E-posta, siber saldırılar için en yaygın giriş noktalarından biridir ve yerleşik korumalar artık hedefli tehditleri ele almak için yeterli değildir. Üç bulut e-posta güvenliği platformunu (Acronis, Sophos ve Barracuda) 11 tehdit kategorisinde 100 test ile test ettik.
Bulut e-posta güvenliği çözümleri benchmark sonuçları
Bu araçları nasıl test ettiğimizi ve sonuçları nasıl ölçtüğümüzü öğrenmek için e-posta güvenliği çözümleri benchmark metodolojisini okuyun.
Karar kategorilerine göre e-posta güvenliği çözümleri karşılaştırması
Acronis Advanced Email Security
- Acronis en yüksek genel tespit puanına (122/200) sahiptir ve GenAI kimlik avına karşı %100 ile en güçlü performansı gösterir. Sahte yönetim kurulu ön okumaları, Microsoft 365 yeniden onay akışları ve hayali hukuki NDA'ler dahil olmak üzere on cilalı iş bahanesinin tümü engellendi.
- Bu, benchmark'taki en zor kategoridir ve ortalama zorluk 8,2/10'dur. Onunun da yakalanması, Acronis'in bu benchmark'ta bariz dil bilgisi veya biçimlendirme sinyallerine bağımlı olmak yerine anlamsal ve bağlamsal kimlik avı ipuçlarını iyi ele aldığını gösterir.
- Kategori F ve Kategori D de bu tabloyu desteklemektedir: Acronis, marka/alan adı taklidinde %89 ve URL kimlik avında %90 puan aldı; buna kimlik doğrulama sonuçları başlık enjeksiyonu testinde bir BLOK da dahildir. Toplu sonuçlar, taklit ve URL analizi vakalarının güçlü bir şekilde ele alındığını göstermektedir.
- Temiz yanlış pozitif kaydı operasyonel olarak önemlidir. Sekiz kontrol mesajının hiçbiri engellenmedi, bu da %67'lik tespit oranının meşru posta kaybında herhangi bir dengeleyici maliyet taşımadığı anlamına gelir.
- Olumsuzluklar daha düşük zorluk seviyelerinde yoğunlaşmıştır. Temel spam (Kategori A, %44), 1 ila 2 zorluk seviyelerindeki ilaç spam'i, piyango dolandırıcılıkları ve temel bir romantik dolandırıcılıkta ıskalamalarla birlikte diğer araçlardan daha düşüktür. Bu boşluk, Acronis'in toplu, düşük eforlu trafiğe göre sofistike saldırılara öncelik verdiğini göstermektedir.
Sophos Email Security
- Sophos en yüksek ikinci genel puana (105,5/200) sahiptir. Kategori B'de (EICAR kötü amaçlı yazılım varyantları) %100 başarı elde etti, her arşiv yuvalama varyantını, parola korumalı ZIP'i ve ofset tolerans testini yakaladı.
- Sophos'un en belirgin zayıflıkları URL kimlik avı (Kategori D, %58) ve kaçınma teknikleridir (Kategori J, %22). URL kimlik avı boşluğu dikkat çekicidir çünkü bağlantılar en yaygın kimlik avı teslim mekanizmaları arasındadır ve Kategori D, saldırganların bunları gizlemesinin veya yönlendirmesinin birkaç gerçekçi yolunu test eder.
- Sophos'un %58'lik puanı, Acronis'in %90'ı ile karşılaştırıldığında, URL analiz katmanının yönlendirmeler, gizleme ve gövde dışı URL yerleşimleri genelinde daha az tutarlı olduğunu göstermektedir.
Barracuda Email Protection
- Barracuda'nın 60/200 tespit puanı diğer iki üründen daha düşüktür. Kategori I (GenAI kimlik avı) %0 tespit döndürdü ve Kategori A (Spam: %33) rakipler arasında en düşük puana sahiptir. Bu, Barracuda'nın bu yapılandırmada benchmark'ın spam, GenAI kimlik avı ve sosyal mühendislik senaryolarına karşı daha az etkili olduğunu göstermektedir.
- Kategori B (EICAR test dizeleri aracılığıyla bilinen kötü amaçlı yazılım tespiti, %89) ve Kategori C (gömülü JavaScript'li PDF'ler, HTML smuggling ve LNK kısayolları gibi taşıyıcı dosya türleri, %70) diğer satıcılarla rekabetçidir.
- Barracuda'nın Kategori J (kaçınma teknikleri, %44) sonuçları üç satıcı arasında en iyisini gösterir. Bu, temel içerik inceleme motorunun sıfır genişlikli karakterler, kodlanmış konular ve homoglifler gibi özellikleri oldukça iyi ele alabildiğini göstermektedir.
- Zayıflıklar, modern tehdit koruması için en çok önem taşıyan kategorilerde daha belirgindir. QR kod kimlik avı (Kategori E, %13), marka taklidi (Kategori F, %11), BEC (Kategori G, %11) ve gasp (Kategori H, %22) hepsi karşılaştırmanın oldukça altındadır.
- On bir zor seviye testinde Barracuda birini engelledi ve kalan onunu ıskaladı.
En iyi 3 bulut e-posta güvenliği çözümü
Acronis Advanced Email Security detaylı analizi
Acronis Cyber Protect Cloud arayüzünde sol menüden Acronis Email Security'yi seçtiğimizde aşağıdaki ekranı görüyoruz. Ardından E-posta Güvenliği konsoluna erişmek için tıklıyoruz.
Henüz herhangi bir kurulum tamamlamadığımız için panomuz aşağıdaki menü öğelerini gösterir:
- Olaylar: Tespit edilen güvenlik olayları ve saldırı aktivitesi.
- Olay Müdahalesi: Olayları araştırmak ve yanıtlamak için araçlar.
- Trafik: Taranan e-posta veya web trafiği desenlerine görünürlük.
- Periyodik Raporlar: Zamanlanmış güvenlik ve koruma raporları.
- Güvenlik Operasyonları: Operasyonel güvenlik kontrolleri ve izleme araçları.
- Tespit Kurulumu: Tespit kuralları, tarama ve koruma ayarları için yapılandırma.
Soldaki Ayarlar menüsünden Korumalı E-posta Varlıkları'na gidiyoruz.
Henüz hiçbir varlık olmadığından sistem bizi yapılandırma akışına yönlendirir. E-posta korumasını yapılandır'a tıklıyoruz. Sistem, sorunları bildirmek için bir eskalasyon e-posta adresi ister ve hangi e-posta hizmetini kullandığımızı sorar.
Bu test için MX üzerinden özel bir sağlayıcı ile devam edeceğiz. Bunu, Microsoft 365 veya Google Workspace'teki yerleşik korumalardan etkilenmeden satıcıları doğrudan karşılaştırabilmek için yapıyoruz.
E-posta hizmetini seçiyor ve Satır içi bağlantı yöntemini tercih ediyoruz. Bu, Acronis'in kötü amaçlı e-postaları teslim edilmeden önce taradığı ve engellediği anlamına gelir.
Ayrıca Acronis'in hesap ele geçirme, güvenlik veya bağlantı sorunları için kullanabileceği bir eskalasyon kişisi ekliyoruz. Sonraki adım, katılım, faturalama için doğru kullanıcı sayımı ve yanlışlıkla teslim edilen kötü amaçlı e-postaları kaldırma gibi iyileştirme eylemlerini destekleyen Google Workspace uygulamasını etkinleştirmektir.
Bağlı alan adını, aimultiple.com'u ekliyoruz ve sistem MX kayıtlarını otomatik olarak alıyor.
Ayrıca lisans hesaplama yöntemini "Bildirilen koltuklara göre" olarak ayarlıyor ve 100 koltuk giriyoruz. Bu ayarlardan sonra MX yapılandırmasına devam etmek için İleri'ye tıklıyoruz.
Sistem, alan adı sahipliğini doğrulamak için bir TXT kaydı eklememizi ister. Kaydı ekliyor ve doğrulamayı bekliyoruz.
Ayrıca yapılandırılmış SMTP hedef sunucularını yönetebilir, TLS'in etkin olduğunu onaylayabilir ve TXT kaydının doğru şekilde yayınlandığını doğrulamak için Doğrula eylemini kullanabiliriz. Bu sayfa ayrıca sunucu ve TLS ayarlarını düzenlememize veya gerekirse alan adını silmemize olanak tanır.
Kötü amaçlı veya spam olarak kabul edilebilecek toplam 100 e-posta gönderdik. Pano şimdi kaç e-postanın tarandığı, kaçının spam olarak sınıflandırıldığı, kaçının kötü amaçlı olarak sınıflandırıldığı ve saldırı türüne göre kaç e-posta alındığı gibi istatistikleri gösterir. Ayrıca hangi e-posta adreslerinin en sık saldırıya uğradığını gösteren bir istatistik de vardır.
Taramalar menüsünde, gelen tüm e-postalar için tarama istatistiklerini görebiliriz. Dosya türüne göre döküm de faydalı bir detaydır. Ayrıca, uygulama genelinde sayfanın üst kısmındaki Son Gün'e tıklayarak tarih aralığını ayarlayabiliriz.
Taramalar bölümündeki filtreleme oldukça detaylıdır. İşte seçeneklerden bazıları:
- Gönderen adresi/alan adı/IP: Kötü amaçlı veya sahte gönderenleri tanımlamak için birincil göstergeler.
- Taklit edilen görünen ad: Görünen adın meşru göründüğü ancak gerçek adresin öyle olmadığı en yaygın kimlik avı tekniklerinden birini doğrudan hedefler.
- Yanıtlama adresi: Bir diğer önemli kimlik avı kırmızı bayrağı. Yanıtlama adresi gönderen adresinden farklı olduğunda, genellikle yanıtları saldırgan kontrolündeki bir gelen kutusuna yönlendirme girişimine işaret eder.
- Eylem (karantinaya alındı/teslim edildi): Bir tehdidin yakalanıp yakalanmadığını veya alıcıya ulaşıp ulaşmadığını anlamak için gereklidir.
