Hemen hemen her gün e-posta gönderip alıyor, bunun nasıl çalıştığını veya sürecin güvenli olup olmadığını nadiren düşünüyoruz. Ancak yanlış bir e-posta iletişim kuralı seçmek, bilgisayarınızdaki sınırlı depolama alanından verilerin ele geçirilmesine, müşteri güveninin kaybolmasına veya engellenen etki alanlarına kadar uzanan sorunlara yol açabilir.

Bu kılavuz, e-posta iletişim kurallarının nasıl çalıştığının ana hatlarını çizmekte, işlevsellik ile güvenlik arasındaki kritik farkı açıklamakta ve KOBİ’ler için bir kontrol listesi sunmaktadır.

Hızlı bir e-posta sözlüğü

E-postalarla ilgili terminolojinin kulağa çok benzer geldiği bir gerçektir ancak aralarındaki ayrımlar önemlidir. Bu kılavuzda şunları ele alacağız:

E-posta uygulaması (istemcisi): Outlook, Apple Mail ve Proton Mail gibi e-postalarınızı okumak, yazmak ve yönetmek için kullandığınız yazılım uygulamasıdır.

E-posta iletişim kuralı: E-postaların internet üzerinden nasıl iletildiğini, alındığını ve depolandığını yöneten kurallar dizisidir. SMTP, IMAP ve POP3 gibi temel iletişim kuralları, iletilerin sunucular ve istemciler arasındaki mekanik hareketini yönetir.

E-posta güvenliği iletişim kuralı: Gizliliği ve veri bütünlüğünü sağlamak için temel e-posta iletişim kurallarının üzerinde yer alan koruyucu bir standartlar katmanıdır. Bunlar arasında TLS (iletim için) ve S/MIME veya PGP (uçtan uca içerik için) gibi şifreleme yöntemlerinin yanı sıra kötü amaçlı yazılımları veya istenmeyen iletileri tespit etmeye yönelik mekanizmalar bulunur.

E-posta kimlik doğrulama: Bir e-postanın gerçekten temsil ettiğini iddia ettiği etki alanından gelip gelmediğini doğrulama sürecidir. Kimlik sahtekarlığını ve kimlik avı girişimlerini önleyerek alıcı sunuculara bir iletiye güvenip güvenmeyeceklerini, iletiyi işaretleyip işaretlemeyeceklerini veya reddedip reddetmeyeceklerini bildirmek için SPF, DKIM ve DMARC üçlüsünden yararlanır.

E-posta pazarlama aracı: Mailchimp, HubSpot veya SendGrid gibi toplu e-posta kampanyaları oluşturmak, göndermek ve izlemek için tasarlanmış bir platformdur. Bu araçlar iletileri iletmek için SMTP protokolünü kullanır ve yüksek teslim edilebilirlik oranları sağlamak için büyük ölçüde düzgün e-posta kimlik doğrulamasına dayanır.

E-posta iletişim kuralları açıklaması

1. Simple Mail Transfer Protocol (SMTP)

Nedir: E-postaları göndermek için kullanılan standart protokoldür. SMTP, e-posta uygulamanız (istemciniz) ile sunucu arasındaki ve sunucular arasındaki aktarımı gerçekleştirir.

Nasıl çalışır: E-posta uygulamanız (istemciniz) bir SMTP sunucusuyla bağlantı kurar, kimlik doğrulaması yapar ve iletiyi teslim eder. Sunucu daha sonra iletiyi alıcının etki alanına yönlendirir. SMTP olmadan e-posta göndermek mümkün değildir.

Güvenlik notu: Standart SMTP verileri düz metin olarak gönderir. Şifreleme (STARTTLS) olmadan, hassas işletme verileri ele geçirilebilir.

2. Internet Message Access Protocol (IMAP)

Nedir: E-postaları almak ve yönetmek için kullanılan modern standarttır. IMAP, iletileri sunucuda tutar ve tüm aygıtlarınız arasında senkronize eder.

