri ve Bültenler, Posta Listeleri ve Sosyal Medya bulunur; her biri bağımsız olarak İzin Ver, Karantina, Block veya Kapalı olarak ayarlanır.
- Toplu e-posta tespiti: Toplu/kitlesel gönderilen e-postaları tespit eder ve bunlara göre eylem uygular. Kapalı olarak ayarlandığında toplu e-postalar ayrıca filtrelenmez.
- Toplu e-posta muafiyetleri: Belirli e-posta adreslerinin veya alan adlarının, gönderen veya alıcı başına tanımlanarak toplu e-posta tespitini atlamasına olanak tanır.
Hız Sınırı sayfaları, bir gönderen IP adresinin her 30 dakikalık dönemde kaç e-posta gönderebileceğini tanımlar; bu yararlı bir ayardır. Tek bir gönderen IP'sinden e-posta kötüye kullanımını ve ani yüksek hacimli saldırıları önleyebilir.
Bir IP adresinin 30 dakikalık dönemde kaç e-posta gönderebileceğini sınırlayarak sistem şunların etkisini azaltabilir:
- Spam kampanyaları
- Oltalama patlamaları
- Kötü amaçlı yazılım dağıtımı
- Ele geçirilmiş gönderen hesapları veya sunucuları
- Hizmet engelleme tarzı e-posta seli
IP Beyaz Liste/Kara Liste sayfasında, belirli IP adreslerinden gelen e-postalar için taramayı atlayabilir veya onları doğrudan engelleyebiliriz.
Bölgesel Politikalar'da coğrafi engelleme veya beyaz listeye alma uygulayabiliriz. Ayrıca içerik diline göre e-postaları engelleyebilir veya bunlara izin verebiliriz.
Alıcı Politikaları'nda alıcı e-posta adresine göre tarama veya atlama kurallarını yapılandırabiliriz.
Barracuda ayrıca gönderenler için benzer politikalar sağlar. Gönderene göre istisnalar uygulayabiliriz.
Ayrıca DMARC, DKIM ve SPF gibi standart e-posta güvenliği kontrollerine dayalı istisnalar tanımlayabileceğimiz bir pano da vardır.
İçerik Politikaları'nda dosya adına veya dosya türüne göre e-postaların taranıp taranmayacağını ya da atlanıp atlanmayacağını yapılandırabiliriz. Ayrıca normal ifadeler kullanarak ileti gövdesi içeriğine dayalı tarama veya atlama kuralları tanımlayabiliriz.
Barracuda, normal virüs tarayıcısına ek olarak abonelik şeklinde Gelişmiş Tehdit Koruması sağlar. Gelişmiş Tehdit Koruması (ATP), standart virüs tarayıcılarının gözden kaçırabileceği tehditleri tespit etmek için e-posta eklerini güvenli bir bulut ortamında analiz eden bulut tabanlı bir tarama hizmetidir. Gelen iletiler için geçerlidir ve çoğu MIME dosya türünü destekler.
ATP'de üç mod vardır:
- Önce Teslim Et, Sonra Tara, e-posta geldiğinde eki gerçek zamanlı olarak taramaya çalışır. Tarama zamanında tamamlanır ve bir tehdit tespit edilirse e-posta engellenir. Tarama zamanında bitmezse e-posta sonuç beklenmeden hemen teslim edilir. Tarama arka planda çalışmaya devam eder ve daha sonra bir tehdit bulunursa alıcı bilgilendirilir, ancak e-posta gelen kutusuna ulaşmıştır. Bu, alıcının tehdit tespit edilmeden önce enfekte bir eki açabileceği anlamına gelir.
- Önce Tara, Sonra Teslim Et, eki teslimattan önce tarar. Bir tehdit tespit edilirse e-posta engellenir. Temizse teslim edilir. Tarama bekleyen e-postalar, neden olarak “Tarama Bekliyor” ile İleti Günlüğü'nde görünür. Bir ileti dört saatten fazla ertelenmiş kalırsa karantinaya alınır. Bu mod daha güvenlidir ancak teslimatı geciktirebilir.
- Devre Dışı: ATP tamamen kapatılır.
Buradaki temel ödünleşim hız ile güvenlik arasındadır. “Önce Teslim Et” teslim hızına öncelik verir ancak bir risk penceresi oluşturur. “Önce Tara” bu riski ortadan kaldırır ancak ekli iletileri geciktirebilir veya erteleyebilir.
Raporlar bölümünde Barracuda e-posta güvenliği hakkında ayrıntılı raporlar oluşturur:
- Gelen/giden trafik özeti: Ertelenen, engellenen, karantinaya alınan ve izin verilenlere göre ayrılmış tüm gelen ve giden e-posta etkinliğine genel bakış.
- Gelen engellenen e-posta dökümü: Gelen e-postaların neden engellendiğinin ayrıntılı dökümü.
- En çok gelen e-posta gönderenleri/alıcıları: Gelen e-postanın en sık gönderenlerini/alıcılarını gösterir.
- En çok engellenen gelen gönderenler dökümü: E-postaları en sık engellenen gönderenleri gerekçeleriyle birlikte listeler.