- Konu: Birden fazla hedefte aynı veya neredeyse aynı konu satırlarını kullanan kimlik avı kampanyalarını tanımlamak için.
- Alıcı adresi: Bir saldırının kapsamını belirlemek için kritiktir. Kaç kullanıcının hedef alındığını ve aralarında yüksek değerli kişilerin (yöneticiler, finans) olup olmadığını gösterir.
- Yük (ekler/URL'ler): Aramayı en yaygın kötü amaçlı yazılım teslim mekanizmalarını taşıyan e-postalara daraltır.
Sol menüden Güvenlik Operasyonları'na gittiğimizde Taramalar bölümüne ulaşırız. Bu ekrandan taramalarla ilgili detaylara erişebiliriz. Tüm taramalar burada listelenir ve ayrıca temiz, spam ve kötü amaçlı gibi sonuç kategorizasyonlarını da görebiliriz.
Bir e-postanın detaylarını açtığımızda, sistemin onu nasıl değerlendirdiğini ve mevcut durumunu görebiliriz. Ayrıca durumunu şunlara değiştirebiliriz:
- Kararı Onayla (Ele Al): Mevcut kararı kabul et ve e-postayı buna göre işle.
- E-postayı kısıtlı olarak işaretle: E-postayı kısıtlı veya politika ihlali olarak sınıflandır.
- E-postayı Spam olarak işaretle: E-postayı istenmeyen veya talep edilmemiş olarak sınıflandır.
- E-postayı Şüpheli olarak işaretle: E-postayı potansiyel olarak riskli ve dikkat gerektiren olarak işaretle.
- E-postayı Temiz olarak işaretle (YP): E-postayı güvenli olarak işaretle ve yanlış pozitif olduğunu belirt.
Aşağıdaki görünüm kompakt görünümdür. Sağ üst köşedeki Detaylı sekmesine tıkladığımızda birçok ek detay görebiliriz.
Kompakt görünümde, Acronis tarafından karantinaya alınan kötü amaçlı bir kimlik avı e-postasının tarama detaylarını görebiliriz. E-postanın neden kötü amaçlı olarak değerlendirildiğini açıklayan ve şüpheli gönderen alan adı, e-posta bombalama davranışı ve riskli bir URL gibi göstergeleri gösteren yapay zeka tarafından oluşturulmuş bir genel bakış içerir. Detaylar bölümünde kanalı, yapılan eylemi, tarama süresini, işleme süresini, organizasyonu ve IR durumunu doğrulayabiliriz.
E-posta Denetçisi'nde, konu, gönderen, alıcı, zaman, dönüş yolu ve kaynak IP dahil olmak üzere mesaj meta verilerini inceleyebiliriz. E-posta gövdesi de görüntülenir, böylece sosyal mühendislik girişimini doğrudan değerlendirebiliriz.
Olay değerlendirme kriterleri açık ve şeffaftır. Bir olay için ayrıca Soruşturma talep et düğmesine tıklayabilir, "Bu e-postanın temiz olduğunu düşünüyorum"u seçebilir ve inceleme için Acronis ekibine gönderebiliriz. Aynı e-posta ile ilgili önceki taramaları görüntüleyebiliriz.
Ekran Görüntüleri düğmesi ile e-postanın işlenmiş sürümünü görebiliriz, bu faydalı bir özelliktir. Özellikle, sistem e-postayı tarayıcıda HTML olarak işlemez, böylece e-postadaki tespit edilmemiş herhangi bir güvenlik açığı inceleme sırasında bir ihlali tetikleyemez.
Tüm kullanıcı eylemleri günlüğe kaydedilebilir ve bu kayıtları sol menüdeki Denetim günlüğünde görüntüleyebiliriz. Bu kayıtlardan bazıları şunlardır:
- Tarama ekran görüntülerini izle
- Taramayı ele al
- UI Eylemi
Her günlük; zaman damgasını, eylemi, açıklamayı, yönetici veya ekibi, hedef organizasyonu ve ilgili e-posta veya hedef nesneyi kaydeder.
Sol menüdeki Tespit Kurulumu'nda, izin listelerini ve engelleme listelerini detaylı olarak yönetebiliriz, bu oldukça faydalı bir özelliktir:
- Gönderen e-posta adresi/alan adı izin listesi: Bu listedeki adreslerden veya alan adlarından gelen e-postalar her zaman güvenilirdir ve spam/tehdit filtrelerini atlar. Bu, aksi takdirde yanlış pozitifleri tetikleyebilecek bilinen ortakları veya dahili sistemleri beyaz listeye almak için faydalı olabilir.
- Alıcı e-posta adresi izin listesi: Tüm gelen postaları filtreleme olmadan alması gereken dahili alıcı adreslerini belirtir. Bu, belirli kullanıcıların (örneğin, bir catch-all gelen kutusu) bilinmeyen gönderenlerden bile her zaman e-posta almasını sağlar.
- Gönderen e-posta adresi/alan adı engelleme listesi: Bu listedeki adreslerden veya alan adlarından gelen e-postalar otomatik olarak reddedilir veya karantinaya alınır. Bilinen spam kaynaklarını, kötü amaçlı alan adlarını veya istenmeyen toplu göndericileri kalıcı olarak engellemek için kullanılabilir.
- Gönderen IP izin listesi: Bu listedeki IP'lere sahip posta sunucuları güvenilir kabul edilir ve e-postaları IP tabanlı itibar kontrollerini atlar. Güvenilir üçüncü taraf posta hizmetleri veya şirket içi posta röleleri için kullanılabilir.
- Gönderen IP engelleme listesi: Bu IP'lerden gelen bağlantılar, gönderen adresine bakılmaksızın engellenir. Bu, bilinen kötü amaçlı posta sunucularına veya ele geçirilmiş altyapıya karşı etkili olabilir.
- URL izin listesi: E-posta gövdelerindeki bu URL'lerle veya alan adlarıyla eşleşen bağlantılar güvenli kabul edilir ve işaretlenmez.
- URL engelleme listesi: Bu URL'leri içeren e-postalar işaretlenir, engellenir veya karantinaya alınır.
- Hash izin listesi: Bu kriptografik hash'lerle eşleşen dosya ekleri güvenli olarak kabul edilir ve tarama uyarıları olmadan geçer.
- Hash engelleme listesi: Hash'i bu listedeki bir girişle eşleşen ekler hemen engellenir. Bu, yeniden adlandırılsalar veya gizlenseler bile bilinen kötü amaçlı dosyaların hassas, imza tabanlı engellenmesini sağlar.
Bahsetmeye değer ancak özel olarak test etmediğimiz bazı özellikler şunlardır:
Tespit kurulumu altında:
- Tehdit istihbaratı: Harici tehdit istihbaratı kaynaklarından göstergeleri çeker. Bu özellik, yaygın commodity kötü amaçlı yazılımları, kötü amaçlı URL'leri ve aktif saldırı kampanyalarını yakalamaya yardımcı olur.
- Banner'lar: Politikalara ve kurallara dayalı olarak gelen e-postalara özelleştirilebilir banner'lar ekler.
- VIP Kullanıcılar: Yöneticilerin yüksek değerli kullanıcıların (yöneticiler, finans personeli vb.) bir listesini tutmasına olanak tanır.
Güvenlik operasyonları altında:
Hesap Ele Geçirme (ATO): Ele geçirilmiş Microsoft 365 posta kutularını tespit eder. Bu özellik, dolandırıcılık, dahili kimlik avı ve veri sızdırma için ele geçirilmiş hesapları kullanan saldırganları yakalamak için tasarlanmıştır.
Motor, şüpheli posta kutusu kurallarını (e-postaları yönlendirme, yeniden yönlendirme, taşıma veya silme), imkansız seyahat girişlerini ve alışılmadık konumlardan veya cihazlardan oturum açmaları işaretler. Bu sinyallerden birini tespit ettiğinde, konsolda bir vaka açar ve olay müdahale ekibi birlikte araştırmak için yöneticiye ulaşır.
Sophos Email Security detaylı analizi
Sophos ile başlamak için bir deneme bağlantısı oluşturuyoruz ve aşağıdaki ekrana yönlendiriliyoruz. Barracuda'ya benzer şekilde Sophos bizden bir bölge seçmemizi ister.
Sistem daha sonra hangi ürünü kurmak istediğimizi sorar. E-posta Güvenliği'ni seçiyoruz. Kurulabilecek diğer ürünler arasında Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix ve Switches bulunur.
100 e-posta göndereceğiz ve aşağıdaki resim panoyu göstermektedir. Taranan toplam gelen e-posta sayısı, potansiyel tehditler ve tespit edilen tehdit türleri gibi istatistikleri içerir. Giden e-postalar için de istatistikler vardır, ancak bu benchmark'ta giden e-posta güvenliğini test etmiyoruz.
E-posta aktivite trendleri, tehdit özetleri ve güvenlik durumu göstergeleri gibi diğer pano öğelerini de görebiliriz.
E-posta ağ geçidi ayarlarını yapılandır'a tıkladık. Sistem alan adımızı doğrulamamızı ister. Ardından, yalnızca gelen veya hem gelen hem giden'i seçebileceğimiz faydalı bir ayar gözlemliyoruz. Ayrıca güvenlik sorunlarını önlemek için giden e-postaları da kontrol eder.
Sistem girmemiz gereken DNS kaydını gösterir. Daha sonra onu ekliyor ve devam ediyoruz.
TXT kaydını alan adının genel DNS'ine ekliyoruz. TXT değeri bir Sophos alan adı doğrulama token'ıdır ve TTL 600 olarak ayarlanmıştır. DNS kaydını ekledikten sonra yayılmayı bekliyoruz, ardından Sophos'un alan adına sahip olduğumuzu onaylayabilmesi için Doğrula'ya tıklıyoruz.
Kaydı ekledik ve alan adımızı doğruladık. Gelen hedef için MX'i seçtik ve Google Workspace MX kaydını girdik: aspmx.l.google.com.