Nasıl çalışır: E-postanızı telefonunuzda, dizüstü bilgisayarınızda veya tabletinizde kontrol ettiğinizde IMAP, merkez sunucudan en son durumu alır. E-posta sunucuda depolandığı için bir dizüstü bilgisayar kaybolsa bile e-posta geçmişi güvende kalır. Benzer şekilde, bir aygıttaki bir e-postayı silmek onu her yerden siler.

Güvenlik notu: Veriler sunucuda barındığı için güçlü kimlik doğrulama ve şifreleme olmazsa olmazdır.

3. Post Office Protocol v3 (POP3)

Nedir: E-postaları tek bir aygıta indiren ve genellikle sunucudan silen daha eski bir iletişim kuralıdır.

Nasıl çalışır: E-posta uygulaması (istemcisi) bağlantı kurar, tüm yeni iletileri indirir ve bağlantıyı keser. Sunucu boş bırakılır. Bu protokol modern işletmeler için nadiren önerilir; veri siloları oluşturur (aygıtınız çökerse e-posta geçmişiniz yok olur) ve tüm e-postalar aygıtınıza indirildiğinden bilgisayarınızda depolama alanı sorunlarına yol açabilir.

Güvenlik notu: Sunucu tarafında yedeklilik olmaması, onu donanım arızalarına ve hırsızlığa karşı savunmasız hale getirir. Bu yüksek riskli iletişim kuralı, özellikle işletmeler için önerilmez.

Daha fazla bilgi edinin: SMTP, IMAP ve POP3 nedir?

SMTP ve IMAP zıt amaçlara hizmet eder ancak işlevsel bir e-posta kurulumu her iki iletişim kuralını da gerektirir. SMTP iletileri dışarı gönderirken IMAP gelen iletileri alır. Çoğu modern e-posta hizmeti sağlayıcısı bu karmaşıklığı gizler ve yazılım, arka planda hem SMTP hem de IMAP ayarlarını otomatik olarak yapılandırır. Hangisini kullandığınızı nadiren düşünmeniz gerekir; yazılım her ikisini de aynı anda kolayca yönetir.

E-posta güvenliği iletişim kuralları

E-posta iletişim kuralları iletileri taşır ve depolar, ancak e-posta güvenliği iletişim kuralları e-postaları, göndericileri ve alıcıları güvende tutan sistemlerdir. İki kategoriye ayrılırlar: verileri güvenli tutmak için şifreleyenler ve kimliği kanıtlamak için göndericilerin kimliğini doğrulayanlar.

Şifreleme iletişim kuralları

Transport Layer Security (TLS): E-postalar internet üzerinden taşınırken e-posta sunucuları arasındaki bağlantıyı şifreler. Çoğu modern e-posta hizmeti sağlayıcısı varsayılan olarak TLS’yi zorunlu kılar.

STARTTLS: Mevcut şifrelenmemiş bir bağlantıyı güvenli bir TLS bağlantısına yükselten bir komuttur. Karşı taraf bunu desteklemiyorsa bağlantı, potansiyel bir güvenlik açığı olan düz metne geri döner.

Secure/Multipurpose Internet Mail Extensions (S/MIME): İleti düzeyinde uçtan uca şifreleme ve sayısal imzalar sağlar. Hem göndericinin hem de alıcının dijital sertifika alışverişinde bulunmasını gerektirir, bu da kurumsal ortamlarda kullanımını daha yaygın hale getirir.

Pretty Good Privacy (PGP) / GNU Privacy Guard (GPG): Güçlü gizlilik sunan bir diğer uçtan uca şifreleme ve dijital imzalama yöntemidir. PGP, sertifikalar yerine kullanıcıların herkese açık anahtarları doğrudan paylaştığı bir güven ağı modeli kullanır.

Kimlik doğrulama iletişim kuralları

Sender Policy Framework (SPF): Bir etki alanı sahibinin, o etki alanı adına e-posta göndermesine izin verilen yetkili IP adreslerinin bir listesini yayınlamasını sağlar. Alıcı bir sunucu bir ileti aldığında, göndericinin IP’sini bu listeyle karşılaştırarak kontrol eder. IP listede yoksa e-posta SPF doğrulamasından geçemez.