- En çok engellenen gelen alıcılar dökümü: Engellenen e-postalar tarafından en sık hedef alınan dahili alıcıları gösterir.
- En çok giden e-posta gönderenleri: En yüksek hacimde giden e-posta gönderen dahili kullanıcılara genel bakış.
- En çok giden engellenen gönderenler: Giden e-postaları en sık engellenen dahili kullanıcıları gösterir.
Ayrıca yararlı bir özellik olan otomatik raporları zamanlayabiliriz. Panoları kontrol etmek için tekrar oturum açmak yerine tehditler, karantinaya alınan iletiler, spam eğilimleri, kötü amaçlı yazılım tespitleri, taklit girişimleri, politika eylemleri ve kullanıcı riski hakkında düzenli özetler alabiliriz. Zamanlanmış raporlar ayrıca kullanıcıların oltalama e-postalarındaki artış, belirli kullanıcılara yönelik tekrarlanan saldırılar veya engellenen kötü amaçlı eklerdeki artış gibi kalıpları erken tespit etmesine yardımcı olabilir.
Soldaki Syslog menüsü, tüm bu kayıtları seçtiğimiz bir günlük sunucusuna iletmemize olanak tanır. Bu, SIEM entegrasyonları için yararlı bir özelliktir.
Genel olarak ürün geniş bir özellik yelpazesi sunar ancak tehdit tespitinde beklentinin altında kalır. Yapılandırmanın önemli bir kısmı kullanıcıya bırakılır; bu da özellikle Google Workspace veya Microsoft 365 Uyumluluk Merkezi kullanan kuruluşlar için katma değerin ek yükü haklı çıkarıp çıkarmadığı sorusunu gündeme getirir.
Bulut e-posta güvenliği çözümlerinin temel özellikleri
Bulut e-posta güvenliği çözümleri kullanıcı davranışını analiz eder, bağlamsal anomalileri tespit eder, tehdit yanıtını ve iyileştirmeyi otomatikleştirir ve daha geniş güvenlik ekosistemiyle entegre olur. Temel özellikler şunlardır:
Yapay zeka destekli tehdit tespiti
Bulut e-posta güvenliği sistemleri, yüzeyde meşru görünen oltalama saldırılarını ve taklit girişimlerini işaretlemek için ileti bağlamını, gönderen geçmişini ve niyeti analiz eder. Bu, alan adı benzerlikleri veya alışılmadık zamanlama desenleri gibi ince işaretleri tanımlamayı içerir.
Normal iletişim alışkanlıklarını izleyerek bu sistemler, bir finans çalışanının yeni bir harici gönderenden aniden acil ödeme talepleri alması gibi anomalileri tespit edebilir. Bu yaklaşım, taranacak kötü amaçlı yazılım ve bariz bir kırmızı bayrak bulunmayan iş e-postası ele geçirme (BEC) tespiti için özellikle önemlidir.
Çok katmanlı koruma mimarisi
Bulut e-posta güvenliği platformları, bir kontrolü aşan tehditleri yakalamak için birden çok denetim katmanını birleştirir.
- Statik analiz bilinen göstergeleri kontrol ederken dinamik korumalı alan, eklerin kontrollü bir ortamda nasıl davrandığını gözlemler.
- URL incelemesi de özellikle teslimattan sonra etkinleşen kötü amaçlı bağlantıları belirlemede kilit rol oynar.
- SPF, DKIM ve DMARC gibi kimlik doğrulama protokolleri, gönderen kimliğini doğrulamaya yardımcı olarak sahtecilik riskini azaltır.
Together, bu katmanlar, her bileşenin diğerlerinin sınırlamalarını telafi ettiği bir sistem oluşturur.
Yeni ortaya çıkan tehditlere karşı koruma
Saldırganlar giderek daha fazla teknik istismar yerine aldatmacaya güveniyor. Sosyal mühendislik taktikleri, kullanıcıları hızlı kararlar almaya zorlamak için tasarlanmıştır ve genellikle yöneticileri veya güvenilir satıcıları taklit eder.
Bu, mesajların belirli bir kişiye veya role göre uyarlandığı hedefli oltalama gibi hedefli kampanyaları içerir. Daha gelişmiş senaryolar, deepfake sesli mesajları veya fatura dolandırıcılığı girişimlerini içerir.
Bu gelişmiş tehditler kötü amaçlı dosyalara dayanmaz. Bunun yerine güveni istismar eder; bu da tespiti imzalardan çok bağlam ve niyete bağımlı hale getirir.
Gerçek zamanlı tespit ve otomatik yanıt
Kötü amaçlı bir ileti gelen kutusuna ulaştığında hasar penceresi sınırlıdır. Güvenlik sistemleri e-postaları geldikçe analiz eder ve bir tehdit doğrulandığında hemen harekete geçer.
Otomasyon, teslimattan sonra bile etkilenen tüm posta kutularındaki zararlı iletileri kaldırarak güvenlik ekiplerinin yükünü azaltır. Bu, dahili yönlendirme veya yanıt zincirlerine dayanan saldırıların yayılmasını sınırlar.
Yanıt iş akışları ayrıca hesapları yalıtma veya yeni istihbarata dayalı olarak tespit kurallarını güncelleme gibi daha geniş eylemleri de tetikleyebilir.
