E-posta, siber saldırılar için en yaygın giriş noktalarından biridir ve yerleşik korumalar artık hedefli tehditleri ele almak için yeterli değildir. Üç bulut e-posta güvenliği platformunu (Acronis, Sophos ve Barracuda) 11 tehdit kategorisinde 100 test ile test ettik.
Bulut e-posta güvenliği çözümleri karşılaştırma sonuçları
Bu araçları nasıl test ettiğimizi ve sonuçları nasıl ölçtüğümüzü öğrenmek için e-posta güvenliği çözümleri karşılaştırma metodolojisini okuyun.
Karar kategorilerine göre e-posta güvenliği çözümleri karşılaştırması
Acronis Advanced Email Security
- Acronis en yüksek genel tespit puanına (122/200) sahiptir ve GenAI kimlik avında %100 ile en güçlü performansı gösterir. Sahte yönetim kurulu ön okumaları, Microsoft 365 yeniden onay akışları ve hayali yasal NDA'lar dahil olmak üzere on cilalı iş bahanesinin tamamı engellendi.
- Bu, karşılaştırmadaki en zor kategoridir ve ortalama zorluk 8,2/10'dur. On tanesini de yakalamak, Acronis'in bu karşılaştırmada bariz dil bilgisi veya biçimlendirme sinyallerine bağlı kalmak yerine anlamsal ve bağlamsal kimlik avı ipuçlarını iyi ele aldığını gösterir.
- Kategori F ve Kategori D de bu tabloyu destekler: Acronis marka/alan taklidinde %89 ve URL kimlik avında %90 puan aldı, buna kimlik doğrulama sonuçları başlık enjeksiyonu testinde BLOK da dahildir. Toplu sonuçlar, taklit ve URL analizi vakalarının güçlü bir şekilde ele alındığını gösterir.
- Temiz yanlış pozitif kaydı operasyonel olarak önemlidir. Sekiz kontrol mesajının hiçbiri engellenmedi, bu da %67 tespit oranının meşru posta kaybında herhangi bir dengeleme maliyeti taşımadığı anlamına gelir.
- Olumsuzluklar daha düşük zorluk seviyelerinde yoğunlaşmıştır. Temel spam (Kategori A, %44) diğer araçlardan daha düşüktür; 1 ila 2 zorluk seviyesinde ilaç spamı, piyango dolandırıcılığı ve temel bir romantizm dolandırıcılığı ıskalanmıştır. Bu boşluk, Acronis'in toplu, düşük çaba gerektiren trafik yerine sofistike saldırılara öncelik verdiğini gösterir.
Sophos Email Security
- Sophos en yüksek ikinci genel puana (105,5/200) sahiptir. Kategori B'de (EICAR kötü amaçlı yazılım varyantları) %100 yakalayarak her arşiv yuvalama varyantını, parola korumalı ZIP'i ve ofset tolerans testini yakalamıştır.
- Sophos'un en görünür zayıflıkları URL kimlik avı (Kategori D, %58) ve kaçınma teknikleridir (Kategori J, %22). URL kimlik avı boşluğu dikkat çekicidir çünkü bağlantılar en yaygın kimlik avı teslim mekanizmaları arasındadır ve Kategori D, saldırganların bunları gizlediği veya yönlendirdiği birkaç gerçekçi yolu test eder.
- Sophos'un %58 puanı, Acronis'in %90 puanıyla karşılaştırıldığında, URL analiz katmanının yönlendirmeler, gizleme ve gövde dışı URL yerleşimleri genelinde daha az tutarlı olduğunu gösterir.
Barracuda Email Protection
- Barracuda'nın 60/200 tespit puanı diğer iki üründen daha düşüktür. Kategori I (GenAI kimlik avı) %0 tespit döndürdü ve Kategori A (Spam: %33) rakipler arasında en düşük puana sahiptir. Bu, Barracuda'nın bu yapılandırmada karşılaştırmanın spam, GenAI kimlik avı ve sosyal mühendislik senaryolarına karşı daha az etkili olduğunu gösterir.
- Kategori B (EICAR test dizgeleri aracılığıyla bilinen kötü amaçlı yazılım tespiti, %89) ve Kategori C (gömülü JavaScript içeren PDF'ler, HTML smuggling ve LNK kısayolları gibi taşıyıcı dosya türleri, %70) diğer satıcılarla rekabetçidir.
- Barracuda'nın Kategori J (kaçınma teknikleri, %44) sonuçları üç satıcı arasında en iyisini gösterir. Bu, temel içerik denetim motorunun sıfır genişlikli karakterler, kodlanmış konular ve homoglifler gibi özellikleri oldukça iyi ele alabildiğini gösterir.
- Zayıflıklar, modern tehdit koruması için en önemli olan kategorilerde daha belirgindir. QR kodlu kimlik avı (Kategori E, %13), marka taklidi (Kategori F, %11), BEC (Kategori G, %11) ve gasp (Kategori H, %22) karşılaştırmanın oldukça altındadır.
- On bir zor seviye testinde Barracuda birini engelledi ve kalan on tanesini ıskaladı.
En iyi 3 bulut e-posta güvenliği çözümü
Acronis Advanced Email Security detaylı analiz
Acronis Cyber Protect Cloud arayüzünde sol menüden Acronis Email Security'yi seçtiğimizde aşağıdaki ekranı görürüz. Ardından Email Security konsoluna erişmek için tıklarız.
Henüz herhangi bir kurulum tamamlamadığımız için kontrol panelimiz aşağıdaki menü öğelerini görüntüler:
- Olaylar: Tespit edilen güvenlik olayları ve saldırı etkinliği.
- Olay Müdahalesi: Olayları araştırmak ve yanıtlamak için araçlar.
- Trafik: Taranan e-posta veya web trafik desenlerine görünürlük.
- Periyodik Raporlar: Planlanmış güvenlik ve koruma raporları.
- Güvenlik Operasyonları: Operasyonel güvenlik kontrolleri ve izleme araçları.
- Tespit Kurulumu: Tespit kuralları, tarama ve koruma ayarları için yapılandırma.
Soldaki Ayarlar menüsünden Korumalı E-posta Varlıkları'na gideriz.
Henüz hiçbir varlık olmadığı için sistem bizi yapılandırma akışına yönlendirir. E-posta korumasını yapılandır'a tıklarız. Sistem bizden sorunları bildirmek için bir eskalasyon e-posta adresi ister ve hangi e-posta hizmetini kullandığımızı sorar.
Bu test için MX üzerinden özel bir sağlayıcı ile ilerleyeceğiz. Bunu, satıcıları doğrudan karşılaştırabilmek için yapıyoruz, Microsoft 365 veya Google Workspace'teki yerleşik korumalardan etkilenmeden.
E-posta hizmetini seçer ve Satır içi bağlantı yöntemini seçeriz. Bu, Acronis'in kötü amaçlı e-postaları teslim edilmeden önce tarayıp engellediği anlamına gelir.
Ayrıca Acronis'in hesap ele geçirme, güvenlik veya bağlantı sorunları için kullanabileceği bir eskalasyon iletişimi ekleriz. Sonraki adım, katılımı, faturalandırma için doğru kullanıcı sayımını ve yanlışlıkla teslim edilen kötü amaçlı e-postaları kaldırma gibi iyileştirme eylemlerini destekleyen Google Workspace uygulamasını etkinleştirmektir.
Bağlı alanı, aimultiple.com, ekleriz ve sistem MX kayıtlarını otomatik olarak alır.
Ayrıca lisans hesaplama yöntemini "Bildirilen koltuklara göre" olarak ayarlar ve 100 koltuk gireriz. Bu ayarlardan sonra MX yapılandırmasına devam etmek için İleri ile devam ederiz.
Sistem, alan sahipliğini doğrulamak için bir TXT kaydı eklememizi ister. Kaydı ekler ve doğrulamayı bekleriz.
Ayrıca yapılandırılmış SMTP hedef sunucularını yönetebilir, TLS'nin etkin olduğunu onaylayabilir ve TXT kaydının doğru şekilde yayınlandığını doğrulamak için Doğrula eylemini kullanabiliriz. Bu sayfa ayrıca sunucu ve TLS ayarlarını düzenlememize veya gerekirse alanı silmemize olanak tanır.
Kötü amaçlı veya spam olarak değerlendirilebilecek toplam 100 e-posta gönderdik. Kontrol paneli artık kaç e-postanın tarandığı, kaçının spam olarak sınıflandırıldığı, kaçının kötü amaçlı olarak sınıflandırıldığı ve saldırı türüne göre kaç e-posta alındığı gibi istatistikleri gösterir. Ayrıca hangi e-posta adreslerinin en sık saldırıya uğradığını gösteren bir istatistik de vardır.
Taramalar menüsünde, gelen tüm e-postalar için tarama istatistiklerini görebiliriz. Dosya türüne göre döküm de yararlı bir ayrıntıdır. Ayrıca, uygulama genelinde sayfanın üst kısmındaki Son Gün'e tıklayarak tarih aralığını ayarlayabiliriz.
Taramalar bölümündeki filtreleme oldukça ayrıntılıdır. İşte bazı seçenekler:
- Gönderen adresi/alanı/IP: Kötü amaçlı veya sahte gönderenleri tanımlamak için birincil göstergeler.
- Taklit edilen görünen ad: Görünen adın meşru göründüğü ancak gerçek adresin öyle olmadığı en yaygın kimlik avı tekniklerinden birini doğrudan hedefler.
- Yanıtlama adresi: Bir diğer önemli kimlik avı kırmızı bayrağı. Yanıtlama adresi gönderen adresinden farklı olduğunda, bu genellikle yanıtları saldırgan kontrolündeki bir gelen kutusuna yönlendirme girişimine işaret eder.
- Eylem (karantinaya alındı/teslim edildi): Bir tehdidin yakalanıp yakalanmadığını veya alıcıya ulaşıp ulaşmadığını anlamak için gereklidir.