DomainKeys Identified Mail (DKIM): Gönderilen her e-postaya, gönderen etki alanına bağlı şifrelenmiş bir imza ekler. Alıcı sunucu, bu imzayı göndericinin DNS kayıtlarında yayınlanan herkese açık bir anahtarla doğrular.

Domain-based Message Authentication, Reporting, and Conformance (DMARC): SPF ve DKIM’i birbirine bağlar ve etki alanı sahiplerine kimlik doğrulaması başarısız olduğunda ne olacağı konusunda kontrol sağlar. Bir DMARC ilkesi aracılığıyla alıcı sunuculara başarısız iletileri kabul etmelerini, karantinaya almalarını veya reddetmelerini söyleyebilir ve etki alanınızdan kimlerin yetkisiz e-postalar göndermeye çalıştığını gösteren raporlar alabilirsiniz.

Bu durum KOBİ’ler için neden önemlidir

Temel iletişim kurallarınızın üzerinde güvenlik iletişim kuralları bulunmadığında şu risklerle karşı karşıya kalırsınız:

  1. Kimlik sahtekarlığı: Saldırganlar müşterilerinizi dolandırmak için etki alanınızı kolayca taklit edebilir
  2. Araya girme: Şifrelenmemiş trafik, korsanların iletim halindeki e-postaları okumasına olanak tanır
  3. Kara listeye alınma: Yetersiz kimlik doğrulaması, etki alanınızın istenmeyen olarak işaretlenmesine yol açar

Tüm bu e-posta güvenliği iletişim kuralları bir araya gelerek katmanlı bir savunma oluşturur; şifreleme meraklı gözlerin içerikten uzak durmasını sağlar ve kimlik doğrulama, e-postanın gerçekten iddia edilen kişiden geldiğinden emin olmanızı sağlar.

İletişim kurallarının e-posta pazarlama başarısını nasıl etkilediği

KOBİ’ler için e-posta pazarlaması küçük bir pürüz yaratır: e-postaları gönderen kişi siz olmayabilirsiniz. Bir pazarlama aracı kullanmanız veya kampanyaları kendiniz yürütmeniz, güvenliğini sağlamaktan sorumlu olduğunuz şeyleri belirler.

Bir pazarlama aracı kullanıyorsanız

Mailchimp, HubSpot ve SendGrid gibi platformlar, SMTP sunucuları ve şifreleme de dahil olmak üzere gönderim altyapısını yönetir. Ancak sizin adınıza etki alanınızın kimlik doğrulamasını yapamazlar. Bu kısım size aittir.

Bir pazarlama aracı, etki alanınızı kullanarak bir e-posta gönderdiğinde, örneğin newsletter@yourcompany.com, alıcının sunucusu yine de etki alanınızın kimlik doğrulama kayıtlarını kontrol eder:

  • SPF: Alıcı sunucunun sizin adınıza e-posta göndermeye yetkili olduklarını bilmesi için pazarlama aracının gönderim IP’lerini içermelidir.
  • DKIM: Pazarlama aracı e-postayı şifreleme anahtarıyla imzalar ancak alıcının bunu doğrulayabilmesi için ilgili herkese açık anahtarı DNS kayıtlarınızda yayınlamanız gerekir.
  • DMARC: SPF veya DKIM başarısız olursa alıcı sunuculara ne yapacaklarını söyler ve etki alanınızın yetkisiz kullanımını izleyebilmeniz için size raporlar gönderir.

Saygın pazarlama araçlarının çoğu, sisteme katılım sürecinde bu DNS kurulumu için size yol gösterir. Eğer sizinki bunu yapmıyorsa bu bir tehlike işaretidir.

