Kurumsal Mail & Bulut

Maili spam kutusunda.
Bir DNS sonra, gelen kutusunda.

Microsoft 365 ya da Google Workspace; doğru DNS, doğru SPF/DKIM/DMARC, MFA zorunlu, mailbox göçü kayıpsız. Phishing simülasyonu, MDM ve DLP ile çalışanı da, veriyi de hattın doğru tarafında tutuyoruz. Saat farkıyla biten göçler, perşembeye kalmış sertifika yenilemeleri yok — bir defa kuruyoruz, doğru kuruyoruz.

Kurumsal mailde başarı kriteri spam klasörüne düşmemektir. SPF, DKIM ve DMARC üçü birden doğru kuruluysa, müşterinize giden teklif maili gelen kutusunda, sahteleyenin maili de geri çevrilmiş olur.

Gelen Kutusu
[email protected]
BLOCKED
Garanti BBVA
Aylık ekstre — Mayıs 2026
DMARC PASS
Tedarikçi A.Ş.
PO #44128 onayınız bekleniyor
SPF + DKIM
paypa1-security@…
Hesabınız askıya alındı — hemen tıklayın
DMARC FAIL
HR — Partnerfy
Bordro — Mayıs
DKIM
Microsoft 365
Aylık güvenlik özeti
VERIFIED
dig firma.com TXT
SPF v=spf1 include:spf.partnerfy.co ~all PASS
DKIM selector1._domainkey 2048-bit PASS
DMARC p=reject; rua=mailto:dmarc@… PASS
Sender Reputation
67 → 94
Mailbox göçü
10 → 500
kullanıcı tek hafta sonu
DMARC
p=reject
reddetme moduna alındı
MFA
100%
kullanıcı kapsamı
Phishing tıklama
-84%
6 ayda
Gerçekçi tablo

DIY mail neden bir teslim sorunudur.

cPanel’deki bir mail kutusu çalışıyor görünür — gönderirsiniz, alırsınız. Ta ki teklif mailiniz Gmail’in spam klasörüne düşene, Outlook müşteriniz "size mail attım, ulaşmadı mı?" diye arayana kadar. Sorun maillerin değil; sorun göndericinin kim olduğunu doğrulayan üç DNS kaydının (SPF, DKIM, DMARC) doğru yazılmamış olması, üzerine MFA olmaması, eski çalışanların hesaplarının hâlâ aktif olmasıdır.

Spam klasörünün siyah deliği

Yanlış SPF, eksik DKIM ya da DMARC olmaması; teklif mailinizin Gmail’de "Spam"e, Outlook’ta "Junk"a düşmesi demek. Müşteriler size kızmaz — sadece okumaz.

MFA olmayan tek parola

Mail parolası bir kez sızdığında, saldırgan tüm geçmiş mailinize, müşteri yazışmanıza, banka faturalarınıza erişir. MFA olmadan kimsenin "ben girmedim" kanıtı yoktur.

Ex-çalışan hâlâ içeride

İşten ayrılanın maili kapatılmadığı için aylar sonra bile teklif maillerini, fiyat listelerini okuyor. Kurumsal panelde tek tıkla devre dışı bırakma, IT olmadan imkânsız.

Phishing kim hangi linke?

Çalışanlarınız hangi sahte maile tıklıyor, kim eğitime ihtiyaç duyuyor — simülasyon ve raporlama olmadan göremezsiniz. Olay olduktan sonra "kim açtı?" demek geç olur.

Şifreleme yok — açık trafik

Eski IMAP/SMTP kurulumlarında trafik açıktan akar. Bir kafe WiFi’sinde ya da kötü konfigüre edilmiş kurumsal ağda parolanız ve mail gövdesi okunabilir hale gelir.

Yedek? Hangi yedek?

Kullanıcı yanlışlıkla bir klasörü sildiğinde — ya da fidye yazılımı tüm postaları şifrelediğinde — bulutun varsayılan yedeği genelde yeterli değildir. Ayrı bir SaaS backup şarttır.

Görsel anlatım

Gönderdiğiniz her mail beş kapıdan geçer.

Outlook ya da Gmail’de "Gönder"e bastığınızda mailiniz teorik olarak anında karşıya ulaşır. Pratikte ise SPF, DKIM, DMARC, içerik tarama ve nihayet teslim — beş ayrı kontrol gerçekleşir. Bir kapı bile kapalıysa ya mail varmaz ya da spam klasörüne düşer. Aşağıda hem bu yolu hem yönetim konsolunu hem phishing simülasyon raporunu birlikte görebilirsiniz.