- Konu: Birden fazla hedefte aynı veya neredeyse aynı konu satırlarını kullanan kimlik avı kampanyalarını tanımlamak için.
- Alıcı adresi: Bir saldırının kapsamını belirlemek için kritiktir. Kaç kullanıcının hedeflendiğini ve yüksek değerli bireylerin (yöneticiler, finans) aralarında olup olmadığını gösterir.
- Yük (ekler/URL'ler): Aramayı en yaygın kötü amaçlı yazılım teslim mekanizmalarını taşıyan e-postalarla daraltır.
Sol menüden Güvenlik Operasyonları'na gittiğimizde Taramalar bölümüne ulaşırız. Bu ekrandan taramalarla ilgili ayrıntılara erişebiliriz. Tüm taramalar burada listelenir ve ayrıca temiz, spam ve kötü amaçlı gibi sonuç kategorizasyonlarını da görebiliriz.
Bir e-postanın ayrıntılarını açtığımızda, sistemin onu nasıl değerlendirdiğini ve mevcut durumunu görebiliriz. Ayrıca durumunu şunlara değiştirebiliriz:
- Kararı Onayla (İşle): Mevcut kararı kabul et ve e-postayı buna göre işle.
- E-postayı kısıtlı olarak işaretle: E-postayı kısıtlı veya politika ihlali olarak sınıflandır.
- E-postayı Spam olarak işaretle: E-postayı istenmeyen veya talep edilmemiş olarak sınıflandır.
- E-postayı Şüpheli olarak işaretle: E-postayı potansiyel olarak riskli ve dikkat gerektiren olarak işaretle.
- E-postayı Temiz (YP) olarak işaretle: E-postayı güvenli olarak işaretle ve yanlış pozitif olduğunu belirt.
Aşağıdaki görünüm kompakt görünümdür. Sağ üst köşedeki Ayrıntılı sekmesine tıkladığımızda birçok ek ayrıntı görebiliriz.
Kompakt görünümde, Acronis tarafından karantinaya alınan kötü amaçlı bir kimlik avı e-postasının tarama ayrıntılarını görebiliriz. E-postanın neden kötü amaçlı olarak değerlendirildiğini açıklayan ve şüpheli gönderen alanı, e-posta bombalama davranışı ve riskli bir URL gibi göstergeleri gösteren yapay zeka tarafından oluşturulmuş bir genel bakış içerir. Ayrıntılar bölümünde kanalı, yapılan eylemi, tarama zamanını, işlem süresini, organizasyonu ve IR durumunu doğrulayabiliriz.
E-posta Denetçisi'nde konu, gönderen, alıcı, zaman, dönüş yolu ve kaynak IP dahil olmak üzere mesaj meta verilerini inceleyebiliriz. E-posta gövdesi de görüntülenir, böylece sosyal mühendislik girişimini doğrudan değerlendirebiliriz.
Olay değerlendirme kriterleri açık ve şeffaftır. Bir olay için ayrıca Soruşturma talep et düğmesine tıklayabilir, "Bu e-postanın temiz olduğunu düşünüyorum"u seçebilir ve inceleme için Acronis ekibine gönderebiliriz. Aynı e-postayla ilgili önceki taramaları görüntüleyebiliriz.
Ekran Görüntüleri düğmesiyle e-postanın işlenmiş sürümünü görebiliriz, bu yararlı bir özelliktir. Özellikle, sistem e-postayı tarayıcıda HTML olarak işlemez, böylece e-postadaki tespit edilmemiş herhangi bir güvenlik açığı inceleme sırasında bir ihlali tetikleyemez.
Tüm kullanıcı eylemleri günlüğe kaydedilebilir ve bu kayıtları sol menüden Denetim günlüğünde görüntüleyebiliriz. Bu kayıtlardan bazıları şunlardır:
- Tarama ekran görüntülerini izle
- Taramayı işle
- UI Eylemi
Her günlük, zaman damgasını, eylemi, açıklamayı, yönetici veya ekibi, hedef organizasyonu ve ilgili e-posta veya hedef nesneyi kaydeder.
Sol menüdeki Tespit Kurulumu'nda, izin listelerini ve engel listelerini ayrıntılı olarak yönetebiliriz, bu oldukça kullanışlı bir özelliktir:
- Gönderen e-posta adresi/alanı izin listesi: Bu listedeki adreslerden veya alanlardan gelen e-postalar her zaman güvenilirdir ve spam/tehdit filtrelerini atlar. Bu, aksi takdirde yanlış pozitifleri tetikleyebilecek bilinen ortakları veya dahili sistemleri beyaz listeye almak için yararlı olabilir.
- Alıcı e-posta adresi izin listesi: Filtreleme olmadan tüm gelen postaları alması gereken dahili alıcı adreslerini belirtir. Bu, belirli kullanıcıların (ör. bir catch-all gelen kutusu) bilinmeyen gönderenlerden bile her zaman e-posta almasını sağlar.
- Gönderen e-posta adresi/alanı engel listesi: Bu listedeki adreslerden veya alanlardan gelen e-postalar otomatik olarak reddedilir veya karantinaya alınır. Bilinen spam kaynaklarını, kötü amaçlı alanları veya istenmeyen toplu gönderenleri kalıcı olarak engellemek için kullanılabilir.
- Gönderen IP izin listesi: Bu listedeki IP'lere sahip posta sunucuları güvenilir kabul edilir ve e-postaları IP tabanlı itibar kontrollerini atlar. Güvenilir üçüncü taraf posta hizmetleri veya yerinde posta röleleri için kullanılabilir.
- Gönderen IP engel listesi: Bu IP'lerden gelen bağlantılar, gönderen adresinden bağımsız olarak engellenir. Bu, bilinen kötü amaçlı posta sunucularına veya ele geçirilmiş altyapıya karşı etkili olabilir.
- URL izin listesi: E-posta gövdelerindeki bu URL'lerle veya alanlarla eşleşen bağlantılar güvenli kabul edilir ve işaretlenmez.
- URL engel listesi: Bu URL'leri içeren e-postalar işaretlenir, engellenir veya karantinaya alınır.
- Karma izin listesi: Bu kriptografik karmalarla eşleşen dosya ekleri güvenli olarak kabul edilir ve tarama uyarıları olmadan geçer.
- Karma engel listesi: Karması bu listedeki bir girişle eşleşen ekler hemen engellenir. Bu, yeniden adlandırılsalar veya gizlenseler bile bilinen kötü amaçlı dosyaların hassas, imza tabanlı engellenmesini sağlar.
Bahsetmeye değer ancak özellikle test etmediğimiz bazı özellikler şunlardır:
Tespit kurulumu altında:
- Tehdit istihbaratı: Harici tehdit istihbaratı kaynaklarından göstergeleri çeker. Bu özellik, yaygın ticari kötü amaçlı yazılımları, kötü amaçlı URL'leri ve aktif saldırı kampanyalarını yakalamaya yardımcı olur.
- Başlıklar: Politikalara ve kurallara göre gelen e-postalara özelleştirilebilir başlıklar ekler.
- VIP Kullanıcılar: Yöneticilerin yüksek değerli kullanıcıların (yöneticiler, finans personeli vb.) bir listesini tutmasına olanak tanır.
Güvenlik operasyonları altında:
Hesap Ele Geçirme (ATO): Ele geçirilmiş Microsoft 365 posta kutularını tespit eder. Bu özellik, dolandırıcılık, dahili kimlik avı ve veri sızdırma için ele geçirilmiş hesapları kullanan saldırganları yakalamak için tasarlanmıştır.
Motor, şüpheli posta kutusu kurallarını (e-postaları yönlendirme, yeniden yönlendirme, taşıma veya silme), imkansız seyahat girişlerini ve alışılmadık konumlardan veya cihazlardan oturum açmaları işaretler. Bu sinyallerden birini tespit ettiğinde, konsolda bir vaka açar ve olay müdahale ekibi birlikte araştırmak için yöneticiye ulaşır.
Sophos Email Security detaylı analiz
Sophos ile başlamak için bir deneme bağlantısı oluştururuz ve aşağıdaki ekrana yönlendiriliriz. Barracuda'ya benzer şekilde, Sophos bizden bir bölge seçmemizi ister.
Sistem daha sonra hangi ürünü yüklemek istediğimizi sorar. Email Security'yi seçeriz. Kurulabilecek diğer ürünler arasında Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix ve Switches bulunur.
100 e-posta göndereceğiz ve aşağıdaki resim kontrol panelini gösterir. Taranan toplam gelen e-posta sayısı, potansiyel tehditler ve tespit edilen tehdit türleri gibi istatistikleri içerir. Giden e-postalar için de istatistikler vardır, ancak bu karşılaştırmada giden e-posta güvenliğini test etmiyoruz.
E-posta etkinlik trendleri, tehdit özetleri ve güvenlik durumu göstergeleri gibi diğer kontrol paneli öğelerini de görebiliriz.
E-posta ağ geçidi ayarlarını yapılandır'a tıkladık. Sistem bizden alanımızı doğrulamamızı ister. Ardından, yalnızca gelen veya hem gelen hem giden seçeneğini seçebileceğimiz kullanışlı bir ayar görürüz. Ayrıca güvenlik sorunlarını önlemek için giden e-postaları da kontrol eder.
Sistem, girmemiz gereken DNS kaydını gösterir. Daha sonra ekler ve ilerleriz.
TXT kaydını alanın genel DNS'ine ekleriz. TXT değeri bir Sophos alan doğrulama token'ıdır ve TTL 600 olarak ayarlanır. DNS kaydını ekledikten sonra yayılmayı bekleriz, ardından Sophos'un alana sahip olduğumuzu onaylayabilmesi için Doğrula'ya tıklarız.
Kaydı ekledik ve alanımızı doğruladık. Gelen hedef için MX'i seçtik ve Google Workspace MX kaydını girdik: aspmx.l.google.com.