Sürekli izleme ve teslimat sonrası koruma
İlk filtreleme her şeyi yakalamaz. Saldırı teknikleri gelişir ve bazı tehditler yeni göstergeler ortaya çıktıktan sonra fark edilir.
- Sürekli izleme, sistemlerin teslim edilmiş iletileri yeniden incelemesine ve yeni tespit edilen tehditleri kaldırmasına olanak tanır. Bu, gecikmeli yükler veya aşamalı teslimat kullanan saldırılar için kritiktir.
- Teslimat sonrası iyileştirme, daha önce gözden kaçan e-postaların kötü amaçlı olarak sınıflandırıldıktan sonra gelen kutularında kalmamasını sağlar.
E-posta sürekliliği ve dayanıklılık
Güvenlik yalnızca tehditleri engellemekle ilgili değildir. Erişilebilirlik de önemlidir. E-posta erişimi kesintiye uğrarsa iş operasyonları durabilir.
Bulut tabanlı süreklilik özellikleri, kesintiler sırasında yedek erişim sağlar ve iletilerin ve hesapların hızlı kurtarılmasını destekler. Bu, hizmet kesintileri veya saldırılar sırasında bile iş e-postasının kullanılabilir kalmasını sağlar.
Bulut e-posta güvenliği platformlarının farklılaştırıcı yetenekleri
Kullanıcı odaklı güvenlik (insan katmanı)
Birçok olay bir kullanıcı eylemiyle başlar. Bu nedenle modern e-posta güvenliği platformları, filtrelemeye güvenmek yerine davranışı yönlendiren araçlar içerir.
- Bağlamsal uyarı bannerları, bir ileti şüpheli göründüğünde kullanıcıları uyarabilir.
- Eğitim de daha uyarlanabilir hale geliyor. Kullanıcılar genel simülasyonlar yerine etkileşim kalıplarına göre uyarlanmış rehberlik alır.
Birleşik güvenlik ve platform entegrasyonu
E-posta yalıtılmış halde var olmaz. Uç noktaları, kimlikleri ve uygulamaları içeren daha geniş bir ortamın parçasıdır. Uç nokta ve kimlik sistemleriyle entegrasyon, koordineli yanıtlar sağlar. Örneğin bir e-posta kimlik bilgisi hırsızlığına yol açarsa sistem, gelen kutusunun ötesinde eylemleri tetikleyebilir.
Merkezi panolar, ekiplere genel güvenlik durumları hakkında daha net bir görünüm verir ve araçlar arasındaki iletişim kopukluklarını azaltır.
Veri koruma, şifreleme ve uyumluluk
E-posta genellikle sözleşmeler, finansal ayrıntılar ve diğer hassas verileri taşır. Bu bilgileri korumak tehdit tespitinden fazlasını gerektirir.
- Şifreleme, iletilerin aktarım sırasında ve beklemede gizli kalmasını sağlar. Veri kaybı önleme politikaları, kazara veya kasıtlı olsun yetkisiz paylaşımı önlemeye yardımcı olur.
- Uyumluluk özellikleri, denetim izleri ve saklama politikaları dahil düzenleyici gereklilikleri destekler. Bu özellikle sınırlar arası faaliyet gösteren ve katı yasal veya sektöre özgü kurallara tabi verileri işleyen kuruluşlar için geçerlidir.
Bulut e-posta güvenliği kıyaslama metodolojisi
Üç e-posta güvenliği ürününü kıyasladık: Acronis Advanced Email Security (Perception Point tarafından desteklenmektedir), Sophos Email Security ve Barracuda Email Protection.
Kıyaslama 100 uçtan uca test içeriyordu ve dört ilkeyi izliyordu.
- Kapsam odaklı: Her test, satıcının sağladığını kamuya açık olarak iddia ettiği bir yeteneğe karşılık gelir.
- Zorluk ağırlıklı: Basit bir 1/10 testinin kaçırılması ciddi bir ürün boşluğuna işaret eder. 9/10 testinin kaçırılması daha anlaşılırdır çünkü bu vakalar uzman düzeyinde tespit sorunlarını yansıtır. Puanlama yöntemi, tüm ıskalamaları eşit ele almak yerine bu vakaları ayırır.
- Tekrarlanabilir: Kıyaslama, kendi kendine yeterli bir PHP test donanımıyla çalıştırılır ve ayrı bir doğrulama paketiyle kontrol edilir. Herhangi bir test e-postası gönderilmeden önce doğrulayıcı, test yüklerinin eksiksiz, geçerli ve doğru yapılandırılmış olduğunu doğrulamak için 1.800'den fazla kontrol gerçekleştirir.
- Etik: Kötü amaçlı yazılım testleri EICAR antivirüs test dizesini kullanır. Oltalama URL'leri eylemsiz veya var olmayan kanarya altyapısına işaret eder. Tüm test posta kutuları test ekibine aittir.