Barracuda gibi, Sophos da MX yönlendirmesi gerektirir. Sophos ve Barracuda'nın aksine, Acronis bu süreci bir API aracılığıyla temiz bir şekilde ele aldı ve herhangi bir ayarı değiştirmemiz gerekmedi. Bu tür MX veya benzeri yapılandırma değişiklikleri sistem yöneticileri için sorunlara neden olabilir. Ancak, test amaçları için bir sonraki adıma geçiyoruz.
MX ayarlarını tamamladık ve bir test e-postası gönderdik, ancak ulaşmadı. Biraz araştırmadan sonra hatanın şu olduğunu gördük: "Bu e-posta adresi bulunamadı", ki bu beklenmedik bir durumdu.
Panele girip sol menüden Posta Kutuları bölümünü açmamız ve kullanıcıları tek manuel olarak eklememiz gerekiyor. Bu, genel deneyime zarar veren bir kullanılabilirlik sorunudur, çünkü hem Acronis hem de Barracuda hemen çalıştı. Test için kendi e-posta adresimizi ekledik ve o hesap üzerinden test etmeye devam ettik.
Raporlar bölümü sol menüdedir. İşte oluşturabileceğimiz raporlardan bazıları:
- Mesaj özeti: Genel e-posta hacmi ve durumu.
- SophosLabs analiz raporu: Kullanıcı/yönetici tarafından bildirilen mesaj kararları.
- Intelix tehdit özeti: Gelen e-postalar için tehdit analizi.
- Tıklama zamanı özeti: Bağlantı tıklama aktivite raporu.
- Risk altındaki kullanıcılar: En savunmasız çalışanlar.
- Veri kontrol özeti: Veri kaybı politikası eşleşmeleri.
- Teslim sonrası özeti: Teslimattan sonra kaldırılan e-postalar.
- Lisans kullanım özeti: E-posta güvenliği lisans kullanımı.
E-posta Güvenliği > Mesaj Geçmişi'ne gittiğimizde, tüm gelen e-postaları ve her birinin nasıl sınıflandırıldığını görebiliriz. Bu Mesaj Geçmişi raporu, Sophos Email Security tarafından işlenen bireysel e-postaları listeler. Birkaç önemli alan şunlardır:
- Gönderen: E-postanın kimden geliyor gibi göründüğü.
- Alıcılar: Mesajı kimin aldığı.
- Tür: E-postanın sisteme nasıl girdiği, genellikle Gateway.
- Konu: E-posta konu satırı.
- Son Durum: Sophos'un onunla ne yaptığı, örneğin Teslim Edildi, Silindi veya Karantinaya Alındı.
- Tarih: E-postanın ne zaman işlendiği.
- Kategori: Sophos'un sınıflandırması, örneğin Meşru, Spam, Kötü Amaçlı Yazılım, Intelix tehdidi veya Kimlik Doğrulama.
Kategorilerden bazı örnekler şunlardır:
- Meşru: İzin verilen normal e-postalar.
- Spam: Şüpheli veya istenmeyen e-postalar; birçoğu karantinaya alınır.
- Kötü Amaçlı Yazılım: Kötü amaçlı içerik barındıran tehlikeli e-postalar; bunlar silinir.
- Intelix tehdidi: Sophos Intelix tarafından analiz edilen ve şüpheli veya tehdit edici bulunan e-postalar.
- Karantinaya Alındı: E-posta engellendi ve inceleme için karantinaya yerleştirildi.
- Silindi: E-posta teslim edilmek yerine kaldırıldı.
Aşağıdaki filtreler, kullanıcıların e-posta günlüğünü mesaj kategorisine göre daraltmasına olanak tanır:
- Meşru: Normal izin verilen e-postalar.
- Güvenli mesaj: Şifrelenmiş veya korumalı e-postalar.
- Veri kontrolü: Veri kaybı/güvenlik kurallarıyla eşleşen e-postalar.
- Kimlik doğrulama hatası: Başarısız SPF, DKIM veya DMARC kontrolleri.
- Taklit: Olası gönderen sahtekarlığı veya kimlik dolandırıcılığı.
- Toplu: Kitlesel pazarlama veya otomatikleştirilmiş e-postalar.
- Spam: İstenmeyen veya şüpheli e-postalar.
- URL/QR Kod: Riskli bağlantılar veya QR kodları içeren e-postalar.
- Intelix tehdidi: Sophos tehdit analizi tarafından işaretlenen e-postalar.
- Taranamaz: Sophos'un tam olarak inceleyemediği e-postalar.
- Kötü Amaçlı Yazılım: Kötü amaçlı dosyalar veya içerik barındıran e-postalar.
- Kurumsal engelli: Şirket politikası tarafından engellenen e-postalar.
Posta Kutuları menüsü izlenen posta kutularını gösterir. Bir posta kutusunu açarak hangi politikaların uygulanacağını seçebiliriz. Temel Politika – E-posta Güvenliği altında aşağıdaki ayarlar mevcuttur:
Kimlik Doğrulama, gelen mesajlar için e-posta kimlik doğrulama kontrollerini içerir. Sophos'un DMARC, SPF ve DKIM hatalarını nasıl ele alacağını, gönderen politikasına uyma veya konu satırını bir uyarı ile etiketleme gibi eylemler dahil olmak üzere yapılandırabiliriz.
Ayrıca, kendi alan adınızdan veya uygun DNS kayıtları olmayan şüpheli alan adlarından geliyor gibi görünen e-postaları tespit etmeye yardımcı olan başlık anomalileri ve alan adı anomalileri için gönderen kontrollerini de içerir. Alıcılara gelen mesajların güven seviyesini göstermek ve gönderenlere izin verip vermemeye karar vermemize yardımcı olmak için son kullanıcı banner'larını da etkinleştirebiliriz.
Anti-malware, e-posta mesajları için gelen anti-malware taramasını yönetir. Kötü amaçlı yazılım tespitleri için varsayılan eylemi seçebiliriz, örneğin Sil ve daha derin içerik ve dosya analizi için gelişmiş kötü amaçlı yazılım taramasını etkinleştirebiliriz.
Ayrıca taranmamış e-postalar ve Intelix Tehdit Analizi üzerinde kontrol sağlar; burada Sophos şüpheli mesajları sınıflandırmak için statik ve dinamik analiz kullanabilir. Karara dayalı olarak, kötü amaçlı ve şüpheli e-postaları farklı şekilde silme, teslim etme veya ele alma gibi eylemler tanımlayabiliriz.
Anti-spam, Sophos'un spam ve toplu e-postayı nasıl ele aldığını yönetir. Onaylanmış Spam ve Toplu gibi kategoriler için eylemler ayarlayabiliriz, mesajları karantinaya alma ve son kullanıcı karantinasında görünüp görünmeyeceklerine karar verme dahil.
Ayrıca, daha yüksek seviyelerin spam tespitinin agresifliğini artırdığı özelleştirilebilir bir spam yakalama oranı kaydırıcısı içerir.
Yeni alan adı/gönderen, yeni kaydedilmiş alan adları ve yeni gönderenler için korumalar içerir. Genellikle kimlik avı kampanyalarında kullanılan yakın zamanda oluşturulmuş alan adlarından gönderilen e-postalar için kontrolleri etkinleştirebiliriz.
Ayrıca, bir alıcı daha önce o gönderenden e-posta almadığında bir Yeni Gönderen banner'ının gösterilmesine de olanak tanır.
Kaynak ülke, gönderenin ülkesine göre e-postaları kontrol etmeye olanak tanır. Belirli ülkeler bir listeden seçilebilir ve eşleşen e-postalar politikaya uygun olarak karantinaya alınabilir veya başka şekilde ele alınabilir.
Ayrıca her mesaj atlamasını kontrol etme seçeneği de vardır, bu da bir e-postanın alıcıya ulaşmadan önce izlediği rotayı incelemeye yardımcı olur.
Dil, mesaj diline göre filtrelemeyi yönetir. İzin vermek istemediğimiz belirli dilleri seçebilir ve Sophos'un eşleşen mesajları karantinaya alma gibi yapması gereken eylemi seçebiliriz.
Taklit koruması özelliği, VIP, marka ve genel taklit girişimleri için kontrolleri etkinleştirir.
URL ve QR kod koruması için, e-postaları kötü amaçlı URL'ler ve QR kodları için kontrol edebiliriz. Sophos, kullanıcılar onlarla etkileşime girmeden önce tehditleri tespit etmek için bağlantıları tarayabilir ve QR kodlarından URL'leri çıkarabilir.
Ayrıca, bağlantıların yeniden yazıldığı ve kullanıcı onlara tıkladığında kontrol edildiği Tıklama Zamanı URL Korumasını da yönetir.
Sol menüde, Karantinaya Alınan Mesajlar bölümü, bir tehdit tespit edilen tüm e-postaları gösterir. Şunlara göre filtreleyebiliriz:
- Anti-malware: Kötü amaçlı yazılım taraması sırasında işaretlenen e-postalar. Bu, tehlikeli eklere, kötü amaçlı içeriğe veya Sophos'un tam olarak inceleyemediği öğelere sahip mesajları içerir:
- Kötü Amaçlı Yazılım: Kötü amaçlı dosyalar, bağlantılar veya içerik barındırdığı onaylanan e-postalar. Bunlar genellikle silinir veya karantinaya alınır.
- Taranamaz: Sophos'un, örneğin şifreleme, bozulma, parola korumalı ekler veya desteklenmeyen dosya türleri nedeniyle düzgün şekilde inceleyemediği e-postalar.
- Anti-spam: Spam tespit kuralları aracılığıyla sınıflandırılan e-postalar:
- Toplu: Bültenler, pazarlama kampanyaları veya otomatik bildirimler gibi toplu olarak gönderilen e-postalar.
- Onaylanmış Spam: Spam olarak güvenle tanımlanan e-postalar. Bunlar genellikle karantinaya alınır veya engellenir.
- Şüpheli Spam: Şüpheli görünen ancak onaylanmış spam olmayan e-postalar. Politikaya bağlı olarak karantinaya alınabilir, etiketlenebilir veya teslim edilebilir.