Giden Mail Yolu
Compose
SPF
DKIM
DMARC
DELIVERED

Her aşamada Gmail / Outlook gönderici alan adınızı, imzanızı ve politikanızı kontrol eder. Üçü de yeşilse mail gelen kutusuna; biri sarı ise spam’e; biri kırmızı ise tamamen reddedilir.

Microsoft 365 — Yönetim ● connected
Kullanıcı
124
MFA aktif
100%
Güvenlik skoru
87 / 100
Risk seviyesi
Low
Eski cihaz
3
Açık DLP kuralı
14
Yöneticiniz tek panelde kullanıcı, MFA, güvenlik skoru, DLP kuralı ve risk seviyesini görür — kuruluştan üç ay sonra metrikler iyileşmiş olur.
PHISHING SIMÜLASYONU

"DHL — Paketinizi onaylayın"

Hedef kitle: 124 kullanıcı

Açıldı
31
Tıklandı
4
Bildirildi
68
Otomatik aksiyon

Tıklayan 4 kullanıcıya 12 dakikalık mikro eğitim atandı. Tıklamayanların skoru +5, bildirenlerin +10 arttı.

Önce / sonra gelen kutusu

ÖNCE — DIY mail
  • 18 Viagra reklamı
  • 2 sahte banka / SMS phishing
  • Müşteri maili spam’de
  • Yeni gelen 47 mail, 4 önemli
  • MFA yok — parola eski
SONRA — kurumsal mail
  • Spam %98 azaldı
  • Phishing engellendi + raporlandı
  • Müşteri maili gelen kutusunda
  • Yeni gelen 9 mail, 8 önemli
  • MFA + cihaz uyumluluğu
Kimler için

Mail kritik bir kanalsa — burası size yazılmış.

Aşağıdaki sekiz profil mail altyapısını "varsayılan" değil "kritik altyapı" olarak ele almalı. Eğer bu listedeyseniz, kurulumun ilk gününden itibaren sektör için doğru lisans, doğru retention, doğru DLP kuralları ile başlamak — sonradan göç etmekten katbekat ucuz.

Regülasyon hassas finans

BDDK, KAP, MASAK uyumlu retention + journaling.

Hastane & klinikler

Hasta verisi (PHI) maillerinde DLP, şifreli ek.

Hukuk büroları

Avukat-müvekkil mailleri için e-discovery + journal.

Üretici & tedarikçi

Tedarikçi PO maillerinde DMARC zorunlu, sahteciliğe karşı.

E-ticaret

Sipariş & fatura mailleri spam’a düşmesin diye dedicated IP.

Profesyonel hizmetler

Müşteri yazışmaları için shared mailbox + arşiv.

Çok şubeli perakende

Şube müdürleri için ortak liste & MDM ile telefon yönetimi.

Okullar & üniversiteler

Öğrenci/öğretmen mailleri için ücretsiz EDU lisans.

Yeteneklerimiz

Lisans seçiminden phishing eğitimine — on yetenek.

Mail ve bulutta sadece "M365 satıcısı" değil; lisans danışmanlığı, DNS yapılandırma, göç planlama, kullanıcı eğitimi, MDM, DLP ve phishing simülasyonunu kapsayan bir uçtan uca operasyon yürütüyoruz.

M365 / Workspace kurulum

Tenant açma, lisans atama, domain doğrulama.

DNS yapılandırma

MX, autodiscover, autoconfig — tek seferde doğru.

SPF / DKIM / DMARC

Sıfırdan rapora dayalı reject moduna geçiş.

MFA zorunlu kılma

Conditional Access ile risk bazlı oturum.

Mailbox göçü

cPanel, Exchange, Zimbra → M365 / Workspace.

Shared mailbox & gruplar

info@, sales@ ortak kutular ve dağıtım listeleri.

DLP politikaları

Kredi kartı, TCKN, IBAN dışarı çıkmasın.

Arşiv & e-discovery

10 yıl saklama, hukuki sorgulara aranabilirlik.

Phishing sim & eğitim

KnowBe4 ile aylık simülasyon + mikro eğitim.

MDM

iOS / Android cihazlarda kurumsal mail kapsülü.

Süreç

Altı adımda — keşiften kullanıcı eğitimine.

01

Mevcut durum keşfi

Kullanıcı sayısı, mevcut sunucu, DNS, lisans, mailbox boyutları, mobil cihaz envanteri. 90 dakikalık çağrı + 3 günlük rapor.

02

Lisans & mimari

M365 Business Standard mı Premium mı? Hybrid Exchange gerekli mi? Üç senaryolu öneri.

03

Tenant + DNS hazırlık

Tenant açımı, kullanıcı oluşturma, SPF/DKIM/DMARC ön yayını (p=none), düşük TTL.