Testleri, her satıcının kamuya açık iddiaları en az bir kez çalıştırılacak şekilde seçtik. Öncelik, üç satıcının da tespit ettiğini iddia ettiği tehditleri test ederek birebir karşılaştırmayı adil tutmaktı. Ayrıca ilgili oldukları yerlerde daha az sayıda satıcıya özgü vaka ekledik. Örneğin konuşma ele geçirme temel bir Barracuda iddiasıdır, QR kodlu oltalama tespiti Acronis Advanced Email Security tarafından açıkça iddia edilmektedir ve deepfake tarzı GenAI tuzakları çoğunlukla yapay zeka öncelikli satıcılar tarafından tanıtılmaktadır.
Kıyaslama on bir kategoriye ayrılmıştır. Her kategori farklı bir tespit mekanizmasını test eder. Test sayıları parantez içinde gösterilir; toplam 100 test vardır.
Kategori A: Spam (9 test)
Bu kategori toplu ilaç reklamları, kripto para pump-and-dump e-postaları, piyango dolandırıcılıkları, maaş günü kredileri, flört platformu açılışları ve B2B SEO soğuk erişimini kapsar.
Bu kategorideki çoğu test kasıtlı olarak kolaydır. Gri posta pazarlama ve B2B soğuk erişimi olmak üzere iki test, agresif filtreleme meşru iş e-postasını engelleyebileceği için yanlış pozitif sınırına daha yakındır.
Kategori B: EICAR test dizesi kullanılarak bilinen kötü amaçlı yazılım (9 test)
Bu kategori, yaygın ve iç içe geçmiş ek biçimlerinde EICAR teslimatını test eder:
- Düz .txt eki,
- Normal ZIP,
- Parola korumalı ZIP; parola e-posta gövdesinde yer alır,
- Başka bir ZIP içine yerleştirilmiş ZIP,
- Uzantı ve içerik uyuşmazlığı işlemeyi test etmek için .exe uzantılı EICAR,
- .tar.gz, üç seviyeli özyinelemeli arşiv,
- Tar sarmalayıcı olmadan tek dosyalık .gz,
- Ofset toleransını test etmek için başına dört kilobayt çöp eklenmiş EICAR.
Bu testler arşiv açma, biçim desteği ve e-posta gövdesinden parola çıkarmayı çalıştırır. Bunlar modern e-posta ağ geçitleri için temel yeteneklerdir.
Kategori C: Taşıyıcı dosya türleri (10 test)
Bu kategori, kötü amaçlı davranışı taşımak veya tetiklemek için yaygın olarak kullanılan dosya biçimlerini test eder. Set şunları içerir:
- Gömülü JavaScript ve OpenAction tetikleyicisi içeren PDF,
- Base64 kodlu bir blob üzerinde URL.createObjectURL kullanan HTML kaçakçılığı,
- Onload betiği ve uzak XHR içeren SVG,
- Argüman bloğunda PowerShell yükü bulunan Windows .lnk kısayolu,
- PDF/ZIP poliglot dosyası,
- VBScript içeren HTML Uygulaması .hta,
- XMLHTTP ve ADODB.Stream kullanan Windows Script Host JavaScript indiricisi,
- EICAR içeren ISO 9660 görüntüsü,
- İnternet Kısayolu .url dosyası,
- Excel İnternet Sorgusu .iqy dosyası.
Bu, ürün sonuçları bu taşıyıcı türleri arasında büyük farklılık gösterdiği için daha ayırt edici kategorilerden biridir.
Kategori D: URL oltalaması (10 test)
Bu kategori, doğrudan bağlantılar, yönlendirmeler, gizleme ve gövde dışı konumlarda URL analizini ölçer. Şunları içerir:
- Şüpheli bir TLD üzerindeki doğrudan oltalama URL'si,
- Bitly ile kısaltılmış hedef,
- Google'ın açık yönlendiricisi ve t.co üzerinden çok atlamalı yönlendirme zinciri,
- раypal.com içinde Kiril “а” kullanan Punycode IDN homoglifi,
- Sıfır genişlikli karakterler ve bir piksellik beyaz metin kullanan HTML gizli URL,
- PDF ek açıklaması içinde bulunan URL,
- Oltalama bağlantısı içeren Base64 kodlu HTML taşıyan URI,
- Gerçek ana bilgisayarın sorgu dizesine gömülü olduğu aşırı uzun URL,
- Meşru görünen bir ana bilgisayar üzerindeki açık yönlendirme parametresi,
- Oltalama hedefini google.com/amp/s/ arkasına gizleyen Google AMP önbellek URL'si.
Kategori E: QR kodlu oltalama (8 test)
Bu kategori, ürünlerin QR kodları içinde gizlenmiş oltalama URL'lerini çıkarıp inceleyip inceleyemediğini test eder. Set şunları içerir:
- MFA yeniden kaydı için satır içi PNG QR kodları,
- DocuSign imzalama,
- Maaş bordrosu erişimi,
- Kargo yeniden teslimat bildirimi,
- Sesli mesaj erişimi,
- Banka 2FA sıfırlama.
Ayrıca kaçınma varyantlarını da içerir: e-posta gövdesinde QR içeriği olmayan bir PDF içine gömülü QR kodu, SVG sarmalı görüntü olarak teslim edilen QR kodu ve bir <img> etiketi yerine CSS background-image data URI'si olarak ayarlanmış QR kodu.
Bu vakalar, tarayıcının görüntüleri en bariz HTML kapsayıcıları dışında inceleyip incelemediğini test eder.