- Taklit: Güvenilir bir kişiden, markadan, alan adından veya dahili göndericiden geliyormuş gibi davranan e-postalar.
- İzin Verilmeyen Ülke: Politika tarafından kısıtlanan bir ülkeden kaynaklandığı için engellenen veya karantinaya alınan e-postalar.
- İzin Verilmeyen Dil: Tespit edilen dil politika tarafından izin verilmediği için engellenen veya karantinaya alınan e-postalar.
- BATV: Sahte geri dönme mesajlarını veya geri saçılım spam'ini tespit etmeye yardımcı olmak için kullanılan Bounce Address Tag Validation ile ilgili e-postalar.
- Yeni alan adı/NRD: Genellikle kimlik avı veya kısa ömürlü saldırı kampanyalarında kullanılan yeni kaydedilmiş alan adlarından gelen e-postalar.
- Kimlik Doğrulama: SPF, DKIM veya DMARC hataları gibi gönderen kimlik doğrulama kontrollerine göre filtrelenen e-postalar.
Bir e-postaya tıkladığımızda, neden karantinaya alındığını açıklayan mesajları görebiliriz. Onu silebilir ve göndereni engelleyebilir, mesajı karantinadan serbest bırakabilir veya serbest bırakıp gelecekte benzer mesajlara izin verebiliriz.
Ham Başlık bölümünde, e-posta için tüm başlık bilgilerini görüntüleyebiliriz. Ayrıca eklerini ve mesajda bulunan URL'leri de görüntüleyebiliriz. Bu, değerlendirmemizde yeterince detaylı görünmedi. Acronis ve Barracuda bu konuda daha kapsamlı ve bilgilendirici bir deneyim sağladı.
Mesaj sekmesinde, e-posta içeriğini olduğu gibi görüntüleyebiliriz, bu güvensiz olabilir. Acronis'te gözlemlediğimiz gibi e-posta içeriğini ekran görüntüsü olarak görebilseydik daha iyi olurdu.
Burada 23 e-posta var çünkü bunlar spam olarak işaretlendi, bazıları ise doğrudan reddedildi. Kısacası, sistem spam olarak işaretlenen e-postaları karantinaya alır.
Tüm gelen e-postaları dışa aktarmak istediğimizde, bunu doğrudan rapor ekranlarından yapamayız. E-posta Günlükleri'nden özel bir rapor oluşturmamız, ardından onu açıp Rapor Oluştur'u seçmemiz, CSV'yi seçmemiz ve son olarak her şeyi CSV olarak dışa aktarmamız gerekir. Bu iş akışı gereksiz yere dolaylı ve kullanıcı dostu değil.
Barracuda Email Protection detaylı analizi
Barracuda'dan bir deneme aldıktan sonra panele gittik, E-posta Koruması için Aç'a tıkladık ve devam ettik.
Denemenizde mevcut altında, dahil edilen ana ürünleri görebiliriz:
- E-posta koruması: E-posta tehditlerini önler, e-postayı teslimden önce ve sonra güvence altına alır ve e-posta olay müdahalesini otomatikleştirir.
- Buluttan buluta yedekleme: Microsoft 365 verilerini yedekler.
- Veri denetçisi: OneDrive ve SharePoint'te hassas verileri ve tespit edilmemiş kötü amaçlı yazılımları bulur.
- Güvenlik farkındalık eğitimi: Çalışanları e-posta güvenliği tehditleri konusunda eğitir.
- Bulut arşivleme hizmeti: Uyumluluk ve e-keşif için e-posta saklamayı uygular.
Henüz herhangi bir alan adı veya ilgili ayar yapılandırmadığımız için, sistem bizi doğrudan kurulum sihirbazına götürdü, bu da e-posta ayarlarını yapılandırmak için faydalı bir özelliktir.
İleri'ye tıkladığımızda, sistem bizi bir Microsoft 365 hesabı bağlamaya zorladı. Ancak, biz Google Workspace kullanıyoruz ve hizmeti bu ortam için değerlendiriyoruz.
Daha sonra Barracuda'nın Google Workspace'i desteklediğini öğrendik. Standart kurulumla devam ettik.
Sistem bizden bir veri bölgesi seçmemizi istedi. Bu, GDPR uyumluluğu için önemli bir özelliktir, bu yüzden Almanya'yı seçtik ve devam ettik.
Barracuda daha sonra alan adımıza ait bir e-posta adresi girmemizi ve MX kayıtlarımızı doğrulamamızı istedi. Doğrulama düğmesine tıkladık ve herhangi bir ek eylem gerçekleştirmedik. Sistem kayıtları başarıyla doğruladı.
Yapılandırmamızın sonraki aşamalarında, Barracuda'nın Google Workspace ile yerel bir entegrasyonu olmadığını gördük. Bunun yerine, mevcut MX kayıtlarımızı değiştirmemiz için bize yeni MX kayıtları verdi. Bu MX kayıtlarını güncellediğimizde, gelen e-postalar önce Barracuda'ya ulaşıyor gibi görünür.
Barracuda daha sonra uygunsuz e-postaları filtreler ve kabul edilebilir olanları iletir. Google Workspace entegrasyonu için MX kaydı değişiklikleri gerektirmek kötü bir yaklaşımdır.
Bundan sonra MX kayıtlarını güncelledik ve doğruladık. Kurulumu tamamladık ve e-postaları göndermeye başladık.
E-postaları gönderirken, Barracuda'nın bazı SMTP isteklerini reddettiğini ve bazı ekleri reddettiğini gözlemledik. Aynı testi Acronis ile yaptığımızda, tüm e-postalar teslim edildi ve sistemde görünürdü. Burada, Barracuda bazı e-postaları panoda görünmeden önce reddeder.
Onları gerçekten kötü amaçlı oldukları için reddetmesine rağmen, bu otomatik sürecin bir sonucu olarak görünürlüğü kaybederiz. Başka bir deyişle, bir saldırının gelip gelmediğini ve reddedilip reddedilmediğini bile bilmeyebiliriz. Güvenlik bağlamlarında görünürlük her şey olduğundan, bu Barracuda'yı e-posta güvenliği için kullanmanın bir zorluğudur. Bir ürün keyfi olarak olayları reddeder ve onları görünmez kılarsa, güvenlik ekibine zarar verir.
Bu zorluklara rağmen, tüm test e-postaları gönderildi. Barracuda panosunda, taranan tüm e-postaların listelendiği Mesaj Günlüğü ekranına yönlendiriliyoruz.
Mesaj Günlüğü bölümü üst kısımda bir filtreleme alanı içerir. İşte filtreleme seçenekleri:
- Arama: Mesajlar, alıcılar, gönderenler ve diğer alanlar genelinde metin araması.
- Alan adları: Sonuçları seçilen alan adına göre filtreler.
- Yön: E-posta yönüne göre filtreler; Gelen veya Giden.
- Tarih/saat aralığı: Sonuçları belirli bir zaman aralığıyla sınırlar.
- Yapılan eylem: Yapılan eyleme göre filtreler, örn. İzin Verildi, Engellendi, Ertelendi.
- Teslimat durumu: E-postanın teslim edilip edilmediğine, başarısız olup olmadığına, karantinaya alınıp alınmadığına vb. göre filtreler.
- Neden: Bir eylemi tetikleyen tespit nedenine göre filtreler (örn. Puan, DMARC, Antivirüs, İçerik Korumalı).
- Sonuçlar: Sayfa başına kaç kaydın görüntüleneceğini kontrol eder.
Yanlış sınıflandırılmış olarak bildirebiliriz. Örneğin, aşağıdaki e-posta güvenlidir ancak yanlışlıkla zararlı olarak sınıflandırılmıştır. E-postayı güvenli olarak bildirdik.
Aşağıdaki e-posta engellenmiştir, ancak pano herhangi bir ek detay sağlamaz. Bu nedenle, Barracuda bu alanda yetersiz kalmaktadır. Engelleme puanına ek olarak mesajın neden engellendiği hakkında daha fazla bilgi görebilseydik daha faydalı olurdu.
Soldaki Alan Adları bölümünde, posta korumasına dahil etmek istediğimiz alan adlarını görüntüleyebilir, ekleyebilir ve silebiliriz, bunlar standart işlevlerdir.
Soldaki Gelen menüsünün içinde, Barracuda bu kontroller için kullanılan filtreleri sağlar. Bu filtreleri yapılandırabiliriz.
Örneğin, Anti-Spam/antivirüs ayarları altında şunları yapılandırabiliriz:
- Barracuda itibar engelleme listesini kullan: Gelen postaları Barracuda'nın bilinen kötü amaçlı gönderenler veritabanına göre kontrol eder. Engelle, Karantinaya Al veya Kapalı olarak ayarlanabilir.
- E-postaları virüslere karşı tara: Tüm gelen e-postalarda virüs taramasını etkinleştirir veya devre dışı bırakır.
- Barracuda gerçek zamanlı sistemini kullan: E-postaları Barracuda'nın canlı tehdit istihbaratı akışıyla çapraz referanslar. Engellenebilir, Karantinaya alınabilir veya kapatılabilir. İsteğe bağlı olarak daha fazla analiz için şüpheli içeriği Barracuda Central'a gönderir.
- Cloudscan'i etkinleştir: Spam puanlamasını Barracuda'nın bulut motoruna yükler. Puanlar 1 ile 10 arasında değişir; eşiği aşan e-postalar yapılandırılan eylemi tetikler.
- E-posta kategorizasyonu: Gelen e-postaları türe göre sınıflandırır ve kategori başına bir eylem uygular. Kategoriler arasında Kurumsal E-posta, İşlemsel E-posta, Pazarlama Materyalleri ve Bültenler, Posta Listeleri ve Sosyal Medya bulunur; her biri bağımsız olarak İzin Ver, Karantinaya Al, Engelle veya Kapalı olarak ayarlanır.