Barracuda gibi, Sophos da MX yönlendirmesi gerektirir. Sophos ve Barracuda'nın aksine, Acronis bu süreci bir API aracılığıyla temiz bir şekilde ele aldı ve herhangi bir ayarı değiştirmemiz gerekmedi. Bu tür MX veya benzeri yapılandırma değişiklikleri sistem yöneticileri için sorunlara neden olabilir. Ancak, test amaçları için bir sonraki adıma geçiyoruz.
MX ayarlarını tamamladık ve bir test e-postası gönderdik, ancak iletilmedi. Biraz araştırdıktan sonra hatanın şu olduğunu gördük: "Bu e-posta adresi bulunamadı," bu beklenmedik bir durumdu.
Panele girip sol menüden Posta Kutuları bölümünü açmamız ve kullanıcıları tek manuel olarak eklememiz gerekiyor. Bu, genel deneyime zarar veren bir kullanılabilirlik sorunudur, çünkü hem Acronis hem de Barracuda hemen çalıştı. Test için kendi e-posta adresimizi ekledik ve o hesap üzerinden test etmeye devam ettik.
Raporlar bölümü sol menüdedir. Oluşturabileceğimiz raporlardan bazıları şunlardır:
- Mesaj özeti: Genel e-posta hacmi ve durumu.
- SophosLabs analiz raporu: Kullanıcı/yönetici tarafından bildirilen mesaj kararları.
- Intelix tehdit özeti: Gelen e-postalar için tehdit analizi.
- Tıklama zamanı özeti: Bağlantı tıklama etkinliği raporu.
- Risk altındaki kullanıcılar: En savunmasız çalışanlar.
- Veri kontrolü özeti: Veri kaybı politikası eşleşmeleri.
- Teslimat sonrası özeti: Teslimattan sonra kaldırılan e-postalar.
- Lisans kullanım özeti: E-posta güvenliği lisans kullanımı.
Email Security > Message History'ye gittiğimizde, gelen tüm e-postaları ve her birinin nasıl sınıflandırıldığını görebiliriz. Bu Message History raporu, Sophos Email Security tarafından işlenen bireysel e-postaları listeler. Birkaç önemli alan şunlardır:
- Gönderen: E-postanın kimden geliyor göründüğü.
- Alıcılar: Mesajı kimin aldığı.
- Tür: E-postanın sisteme nasıl girdiği, genellikle Gateway.
- Konu: E-posta konu satırı.
- Son Durum: Sophos'un onunla ne yaptığı, örneğin Teslim Edildi, Silindi veya Karantinaya Alındı.
- Tarih: E-postanın ne zaman işlendiği.
- Kategori: Sophos'un sınıflandırması, örneğin Legitimate, Spam, Malware, Intelix threat veya Authentication.
Kategorilerden bazı örnekler şunlardır:
- Legitimate: İzin verilen normal e-postalar.
- Spam: Şüpheli veya istenmeyen e-postalar; birçoğu karantinaya alınır.
- Malware: Kötü amaçlı içerik barındıran tehlikeli e-postalar; bunlar silinir.
- Intelix threat: Sophos Intelix tarafından analiz edilen ve şüpheli veya tehdit edici bulunan e-postalar.
- Karantinaya alındı: E-posta engellendi ve inceleme için karantinaya yerleştirildi.
- Silindi: E-posta teslim edilmek yerine kaldırıldı.
Aşağıdaki filtreler kullanıcıların e-posta günlüğünü mesaj kategorisine göre daraltmasına olanak tanır:
- Legitimate: İzin verilen normal e-postalar.
- Secure message: Şifrelenmiş veya korumalı e-postalar.
- Data control: Veri kaybı/güvenlik kurallarıyla eşleşen e-postalar.
- Authentication failure: Başarısız SPF, DKIM veya DMARC kontrolleri.
- Impersonation: Olası gönderen sahtekarlığı veya kimlik dolandırıcılığı.
- Bulk: Toplu pazarlama veya otomatik e-postalar.
- Spam: İstenmeyen veya şüpheli e-postalar.
- URL/QR Code: Riskli bağlantılar veya QR kodları içeren e-postalar.
- Intelix threat: Sophos tehdit analizi tarafından işaretlenen e-postalar.
- Unscannable: Sophos'un tam olarak inceleyemediği e-postalar.
- Malware: Kötü amaçlı dosyalar veya içerik barındıran e-postalar.
- Enterprise blocked: Şirket politikası tarafından engellenen e-postalar.
Posta Kutuları menüsü izlenen posta kutularını gösterir. Bir posta kutusunu açarak hangi politikaların uygulanacağını seçebiliriz. Temel Politika – Email Security altında aşağıdaki ayarlar mevcuttur:
Authentication, gelen mesajlar için e-posta kimlik doğrulama kontrollerini içerir. Sophos'un DMARC, SPF ve DKIM hatalarını nasıl ele alacağını, gönderen politikasına uyma veya konu satırını bir uyarı ile etiketleme gibi eylemler dahil olmak üzere yapılandırabiliriz.
Ayrıca, kendi alanınızdan veya uygun DNS kayıtları olmayan şüpheli alanlardan geliyor gibi görünen e-postaları tespit etmeye yardımcı olan başlık anomalileri ve alan anomalileri için gönderen kontrollerini de içerir. Alıcılara gelen mesajların güven seviyesini göstermek için son kullanıcı başlıklarını etkinleştirebilir ve gönderenlere izin verip vermemeye karar vermemize yardımcı olabiliriz.
Anti-malware, e-posta mesajları için gelen kötü amaçlı yazılım taramasını yönetir. Kötü amaçlı yazılım tespitleri için Sil gibi varsayılan eylemi seçebilir ve daha derin içerik ve dosya analizi için gelişmiş kötü amaçlı yazılım taramasını etkinleştirebiliriz.
Ayrıca taranmayan e-postalar ve Intelix Tehdit Analizi üzerinde kontrol sağlar; burada Sophos şüpheli mesajları sınıflandırmak için statik ve dinamik analiz kullanabilir. Karara bağlı olarak, kötü amaçlı ve şüpheli e-postaları farklı şekilde silme, teslim etme veya işleme gibi eylemler tanımlayabiliriz.
Anti-spam, Sophos'un spam ve toplu e-postayı nasıl ele aldığını yönetir. Onaylanmış Spam ve Bulk gibi kategoriler için mesajları karantinaya alma ve son kullanıcı karantinasında görünüp görünmeyeceklerine karar verme dahil olmak üzere eylemler ayarlayabiliriz.
Ayrıca, daha yüksek seviyelerin spam tespitinin agresifliğini artırdığı özelleştirilebilir bir spam yakalama oranı kaydırıcısı içerir.
Yeni alan/gönderen, yeni kaydedilmiş alanlar ve yeni gönderenler için korumalar içerir. Genellikle kimlik avı kampanyalarında kullanılan yakın zamanda oluşturulmuş alanlardan gönderilen e-postalar için kontrolleri etkinleştirebiliriz.
Ayrıca, bir alıcı daha önce o gönderenden e-posta almamışsa Yeni Gönderen başlığının gösterilmesine de olanak tanır.
Menşe ülkesi, gönderenin ülkesine göre e-postaları kontrol etmeye olanak tanır. Bir listeden belirli ülkeler seçilebilir ve eşleşen e-postalar politikaya uygun olarak karantinaya alınabilir veya başka şekilde işlenebilir.
Ayrıca, her mesaj atlamasını kontrol etme seçeneği de vardır, bu da bir e-postanın alıcıya ulaşmadan önce izlediği rotayı incelemeye yardımcı olur.
Dil, mesaj diline göre filtrelemeyi yönetir. İzin vermek istemediğimiz belirli dilleri seçebilir ve Sophos'un eşleşen mesajları karantinaya alma gibi yapması gereken eylemi seçebiliriz.
Kimlik taklidi koruması özelliği, VIP, marka ve genel kimlik taklidi girişimleri için kontrolleri etkinleştirir.
URL ve QR kod koruması için, e-postaları kötü amaçlı URL'ler ve QR kodları açısından kontrol edebiliriz. Sophos, kullanıcılar onlarla etkileşime girmeden önce tehditleri tespit etmek için bağlantıları tarayabilir ve QR kodlarından URL'leri çıkarabilir.
Ayrıca, bağlantıların yeniden yazıldığı ve kullanıcı onlara tıkladığında kontrol edildiği Tıklama Zamanı URL Korumasını da yönetir.
Sol menüde, Karantinaya Alınan Mesajlar bölümü, bir tehdidin tespit edildiği tüm e-postaları gösterir. Şunlara göre filtreleyebiliriz:
- Anti-malware: Kötü amaçlı yazılım taraması sırasında işaretlenen e-postalar. Bu, tehlikeli eklere, kötü amaçlı içeriğe veya Sophos'un tam olarak inceleyemediği öğelere sahip mesajları içerir:
- Malware: Kötü amaçlı dosyalar, bağlantılar veya içerik barındırdığı onaylanan e-postalar. Bunlar genellikle silinir veya karantinaya alınır.
- Unscannable: Sophos'un düzgün bir şekilde inceleyemediği e-postalar, örneğin şifreleme, bozulma, parola korumalı ekler veya desteklenmeyen dosya türleri nedeniyle.
- Anti-spam: Spam tespit kuralları aracılığıyla sınıflandırılan e-postalar:
- Bulk: Bültenler, pazarlama kampanyaları veya otomatik bildirimler gibi toplu olarak gönderilen e-postalar.
- Confirmed Spam: Spam olarak güvenle tanımlanan e-postalar. Bunlar genellikle karantinaya alınır veya engellenir.
- Suspected Spam: Şüpheli görünen ancak onaylanmış spam olmayan e-postalar. Politikaya bağlı olarak karantinaya alınabilir, etiketlenebilir veya teslim edilebilir.
- Impersonation: Güvenilir bir kişiden, markadan, alandan veya dahili göndericiden geliyormuş gibi davranan e-postalar.
- Disallowed Country: Politika tarafından kısıtlanan bir ülkeden kaynaklandığı için engellenen veya karantinaya alınan e-postalar.