Kategori F: Marka ve alan adı taklidi (9 test)
Bu kategori gönderen, alan adı, marka ve başlık taklidini test eder ve şunları içerir:
- Genel bir Gmail hesabından görünen ad taklidi,
- m1crosoft-account.com kullanan yazım hatası alan adı,
- Apple için IDN punycode homoglifi,
- microsoft.support-team-portal.tk üzerinden alt alan adı kötüye kullanımı,
- Gerçek logo ve Segoe UI biçimlendirmesi kullanan Microsoft marka kiti taklidi,
- Gönderen ve From başlığı uyuşmazlığı,
- Yerel banka taklidi,
- Bir e-ticaret şirketinin yazım hatası alan adı kullanması,
- Saldırganın iletiye sahte spf=pass, dkim=pass ve dmarc=pass değerleri eklediği Authentication-Results başlık enjeksiyonu.
Son vaka, sonraki ayrıştırıcıların gerçek yukarı akış sonuçlarını doğrulamak yerine saldırgan tarafından sağlanan kimlik doğrulama başlıklarına güvenip güvenmediğini test eder.
Kategori G: Yük içermeyen BEC ve hedefli oltalama (9 test)
Bu kategori, kötü amaçlı ekler veya bağlantılar olmadan sosyal mühendisliğe odaklanır ve şunları içerir:
- Bir Gmail hesabından gönderilen CEO banka havalesi talebi,
- Satıcı E-postası Ele Geçirme bankacılık değişikliği bahanesi,
- Çalışan self servis maaş yönlendirmesi,
- CFO taklitçisinden çevrimiçi hediye kartı dolandırıcılığı,
- Re:Re: konusu ve sahte In-Reply-To başlıkları kullanan konuşma ele geçirme,
- Sahte bir hukuk firmasından gizli kanıt talebi,
- Ekli özgeçmişle harici işe alım uzmanı erişimi,
- WhatsApp iki faktörlü kimlik doğrulama ele geçirme bahanesi,
- Gizlilik diliyle aciliyeti birleştiren M&A içeriden bilgi bahanesi.
Kategori H: Gasp ve dolandırıcılık (9 test)
Bu kategori yaygın dolandırıcılık ve gasp kalıplarını kapsar. Testler şunları içerir:
- Eski sızdırılmış bir parola kullanan e-posta,
- PDF içinde kötü amaçlı ödeme bağlantısı bulunan sahte fatura,
- Ön ücret mektubu,
- Vergi dairesinden el koyma tehdidi,
- Bir web sitesine karşı DDoS gaspı,
- Kilit açma bağlantısı içeren sahte Apple iCloud kilit bildirimi,
- Kurye gümrük ücreti dolandırıcılığı,
- Doxing gaspı,
- Gümrükte kalan akraba dolandırıcılığı.
Kategori I: GenAI kalitesinde oltalama (10 test)
Bu kategori, eski sistemlerin sıklıkla güvendiği bariz ipuçlarını ortadan kaldıran cilalı oltalama e-postalarını test eder. Set şunları içerir:
- Yapılandırılmış adımlar ve markalı düğme içeren BT yardım masası yeniden doğrulama e-postası,
- Gizlilik dili ve çalışma alanı bağlantısı içeren sahte yönetim kurulu ön okuması,
- Yedi gün içinde yeniden onay gerektiren Microsoft 365 kiracı politikası güncellemesi,
- İK Davranış Kuralları e-imza talebi,
- Hayali bir toplantı sonrası müşteri başarı takibi,
- Toplantı özeti taklidi,
- Hayali bir taraftan yasal NDA,
- CISO tarzı kritik CVE danışmanlığı,
- Ambargo dili içeren yatırımcı ilişkileri kazanç önizlemesi,
- Tek seferlik SSO oturumu gerektiren takvim çakışması çözücü.
Bu kategorideki her e-posta, yetkin bir ana dili İngilizce olan iş mesajı gibi okunacak şekilde yazılmıştır. Testler, bozuk dilbilgisi, garip ifadeler ve bariz marka uyuşmazlıkları gibi eski oltalama ipuçlarını kasıtlı olarak kullanmaz.
Kategori J: Kaçınma teknikleri (9 test)
Bu kategori, yüzeysel içerik denetimini bozabilen gizlemeyi test eder ve şunları içerir:
- Tetikleyici kelimelerin içinde sıfır genişlikli Unicode karakterler,
- Tüm oltalama mesajının taranabilir gövde metni olmadan PNG olarak işlendiği OCR atlatma,
- Ek dosya adında sağdan sola geçersiz kılma karakteri,
- Çift uzantılı dosya adı,
- İşlenen metin zararsız görünürken DOM'un oltalama içeriğini barındırdığı CSS gizli tuzak,
- RFC 2047 kodlu kelime konusu,
- Ana bilgisayar adında onaltılık kodlanmış karakterler içeren URL,
- Latin “e” yerine Kiril “е” kullanan konu homoglifi,
- data-* HTML özniteliğinde gizlenen ve tıklama anında satır içi JavaScript ile alınan URL.