04

Mailbox göçü

IMAP/PST/EWS yöntemiyle artımlı göç. Cuma akşamı son delta — pazartesi yeni sistemde.

05

MX cutover + güvenlik

MX değişimi, MFA zorunlu, DLP kuralları, Conditional Access, anti-phishing politikası.

06

Eğitim + DMARC reject

1 saatlik kullanıcı eğitimi, ilk phishing simülasyonu, DMARC raporlarına göre p=reject’e geçiş.

Üzerinde çalıştığımız platformlar

Doğru aracı satmaktan önce — doğru aracı seçmek.

Hiçbir platforma kör bir bağlılığımız yok. M365 ya da Workspace; Mimecast, Proofpoint ya da Microsoft Defender — sizin ekibinize, sektörünüze ve regülasyonunuza uygun olanı öneririz.

Microsoft 365 Google Workspace Mimecast Proofpoint Barracuda KnowBe4 Cisco Duo Okta Sophos Email MailRoute Bitdefender Coreview
Sahadan altı vaka

Hangi sorunla geldiler, ne ile çıktılar.

M365

50 kişilik mühendislik firması — bir hafta sonu M365’e

Cuma 18:00 → Pazartesi 09:00. 8 yıllık Exchange içeriği eksiksiz taşındı, DMARC ilk haftada p=quarantine moduna alındı.

KnowBe4

Hastane — phishing tıklama oranı %19 → %3

6 ayda altı kampanya + mikro eğitim. Risk grubuna gerçek phishing geldiğinde 312 kişiden 2’si tıkladı, 297’si bildirdi.

Uyum

Hukuk bürosu — KVKK + Baro denetimi sorunsuz

Müvekkil yazışmaları için journaling, 10 yıl arşiv, e-discovery — auditör sorularını 48 saatte cevapladık.

Teslim

E-ticaret — sipariş maillerinin %92’si gelen kutusuna

Dedicated IP + SPF/DKIM/DMARC + ısınma planı. Müşteri "sipariş onayı gelmedi" çağrısı %71 azaldı.

Intune

12 şubeli perakende — MDM ile telefon yönetimi

180 cihazda kurumsal mail kapsülü, çalınan telefon uzaktan silindi, müşteri verisi sızmadı.

DMARC

Üretici — tedarikçi BEC saldırısı bloklandı

DMARC reject + impersonation protection sayesinde 240 bin EUR’luk sahte havale talimatı maili gelen kutusuna düşmedi.

En çok sorulanlar

M365 mi Workspace mı, KVKK ne durumda?