- Disallowed Language: Tespit edilen dil politikaya göre izin verilmediği için engellenen veya karantinaya alınan e-postalar.
- BATV: Sahte geri dönme mesajlarını veya geri saçılma spam'ini tespit etmeye yardımcı olmak için kullanılan Bounce Address Tag Validation ile ilgili e-postalar.
- New domain/NRD: Genellikle kimlik avı veya kısa ömürlü saldırı kampanyalarında kullanılan yeni kaydedilmiş alanlardan gelen e-postalar.
- Authentication: SPF, DKIM veya DMARC hataları gibi gönderen kimlik doğrulama kontrollerine göre filtrelenen e-postalar.
Bir e-postaya tıkladığımızda, neden karantinaya alındığını açıklayan mesajları görebiliriz. Silebilir ve göndereni engelleyebilir, mesajı karantinadan çıkarabilir veya çıkarıp gelecekte benzer mesajlara izin verebiliriz.
Ham Başlık bölümünde, e-posta için tüm başlık bilgilerini görüntüleyebiliriz. Ayrıca eklerini ve mesajda bulunan URL'leri de görüntüleyebiliriz. Bu, değerlendirmemizde yeterince ayrıntılı görünmedi. Acronis ve Barracuda bu konuda daha kapsamlı ve bilgilendirici bir deneyim sundu.
Mesaj sekmesinde, e-posta içeriğini olduğu gibi görüntüleyebiliriz, bu güvensiz olabilir. Acronis'te gözlemlediğimiz gibi e-posta içeriğini ekran görüntüsü olarak görebilseydik daha iyi olurdu.
Burada 23 e-posta var çünkü bunlar spam olarak işaretlendi, diğerleri ise doğrudan reddedildi. Kısacası, sistem spam olarak işaretlenen e-postaları karantinaya alır.
Tüm gelen e-postaları dışa aktarmak istediğimizde, bunu doğrudan rapor ekranlarından yapamayız. E-posta Günlükleri'nden özel bir rapor oluşturmamız, ardından açıp Rapor Oluştur'u seçmemiz, CSV'yi seçmemiz ve son olarak her şeyi CSV olarak dışa aktarmamız gerekir. Bu iş akışı gereksiz derecede dolaylı ve kullanıcı dostu değildir.
Barracuda Email Protection detaylı analiz
Barracuda'dan bir deneme aldıktan sonra panele gittik, Email Protection için Aç'a tıkladık ve ilerledik.
Denemenizde mevcut altında, dahil edilen ana ürünleri görebiliriz:
- Email protection: E-posta tehditlerini önler, e-postayı teslimattan önce ve sonra güvence altına alır ve e-posta olay müdahalesini otomatikleştirir.
- Cloud-to-cloud backup: Microsoft 365 verilerini yedekler.
- Data inspector: OneDrive ve SharePoint'te hassas verileri ve tespit edilmemiş kötü amaçlı yazılımları bulur.
- Security awareness training: Çalışanları e-posta güvenliği tehditleri konusunda eğitir.
- Cloud archiving service: Uyumluluk ve e-keşif için e-posta saklamayı zorunlu kılar.
Henüz herhangi bir alan veya ilgili ayar yapılandırmadığımız için sistem bizi doğrudan kurulum sihirbazına götürdü, bu da e-posta ayarlarını yapılandırmak için yararlı bir özelliktir.
İleri'ye tıkladığımızda, sistem bizi bir Microsoft 365 hesabı bağlamaya zorladı. Ancak, biz Google Workspace kullanıyoruz ve hizmeti bu ortam için değerlendiriyoruz.
Daha sonra Barracuda'nın Google Workspace'i desteklediğini öğrendik. Standart kurulumla devam ettik.
Sistem bizden bir veri bölgesi seçmemizi istedi. Bu, GDPR uyumluluğu için önemli bir özelliktir, bu yüzden Almanya'yı seçtik ve devam ettik.
Barracuda daha sonra alanımıza ait bir e-posta adresi girmemizi ve MX kayıtlarımızı doğrulamamızı istedi. Doğrulama düğmesine tıkladık ve ek bir işlem yapmadık. Sistem kayıtları başarıyla doğruladı.
Yapılandırmamızın sonraki aşamalarında, Barracuda'nın Google Workspace ile yerel bir entegrasyondan yoksun olduğunu gördük. Bunun yerine, mevcut MX kayıtlarımızı değiştirmemiz için bize yeni MX kayıtları verdi. Bu MX kayıtlarını güncellediğimizde, gelen e-postalar önce Barracuda'ya ulaşıyor gibi görünür.
Barracuda daha sonra uygunsuz e-postaları filtreler ve kabul edilebilir olanları iletir. Google Workspace entegrasyonu için MX kaydı değişiklikleri gerektirmek kötü bir yaklaşımdır.
Bundan sonra MX kayıtlarını güncelledik ve doğruladık. Kurulumu tamamladık ve e-posta göndermeye başladık.
E-postaları gönderirken, Barracuda'nın bazı SMTP isteklerini reddettiğini ve bazı ekleri reddettiğini gözlemledik. Aynı testi Acronis ile yaptığımızda, tüm e-postalar teslim edildi ve sistemde görünürdü. Burada, Barracuda bazı e-postaları kontrol panelinde görünmeden önce reddeder.
Onları gerçekten kötü amaçlı oldukları için reddetse de, bu otomatik sürecin bir sonucu olarak görünürlüğü kaybederiz. Başka bir deyişle, bir saldırının gelip gelmediğini ve reddedilip reddedilmediğini bile bilmeyebiliriz. Bu, Barracuda'yı e-posta güvenliği için kullanmanın bir zorluğudur, çünkü güvenlik bağlamlarında görünürlük her şeydir. Bir ürün olayları keyfi olarak reddeder ve görünmez hale getirirse, güvenlik ekibine zarar verir.
Bu zorluklara rağmen, tüm test e-postaları gönderildi. Barracuda kontrol panelinde, taranan tüm e-postaların listelendiği Mesaj Günlüğü ekranına yönlendiriliriz.
Mesaj Günlüğü bölümü üstte bir filtreleme alanı içerir. İşte filtreleme seçenekleri:
- Arama: Mesajlar, alıcılar, gönderenler ve diğer alanlar arasında metin araması.
- Alanlar: Sonuçları seçilen alana göre filtreler.
- Yön: E-posta yönüne göre filtreler; Gelen veya Giden.
- Tarih/saat aralığı: Sonuçları belirli bir zaman aralığıyla sınırlar.
- Yapılan işlem: Yapılan işleme göre filtreler, örn. İzin Verildi, Engellendi, Ertelendi.
- Teslimat durumu: E-postanın teslim edilip edilmediğine, başarısız olup olmadığına, karantinaya alınıp alınmadığına vb. göre filtreler.
- Neden: Bir eylemi tetikleyen tespit nedenine göre filtreler (örn. Puan, DMARC, Antivirüs, İçerik Korumalı).
- Sonuçlar: Sayfa başına kaç kaydın görüntüleneceğini kontrol eder.
Yanlış sınıflandırılmış olarak bildirebiliriz. Örneğin, aşağıdaki e-posta güvenlidir ancak yanlışlıkla zararlı olarak sınıflandırılmıştır. E-postayı güvenli olarak bildirdik.
Aşağıdaki e-posta engellenmiştir, ancak kontrol paneli herhangi bir ek ayrıntı sağlamaz. Bu nedenle, Barracuda bu alanda yetersiz kalır. Engelleme puanına ek olarak mesajın neden engellendiğine dair daha fazla bilgi görebilseydik daha yararlı olurdu.
Soldaki Alanlar bölümünde, posta korumasına dahil etmek istediğimiz alanları görüntüleyebilir, ekleyebilir ve silebiliriz, bunlar standart işlevlerdir.
Soldaki Gelen menüsünün içinde, Barracuda bu kontroller için kullanılan filtreleri sağlar. Bu filtreleri yapılandırabiliriz.
Örneğin, Anti-Spam/antivirüs ayarları altında şunları yapılandırabiliriz:
- Barracuda itibar engelleme listesini kullan: Gelen postaları Barracuda'nın bilinen kötü amaçlı gönderenler veritabanına göre kontrol eder. Block, Quarantine veya Off olarak ayarlanabilir.
- E-postaları virüslere karşı tara: Tüm gelen e-postalarda virüs taramasını etkinleştirir veya devre dışı bırakır.
- Barracuda gerçek zamanlı sistemini kullan: E-postaları Barracuda'nın canlı tehdit istihbaratı beslemesiyle çapraz referanslar. Engellenebilir, Karantinaya Alınabilir veya kapatılabilir. İsteğe bağlı olarak daha fazla analiz için şüpheli içeriği Barracuda Central'a gönderir.
- Cloudscan'i etkinleştir: Spam puanlamasını Barracuda'nın bulut motoruna yükler. Puanlar 1 ile 10 arasında değişir; eşiği aşan e-postalar yapılandırılan eylemi tetikler.
- E-posta kategorizasyonu: Gelen e-postaları türe göre sınıflandırır ve kategori başına bir eylem uygular. Kategoriler arasında Kurumsal E-posta, İşlemsel E-posta, Pazarlama Materyalleri ve Bültenler, Posta Listeleri ve Sosyal Medya bulunur, her biri bağımsız olarak İzin Ver, Karantinaya Al, Block veya Kapalı olarak ayarlanır.
- Toplu e-posta tespiti: Toplu/seri gönderilen e-postaları tespit eder ve bunlara göre işlem yapar. Kapalı olarak ayarlandığında, toplu e-postalar ayrı olarak filtrelenmez.
- Toplu e-posta muafiyetleri: Belirli e-posta adreslerinin veya alanların toplu e-posta tespitini atlamasına olanak tanır, gönderen veya alıcı başına tanımlanır.