Kategori K: Kontrol seti ve yanlış pozitif testi (8 test)
Kontrol seti, uyarı olmadan geçmesi gereken meşru iş e-postalarını içerir ve şunları kapsar:
- Dahili ekip bildirimleri,
- Aylık harcama raporları,
- Toplantı takipleri,
- Haftalık özetler,
- Meşru dahili paylaşım için kullanılan parola korumalı ZIP dosyaları,
- Eğitim hatırlatıcıları,
- BT bakım bildirimleri,
- Birebir planlama e-postaları.
Bu iletilerden birini işaretleyen herhangi bir ürün, yanlış pozitif cezası alır.
İki gönderenli mimari
Birçok e-posta güvenliği testi, içerik odaklı ve gönderen kimliği odaklı saldırılar arasındaki önemli ayrımı gözden kaçırır. Bazı tehditler, onları kim gönderirse göndersin ileti gövdeleri veya ekleri nedeniyle tehlikelidir. Diğerleri, e-postanın temsil etmediği birinden geliyormuş gibi davranması nedeniyle tehlikelidir. Bu iki sınıf farklı gönderme kurulumları gerektirir.
Kıyaslamayı iki gönderen grubuna ayırdık.
- Grup L, Meşru, 38 test: Bu e-postalar kimliği doğrulanmış bir SMTP hizmetinden gönderilir. SPF, DKIM ve DMARC, gönderen alan adı için doğru şekilde hizalanır. Görünen ad; Finans, BT Yardım Masası veya test edenin gerçek adı gibi teste göre değişir, ancak From adresi kimliği doğrulanmış gönderen adresi olarak kalır.
- Grup L, URL'nin gönderen kim olduğuna bakılmaksızın tehdit olduğu içerik odaklı kategoriler için kullanılır: K, B, C, J ve iki URL oltalama testi.
- Grup S, Taklit, 62 test: Bu e-postalar, From alan adı hizalamasını zorunlu kılmayan esnek bir SMTP aktarıcısı üzerinden gönderilir. From adresi test senaryosunun belirttiği şeydir; bu nedenle SPF ve DMARC hizalaması tasarım gereği başarısız olur.
- Grup S, gönderen kimliği odaklı kategoriler için kullanılır: A, D'nin çoğu, E, F, G, H ve I.
Bu ayrım gerçek saldırgan davranışını yansıtır. Oltalama operatörleri genellikle ucuz sanal sunucular ve geçici alan adları kullanır çünkü Gmail, Office 365 ve AWS SES gibi doğrulanmış alan adlarına sahip ana akım bulut SMTP hizmetleri, hizasız bir From başlığıyla e-posta gönderilmesini engeller.
Şekil 1: Bir SMTP aktarıcı sunucusunun nasıl çalıştığını gösteren şekil. SMTP aktarıcı sunucusu, bir gönderenden e-posta alan ve bunları gönderenin kendi posta sağlayıcısı alan adı dışındaki alıcı sunuculara ileten üçüncü taraf bir posta sunucusudur.
Zorluk ağırlıklandırma
Her testin 1'den 10'a kadar bir zorluk derecesi vardır. Derece, yetkin bir e-posta güvenliği ürününün testi ne kadar zor bulması gerektiğini gösterir.
- 1 ila 2, önemsiz: Bunlar anlamlı gizleme içermeyen ders kitabı imzalarıdır. Bunları kaçırmak temel bir tespit boşluğuna işaret eder. Örnekler arasında ilaç spam'i, ZIP içindeki düz EICAR ve bir 419 Nijerya mektubu bulunur.
- 3 ila 4, iyi bilinen: Bunlar modern ürünlerin yakalaması gereken tanıdık kalıplardır. Örnekler arasında PDF JavaScript'i, sızdırılmış parola şantajı ve CEO görünen ad taklidi bulunur.
- 5 ila 6, orta düzey: Bu vakalar, HTML kaçakçılığı, IDN homoglif URL'leri ve satır içi QR kodlu oltalama dahil olmak üzere modern yapay zeka, korumalı alan veya bilgisayar görüşü gibi daha güçlü analiz gerektirir.
- 7 ila 8, ileri düzey: Bunlar, PDF/ZIP poliglotları, çok atlamalı yönlendirme zincirleri, marka kiti görsel taklidi ve yalnızca görüntü içeren OCR atlatma tuzakları gibi güçlü ürünlerin tutarlı şekilde ele aldığı uç vakalardır.
- 9 ila 10, uzman: Bunlar, yakalamanın güçlü bir sonuç olduğu ve kaçırmanın sektör genelinde yaygın olduğu gerçekten zor vakalardır. Örnekler arasında sahte ileti dizisiyle konuşma ele geçirme, GenAI kalitesinde müşteri başarı takibi ve daha önce bilinmeyen bir taraftan sahte yasal NDA bulunur.
- Kontrol testleri: K kategorisi iletileri geçmelidir. Bu kategorideki herhangi bir tespit yanlış pozitif olarak sayılır.
