Bir şirket e-posta hesabı ele geçirildiğinde saldırgan çoğu zaman sessiz kalır. Hesapta bekler, yazışmaları okur, sonra doğru anda müşteriye "banka hesabımız değişti" yazan sahte bir fatura gönderir. Bu yazıda hesapların en sık hangi yollarla ele geçirildiğini ve her birine karşı ne yapılacağını anlatıyoruz.
1. Sahte giriş sayfası
En yaygın yöntemdir. Çalışana "paylaşılan bir belge" veya "posta kutunuz doldu" gibi bir e-posta gelir; bağlantı Microsoft'unkine benzeyen sahte bir giriş sayfasına gider. Girilen şifre saldırgana ulaşır.
Önlem: MFA tek başına çalınan şifrenin işe yaramasını engeller. Daha gelişmiş sahte sayfalar ikinci doğrulamayı da anlık olarak aktarabildiği için yöneticilerde ve kritik hesaplarda passkey veya FIDO2 güvenlik anahtarı kullanın; bu yöntemler sahte sayfada çalışmaz. Ayrıntılar passkey rehberimizde.
2. Başka yerde sızan, tekrar kullanılan şifre
Çalışan şirket şifresini bir alışveriş sitesinde de kullanmışsa ve o site sızıntıya uğramışsa, şifre saldırganların listelerine girer. Saldırganlar bu listeleri Microsoft 365 giriş sayfasında otomatik olarak dener.
Önlem: Herkeste MFA. Bu, güvenlik varsayılanlarıyla tüm Microsoft 365 planlarında ek ücret olmadan açılabilir. Kurulum için MFA rehberimize bakabilirsiniz.
3. MFA yorgunluğu
Şifreyi ele geçiren saldırgan art arda giriş dener; çalışanın telefonuna sürekli onay bildirimi gelir. Bunalan çalışan bir tanesini onaylar.
Önlem: Microsoft Authenticator artık onay için ekranda gösterilen sayının girilmesini istiyor; bu, yanlışlıkla onaylamayı zorlaştırır. Çalışanlara şunu açıkça söyleyin: kendiniz giriş yapmıyorken gelen onay isteğini asla onaylamayın ve BT'ye bildirin.
4. Kötü niyetli uygulamaya izin verme
Çalışana "bu uygulama posta kutunuza erişmek istiyor" diyen bir izin ekranı gelir. Çalışan izin verirse uygulama, şifre değişse bile e-postaları okumaya devam edebilir.
Önlem: Kullanıcıların uygulamalara kendi başına izin vermesini kısıtlayın; izin isteklerinin yönetici onayına düşmesini sağlayın. Şirkette hangi uygulamalara izin verildiğini düzenli olarak gözden geçirin.
5. Eski giriş yöntemleri
MFA desteklemeyen eski e-posta giriş yöntemleri, MFA'yı atlatmanın bir yolu olabilir. Exchange Online'da temel kimlik doğrulama büyük ölçüde kapatıldı; yine de yazıcıların veya eski uygulamaların e-posta göndermek için kullandığı ayarlar açık kalabiliyor.
Önlem: Güvenlik varsayılanları veya Koşullu Erişim ile eski giriş yöntemlerini engelleyin. E-posta gönderen yazıcı ve programlar için güvenli bir yöntem belirleyin.
6. Çalınan oturum
Bazı saldırılar şifreyi değil, giriş yapılmış oturumu çalar. Saldırgan bu oturumla bir süre şifre ve MFA sorulmadan hesaba girebilir.
Önlem: Kimlik avına dayanıklı MFA, yalnızca şirketin yönettiği cihazlardan erişime izin veren Koşullu Erişim kuralları ve şüpheli bir durumda tüm oturumların hemen kapatılması. Koşullu Erişim için Entra ID P1 gerekir; P1, Business Premium'a dahildir. Hazır kurallar 10 hazır politika yazımızda.
Hesabın ele geçirildiğini gösteren belirtiler
- Posta kutusunda kimsenin kurmadığı bir kural: gelen e-postaları dışarıya yönlendiren ya da belirli kelimeleri içeren e-postaları silen kurallar
- Gönderilmiş öğelerde çalışanın yazmadığı e-postalar
- Müşterilerden "bu e-postayı siz mi gönderdiniz?" soruları
- Giriş kayıtlarında yurtdışından veya tanınmayan cihazlardan girişler
- Çalışanın istemediği MFA onay bildirimleri
Hesap ele geçirildiyse ilk bir saat
- Hesabın oturum açmasını engelleyin ve tüm oturumları kapatın.
- Şifreyi sıfırlayın, MFA yöntemlerini kontrol edin; tanımadığınız telefon veya uygulamayı kaldırın.
- Posta kutusu kurallarını ve yönlendirmeleri kontrol edin, şüpheli olanları silin.
- Hesaba izin verilmiş uygulamaları kontrol edin.
- Son günlerde bu hesaptan gönderilen e-postaları inceleyin; sahte fatura gönderildiyse müşterileri telefonla uyarın.
- Olayı kayıt altına alın. Kişisel veri etkilendiyse KVKK açısından bildirim yükümlülüğünü hukuk danışmanınızla değerlendirin.
Önlemlerin özeti
| Yöntem | Ana önlem |
| Sahte giriş sayfası | MFA; yöneticilerde passkey veya güvenlik anahtarı |
| Tekrar kullanılan şifre | Herkeste MFA |
| MFA yorgunluğu | Sayı eşleştirme ve çalışan bilgilendirmesi |
| Kötü niyetli uygulama izni | Uygulama izinlerini yönetici onayına bağlama |
| Eski giriş yöntemleri | Eski yöntemleri engelleme |
| Çalınan oturum | Yönetilen cihaz kuralı, oturumları kapatma |
Yönetici hesaplarına özel önlemler için yönetici hesabı güvenliği yazımıza bakabilirsiniz. Hesaplarınızın durumunu birlikte gözden geçirmek isterseniz Kimlik ve erişim yönetimi sayfamızdan görüşme isteyin.
MFA ve Koşullu Erişimi sizin için kuralım
Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz. Hangi lisansın gerektiğini kullanıcı sayınıza göre hesaplıyoruz.
Hesap güvenliğinizi birlikte gözden geçirelim