Hız Sınırı sayfaları, bir gönderen IP adresinin her 30 dakikalık dönemde kaç e-posta gönderebileceğini tanımlar, bu yararlı bir ayardır. Tek bir gönderen IP'sinden e-posta kötüye kullanımını ve ani yüksek hacimli saldırıları önleyebilir.
Bir IP adresinin 30 dakikalık bir dönemde kaç e-posta gönderebileceğini sınırlayarak sistem şunların etkisini azaltabilir:
- Spam kampanyaları
- Kimlik avı patlamaları
- Kötü amaçlı yazılım dağıtımı
- Ele geçirilmiş gönderen hesapları veya sunucuları
- Hizmet reddi tarzı e-posta taşkını
IP Beyaz Liste/Kara Liste sayfasında, belirli IP adreslerinden gelen e-postalar için taramayı atlayabilir veya onları doğrudan engelleyebiliriz.
Bölgesel Politikalar'da coğrafi engelleme veya beyaz listeye alma uygulayabiliriz. Ayrıca içerik diline göre e-postaları engelleyebilir veya izin verebiliriz.
Alıcı Politikaları'nda, alıcı e-posta adresine göre tarama veya atlama kurallarını yapılandırabiliriz.
Barracuda gönderenler için de benzer politikalar sağlar. Gönderene göre istisnalar uygulayabiliriz.
Ayrıca DMARC, DKIM ve SPF gibi standart e-posta güvenliği kontrollerine dayalı istisnalar tanımlayabileceğimiz bir kontrol paneli de vardır.
İçerik Politikaları'nda, dosya adına veya dosya türüne göre e-postaları tarayıp taramamayı yapılandırabiliriz. Ayrıca normal ifadeler kullanarak mesaj gövdesi içeriğine dayalı tarama veya atlama kuralları tanımlayabiliriz.
Barracuda, normal virüs tarayıcısına ek olarak abonelik olarak Gelişmiş Tehdit Koruması sağlar. Gelişmiş Tehdit Koruması (ATP), standart virüs tarayıcılarının gözden kaçırabileceği tehditleri tespit etmek için e-posta eklerini güvenli bir bulut ortamında analiz eden bulut tabanlı bir tarama hizmetidir. Gelen mesajlar için geçerlidir ve çoğu MIME dosya türünü destekler.
ATP'de üç mod vardır:
- Önce Teslim Et, Sonra Tara, e-posta geldiğinde eki gerçek zamanlı olarak taramaya çalışır. Tarama zamanında tamamlanır ve bir tehdit tespit edilirse, e-posta engellenir. Tarama zamanında bitmezse, e-posta sonuç beklenmeden hemen teslim edilir. Tarama arka planda çalışmaya devam eder ve daha sonra bir tehdit bulunursa alıcı bilgilendirilir, ancak e-posta gelen kutusuna ulaşmıştır. Bu, alıcının tehdit tanımlanmadan önce enfekte bir eki açabileceği anlamına gelir.
- Önce Tara, Sonra Teslim Et, teslimattan önce eki tarar. Bir tehdit tespit edilirse, e-posta engellenir. Temizse teslim edilir. Tarama bekleyen e-postalar Mesaj Günlüğü'nde neden olarak "Tarama Bekleniyor" ile görünür. Bir mesaj dört saatten fazla ertelenmiş olarak kalırsa, karantinaya alınır. Bu mod daha güvenlidir ancak teslimatı geciktirebilir.
- Devre Dışı: ATP tamamen kapatılır.
Buradaki temel takas, hız ve güvenlik arasındadır. "Önce Teslim Et" teslimat hızına öncelik verir ancak bir risk penceresi oluşturur. "Önce Tara" bu riski ortadan kaldırır ancak ekli mesajları geciktirebilir veya erteleyebilir.
Raporlar bölümünde, Barracuda e-posta güvenliği hakkında ayrıntılı raporlar oluşturur:
- Gelen/giden trafik özeti: Ertelenen, engellenen, karantinaya alınan ve izin verilen olarak ayrılmış tüm gelen ve giden e-posta etkinliğine genel bakış.
- Gelen engellenen e-postalar dökümü: Gelen e-postaların neden engellendiğine dair ayrıntılı döküm.
- En çok gelen e-posta gönderenleri/alıcıları: Gelen e-postanın en sık gönderenlerini/alıcılarını gösterir.
- En çok gelen engellenen gönderenler dökümü: E-postaları en sık engellenen gönderenleri gerekçeleriyle birlikte listeler.
- En çok gelen engellenen alıcılar dökümü: Engellenen e-postalar tarafından en sık hedeflenen dahili alıcıları gösterir.
- En çok giden e-posta gönderenleri: En yüksek hacimde giden e-posta gönderen dahili kullanıcılara genel bakış.
- En çok giden engellenen gönderenler: Giden e-postaları en sık engellenen dahili kullanıcıları gösterir.
Ayrıca, otomatik raporlar planlayabiliriz, bu yararlı bir özelliktir. Kontrol panellerini kontrol etmek için tekrar oturum açmak yerine, tehditlerin, karantinaya alınan mesajların, spam trendlerinin, kötü amaçlı yazılım tespitlerinin, kimlik taklidi girişimlerinin, politika eylemlerinin ve kullanıcı riskinin düzenli özetlerini alabiliriz. Planlanmış raporlar ayrıca kullanıcıların kimlik avı e-postalarındaki artış, belirli kullanıcılara karşı tekrarlanan saldırılar veya engellenen kötü amaçlı eklerdeki artış gibi kalıpları erken tespit etmesine yardımcı olabilir.
Soldaki Syslog menüsü, tüm bu kayıtları seçtiğimiz bir günlük sunucusuna iletmemize olanak tanır. Bu, SIEM entegrasyonları için yararlı bir özelliktir.
Genel olarak, ürün geniş bir özellik yelpazesi sunar, ancak tehdit tespitinde düşük performans gösterir. Yapılandırmanın önemli bir kısmı kullanıcıya bırakılmıştır, bu da özellikle Google Workspace veya Microsoft 365 Uyumluluk Merkezi kullanan kuruluşlar için katma değerin ek yükü haklı çıkarıp çıkarmadığı sorusunu gündeme getirir.
Bulut e-posta güvenliği çözümlerinin temel özellikleri
Bulut e-posta güvenliği çözümleri, kullanıcı davranışını analiz eder, bağlamsal anomalileri tespit eder, tehdit yanıtını ve iyileştirmeyi otomatikleştirir ve daha geniş güvenlik ekosistemiyle entegre olur. Temel özellikler şunları içerir:
Yapay zeka destekli tehdit tespiti
Bulut e-posta güvenlik sistemleri, yüzeyde meşru görünen kimlik avı saldırılarını ve kimlik taklidi girişimlerini işaretlemek için mesaj bağlamını, gönderen geçmişini ve amacını analiz eder. Bu, alan benzerleri veya olağandışı zamanlama kalıpları gibi ince işaretleri tanımlamayı içerir.
Normal iletişim alışkanlıklarını izleyerek bu sistemler, bir finans çalışanının aniden yeni bir harici gönderenden acil ödeme talepleri alması gibi anomalileri tespit edebilir. Bu yaklaşım, taranacak kötü amaçlı yazılımın ve belirgin kırmızı bayrakların olmadığı iş e-postası ele geçirme (BEC) saldırılarını tespit etmek için özellikle önemlidir.
Çok katmanlı koruma mimarisi
Bulut e-posta güvenliği platformları, bir kontrolden kaçan tehditleri yakalamak için birden fazla denetim katmanını birleştirir.
- Statik analiz bilinen göstergeleri kontrol ederken, dinamik korumalı alan, eklerin kontrollü bir ortamda nasıl davrandığını gözlemler.
- URL denetimi, özellikle teslimattan sonra etkinleşen kötü amaçlı bağlantıları tanımlamak için de önemli bir rol oynar.
- SPF, DKIM ve DMARC gibi kimlik doğrulama protokolleri, gönderen kimliğini doğrulamaya yardımcı olarak sahtekarlık riskini azaltır.
Together, bu katmanlar, her bileşenin diğerlerinin sınırlamalarını telafi ettiği bir sistem oluşturur.
Ortaya çıkan tehditlere karşı koruma
Saldırganlar giderek daha fazla teknik istismarlar yerine aldatmacaya güvenmektedir. Sosyal mühendislik taktikleri, kullanıcıları hızlı kararlar almaya zorlamak için tasarlanmıştır ve genellikle yöneticileri veya güvenilir satıcıları taklit eder.
Bu, mesajların belirli bir bireye veya role göre uyarlandığı hedefli kimlik avı gibi hedefli kampanyaları içerir. Daha gelişmiş senaryolar, deepfake sesli mesajları veya fatura dolandırıcılığı girişimlerini içerir.
Bu gelişmiş tehditler kötü amaçlı dosyalara dayanmaz. Bunun yerine, güveni istismar ederler, bu da tespiti imzalar yerine bağlam ve amaca bağlı hale getirir.
Gerçek zamanlı tespit ve otomatik yanıt
Kötü amaçlı bir mesaj gelen kutusuna ulaştığında, hasar penceresi sınırlıdır. Güvenlik sistemleri e-postaları geldiklerinde analiz eder ve bir tehdit onaylandığında hemen harekete geçer.
Otomasyon, teslimattan sonra bile etkilenen tüm posta kutularındaki zararlı mesajları kaldırarak güvenlik ekiplerinin yükünü azaltır. Bu, dahili yönlendirme veya yanıt zincirlerine dayanan saldırıların yayılmasını sınırlar.
Yanıt iş akışları, hesapları izole etmek veya yeni istihbarata dayalı tespit kurallarını güncellemek gibi daha geniş eylemleri de tetikleyebilir.
Sürekli izleme ve teslimat sonrası koruma
İlk filtreleme her şeyi yakalamaz. Saldırı teknikleri gelişir ve bazı tehditler yeni göstergeler ortaya çıktıktan sonra tanınır.
- Sürekli izleme, sistemlerin teslim edilen mesajları yeniden ziyaret etmesine ve yeni tanımlanan tehditleri kaldırmasına olanak tanır. Bu, gecikmeli yükler veya aşamalı teslimat kullanan saldırılar için kritiktir.
- Teslimat sonrası iyileştirme, daha önce kaçırılan e-postaların kötü amaçlı olarak sınıflandırıldıktan sonra gelen kutularında kalmamasını sağlar.
E-posta sürekliliği ve dayanıklılık
Güvenlik yalnızca tehditleri engellemekle ilgili değildir. Kullanılabilirlik de önemlidir. E-posta erişimi kesintiye uğrarsa, iş operasyonları durabilir.
Bulut tabanlı süreklilik özellikleri, kesintiler sırasında yedek erişim sağlar ve mesajların ve hesapların hızlı bir şekilde kurtarılmasını destekler. Bu, iş e-postasının hizmet kesintileri veya saldırılar sırasında bile kullanılabilir kalmasını sağlar.
Bulut e-posta güvenliği platformlarının farklılaştırıcı yetenekleri
Kullanıcı odaklı güvenlik (insan katmanı)
Birçok olay bir kullanıcı eylemiyle başlar. Bu nedenle modern e-posta güvenliği platformları, filtrelemeye güvenmek yerine davranışı yönlendiren araçlar içerir.
- Bağlamsal uyarı başlıkları, bir mesaj şüpheli göründüğünde kullanıcıları uyarabilir.
- Eğitim de daha uyarlanabilir hale gelmektedir. Genel simülasyonlar yerine, kullanıcılar etkileşim kalıplarına göre uyarlanmış rehberlik alırlar.
Birleşik güvenlik ve platform entegrasyonu
E-posta izole bir şekilde var olmaz. Uç noktaları, kimlikleri ve uygulamaları içeren daha geniş bir ortamın parçasıdır. Uç nokta ve kimlik sistemleriyle entegrasyon, koordineli yanıtlara olanak tanır. Örneğin, bir e-posta kimlik bilgisi hırsızlığına yol açarsa, sistem gelen kutusunun ötesinde eylemleri tetikleyebilir.
Merkezi kontrol panelleri, ekiplere genel güvenlik duruşları hakkında daha net bir görünüm sağlayarak araçlar arasındaki yanlış iletişimi azaltır.
Veri koruma, şifreleme ve uyumluluk
E-posta genellikle sözleşmeler, finansal ayrıntılar ve diğer hassas verileri taşır. Bu bilgileri korumak, tehdit tespitinden daha fazlasını gerektirir.
- Şifreleme, mesajların aktarım sırasında ve saklanırken gizli kalmasını sağlar. Veri kaybı önleme politikaları, kazara veya kasıtlı olsun, yetkisiz paylaşımı önlemeye yardımcı olur.
- Uyumluluk özellikleri, denetim izleri ve saklama politikaları dahil olmak üzere düzenleyici gereksinimleri destekler. Bu, özellikle sınırlar arasında faaliyet gösteren ve katı yasal veya sektöre özgü kurallara tabi verileri işleyen kuruluşlar için geçerlidir.
Bulut e-posta güvenliği karşılaştırma metodolojisi
Üç e-posta güvenliği ürününü karşılaştırdık: Acronis Advanced Email Security (Perception Point tarafından desteklenmektedir), Sophos Email Security ve Barracuda Email Protection.
Karşılaştırma 100 uçtan uca test içeriyordu ve dört prensibi takip etti.
- Kapsam odaklı: Her test, satıcının kamuya açık olarak sağladığını iddia ettiği bir yeteneğe eşlenir.
- Zorluk ağırlıklı: Basit bir 1/10 testi kaçırmak ciddi bir ürün boşluğuna işaret eder. 9/10 testi kaçırmak daha anlaşılırdır çünkü bu vakalar uzman seviyesinde tespit problemlerini yansıtır. Puanlama yöntemi, tüm ıskalamaları eşit olarak ele almak yerine bu vakaları ayırır.
- Tekrarlanabilir: Karşılaştırma, kendi kendine yeten bir PHP test donanımı ile çalıştırılır ve ayrı bir doğrulama paketi tarafından kontrol edilir. Herhangi bir test e-postası gönderilmeden önce, doğrulayıcı test yüklerinin eksiksiz, geçerli ve doğru şekilde yapılandırıldığını onaylamak için 1.800'den fazla kontrol gerçekleştirir.
- Etik: Kötü amaçlı yazılım testleri EICAR antivirüs test dizgesini kullanır. Kimlik avı URL'leri etkisiz veya var olmayan canary altyapısına işaret eder. Tüm test posta kutuları test ekibine aittir.
Testleri, her satıcının kamuya açık iddialarının en az bir kez çalıştırılacağı şekilde seçtik. Öncelik, üç satıcının da tespit ettiğini iddia ettiği tehditleri test etmekti, bu da birebir karşılaştırmayı adil tutar. İlgili oldukları yerlerde daha az sayıda satıcıya özgü vaka da dahil ettik. Örneğin, konuşma ele geçirme temel bir Barracuda iddiasıdır, QR kodlu kimlik avı tespiti Acronis Advanced Email Security tarafından açıkça iddia edilmektedir ve deepfake tarzı GenAI tuzakları en çok yapay zeka öncelikli satıcılar tarafından tanıtılmaktadır.
Karşılaştırma on bir kategoride düzenlenmiştir. Her kategori farklı bir tespit mekanizmasını test eder. Test sayıları parantez içinde gösterilmiştir, toplamda 100 test.
Kategori A: Spam (9 test)
Bu kategori toplu ilaç reklamlarını, kripto para pump-and-dump e-postalarını, piyango dolandırıcılıklarını, maaş günü kredilerini, flört platformu açılışlarını ve B2B SEO soğuk erişimini kapsar.
Bu kategorideki çoğu test kasıtlı olarak kolaydır. Gri posta pazarlaması ve B2B soğuk erişimi olmak üzere iki test, agresif filtrelemenin meşru iş e-postasını engelleyebileceği için yanlış pozitif sınırına daha yakındır.
Kategori B: EICAR test dizgesi kullanan bilinen kötü amaçlı yazılım (9 test)
Bu kategori, yaygın ve iç içe geçmiş ek biçimleri arasında EICAR teslimatını test eder:
- Düz .txt eki,
- Normal ZIP,
- E-posta gövdesinde parola bulunan parola korumalı ZIP,
- Başka bir ZIP'in içine yerleştirilmiş ZIP,
- Uzantı ve içerik uyuşmazlığı işlemeyi test etmek için .exe uzantılı EICAR,
- .tar.gz, üç seviyeli özyinelemeli arşiv,
- tar sarmalayıcısı olmayan tek dosyalı .gz,
- Ofset toleransını test etmek için dört kilobayt ön eklenmiş çöp ile EICAR.
Bu testler, arşiv açma, biçim desteği ve e-posta gövdesinden parola çıkarmayı çalıştırır. Bunlar, modern e-posta ağ geçitleri için temel yeteneklerdir.
Kategori C: Taşıyıcı dosya türleri (10 test)
Bu kategori, kötü amaçlı davranışı taşımak veya tetiklemek için yaygın olarak kullanılan dosya biçimlerini test eder. Set şunları içerir:
- Gömülü JavaScript ve OpenAction tetikleyicisi olan PDF,
- Base64 kodlu bir blob üzerinde URL.createObjectURL kullanan HTML smuggling,
- Onload betiği ve uzak XHR içeren SVG,
- Argüman bloğunda PowerShell yükü olan Windows .lnk kısayolu,
- PDF/ZIP poliglot dosyası,
- VBScript içeren HTML Application .hta,
- XMLHTTP ve ADODB.Stream kullanan Windows Script Host JavaScript bırakıcısı,
- EICAR içeren ISO 9660 görüntüsü,
- Internet Shortcut .url dosyası,
- Excel Internet Query .iqy dosyası.
Bu, ürün sonuçları bu taşıyıcı türleri arasında büyük farklılıklar gösterdiği için daha ayırt edici kategorilerden biridir.
Kategori D: URL kimlik avı (10 test)
Bu kategori, doğrudan bağlantılar, yönlendirmeler, gizleme ve gövde dışı konumlar arasında URL analizini ölçer. Şunları içerir:
- Şüpheli bir TLD'de doğrudan kimlik avı URL'si,
- Bitly ile kısaltılmış hedef,
- Google'ın açık yönlendiricisi ve t.co üzerinden çok atlamalı yönlendirme zinciri,
- раypal.com'da Kiril "а" kullanan Punycode IDN homoglifi,
- Sıfır genişlikli karakterler ve bir piksellik beyaz metin kullanan HTML gizli URL,
- PDF ek açıklamasının içinde bulunan URL,
- Kimlik avı bağlantısı içeren Base64 kodlu HTML taşıyan URI,
- Sorgu dizesinde gerçek ana bilgisayarın gömülü olduğu aşırı uzun URL,
- Meşru görünen bir ana bilgisayarda açık yönlendirme parametresi,
- Kimlik avı hedefini google.com/amp/s/ arkasına gizleyen Google AMP önbellek URL'si.
Kategori E: QR kodlu kimlik avı (8 test)
Bu kategori, ürünlerin QR kodlarının içine gizlenmiş kimlik avı URL'lerini çıkarıp inceleyip inceleyemeyeceğini test eder. Set şunları içerir:
- MFA yeniden kaydı için satır içi PNG QR kodları,
- DocuSign imzalama,
- Maaş bordrosu erişimi,
- Kargo yeniden teslimat bildirimi
- Sesli mesaj erişimi
- Banka 2FA sıfırlama.
Ayrıca kaçınma varyantlarını da içerir: e-posta gövdesinde QR içeriği olmayan bir PDF'in içine gömülü QR kodu, SVG ile sarılmış bir görüntü olarak teslim edilen QR kodu ve bir <img> etiketi yerine CSS background-image data URI'si olarak ayarlanmış QR kodu.