Kategori ortalamaları amaçlanan zorluk eğrisini izler: A spam ortalaması 2.2/10, B EICAR ortalaması 2.8/10, H gasp ortalaması 3.8/10, C taşıyıcı dosyalar ortalaması 5.0/10, F marka taklidi ve J kaçınma ortalaması 5.6/10, D URL oltalaması ortalaması 5.8/10, E QR kodlu oltalama ortalaması 6.8/10, G BEC ortalaması 6.8/10 ve I GenAI oltalaması ortalaması 8.2/10'dir.
Kıyaslama puanlaması
Her ürün, test başına beş karardan birini alır:
- BLOCK: İleti karantinaya alınır veya reddedilir (2 puan).
- WARN: Ürün bir banner enjekte eder, e-postayı gereksiz klasöre gönderir veya eki çıkarır (0.5 puan).
- LATE: İleti önce teslim edilir, ardından teslimattan sonra kaldırılır (1 puan).
- MISS: İleti uyarı olmadan gelen kutusuna ulaşır (0 puan).
- FP: Bir kontrol seti iletisi yanlışlıkla işaretlenir (-2 puan ceza).
Tespit oranı, toplam puanın saldırı testleri için mümkün olan maksimum puana bölünmesiyle hesaplanır ve yüzde olarak ifade edilir. Mümkün olan maksimum puan, saldırı testi sayısının ikiyle çarpımına eşittir.
Yanlış pozitif oranı ayrıca raporlanır. Meşru postaları engelleyerek %90 tespit oranına ulaşan bir ürün, yanlış pozitif olmadan %80 tespit oranına ulaşan bir üründen daha fazla operasyonel risk oluşturur.
Tekrarlanabilirlik ve araçlar
Kıyaslama tek bir kendi kendine yeterli PHP betiğinden çalışır. Betik, özel bir çok parçalı oluşturucuyla bellekte 100 MIME iletisi oluşturur. Yükleri yerel olarak üretir; bunlar arasında ZIP'ler, AES-256 ile şifrelenmiş ZIP'ler, tar.gz dosyaları, tek dosyalık .gz dosyaları, JavaScript eylemleri içeren PDF'ler, HTML kaçakçılığı örnekleri, onload JavaScript içeren SVG dosyaları, doğru Shell Link CLSID'sine ve UTF-16LE argüman bloğuna sahip Windows .lnk dosyaları ve minimal bir ISO 9660 disk görüntüsü bulunur.
Betik, her testi gönderen grubuna göre doğru SMTP yolu üzerinden gönderir.
Her ileti; X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case ve X-Bench-Group izleme başlıklarını içerir. Bu başlıklar, her testi gelen kutuları, karantina konsolları ve ürün günlükleri arasında izlenebilir kılar.
Ayrı bir doğrulama donanımı, iletimden önce 1.800'den fazla sağlamlık kontrolü çalıştırır. Her testin gerekli alanlara sahip olduğunu, her zorluk derecesinin [1, 10] aralığında veya kontroller için sıfır olduğunu ve EICAR'ın parola korumalı ve üç katmanlı iç içe arşivler dahil her B kategorisi ekinde bulunduğunu ve kurtarılabilir olduğunu doğrular.
Doğrulayıcı ayrıca PDF'lerin geçerli %PDF- başlıkları ve %%EOF işaretçileri içerdiğini, PNG'lerin geçerli imzalar ve IEND parçaları içerdiğini, SVG'lerin iyi biçimlendirilmiş XML olarak ayrıştırıldığını, LNK dosyasının doğru Shell Link CLSID'sine ve beklenen PowerShell argüman dizesine sahip olduğunu, ISO 9660 Birincil Birim Tanımlayıcısının sektör 16'da doğru \x01CD001 imzasıyla göründüğünü ve grup çıkarımının belgelenen Grup L ile Grup S ayrımıyla eşleştiğini kontrol eder.
Üçüncü bir betik, manuel karar girişinden sonra ürün başına CSV'leri işler. Test başına yan yana karar tablosu, kategori başına tespit oranları, toplam puanlar, tespit oranı yüzdeleri, yanlış pozitif sayıları ve üç adli alt tablo içeren karşılaştırmalı bir rapor üretir:
- En az bir MISS içeren ve zorluk ≤ 2 olarak tanımlanan önemsiz ama kaçırılmış vakalar
- En az bir BLOCK içeren ve zorluk ≥ 8 olarak tanımlanan yüksek zorluklu ama yakalanmış vakalar
- Tüm yanlış pozitif olayları
Etik ve operasyonel kısıtlar
Gerçek kötü amaçlı yazılım oluşturulmadı veya iletilmedi. Kötü amaçlı ekler ya EICAR antivirüs test dizesini, Avrupa Bilgisayar Antivirüs Araştırma Enstitüsü tarafından tanımlanan 68 karakterlik test belgesini ya da zararsız göstericileri kullanır. Örnekler arasında JavaScript'i app.alert çağıran bir PDF, EICAR dizesi üzerinde URL.createObjectURL kullanan bir HTML sayfası ve onload'u var olmayan bir uç noktayı çağıran bir SVG bulunur.
Canlı oltalama altyapısı kullanılmadı. Test URL'leri üç güvenli hedeften birine çözülür: RFC 2606'da tanımlanan .invalid ayrılmış TLD'si, 404 döndüren kontrolümüz altındaki yer tutucu .tk alan adları veya kıyaslama için kaydedilmiş ve hiçbir içerik sunmayan m1crosoft-account.com ile xn--pple-43d.com gibi parodi konaklar.
