İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Microsoft 365 güvenliği, bulut tabanlı iş uygulamalarınızı ve verilerinizi kimlik avı, fidye yazılımı, veri sızıntısı ve yetkisiz erişime karşı koruyan çok katmanlı bir güvenlik mimarisidir. Kimlik doğrulama, tehdit tespiti, veri kaybı önleme (DLP) ve uyumluluk yönetimini tek platformda birleştirir.
2026 verilerine göre kurumların %78'i Microsoft 365 ortamlarında en az bir güvenlik olayı yaşamış; bunların %63'ü zayıf kimlik yönetimi ve yapılandırma hatalarından kaynaklanmıştır. (Microsoft Digital Defense Report 2025)
Sahada en sık karşılaştığımız yanılgı, Office 365 lisansı alındığında güvenliğin 'kutunun içinde' geldiğini varsaymak. Gerçekte Microsoft, araçları sunar; ancak güvenlik politikalarını siz yapılandırır, izler ve sürekli güncellersiniz. Örneğin varsayılan ayarlarda çok faktörlü kimlik doğrulama (MFA) zorunlu değil, harici paylaşım açık, eski kimlik doğrulama protokolleri etkin olabilir.
Microsoft 365 güvenliği üç temel eksende ilerler: Kimlik ve Erişim Yönetimi (Azure AD/Entra ID, MFA, Conditional Access), Tehdit Koruması (Defender for Office 365, anti-phishing, Safe Links/Attachments) ve Bilgi Koruması (DLP, hassasiyet etiketleri, şifreleme). Bu üç katman birlikte çalışmadığında, herhangi biri diğerlerinin boşluğunu kapatamaz. Microsoft 365 yönetimi hizmetimizde bu üç katmanı entegre şekilde kurguladığımız için olay tespit süresi ortalama %68 kısalmış durumda.
Microsoft 365 güvenliği 'tek düğme' ile açılmaz; birbirine bağlı güvenlik katmanlarını doğru sırada etkinleştirip uyumlu hale getirmeniz gerekir. Deneyimlerimizde en kritik ve sıklıkla atlanılan beş katman şöyle:
| Güvenlik Katmanı | Temel Bileşenler | Kurumsal Öncelik | Yaygın Hata |
|---|---|---|---|
| Kimlik ve Erişim | Azure AD (Entra ID), MFA, Conditional Access, PIM | Kritik – İlk adım | MFA'yı yalnızca yöneticilere uygulamak |
| Tehdit Koruması | Defender for Office 365, Safe Links, Safe Attachments, anti-phishing | Yüksek – E-posta tehditleri | Yalnızca anti-spam ile yetinmek |
| Veri Kaybı Önleme (DLP) | Hassasiyet etiketleri, DLP politikaları, şifreleme, harici paylaşım denetimi | Yüksek – Uyumluluk/veri | DLP'yi sadece e-postaya uygulamak |
| Endpoint Güvenliği | Defender for Endpoint, cihaz uyumluluğu, Intune MDM | Orta – Karma çalışma | BYOD cihazlarını ihmal etmek |
| Uyumluluk & Denetim | Unified Audit Log, Purview eDiscovery, Retention policies | Orta – