🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Kurumsal e-fatura ve e-arşiv gönderimlerinde SMTP sunucularında SPF, DKIM ve DMARC kayıtlarının eksik olması oltalama ve fatura sahteciliği saldırılarına nasıl zemin hazırlar?

Kurumsal e-fatura ve e-arşiv gönderimlerini kendi SMTP sunucularımız üzerinden yapıyoruz ancak DNS tarafında SPF, DKIM ve DMARC kayıtlarımız tam olarak yapılandırılmamış durumda. Bir güvenlik analisti olarak bu durumun fatura sahteciliği ve spear-phishing saldırılarına ne derecede zemin hazırladığını merak ediyorum. Hangi güvenlik adımlarını atmalıyız?
Durum: Çözüldü Kategori: Soru-Cevap

1 Cevap

✓

E-fatura ve e-arşiv sistemlerinde SMTP sunucularınızın DNS kayıtlarında Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) ve Domain-based Message Authentication, Reporting, and Conformance (DMARC) protokollerinin eksik olması, kurumunuzu ve müşterilerinizi doğrudan hedef alan Business Email Compromise (BEC) ve fatura sahteciliği (invoice fraud) saldırılarına karşı tamamen ve net bir biçimde savunmasız bırakır. Siber saldırganlar, kurumunuzun alan adını (domain spoofing) kullanarak son derece kolaylıkla sahte fatura e-postaları düzenleyebilirler. SPF eksikliği, dünyadaki herhangi bir IP adresinden kurumunuz adına meşru görünüşlü bir e-posta gönderilebilmesine olanak tanır. DKIM eksikliği, gönderilen e-postanın içeriğinin bütünlüğünün ve kaynağının kriptografik olarak alıcı tarafta doğrulanamaması anlamına gelir. DMARC ise bu iki protokolün sonuçlarını değerlendirerek alıcı e-posta sunucuya sahte e-postalarla ne yapması gerektiğini (reddet, karantinaya al veya kabul et) kesin olarak söyler.

Bu kayıtlar olmadan, saldırganlar müşterilerinize kurumunuzdan geliyormuş gibi görünen ve IBAN numarası ustalıkla değiştirilmiş sahte e-faturalar gönderebilir. Müşterileriniz bu e-postaların sahte olduğunu anlayamayacağı için ödemeleri saldırganların denetimindeki yurtdışı banka veya kripto para hesaplarına yapabilirler. Bu durum sadece büyük finansal kayıplara değil, aynı zamanda onarılamaz ve çok ciddi bir kurum itibarı zedelenmesine yol açar. Siber savunma, dijital kimlik ve olay müdahale perspektifinden bakıldığında, sahte e-postaların kaynağını tespit etmek için e-posta başlıklarının (headers) kapsamlı analizi ve alıcı taraftaki MTA (Mail Transfer Agent) loglarının incelenmesi gerekir. Ancak spoof edilmiş e-postalarda, gerçek gönderenin (threat actor) tespiti oldukça meşakkatli ve çoğu zaman imkansızdır. Bu nedenle reaktif değil, proaktif güvenlik şarttır.

API güvenlik katmanları (API Gateways) oluşturarak e-fatura verilerinin üçüncü parti sistemlerle entegrasyonunda güvenliği sağlamalısınız ve gönderim işlemlerini API üzerinden kontrollü yapmalısınız. Ayrıca, kurum içi ağda yetkisiz SMTP sunucularının kurulmasını engellemek için ağ trafiğini sürekli izlemeli ve anomali tespiti yapmalısınız. Son kullanıcıların RDP üzerinden (Event ID 4624 logları ile izlenerek) veya VPN ile sisteme bağlanırken akıllı kart mikrodenetleyicileri (CCID uyumlu) veya HSM FIPS standartları ile üretilmiş donanım tabanlı PKI token'ları kullanarak güçlü kimlik doğrulamadan geçmesi, ele geçirilmiş çalışan hesaplarıyla içeriden e-posta gönderilmesini engelleyecektir. Sistem yöneticileri olarak SPF'yi -all (Hard Fail) parametresiyle yapılandırmalı, DKIM anahtarlarını periyodik rotasyona tabi tutmalı ve DMARC politikasını kademeli olarak izleme modundan 'p=reject' seviyesine çekerek domain spoofing saldırılarını tamamen engellemek için somut adımlar atmalısınız. Aynı zamanda e-posta sunucularının SSL/TLS sertifikalarını CRL/OCSP üzerinden sürekli doğrulamayı unutmamalısınız.

Yanıtlayan
SOC Analisti Berke K.