Bu vakalar, tarayıcının en belirgin HTML konteynerlerinin dışındaki görüntüleri inceleyip incelemediğini test eder.
Kategori F: Marka ve alan taklidi (9 test)
Bu kategori, gönderen, alan, marka ve başlık taklidini test eder ve şunları içerir:
- Genel bir Gmail hesabından görünen ad sahtekarlığı,
- m1crosoft-account.com kullanan yazım hatası alanı,
- Apple için IDN punycode homoglifi
- microsoft.support-team-portal.tk üzerinden alt alan kötüye kullanımı
- Gerçek logo ve Segoe UI stili kullanan Microsoft marka kiti taklidi
- Gönderen ve From başlığı uyuşmazlığı
- Yerel banka taklidi
- Bir e-ticaret şirketi yazım hatası
- Saldırganın mesaja sahte spf=pass, dkim=pass ve dmarc=pass değerleri eklediği Authentication-Results başlık enjeksiyonu.
Son vaka, aşağı akış ayrıştırıcıların gerçek yukarı akış sonuçlarını doğrulamak yerine saldırgan tarafından sağlanan kimlik doğrulama başlıklarına güvenip güvenmediğini test eder.
Kategori G: Yüksüz BEC ve hedefli kimlik avı (9 test)
Bu kategori, kötü amaçlı ekler veya bağlantılar olmadan sosyal mühendisliğe odaklanır ve şunları içerir:
- Bir Gmail hesabından gönderilen CEO havalesi talebi,
- Satıcı E-postası Ele Geçirme bankacılık değişikliği bahanesi,
- Çalışan self-servis maaş yönlendirmesi,
- Bir CFO taklitçisinden çevrimiçi hediye kartı dolandırıcılığı
- Re:Re: konusu ve sahte In-Reply-To başlıkları kullanan konuşma ele geçirme,
- Sahte bir hukuk firmasından gizli kanıt talebi,
- Ekli özgeçmiş ile harici işe alım uzmanı erişimi,
- WhatsApp iki faktörlü kimlik doğrulama ele geçirme bahanesi,
- Gizlilik dilini aciliyetle birleştiren birleşme ve satın alma içeriden bilgi bahanesi.
Kategori H: Gasp ve dolandırıcılıklar (9 test)
Bu kategori, yaygın dolandırıcılık ve gasp kalıplarını kapsar. Testler şunları içerir:
- Eski bir sızdırılmış parola kullanan e-posta,
- PDF'de kötü amaçlı ödeme bağlantısı olan sahte fatura,
- Avans ücreti mektubu,
- Vergi dairesinden müsadere tehdidi,
- Bir web sitesine karşı DDoS gaspı,
- Kilit açma bağlantısı olan sahte Apple iCloud kilit bildirimi,
- Kurye gümrük ücreti dolandırıcılığı
- Doxing gaspı,
- Gümrükte takılı kalan akraba dolandırıcılığı.
Kategori I: GenAI kalitesinde kimlik avı (10 test)
Bu kategori, eski sistemlerin sıklıkla güvendiği belirgin ipuçlarını ortadan kaldıran cilalı kimlik avı e-postalarını test eder. Set şunları içerir:
- Yapılandırılmış adımlar ve marka düğmesi olan BT yardım masası yeniden doğrulama e-postası,
- Gizlilik dili ve çalışma alanı bağlantısı olan sahte yönetim kurulu ön okuması,
- Yedi gün içinde yeniden onay gerektiren Microsoft 365 kiracı politikası güncellemesi,
- İK Davranış Kuralları e-imza talebi,
- Hayali bir toplantı sonrası müşteri başarısı takibi,
- Toplantı özeti taklidi,
- Hayali bir karşı taraftan yasal NDA,
- CISO tarzı kritik CVE danışmanlığı,
- Ambargo dili içeren yatırımcı ilişkileri kazanç önizlemesi,
- Tek seferlik SSO oturum açma gerektiren takvim çakışması çözücü.
Bu kategorideki her e-posta, yetkin bir ana dili İngilizce olan iş mesajı gibi okunacak şekilde yazılmıştır. Testler, bozuk dil bilgisi, garip ifadeler ve belirgin marka uyuşmazlıkları gibi eski kimlik avı ipuçlarından kasıtlı olarak kaçınır.
Kategori J: Kaçınma teknikleri (9 test)
Bu kategori, yüzeysel içerik denetimini kırabilecek gizlemeyi test eder ve şunları içerir:
- Tetikleyici kelimelerin içindeki sıfır genişlikli Unicode karakterleri,
- Tüm kimlik avı mesajının taranabilir gövde metni olmayan bir PNG olarak işlendiği OCR atlatması,
- Ek dosya adında sağdan sola geçersiz kılma karakteri,
- Çift uzantılı dosya adı,
- İşlenen metnin zararsız göründüğü ancak DOM'un kimlik avı içeriğini barındırdığı CSS gizli tuzak,
- RFC 2047 kodlu kelime konusu,
- Ana bilgisayarda onaltılık kodlu karakterler içeren URL,
- Latince "e" için Kiril "е" kullanan konu homoglifi,
- Bir data-* HTML özelliğinde gizlenen ve tıklama anında satır içi JavaScript tarafından alınan URL.
Kategori K: Kontrol seti ve yanlış pozitif testi (8 test)
Kontrol seti, uyarı olmadan geçmesi gereken meşru iş e-postalarını içerir ve şunları kapsar:
- Dahili ekip bildirimleri,
- Aylık harcama raporları,
- Toplantı takipleri,
- Haftalık özetler,
- Meşru dahili paylaşım için kullanılan parola korumalı ZIP dosyaları,
- Eğitim hatırlatıcıları,
- BT bakım bildirimleri,
- Bire bir planlama e-postaları.
Bu mesajlardan herhangi birini işaretleyen herhangi bir ürün yanlış pozitif cezası alır.
İki gönderici mimarisi
Birçok e-posta güvenliği testi, içerik odaklı ve gönderen kimliği odaklı saldırılar arasındaki önemli bir ayrımı gözden kaçırır. Bazı tehditler, onları kimin gönderdiğinden bağımsız olarak mesaj gövdeleri veya ekleri nedeniyle tehlikelidir. Diğerleri, e-posta temsil etmediği birinden geliyormuş gibi göründüğü için tehlikelidir. Bu iki sınıf farklı gönderim kurulumları gerektirir.
Karşılaştırmayı iki gönderici grubuna ayırdık.
- Grup L, Meşru, 38 test: Bu e-postalar kimliği doğrulanmış bir SMTP hizmetinden gönderilir. SPF, DKIM ve DMARC gönderen alan için doğru şekilde hizalanır. Görünen ad teste göre değişir, örneğin Finans, BT Yardım Masası veya test edenin gerçek adı, ancak From adresi kimliği doğrulanmış gönderen adresi olarak kalır.
- Grup L, içerik odaklı kategoriler için kullanılır: K, B, C, J ve URL'nin gönderenden bağımsız olarak tehdit olduğu iki URL kimlik avı testi.
- Grup S, Sahte, 62 test: Bu e-postalar, From alanı hizalamasını zorunlu kılmayan izinli bir SMTP rölesi üzerinden gönderilir. From adresi test vakasının belirttiği her neyse odur, bu nedenle SPF ve DMARC hizalaması tasarım gereği başarısız olur.
- Grup S, gönderen kimliği odaklı kategoriler için kullanılır: A, D'nin çoğu, E, F, G, H ve I.
Bu bölünme, gerçek saldırgan davranışını yansıtır. Kimlik avı operatörleri genellikle ucuz sanal sunucular ve tek kullanımlık alanlar kullanır çünkü doğrulanmış alanlara sahip Gmail, Office 365 ve AWS SES gibi ana akım bulut SMTP hizmetleri, yanlış hizalanmış bir From başlığı ile posta gönderilmesini engeller.
Şekil 1: Bir SMTP röle sunucusunun nasıl çalıştığını gösteren şekil. Bir SMTP röle sunucusu, göndericiden e-postaları alan ve bunları gönderenin kendi posta sağlayıcı alanı dışındaki alıcı sunuculara ileten üçüncü taraf bir posta sunucusudur.
Zorluk ağırlıklandırması
Her testin 1 ile 10 arasında bir zorluk derecesi vardır. Derecelendirme, yetkin bir e-posta güvenliği ürününün testi ne kadar zor bulması gerektiğini gösterir.
- 1 ila 2, önemsiz: Bunlar, anlamlı bir gizleme içermeyen ders kitabı imzalarıdır. Onları kaçırmak temel bir tespit boşluğuna işaret eder. Örnekler ilaç spamı, ZIP içinde düz EICAR ve bir 419 Nijerya mektubudur.
- 3 ila 4, iyi bilinen: Bunlar, modern ürünlerin yakalaması gereken tanıdık kalıplardır. Örnekler arasında PDF JavaScript, sızdırılmış parola sextortion'ı ve CEO görünen ad sahtekarlığı bulunur.
- 5 ila 6, orta: Bu vakalar, HTML smuggling, IDN homoglif URL'leri ve satır içi QR kodlu kimlik avı dahil olmak üzere modern yapay zeka, korumalı alan veya bilgisayarlı görü gibi daha güçlü analizler gerektirir.
- 7 ila 8, ileri: Bunlar, PDF/ZIP poliglotları, çok atlamalı yönlendirme zincirleri, marka kiti görsel taklidi ve yalnızca görüntü içeren OCR atlatma tuzakları gibi daha güçlü ürünlerin tutarlı bir şekilde ele aldığı uç vakalardır.
- 9 ila 10, uzman: Bunlar, yakalamanın güçlü bir sonuç olduğu ve ıskalamanın sektör genelinde yaygın olduğu gerçekten zor vakalardır. Örnekler arasında sahte konu başlıklı konuşma ele geçirme, GenAI kalitesinde bir müşteri başarısı takibi ve daha önce bilinmeyen bir karşı taraftan sahte yasal NDA bulunur.