- Toplu e-posta tespiti: Toplu/kitlesel olarak gönderilen e-postaları tespit eder ve bunlara göre eylemde bulunur. Kapalı olarak ayarlandığında, toplu e-postalar ayrıca filtrelenmez.
- Toplu e-posta muafiyetleri: Belirli e-posta adreslerinin veya alan adlarının, gönderen veya alıcı başına tanımlanan toplu e-posta tespitini atlamasına izin verir.
Hız Sınırı sayfaları, bir gönderen IP adresinin her 30 dakikalık dönemde kaç e-posta gönderebileceğini tanımlar, bu faydalı bir ayardır. Tek bir gönderen IP'den e-posta suistimalini ve ani yüksek hacimli saldırıları önleyebilir.
Bir IP adresinin 30 dakikalık bir dönemde kaç e-posta gönderebileceğini sınırlayarak, sistem aşağıdakilerin etkisini azaltabilir:
- Spam kampanyaları
- Kimlik avı patlamaları
- Kötü amaçlı yazılım dağıtımı
- Ele geçirilmiş gönderen hesapları veya sunucuları
- Hizmet reddi tarzı e-posta taşkınları
IP Beyaz Liste/Kara Liste sayfasında, belirli IP adreslerinden gelen e-postalar için taramayı atlayabilir veya onları doğrudan engelleyebiliriz.
Bölgesel Politikalar'da coğrafi engelleme veya beyaz listeye alma uygulayabiliriz. Ayrıca içerik diline göre e-postaları engelleyebilir veya izin verebiliriz.
Alıcı Politikaları'nda, alıcı e-posta adresine göre tarama veya atlama kurallarını yapılandırabiliriz.
Barracuda ayrıca gönderenler için benzer politikalar sağlar. Gönderene dayalı istisnalar uygulayabiliriz.
DMARC, DKIM ve SPF gibi standart e-posta güvenliği kontrollerine dayalı istisnaları tanımlayabileceğimiz bir pano da vardır.
İçerik Politikaları'nda, dosya adı veya dosya türüne göre e-postaları tarayıp taramamayı yapılandırabiliriz. Ayrıca düzenli ifadeler kullanarak mesaj gövdesi içeriğine dayalı tarama veya atlama kuralları tanımlayabiliriz.
Barracuda, normal virüs tarayıcısına ek olarak bir abonelik olarak Gelişmiş Tehdit Koruması sağlar. Gelişmiş Tehdit Koruması (ATP), standart virüs tarayıcılarının gözden kaçırabileceği tehditleri tespit etmek için e-posta eklerini güvenli bir bulut ortamında analiz eden bulut tabanlı bir tarama hizmetidir. Gelen mesajlara uygulanır ve çoğu MIME dosya türünü destekler.
ATP'de üç mod vardır:
- Önce Teslim Et, Sonra Tara, e-posta geldiğinde eki gerçek zamanlı olarak taramaya çalışır. Tarama zamanında tamamlanır ve bir tehdit tespit edilirse, e-posta engellenir. Tarama zamanında tamamlanmazsa, e-posta sonuç beklenmeden hemen teslim edilir. Tarama arka planda çalışmaya devam eder ve daha sonra bir tehdit bulunursa, alıcı bilgilendirilir, ancak e-posta gelen kutusuna ulaşmıştır. Bu, alıcının tehdit tanımlanmadan önce virüslü bir eki açabileceği anlamına gelir.
- Önce Tara, Sonra Teslim Et, teslimattan önce eki tarar. Bir tehdit tespit edilirse, e-posta engellenir. Temizse, teslim edilir. Tarama bekleyen e-postalar, Mesaj Günlüğü'nde neden olarak "Tarama Bekliyor" ile görünür. Bir mesaj dört saatten fazla ertelenmiş kalırsa, karantinaya alınır. Bu mod daha güvenlidir ancak teslimatı geciktirebilir.
- Devre Dışı: ATP tamamen kapatılır.
Buradaki temel denge, hız ve güvenlik arasındadır. "Önce Teslim Et", teslimat hızına öncelik verir ancak bir risk penceresi açar. "Önce Tara", bu riski ortadan kaldırır ancak ekli mesajları geciktirebilir veya erteleyebilir.
Raporlar bölümünde, Barracuda e-posta güvenliği hakkında detaylı raporlar oluşturur:
- Gelen/giden trafik özeti: Ertelenen, engellenen, karantinaya alınan ve izin verilen olarak ayrılmış tüm gelen ve giden e-posta aktivitesinin genel görünümü.
- Gelen engellenen e-postalar dökümü: Gelen e-postaların neden engellendiğinin detaylı dökümü.
- En çok gelen e-posta gönderenleri/alıcıları: Gelen e-postanın en sık gönderenlerini/alıcılarını gösterir.
- En çok gelen engellenen gönderenler dökümü: E-postaları en sık engellenen gönderenleri, gerekçeleriyle birlikte listeler.
- En çok gelen engellenen alıcılar dökümü: Engellenen e-postalar tarafından en sık hedef alınan dahili alıcıları gösterir.
- En çok giden e-posta gönderenleri: En yüksek hacimde giden e-posta gönderen dahili kullanıcıların genel görünümü.
- En çok giden engellenen gönderenler: Giden e-postaları en sık engellenen dahili kullanıcıları gösterir.
Ayrıca, otomatik raporları zamanlayabiliriz, bu faydalı bir özelliktir. Panoları kontrol etmek için tekrar oturum açmak yerine, tehditlerin, karantinaya alınan mesajların, spam trendlerinin, kötü amaçlı yazılım tespitlerinin, taklit girişimlerinin, politika eylemlerinin ve kullanıcı riskinin düzenli özetlerini alabiliriz. Zamanlanmış raporlar ayrıca kullanıcıların kimlik avı e-postalarındaki artış, belirli kullanıcılara karşı tekrarlanan saldırılar veya engellenen kötü amaçlı eklerdeki artış gibi kalıpları erken tespit etmelerine yardımcı olabilir.
Soldaki Syslog menüsü, tüm bu kayıtları seçtiğimiz bir günlük sunucusuna iletmemize olanak tanır. Bu, SIEM entegrasyonları için faydalı bir özelliktir.
Genel olarak, ürün geniş bir özellik yelpazesi sunar, ancak tehdit tespitinde düşük performans gösterir. Yapılandırmanın önemli bir kısmı kullanıcıya bırakılmıştır, bu da özellikle Google Workspace veya Microsoft 365 Uyumluluk Merkezi kullanan organizasyonlar için katma değerin ek yükü haklı çıkarıp çıkarmadığı sorusunu gündeme getirir.
Bulut e-posta güvenliği çözümlerinin temel özellikleri
Bulut e-posta güvenliği çözümleri, kullanıcı davranışını analiz eder, bağlamsal anomalileri tespit eder, tehdit yanıtını ve iyileştirmeyi otomatikleştirir ve daha geniş güvenlik ekosistemiyle entegre olur. Temel özellikler şunları içerir:
Yapay zeka destekli tehdit tespiti
Bulut e-posta güvenliği sistemleri, yüzeyde meşru görünen kimlik avı saldırılarını ve taklit girişimlerini işaretlemek için mesaj bağlamını, gönderen geçmişini ve niyeti analiz eder. Bu, alan adı benzerleri veya olağandışı zamanlama desenleri gibi ince işaretleri tanımlamayı içerir.
Normal iletişim alışkanlıklarını izleyerek, bu sistemler, bir finans çalışanının aniden yeni bir harici gönderenden acil ödeme talepleri alması gibi anomalileri tespit edebilir. Bu yaklaşım, taranacak kötü amaçlı yazılımın ve belirgin kırmızı bayrakların olmadığı iş e-postası ele geçirme (BEC) saldırılarını tespit etmek için özellikle önemlidir.
Çok katmanlı koruma mimarisi
Bulut e-posta güvenliği platformları, bir kontrolden kaçan tehditleri yakalamak için birden fazla inceleme katmanını birleştirir.
- Statik analiz bilinen göstergeleri kontrol ederken, dinamik sandboxing eklerin kontrollü bir ortamda nasıl davrandığını gözlemler.
- URL incelemesi de özellikle teslimattan sonra etkinleşen kötü amaçlı bağlantıları tanımlamak için kilit bir rol oynar.
- SPF, DKIM ve DMARC gibi kimlik doğrulama protokolleri, gönderen kimliğini doğrulamaya yardımcı olarak sahtekarlık riskini azaltır.
Birlikte, bu katmanlar, her bir bileşenin diğerlerinin sınırlamalarını telafi ettiği bir sistem oluşturur.
Ortaya çıkan tehditlere karşı koruma
Saldırganlar giderek daha fazla teknik istismarlar yerine aldatmaya güvenmektedir. Sosyal mühendislik taktikleri, kullanıcıları hızlı kararlar almaya zorlamak için tasarlanmıştır ve genellikle yöneticileri veya güvenilir satıcıları taklit eder.
Bu, mesajların belirli bir bireye veya role göre uyarlandığı hedefli kimlik avı gibi hedefli kampanyaları içerir. Daha gelişmiş senaryolar, deepfake sesli mesajları veya fatura dolandırıcılığı girişimlerini içerir.
Bu gelişmiş tehditler kötü amaçlı dosyalara dayanmaz. Bunun yerine, güveni istismar ederler, bu da tespiti imzalar yerine bağlam ve niyete bağımlı hale getirir.
Gerçek zamanlı tespit ve otomatik yanıt
Kötü amaçlı bir mesaj bir gelen kutusuna ulaştığında, hasar penceresi sınırlıdır. Güvenlik sistemleri, e-postaları geldikleri anda analiz eder ve bir tehdit doğrulandığında hemen harekete geçer.
Otomasyon, teslimattan sonra bile etkilenen tüm posta kutularındaki zararlı mesajları kaldırarak güvenlik ekiplerinin yükünü azaltır. Bu, dahili yönlendirme veya yanıt zincirlerine dayanan saldırıların yayılmasını sınırlar.
Yanıt iş akışları, hesapları izole etme veya yeni istihbarata dayalı tespit kurallarını güncelleme gibi daha geniş eylemleri de tetikleyebilir.