Ana ayrım iki yere bakar: bir, mevcut çalışma kültürünüz ne kullanmaya alışık; iki, hangi uygulamalara ne kadar derinlikte ihtiyacınız var. Excel’in formül ekosistemine, Word’ün uzun döküman düzenine, Outlook’un kural yapısına bağlı olan finans, hukuk, mühendislik kuruluşları için M365 çoğunlukla doğru cevap. Buna karşılık, gerçek zamanlı işbirliği gerektiren ajanslar, eğitim kurumları ve dağıtık ekipler için Workspace daha akıcı. Karar verirken lisans maliyeti, hangi cihaz parkına sahip olduğunuz, OneDrive vs Drive kotaları ve üçüncü parti entegrasyonlarınız da işin içine girer — bu yüzden 30 dakikalık keşif çağrısında üç senaryoyu birden fiyat ve kapasite ile yan yana koyup karşılaştırmalı sunarız.
Hayır — ve bu cevabı veriş şeklimiz teknik garantiye dayalıdır. Tipik bir göç şu sırayla işler: önce mevcut sunucudan tam bir envanter çıkarırız (mail sayısı, klasör ağacı, ekler, takvim, kişiler). Sonra IMAP, EWS ya da PST üzerinden yeni tenanta önce büyük bir baz kopya çekeriz; göç günlerinde her gece artımlı delta alırız. Cuma akşamı MX kayıtlarını çevirmeden önce son bir delta daha çekilir — böylece pazartesi sabahı kullanıcı eski sistemde olan her mail’i yeni sistemde de bulur. Tüm süreç boyunca eski sunucu okuma modunda 14-30 gün daha çalışır; bir şey eksik gibi görünürse oradan tekrar getiririz.
Doğru hazırlanırsa pratik olarak hayır. MX kaydı için 24-48 saat propagation süresi vardır; ama biz cutover’dan 7 gün önce TTL’i 300 saniyeye düşürürüz, böylece tüm dünyadaki çözücüler kaydı 5 dakika içinde yenilemeye başlar. Cutover gecesi MX değişimini yaptıktan sonra eski sunucu hâlâ ayakta tutulur ve oraya gelen mailler otomatik olarak yeni tenanta forward edilir. Sonuç: kullanıcı tarafında "saat 03:00’dan beri mail gelmiyor" gibi bir durum yaşanmaz — sadece bazı maillerin teslim yolu birkaç saat boyunca eski sunucudan geçer, oradan da yeni sisteme aktarılır.
Doğru yapılandırılan MFA günde tek bir onay anlamına gelir; her oturum açılışında telefonu çıkarmak değil. Conditional Access politikası ile kurumsal ağdan, tanınan cihazdan, düşük riskli IP’den geliş yapan çalışan MFA istemini geçmez. Sadece yeni cihaz, yeni şehir, uzun süre boşta kalma gibi risk sinyalleri olduğunda telefonu ister. Sonuç: çoğu çalışan günde sadece sabah bir kez Authenticator’dan onaylar, gerisi şeffaf akar. Bir saldırgan parolayı sızdırıp giriş denerse ise telefon her seferinde sorulur — sahip değilse içeri girmez.
İlk yıl ayda bir, sonrasında iki ayda bir kampanya — verimli aralık budur. Her kampanyada hedef kitlenin yaklaşık 1/3’ünü farklı bir senaryoyla sınarız (kargo, banka, şirket-içi taklit, fatura, paylaşılan dosya). Tıklayan her kullanıcıya o saniye 12 dakikalık mikro eğitim atanır; bir sonraki simülasyonda tekrar hedef kitleye dahil edilir. Bildiren kullanıcıların skoru artar, bildirilen mail SOC’a düşer. 6 ay sonra ortalama tıklama oranı %18’den %4’ün altına iner. Bunu sadece "eğitim videosu seyrettirmek" ile başaramazsınız — gerçek zamanlı simülasyon şart.
İK’dan ayrılma bildirimini aldığımız anda. Süreç şöyle işler: tek tıkla hesap devre dışı bırakılır (tüm cihazlardan oturumu kapatır), mail kutusu 30 gün arşivde saklanır, dosyalarına yöneticisinin erişimi açılır, sonra silinir. Bu süreçte ihtiyaç duyulan delegasyon, otomatik yanıt mesajı, mail yönlendirme ve aktif lisansın geri kazanımı eşzamanlı yapılır. Kritik nokta: kapatmadan önce mailbox’ı PST/JSON formatında dışa aktarırız ve şirketin arşivine koyarız; "altı ay sonra o kişinin müşteriyle yaptığı yazışmayı bulun" denilince hâlâ erişebiliriz.
Evet — ancak uyum, "platformun kendisi uyumludur" beyanıyla başlayıp sizin doğru ayarları yapmanızla biter. Microsoft ve Google AB veri merkezleri ve KVKK için bireysel veri işleyici sözleşmeleri (DPA) sunar. Bizim katkımız üç başlıkta: bir, AB residency seçimi ve veri ikamet politikalarının doğru ayarlanması; iki, kullanıcı, mailbox, OneDrive/Drive üzerinde DLP politikaları ile TCKN, IBAN, kredi kartı verisinin hareketinin loglanması; üç, açık rıza, retention, silme talepleri ve veri ihlal bildirim mekanizmaları için doküman seti. Auditör geldiğinde "hangi politika, hangi kullanıcıya, ne zaman uygulandı" sorularına saniyeler içinde cevap çıkarabiliriz.
Üç katmanlı bir yapı düşünün. Bir, platform lisansı: M365 Business Standard ya da Workspace Business Standard yaklaşık 12-14 USD / kullanıcı / ay. İki, ek güvenlik katmanı (Defender for Office, Mimecast, KnowBe4 gibi) 3-7 USD / kullanıcı / ay arası, ihtiyaca göre. Üç, bizim yönetim hizmetimiz: 50 kullanıcıya kadar sabit aylık ücret, üzerinde kullanıcı başına marjinal artış. Tipik 30 kişilik bir ekip için toplam aylık fatura, kıymetli bir mühendisin tek günlük maaşının altında kalır — ama karşılığında MFA yönetimi, DMARC izleme, phishing simülasyonu, MDM ve 7/24 destek dahildir.
30 dakika — ücretsiz mail denetimi

Spam klasöründen gelen kutusuna,
tek bir DMARC raporu uzaklıkta.

Mevcut DNS kayıtlarınızı, mailbox boyutlarınızı, MFA durumunuzu ve son üç ayın DMARC raporlarını birlikte inceleyelim. Görüşmenin sonunda — kararı vermeden — net bir tablo elde edersiniz: nerede iyisiniz, nerede risk var, ne kadarda düzeltilir.

sonuç