- Kontrol testleri: K kategorisi mesajları geçmelidir. Bu kategorideki herhangi bir tespit yanlış pozitif olarak sayılır.
Kategori ortalamaları amaçlanan zorluk eğrisini takip eder: A spam ortalaması 2,2/10, B EICAR ortalaması 2,8/10, H gasp ortalaması 3,8/10, C taşıyıcı dosyalar ortalaması 5,0/10, F marka taklidi ve J kaçınma ortalaması 5,6/10, D URL kimlik avı ortalaması 5,8/10, E QR kodlu kimlik avı ortalaması 6,8/10, G BEC ortalaması 6,8/10 ve I GenAI kimlik avı ortalaması 8,2/10'dir.
Karşılaştırma puanlaması
Her ürün test başına beş karardan birini alır:
- BLOK: Mesaj karantinaya alınır veya reddedilir (2 puan).
- UYAR: Ürün bir başlık enjekte eder, e-postayı gereksiz klasörüne gönderir veya eki kaldırır (0,5 puan).
- GEÇ: Mesaj önce teslim edilir, daha sonra teslimattan sonra kaldırılır (1 puan).
- ISKA: Mesaj uyarı olmadan gelen kutusuna ulaşır (0 puan).
- YP: Bir kontrol seti mesajı yanlışlıkla işaretlenir (-2 puan ceza).
Tespit oranı, toplam puanların saldırı testleri için mümkün olan maksimum puana bölünmesi ve ardından yüzde olarak ifade edilmesiyle hesaplanır. Mümkün olan maksimum puan, saldırı testlerinin sayısının ikiyle çarpımına eşittir.
Yanlış pozitif oranı ayrı olarak raporlanır. Meşru postayı engelleyerek %90 tespit oranına ulaşan bir ürün, yanlış pozitif olmadan %80 tespit oranına ulaşan bir üründen daha fazla operasyonel risk oluşturur.
Tekrarlanabilirlik ve araçlar
Karşılaştırma, tek bir kendi kendine yeten PHP betiğinden çalışır. Betik, özel bir çok parçalı oluşturucu ile bellekte 100 MIME mesajı oluşturur. Yükleri yerel olarak üretir, bunlar arasında ZIP'ler, AES-256 şifreli ZIP'ler, tar.gz dosyaları, tek dosyalı .gz dosyaları, JavaScript eylemleri olan PDF'ler, HTML smuggling örnekleri, onload JavaScript'li SVG dosyaları, doğru Shell Link CLSID ve UTF-16LE argüman bloğuna sahip Windows .lnk dosyaları ve minimal bir ISO 9660 disk görüntüsü bulunur.
Betik, her testi gönderici grubuna göre doğru SMTP yolu üzerinden gönderir.
Her mesaj izleme başlıkları içerir: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case ve X-Bench-Group. Bu başlıklar, her testi gelen kutuları, karantina konsolları ve ürün günlükleri arasında izlenebilir hale getirir.
Ayrı bir doğrulama donanımı, iletimden önce 1.800'den fazla sağlık kontrolü çalıştırır. Her testin gerekli alanlara sahip olduğunu, her zorluk derecesinin [1, 10] aralığında veya kontroller için sıfır olduğunu ve EICAR'ın parola korumalı ve üçlü iç içe geçmiş arşivler dahil olmak üzere her B kategorisi ekinden mevcut ve kurtarılabilir olduğunu doğrular.
Doğrulayıcı ayrıca PDF'lerin geçerli %PDF- başlıkları ve %%EOF işaretçileri içerdiğini, PNG'lerin geçerli imzalar ve IEND parçaları içerdiğini, SVG'lerin iyi biçimlendirilmiş XML olarak ayrıştırıldığını, LNK dosyasının doğru Shell Link CLSID'ye ve beklenen PowerShell argüman dizesine sahip olduğunu, ISO 9660 Birincil Birim Tanımlayıcısının sektör 16'da doğru \x01CD001 imzasıyla göründüğünü ve grup çıkarımının belgelenmiş Grup L ve Grup S bölünmesiyle eşleştiğini kontrol eder.
Üçüncü bir betik, manuel karar girişinden sonra ürün başına CSV'leri işler. Test başına yan yana karar tablosu, kategori başına tespit oranları, toplam puanlar, tespit oranı yüzdeleri, yanlış pozitif sayıları ve üç adli alt tablo içeren karşılaştırmalı bir rapor üretir:
- önemsiz-ama-ıskalanan vakalar, en az bir ISKA ile zorluk ≤ 2 olarak tanımlanır
- yüksek-zorluklu-yine-de-yakalanan vakalar, en az bir BLOK ile zorluk ≥ 8 olarak tanımlanır
- tüm yanlış pozitif olayları
Etik ve operasyonel kısıtlamalar
Gerçek kötü amaçlı yazılım oluşturulmadı veya iletilmedi. Kötü amaçlı ekler, Avrupa Bilgisayar Antivirüs Araştırma Enstitüsü tarafından tanımlanan 68 karakterlik bir test belgesi olan EICAR antivirüs test dizgesini veya zararsız göstericileri kullanır. Örnekler arasında JavaScript'i app.alert'i çağıran bir PDF, EICAR dizgesinde URL.createObjectURL kullanan bir HTML sayfası ve onload'ı var olmayan bir uç noktayı çağıran bir SVG bulunur.
Canlı kimlik avı altyapısı kullanılmadı. Test URL'leri üç güvenli hedeften birine çözümlenir: RFC 2606'da tanımlanan .invalid ayrılmış TLD'si, kontrolümüz altında 404 sunan yer tutucu .tk alanları veya karşılaştırma için kaydedilmiş ve hiçbir içerik sunmayan m1crosoft-account.com ve xn--pple-43d.com gibi parodi ana bilgisayarlar.
Kimlik bilgisi toplama sayfası konuşlandırılmadı. Tüm test posta kutuları test ekibine aittir ve onlar tarafından izlenir. SMTP kimlik bilgileri karşılaştırmaya kapsamlandırılmıştır ve her etkileşimden sonra döndürülür.
E-posta güvenliği karşılaştırma sınırlamaları
Tek seferlik bir karşılaştırmanın ötesinde altyapı veya koşullar gerektirdiği için birkaç kategoriyi hariç tuttuk:
- Tıklama zamanı URL çevirme: Bu saldırı, teslimat sırasında zararsız görünen ve daha sonra bir kimlik avı hedefine yönlendiren bir URL sunar. Test edilmesi, içeriğini değiştiren durum bilgisi olan bir HTTP sunucusu ve ayrıca bir kullanıcı tarafı tıklama eylemi gerektirir.
- Hesap ele geçirme ve yanal kimlik avı: Bu, karşılaştırma kurulumunun dışında olan dahili bir posta kutusunun kontrolünü gerektirir.
- Korumalı alan farkında dinamik kötü amaçlı yazılım: Sanallaştırmayı tespit eden ve patlatmaktan kaçınan gerçek polimorfik örnekler etik nedenlerle hariç tutulmuştur.
- Canlı kimlik avı kiti açılış sayfaları: Tüm URL'ler etkisiz ana bilgisayarlara çözümlenir. Karşılaştırma, tıklama sonrası deneyimi test etmez.
Grup S göndericisi, yanlış hizalanmış From başlıklarına izin veren bir SMTP rölesi gerektirir. Bulut SMTP hizmetleri genellikle bu testleri ağ seviyesinde reddeder. İzinli bir röle mevcut olmadığında, karşılaştırma Grup L'ye düşer ve bu da 38 içerik odaklı test bırakır.
SSS'ler
Bulut e-posta güvenliği teknolojileri, e-posta sistemlerini ve iletişimlerini kimlik avı, kötü amaçlı yazılım, spam ve veri ihlalleri gibi siber tehditlerden korur. Bu çözümler, şirket içi altyapıya güvenmek yerine, e-posta trafiğini izlemek ve filtrelemek, şüpheli içeriği veya davranışı tespit etmek ve güvenlik politikalarını uygulamak için bulutta çalışır.
Tehdit istihbaratı, makine öğrenimi, spam filtreleme ve otomatik analiz gibi tekniklerden yararlanarak bulut e-posta güvenliği, kuruluşların hassas bilgileri korumasına ve Microsoft 365, Google Workspace ve Gmail gibi platformlarda güvenli iletişimi sürdürmesine yardımcı olur.
E-postaya güvenen herhangi bir kuruluş riske maruz kalır, ancak bu riskin nasıl ortaya çıktığı büyük ölçüde büyüklüğe ve sektöre bağlıdır.
Daha küçük şirketler daha kolay hedefler olma eğilimindedir. Genellikle özel güvenlik ekiplerinden yoksundurlar, bu da onları yaygın saldırılara karşı daha savunmasız hale getirir. Öte yandan daha büyük işletmeler, tek bir iyi hazırlanmış e-postanın ciddi mali kayba yol açabileceği hedefli kimlik avı ve iş e-postası ele geçirme (BEC) gibi daha sofistike tehditlerle karşı karşıyadır.
Bazı sektörler daha da fazla baskı altındadır. Sağlık, finans, hükümet ve hukuk hizmetleri gibi sektörler hassas verileri işler ve katı düzenlemeler altında faaliyet gösterir, bu da onları saldırganlar için özellikle çekici hale getirir.
Birçok kuruluş, yerel platform kontrolleri tek başına yeterli olmayabileceği için bulut e-posta güvenliğine de ihtiyaç duyar. Abnormal Security, Sublime Security, Check Point ve diğer e-posta güvenliği satıcıları gibi e-posta güvenliği şirketleri, kuruluşların gelişen saldırıların önünde kalmasına yardımcı olmak için ek koruma, eklentiler ve API tabanlı yetenekler sağlar.
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{E-posta Güvenliği Çözümleri: Acronis, Sophos & Barracuda}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Erişim tarihi: 22 Haziran 2026}
}



























































Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.