Kendi kampanyanızı yürütüyorsanız

Kendi SMTP sunucunuzdan toplu e-postalar göndermek tüm sorumluluğu size yükler. Şunları yapmanız gerekir:

  • Şifrelenmiş iletim için SMTP sunucunuzu TLS/STARTTLS kullanacak şekilde yapılandırmak
  • Etki alanınız için SPF, DKIM ve DMARC kayıtlarını ayarlamak
  • Gönderici itibarınızı izlemek; paylaşılan veya kötü yönetilen SMTP sunucuları, kara listeye alınmanın yaygın bir yoludur
  • Gelen kutusu sağlayıcılarında güven oluşturmak için başlangıçta düşük bir gönderim hacmiyle başlamak ve bunu zaman içinde yavaşça artırmak

Bu yaklaşım size daha fazla kontrol sağlar ancak önemli ölçüde daha fazla teknik uzmanlık ve sürekli bakım gerektirir. Çoğu KOBİ için saygın bir pazarlama aracı daha güvenli ve basit bir yoldur.

Veri sahipliği ve iş sürekliliği

Bir KOBİ için e-posta sadece bir iletişim aracı değildir; işlemlerin, anlaşmaların ve müşteri ilişkilerinin bir kaydıdır.

POP3 tuzağı: Ekibiniz POP3 kullanıyorsa ve bir çalışanın dizüstü bilgisayarı çökerse veriler hiçbir zaman sunucuya kaydedilmediği için yıllarca süren yazışmaları kalıcı olarak kaybedebilirsiniz.

IMAP avantajı: E-postaları sunucuda tutarak verilerin donanım arızalarından ve personel değişikliklerinden etkilenmemesini sağlarsınız. Ayrıca yöneticilerin uyumluluk denetimleri için iletişimleri arşivlemesine ve aramasına olanak tanır.

POP3 daha ucuz veya daha basit görünse bile kritik işletme verilerini kaybetme riski, IMAP’i büyüyen bir şirket için en güvenli seçenek haline verir.

KOBİ’ler için bir e-posta iletişim kuralı güvenlik kontrol listesi

E-posta altyapınızı güvence altına almaya hazır mısınız? Bu adım adım kılavuzu izleyin:

  1. Mevcut kurulumunuzu denetleyin:
    • Tüm bağlantılar için TLS/STARTTLS kullanıyor musunuz? (Sağlayıcı ayarlarınızı kontrol edin).
    • Hâlâ POP3 mü kullanıyorsunuz? Eğer öyleyse hemen IMAP’e geçiş planlayın.
  2. Kimlik doğrulama kayıtlarını uygulayın:
    • DNS sağlayıcınızda oturum açın.
    • SPF kaydınızı ekleyin (yetkilendirilmiş tüm gönderen IP’lerini dahil edin).
    • DKIM anahtarınızı oluşturup yayınlayın.
    • Bir DMARC ilkesi ayarlayın (izleme ile başlayın).
  3. Pazarlama yığınınızı güvenceye alın:
    • E-posta pazarlama platformunuzun, genel bir alt etki alanı üzerinden değil, özel e-posta etki alanınız üzerinden gönderim yapacak şekilde yapılandırıldığından emin olun.
    • Toplu kampanyalar göndermeden önce etki alanınızın her üç kimlik doğrulama kontrolünden de geçtiğini doğrulayın.
  4. Test edin ve izleyin:
    • Gmail, Outlook ve Yahoo’ya test e-postaları gönderin.
    • Kimlik doğrulamasının geçtiğini onaylamak için e-posta üst bilgilerini görüntüleyin.
    • Yetkisiz kullanımı izlemek için toplu DMARC raporlarına abone olun.

E-posta altyapınızı denetlemek için verilerinizin ele geçirilmesini veya kara listeye alınma olayını beklemeyin. Yukarıdaki kontrol listesiyle başlayın ve işletmenizin büyümesini güvenli bir şekilde destekleyen bir sistem oluşturun.

Uçtan uca şifrelemeyi uygulamak veya kurumsal e-postanızı güvence altına almak için yardıma mı ihtiyacınız var? Kurumsal düzeyde gizlilik ve güvenlik için Proton’un iş çözümlerini keşfedin.