Sürekli izleme ve teslimat sonrası koruma
İlk filtreleme her şeyi yakalamaz. Saldırı teknikleri gelişir ve bazı tehditler yeni göstergeler ortaya çıktıktan sonra tanınır.
- Sürekli izleme, sistemlerin teslim edilen mesajları yeniden ziyaret etmesine ve yeni tanımlanan tehditleri kaldırmasına olanak tanır. Bu, gecikmeli yükler veya aşamalı teslimat kullanan saldırılar için kritiktir.
- Teslimat sonrası iyileştirme, daha önce kaçırılan e-postaların kötü amaçlı olarak sınıflandırıldıktan sonra gelen kutularında kalmamasını sağlar.
E-posta sürekliliği ve dayanıklılık
Güvenlik, tehditleri engellemekle ilgili değildir. Kullanılabilirlik de önemlidir. E-posta erişimi kesintiye uğrarsa, iş operasyonları durabilir.
Bulut tabanlı süreklilik özellikleri, kesintiler sırasında yedek erişim sağlar ve mesajların ve hesapların hızlı kurtarılmasını destekler. Bu, hizmet kesintileri veya saldırılar sırasında bile iş e-postasının kullanılabilir kalmasını sağlar.
Bulut e-posta güvenliği platformlarının farklılaştırıcı yetenekleri
Kullanıcı odaklı güvenlik (insan katmanı)
Birçok olay bir kullanıcı eylemiyle başlar. Bu nedenle modern e-posta güvenliği platformları, filtrelemeye güvenmek yerine davranışı yönlendiren araçlar içerir.
- Bağlamsal uyarı banner'ları, bir mesaj şüpheli göründüğünde kullanıcıları uyarabilir.
- Eğitim de daha uyarlanabilir hale gelmektedir. Kullanıcılar, genel simülasyonlar yerine etkileşim desenlerine göre uyarlanmış rehberlik alırlar.
Birleşik güvenlik ve platform entegrasyonu
E-posta izole bir şekilde var olmaz. Uç noktaları, kimlikleri ve uygulamaları içeren daha geniş bir ortamın parçasıdır. Uç nokta ve kimlik sistemleriyle entegrasyon, koordineli yanıtlara olanak tanır. Örneğin, bir e-posta kimlik bilgisi hırsızlığına yol açarsa, sistem gelen kutusunun ötesinde eylemleri tetikleyebilir.
Merkezi panolar, ekiplere genel güvenlik duruşları hakkında daha net bir görünüm vererek araçlar arasındaki yanlış iletişimi azaltır.
Veri koruma, şifreleme ve uyumluluk
E-posta genellikle sözleşmeler, finansal detaylar ve diğer hassas verileri taşır. Bu bilgileri korumak, tehdit tespitinden daha fazlasını gerektirir.
- Şifreleme, mesajların aktarım sırasında ve bekleme durumunda gizli kalmasını sağlar. Veri kaybı önleme politikaları, kazara veya kasıtlı olsun, yetkisiz paylaşımı önlemeye yardımcı olur.
- Uyumluluk özellikleri, denetim izleri ve saklama politikaları dahil olmak üzere düzenleyici gereklilikleri destekler. Bu, özellikle sınır ötesi faaliyet gösteren ve katı yasal veya sektöre özgü kurallara tabi verileri işleyen organizasyonlar için geçerlidir.
Bulut e-posta güvenliği benchmark metodolojisi
Üç e-posta güvenliği ürününü benchmark ettik: Acronis Advanced Email Security (Perception Point tarafından desteklenmektedir), Sophos Email Security ve Barracuda Email Protection.
Benchmark 100 uçtan uca test içeriyordu ve dört prensibi takip etti.
- Kapsam odaklı: Her test, satıcının kamuya açık olarak sağladığını iddia ettiği bir yeteneğe eşlenir.
- Zorluk ağırlıklı: Basit bir 1/10 testini ıskalamak ciddi bir ürün boşluğuna işaret eder. 9/10 testini ıskalamak daha anlaşılırdır çünkü bu vakalar uzman seviyesinde tespit problemlerini yansıtır. Puanlama yöntemi, tüm ıskalamaları eşit şekilde ele almak yerine bu vakaları ayırır.
- Tekrarlanabilir: Benchmark, kendi kendine yeten bir PHP test koşum takımı ile çalıştırılır ve ayrı bir doğrulama paketi tarafından kontrol edilir. Herhangi bir test e-postası gönderilmeden önce, doğrulayıcı test yüklerinin eksiksiz, geçerli ve doğru şekilde yapılandırıldığını onaylamak için 1.800'den fazla kontrol gerçekleştirir.
- Etik: Kötü amaçlı yazılım testleri EICAR antivirüs test dizisini kullanır. Kimlik avı URL'leri etkisiz veya var olmayan kanarya altyapısına yönlendirilir. Tüm test posta kutuları test ekibine aittir.
Testleri, her satıcının kamuya açık iddiaları en az bir kez kullanılacak şekilde seçtik. Öncelik, üç satıcının da tespit ettiğini iddia ettiği tehditleri test etmekti, bu da bire bir karşılaştırmayı adil tutar. Ayrıca, ilgili oldukları yerlerde daha az sayıda satıcıya özgü vaka da dahil ettik. Örneğin, konuşma ele geçirme temel bir Barracuda iddiasıdır, QR kod kimlik avı tespiti Acronis Advanced Email Security tarafından açıkça iddia edilmektedir ve deepfake tarzı GenAI tuzakları en çok yapay zeka öncelikli satıcılar tarafından tanıtılmaktadır.
Benchmark on bir kategoride düzenlenmiştir. Her kategori farklı bir tespit mekanizmasını test eder. Test sayıları parantez içinde gösterilmiştir, toplamda 100 test vardır.
Kategori A: Spam (9 test)
Bu kategori toplu ilaç reklamlarını, kripto para pump-and-dump e-postalarını, piyango dolandırıcılıklarını, maaş günü kredilerini, flört platformu açılış mesajlarını ve B2B SEO soğuk erişimini kapsar.
Bu kategorideki çoğu test kasıtlı olarak kolaydır. Gri posta pazarlaması ve B2B soğuk erişimi olmak üzere iki test, agresif filtreleme meşru iş e-postasını engelleyebileceğinden yanlış pozitif sınırına daha yakındır.
Kategori B: EICAR test dizisi kullanan bilinen kötü amaçlı yazılım (9 test)
Bu kategori, yaygın ve iç içe ek biçimleri genelinde EICAR teslimatını test eder:
- Düz .txt eki,
- Normal ZIP,
- E-posta gövdesinde parola bulunan parola korumalı ZIP,
- Başka bir ZIP'in içine yerleştirilmiş ZIP,
- Uzantı ve içerik uyumsuzluğu işlemeyi test etmek için .exe uzantılı EICAR,
- .tar.gz, üç seviyeli özyinelemeli arşiv,
- Tar sarmalayıcısı olmayan tek dosyalı .gz,
- Ofset toleransını test etmek için dört kilobayt ön eklenmiş çöple birlikte EICAR.
Bu testler arşiv açma, biçim desteği ve e-posta gövdesinden parola çıkarmayı kullanır. Bunlar modern e-posta ağ geçitleri için temel yeteneklerdir.
Kategori C: Taşıyıcı dosya türleri (10 test)
Bu kategori, kötü amaçlı davranışı taşımak veya tetiklemek için yaygın olarak kullanılan dosya biçimlerini test eder. Set şunları içerir:
- Gömülü JavaScript ve OpenAction tetikleyicili PDF,
- Base64 kodlu bir blob üzerinde URL.createObjectURL kullanan HTML smuggling,
- Onload betiği ve uzak XHR içeren SVG,
- Argüman bloğunda PowerShell yükü bulunan Windows .lnk kısayolu,
- PDF/ZIP poliglot dosyası,
- VBScript içeren HTML Application .hta,
- XMLHTTP ve ADODB.Stream kullanan Windows Script Host JavaScript damlalıcısı,
- EICAR içeren ISO 9660 imajı,
- Internet Shortcut .url dosyası,
- Excel Internet Query .iqy dosyası.
Bu, ürün sonuçları bu taşıyıcı türleri arasında büyük ölçüdeğiştiğinden en ayırt edici kategorilerden biridir.
Kategori D: URL kimlik avı (10 test)
Bu kategori, doğrudan bağlantılar, yönlendirmeler, gizleme ve gövde dışı konumlar genelinde URL analizini ölçer. Şunları içerir:
- Şüpheli bir TLD'de doğrudan kimlik avı URL'si,
- Bitly ile kısaltılmış hedef,
- Google'ın açık yönlendiricisi ve t.co üzerinden çok atlamalı yönlendirme zinciri,
- раypal.com'da Kiril "а" kullanan Punycode IDN homoglifi,
- Sıfır genişlikli karakterler ve bir piksellik beyaz metin kullanan HTML gizli URL,
- Bir PDF açıklaması içinde bulunan URL,
- Kimlik avı bağlantısı içeren Base64 kodlu HTML taşıyan URI,
- Gerçek ana bilgisayarın sorgu dizesinde gömülü olduğu aşırı uzun URL,
- Meşru görünümlü bir ana bilgisayarda açık yönlendirme parametresi,
- Kimlik avı hedefini google.com/amp/s/ arkasına gizleyen Google AMP önbellek URL'si.
Kategori E: QR kod kimlik avı (8 test)
Bu kategori, ürünlerin QR kodları içinde gizlenmiş kimlik avı URL'lerini çıkarıp inceleyip inceleyemediğini test eder. Set şunları içerir:
- MFA yeniden kaydı için satır içi PNG QR kodları,
- DocuSign imzalama,
- Maaş bordrosu erişimi,
- Kargo yeniden teslimat bildirimi
- Sesli mesaj erişimi
- Banka 2FA sıfırlama.