Kimlik bilgisi toplama sayfası dağıtılmadı. Tüm test posta kutuları test ekibine aittir ve onlar tarafından izlenir. SMTP kimlik bilgileri kıyaslamayla sınırlandırılmıştır ve her çalışmadan sonra değiştirilir.
E-posta güvenliği kıyaslamasının sınırlamaları
Tek seferlik bir kıyaslamanın ötesinde altyapı veya koşullar gerektirdiği için birkaç kategoriyi hariç tuttuk:
- Tıklama zamanında URL değişimi: Bu saldırı, teslim sırasında zararsız görünen ve daha sonra bir oltalama hedefine yönlendiren bir URL teslim eder. Test edilmesi, içeriğini değiştiren durum bilgisine sahip bir HTTP sunucusu ve kullanıcı tarafında bir tıklama eylemi gerektirir.
- Hesap ele geçirme ve yanal oltalama: Bu, kıyaslama kurulumunun dışında olan dahili bir posta kutusunun kontrolünü gerektirir.
- Korumalı alan farkındalıklı dinamik kötü amaçlı yazılım: Sanallaştırmayı algılayan ve patlatmayı önleyen gerçek polimorfik örnekler etik nedenlerle hariç tutuldu.
- Canlı oltalama kiti açılış sayfaları: Tüm URL'ler eylemsiz konaklara çözülür. Kıyaslama, tıklama sonrası deneyimi test etmez.
Grup S göndereni, hizasız From başlıklarına izin veren bir SMTP aktarıcısı gerektirir. Bulut SMTP hizmetleri genellikle bu testleri ağ düzeyinde reddeder. Esnek bir aktarıcı bulunmadığında kıyaslama Grup L'ye düşer ve 38 içerik odaklı test kalır.
SSS'ler
Bulut e-posta güvenliği teknolojileri, e-posta sistemlerini ve iletişimlerini oltalama, kötü amaçlı yazılım, spam ve veri ihlalleri gibi siber tehditlerden korur. Bu çözümler şirket içi altyapıya güvenmek yerine e-posta trafiğini izlemek ve filtrelemek, şüpheli içerik veya davranışı tespit etmek ve güvenlik politikalarını uygulamak için bulutta çalışır.
Tehdit istihbaratı, makine öğrenimi, spam filtreleme ve otomatik analiz gibi tekniklerden yararlanan bulut e-posta güvenliği, kuruluşların hassas bilgileri korumasına ve Microsoft 365, Google Workspace ve Gmail gibi platformlarda güvenli iletişimi sürdürmesine yardımcı olur.
E-postaya bağımlı olan her kuruluş riske açıktır; ancak bu riskin nasıl ortaya çıktığı büyük ölçüde boyuta ve sektöre bağlıdır.
Daha küçük şirketler daha kolay hedef olma eğilimindedir. Genellikle özel güvenlik ekipleri yoktur; bu da onları yaygın saldırılara karşı daha savunmasız kılar. Öte yandan daha büyük kuruluşlar, iyi hazırlanmış tek bir e-postanın ciddi mali kayba yol açabileceği hedefli oltalama ve iş e-postası ele geçirme (BEC) gibi daha sofistike tehditlerle karşı karşıyadır.
Bazı sektörler daha da fazla baskı altındadır. Sağlık, finans, kamu ve hukuk hizmetleri gibi sektörler hassas verileri işler ve katı düzenlemelere tabidir; bu da onları saldırganlar için özellikle çekici kılar.
Yerel platform kontrolleri tek başına yeterli olmayabileceği için birçok kuruluş bulut e-posta güvenliğine de ihtiyaç duyar. Abnormal Security, Sublime Security, Check Point ve diğer e-posta güvenliği satıcıları gibi e-posta güvenliği şirketleri, kuruluşların gelişen saldırıların önünde kalmasına yardımcı olmak için ek koruma, eklentiler ve API tabanlı yetenekler sağlar.
Bu benchmarkı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{E-posta Güvenliği Çözümleri: Acronis, Sophos ve Barracuda}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Erişim tarihi: 22 Haziran 2026}
}3 veri noktasının sonuçları ve zaman damgaları. Bu makalede kullanılan verileri, bir CSV dosyası içeren ZIP dosyası olarak indirin.
- Programlama dilleri ve sunucu mimarileri konusunda kapsamlı uzmanlığa sahip, 20 yıllık deneyime sahip bir beyaz şapkalı hacker ve geliştirme gurusudur.
- Erken aşama teknoloji şirketlerine yatırım yapan bir VC'de ve 125.000 işletmeye hizmet veren bölgesel bir dijital ödeme platformu olan Ödeal'da yönetim kurulu danışmanıdır.
- Yedi ulusal seçimin teknoloji altyapısını ve siber güvenliğini yönetmiş ve Twitter dahil küresel teknoloji liderleri tarafından siber güvenlik Onur Listesi'nde tanınmıştır.




























































Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.