Ayrıca kaçınma varyantlarını da içerir: e-posta gövdesinde QR içeriği olmayan bir PDF içine gömülü QR kod, SVG sarılı bir görüntü olarak teslim edilen QR kod ve bir <img> etiketi yerine CSS arka plan görüntüsü veri URI'si olarak ayarlanmış QR kod.
Bu vakalar, tarayıcının en belirgin HTML konteynerlerinin dışındaki görüntüleri inceleyip incelemediğini test eder.
Kategori F: Marka ve alan adı taklidi (9 test)
Bu kategori gönderen, alan adı, marka ve başlık taklidini test eder ve şunları içerir:
- Genel bir Gmail hesabından görünen ad sahtekarlığı,
- m1crosoft-account.com kullanan yazım hatası alan adı,
- Apple için IDN punycode homoglifi
- microsoft.support-team-portal.tk üzerinden alt alan adı suistimali
- Gerçek logo ve Segoe UI stili kullanan Microsoft marka kiti taklidi
- Gönderen ve From başlığı uyumsuzluğu
- Yerel banka taklidi
- Bir e-ticaret şirketi yazım hatası
- Saldırganın mesaja sahte spf=pass, dkim=pass ve dmarc=pass değerleri eklediği Authentication-Results başlık enjeksiyonu.
Son vaka, alt düzey ayrıştırıcıların gerçek yukarı akış sonuçlarını doğrulamak yerine saldırgan tarafından sağlanan kimlik doğrulama başlıklarına güvenip güvenmediğini test eder.
Kategori G: Yük olmadan BEC ve hedefli kimlik avı (9 test)
Bu kategori, kötü amaçlı ekler veya bağlantılar olmadan sosyal mühendisliğe odaklanır ve şunları içerir:
- Bir Gmail hesabından gönderilen CEO havale talebi,
- Tedarikçi E-postası Ele Geçirme bankacılık değişikliği bahanesi,
- Çalışan self-servis maaş yönlendirmesi,
- Bir CFO taklitçisinden çevrimiçi hediye kartı dolandırıcılığı
- Re:Re: konusu ve sahte In-Reply-To başlıkları kullanan konuşma ele geçirme,
- Sahte bir hukuk firmasından gizli kanıt talebi,
- Ekli özgeçmiş ile harici işe alım uzmanı erişimi,
- WhatsApp iki faktörlü kimlik doğrulama ele geçirme bahanesi,
- Gizlilik dilini aciliyetle birleştiren birleşme ve satın alma içeriden öğrenen bahanesi.
Kategori H: Gasp ve dolandırıcılıklar (9 test)
Bu kategori yaygın dolandırıcılık ve gasp desenlerini kapsar. Testler şunları içerir:
- Eski bir sızdırılmış parola kullanan e-posta,
- PDF içinde kötü amaçlı ödeme bağlantısı bulunan sahte fatura,
- Avans ücreti mektubu,
- Vergi dairesinden el koyma tehdidi,
- Bir web sitesine karşı DDoS gaspı,
- Kilit açma bağlantısı içeren sahte Apple iCloud kilit bildirimi,
- Kurye gümrük ücreti dolandırıcılığı
- Doxing gaspı,
- Gümrükte takılı kalan akraba dolandırıcılığı.
Kategori I: GenAI kalitesinde kimlik avı (10 test)
Bu kategori, eski sistemlerin genellikle güvendiği belirgin ipuçlarını ortadan kaldıran cilalı kimlik avı e-postalarını test eder. Set şunları içerir:
- Yapılandırılmış adımlar ve bir marka düğmesi içeren BT yardım masası yeniden doğrulama e-postası,
- Gizlilik dili ve bir çalışma alanı bağlantısı içeren sahte yönetim kurulu ön okuması,
- Yedi gün içinde yeniden onay gerektiren Microsoft 365 kiracı politika güncellemesi,
- İK Davranış Kuralları e-imza talebi,
- Hayali bir toplantı sonrası müşteri başarı takibi,
- Toplantı özeti taklidi,
- Hayali bir karşı taraftan hukuki NDA,
- CISO tarzı kritik CVE danışmanlığı,
- Ambargo dili içeren yatırımcı ilişkileri kazanç önizlemesi,
- Tek seferlik SSO oturum açma gerektiren takvim çakışması çözücü.
Bu kategorideki her e-posta, yetkin bir anadili İngilizce olan iş mesajı gibi okunacak şekilde yazılmıştır. Testler, bozuk dil bilgisi, garip ifadeler ve belirgin marka uyumsuzlukları gibi eski kimlik avı ipuçlarını kasıtlı olarak önler.
Kategori J: Kaçınma teknikleri (9 test)
Bu kategori, yüzeysel içerik incelemesini bozabilecek gizlemeyi test eder ve şunları içerir:
- Tetikleyici kelimelerin içinde sıfır genişlikli Unicode karakterler,
- Tüm kimlik avı mesajının taranabilir gövde metni olmadan bir PNG olarak işlendiği OCR atlatma,
- Ek dosya adında sağdan sola geçersiz kılma karakteri,
- Çift uzantılı dosya adı,
- İşlenen metnin zararsız göründüğü ancak DOM'un kimlik avı içeriğini barındırdığı CSS gizli tuzak,
- RFC 2047 kodlu kelime konusu,
- Ana bilgisayarda hex kodlu karakterler içeren URL,
- Latince "e" için Kiril "е" kullanan konu homoglifi,
- Bir data-* HTML özniteliğinde gizlenen ve tıklama anında satır içi JavaScript tarafından alınan URL.
Kategori K: Kontrol seti ve yanlış pozitif testi (8 test)
Kontrol seti, uyarı olmadan geçmesi gereken meşru iş e-postalarını içerir ve şunları kapsar:
- Dahili ekip bildirimleri,
- Aylık harcama raporları,
- Toplantı takipleri,
- Haftalık özetler,
- Meşru dahili paylaşım için kullanılan parola korumalı ZIP dosyaları,
- Eğitim hatırlatıcıları,
- BT bakım bildirimleri,
- Bire bir planlama e-postaları.
Bu mesajlardan birini işaretleyen herhangi bir ürün yanlış pozitif cezası alır.
İki gönderenli mimari
Birçok e-posta güvenliği testi, içerik odaklı ve gönderen kimliği odaklı saldırılar arasındaki önemli bir ayrımı gözden kaçırır. Bazı tehditler, onları kimin gönderdiğine bakılmaksızın mesaj gövdeleri veya ekleri nedeniyle tehlikelidir. Diğerleri, e-posta temsil etmediği birinden geliyormuş gibi göründüğü için tehlikelidir. Bu iki sınıf farklı gönderme kurulumları gerektirir.
Benchmark'ı iki gönderen grubuna ayırdık.
- Grup L, Meşru, 38 test: Bu e-postalar kimliği doğrulanmış bir SMTP hizmetinden gönderilir. SPF, DKIM ve DMARC, gönderen alan adı için doğru şekilde hizalanır. Görünen ad, Finans, BT Yardım Masası veya test uzmanının gerçek adı gibi teste göre değişir, ancak From adresi kimliği doğrulanmış gönderen adresi olarak kalır.
- Grup L, içerik odaklı kategoriler için kullanılır: K, B, C, J ve URL'nin gönderenden bağımsız olarak tehdit olduğu iki URL kimlik avı testi.
- Grup S, Sahte, 62 test: Bu e-postalar, From alan adı hizalamasını zorunlu kılmayan izin veren bir SMTP rölesi üzerinden gönderilir. From adresi, test vakasının belirttiği şeydir, bu nedenle SPF ve DMARC hizalaması tasarım gereği başarısız olur.
- Grup S, gönderen kimliği odaklı kategoriler için kullanılır: A, D'nin çoğu, E, F, G, H ve I.
Bu ayrım gerçek saldırgan davranışını yansıtır. Kimlik avı operatörleri genellikle ucuz sanal sunucular ve tek kullanımlık alan adları kullanır çünkü doğrulanmış alan adlarına sahip Gmail, Office 365 ve AWS SES gibi ana akım bulut SMTP hizmetleri, yanlış hizalanmış bir From başlığı ile posta gönderilmesini engeller.
Şekil 1: Bir SMTP röle sunucusunun nasıl çalıştığını gösteren şekil. Bir SMTP röle sunucusu, bir göndericiden e-postaları alan ve bunları göndericinin kendi posta sağlayıcı alanının dışındaki alıcı sunuculara ileten üçüncü taraf bir posta sunucusudur.
Zorluk ağırlıklandırması
Her test 1 ile 10 arasında bir zorluk derecesine sahiptir. Derecelendirme, yetkin bir e-posta güvenliği ürününün testi ne kadar zor bulması gerektiğini gösterir.
- 1 ila 2, önemsiz: Bunlar, anlamlı bir gizleme olmadan ders kitabı imzalarıdır. Onları ıskalamak, temel bir tespit boşluğuna işaret eder. Örnekler arasında ilaç spam'i, ZIP içindeki düz EICAR ve bir 419 Nijerya mektubu bulunur.
- 3 ila 4, iyi bilinen: Bunlar, modern ürünlerin yakalaması gereken tanıdık desenlerdir. Örnekler arasında PDF JavaScript, sızdırılmış parola sextortion ve CEO görünen ad sahtekarlığı bulunur.
- 5 ila 6, orta: Bu vakalar, HTML smuggling, IDN homoglif URL'leri ve satır içi QR kod kimlik avı dahil olmak üzere modern yapay zeka, sandboxing veya bilgisayarla görü gibi daha güçlü analizler gerektirir.
- 7 ila 8, ileri: Bunlar, PDF/ZIP poliglotları, çok atlamalı yönlendirme zincirleri, marka kiti görsel taklidi ve yalnızca görüntü OCR atlatma tuzakları gibi daha güçlü ürünlerin tutarlı bir şekilde ele aldığı uç vakalardır.
- 9 ila 10, uzman: Bunlar, yakalamanın güçlü bir sonuç olduğu ve ıskalamanın sektör genelinde yaygın olduğu gerçekten zor vakalardır. Örnekler arasında sahte konuşma ele geçirme, GenAI kalitesinde bir müşteri başarı takibi ve daha önce bilinmeyen bir karşı taraftan sahte hukuki NDA bulunur.
- Kontrol testleri: K kategorisi mesajları geçmelidir. Bu kategorideki herhangi bir tespit yanlış pozitif olarak sayılır.
Kategori ortalamaları amaçlanan zorluk eğrisini takip eder: A spam ortalaması 2,2/10, B EICAR ortalaması 2,8/10, H gasp ortalaması 3,8/10, C taşıyıcı dosyalar ortalaması 5,0/10, F marka taklidi ve J kaçınma ortalaması 5,6/10, D URL kimlik avı ortalaması 5,8/10, E QR kod kimlik avı ortalaması 6,8/10, G BEC ortalaması 6,8/10 ve I GenAI kimlik avı ortalaması 8,2/10'dir.
Benchmark puanlaması
Her ürün test başına beş karardan birini alır:
- BLOK: Mesaj karantinaya alınır veya reddedilir (2 puan).
- UYAR: Ürün bir banner enjekte eder, e-postayı gereksiz e-postalara gönderir veya eki soyar (0,5 puan).
- GEÇ: Mesaj önce teslim edilir, ardından teslimattan sonra kaldırılır (1 puan).
- ISKALA: Mesaj uyarı olmadan gelen kutusuna ulaşır (0 puan).
- YP: Bir kontrol seti mesajı yanlışlıkla işaretlenir (-2 puan ceza).
Tespit oranı, saldırı testleri için alınan toplam puanın mümkün olan maksimum puana bölünmesi ve ardından yüzde olarak ifade edilmesiyle hesaplanır. Mümkün olan maksimum puan, saldırı testlerinin sayısının iki ile çarpımına eşittir.
Yanlış pozitif oranı ayrıca raporlanır. Meşru postayı engelleyerek %90 tespit sağlayan bir ürün, yanlış pozitif olmadan %80 tespit sağlayan bir üründen daha fazla operasyonel risk oluşturur.
Tekrarlanabilirlik ve araçlandırma
Benchmark, tek bir kendi kendine yeten PHP betiğinden çalışır. Betik, özel bir çok parçalı oluşturucu ile bellekte 100 MIME mesajı oluşturur. Yükleri yerel olarak üretir, bunlara ZIP'ler, AES-256 şifreli ZIP'ler, tar.gz dosyaları, tek dosyalı .gz dosyaları, JavaScript eylemli PDF'ler, HTML smuggling örnekleri, onload JavaScript'li SVG dosyaları, doğru Shell Link CLSID ve UTF-16LE argüman bloğuna sahip Windows .lnk dosyaları ve minimal bir ISO 9660 disk imajı dahildir.
Betik, her testi gönderen grubuna göre doğru SMTP yolundan gönderir.
Her mesaj izleme başlıkları içerir: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case ve X-Bench-Group. Bu başlıklar, her testi gelen kutuları, karantina konsolları ve ürün günlükleri arasında izlenebilir kılar.
Ayrı bir doğrulama koşum takımı, iletimden önce 1.800'den fazla akıl sağlığı kontrolü çalıştırır. Her testin gerekli alanlara sahip olduğunu, her zorluk derecesinin [1, 10] aralığında veya kontroller için sıfır olduğunu ve EICAR'ın, parola korumalı ve üçlü iç içe arşivler dahil olmak üzere her B kategorisi ekinde mevcut ve kurtarılabilir olduğunu doğrular.
Doğrulayıcı ayrıca PDF'lerin geçerli %PDF- başlıkları ve %%EOF işaretçileri içerdiğini, PNG'lerin geçerli imzalar ve IEND parçaları içerdiğini, SVG'lerin iyi biçimlendirilmiş XML olarak ayrıştırıldığını, LNK dosyasının doğru Shell Link CLSID'ye ve beklenen PowerShell argüman dizesine sahip olduğunu, ISO 9660 Primary Volume Descriptor'ın 16 numaralı sektörde doğru \x01CD001 imzasıyla göründüğünü ve grup çıkarımının belgelenen Grup L ve Grup S ayrımıyla eşleştiğini kontrol eder.
Üçüncü bir betik, manuel karar girişinden sonra ürün başına CSV'leri işler. Test başına yan yana karar tablosu, kategori başına tespit oranları, toplam puanlar, tespit oranı yüzdeleri, yanlış pozitif sayıları ve üç adli alt tablo içeren karşılaştırmalı bir rapor üretir:
- önemsiz ancak ıskalanan vakalar, en az bir ISKALA ile zorluk ≤ 2 olarak tanımlanır
- yüksek zorluklu ancak yakalanan vakalar, en az bir BLOK ile zorluk ≥ 8 olarak tanımlanır
- tüm yanlış pozitif olayları
Etik ve operasyonel kısıtlamalar
Gerçek kötü amaçlı yazılım oluşturulmadı veya iletilmedi. Kötü amaçlı ekler, European Institute for Computer Antivirus Research tarafından tanımlanan 68 karakterlik bir test belgesi olan EICAR antivirüs test dizisini veya zararsız göstericileri kullanır. Örnekler arasında JavaScript'i app.alert çağıran bir PDF, URL.createObjectURL'yi EICAR dizesinde kullanan bir HTML sayfası ve onload'ı var olmayan bir uç noktayı çağıran bir SVG bulunur.
Canlı kimlik avı altyapısı kullanılmadı. Test URL'leri üç güvenli hedeften birine çözümlenir: RFC 2606'da tanımlanan .invalid ayrılmış TLD'si, kontrolümüz altındaki ve 404 sunan yer tutucu .tk alan adları veya benchmark için kaydedilen ve hiçbir içerik sunmayan m1crosoft-account.com ve xn--pple-43d.com gibi parodi ana bilgisayarlar.
Hiçbir kimlik bilgisi toplama sayfası dağıtılmadı. Tüm test posta kutuları test ekibine aittir ve onlar tarafından izlenir. SMTP kimlik bilgileri benchmark ile sınırlandırılmıştır ve her katılımdan sonra döndürülür.
E-posta güvenliği benchmark sınırlamaları
Tek seferlik bir benchmark'ın ötesinde altyapı veya koşullar gerektirdiğinden birkaç kategoriyi hariç tuttuk:
- Tıklama zamanı URL çevirme: Bu saldırı, teslimat sırasında zararsız görünen ve daha sonra bir kimlik avı hedefine yönlendiren bir URL sunar. Bunu test etmek, içeriğini değiştiren durum bilgisi olan bir HTTP sunucusu ve ayrıca bir kullanıcı tarafı tıklama eylemi gerektirir.
- Hesap ele geçirme ve yanal kimlik avı: Bu, benchmark kurulumunun dışında olan bir dahili posta kutusunun kontrolünü gerektirir.
- Sandbox farkında dinamik kötü amaçlı yazılım: Sanallaştırmayı tespit eden ve patlatmayı önleyen gerçek polimorfik örnekler etik nedenlerle hariç tutulmuştur.
- Canlı kimlik avı kiti açılış sayfaları: Tüm URL'ler etkisiz ana bilgisayarlara çözümlenir. Benchmark, tıklama sonrası deneyimi test etmez.
Grup S göndereni, yanlış hizalanmış From başlıklarına izin veren bir SMTP rölesi gerektirir. Bulut SMTP hizmetleri genellikle bu testleri ağ seviyesinde reddeder. İzin veren bir röle mevcut olmadığında, benchmark Grup L'ye düşer ve bu da 38 içerik odaklı test bırakır.
SSS'ler
Bulut e-posta güvenliği teknolojileri, e-posta sistemlerini ve iletişimlerini kimlik avı, kötü amaçlı yazılım, spam ve veri ihlalleri gibi siber tehditlerden korur. Şirket içi altyapıya güvenmek yerine, bu çözümler e-posta trafiğini izlemek ve filtrelemek, şüpheli içeriği veya davranışı tespit etmek ve güvenlik politikalarını uygulamak için bulutta çalışır.
Tehdit istihbaratı, makine öğrenimi, spam filtreleme ve otomatik analiz gibi tekniklerden yararlanarak bulut e-posta güvenliği, organizasyonların hassas bilgileri korumasına ve Microsoft 365, Google Workspace ve Gmail gibi platformlarda güvenli iletişimi sürdürmesine yardımcı olur.
E-postaya güvenen herhangi bir organizasyon riske maruz kalır, ancak bu riskin nasıl ortaya çıktığı büyük ölçüde büyüklüğe ve sektöre bağlıdır.
Daha küçük şirketler daha kolay hedefler olma eğilimindedir. Genellikle özel güvenlik ekiplerinden yoksundurlar, bu da onları yaygın saldırılara karşı daha savunmasız kılar. Daha büyük işletmeler ise, iyi hazırlanmış tek bir e-postanın ciddi finansal kayba yol açabileceği hedefli kimlik avı ve iş e-postası ele geçirme (BEC) gibi daha sofistike tehditlerle karşı karşıyadır.
Bazı sektörler daha da fazla baskı altındadır. Sağlık, finans, hükümet ve hukuk hizmetleri gibi sektörler hassas verileri işler ve katı düzenlemeler altında faaliyet gösterir, bu da onları saldırganlar için özellikle çekici kılar.
Birçok organizasyon ayrıca bulut e-posta güvenliğine ihtiyaç duyar çünkü yerel platform kontrolleri kendi başlarına yeterli olmayabilir. Abnormal Security, Sublime Security, Check Point ve diğer e-posta güvenliği satıcıları gibi e-posta güvenliği şirketleri, organizasyonların gelişen saldırıların önünde kalmasına yardımcı olmak için ek koruma, eklentiler ve API tabanlı yetenekler sağlar.
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{E-posta Güvenliği Çözümleri: Acronis, Sophos & Barracuda}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Erişim tarihi: 22 Haziran 2026}
}



























































Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.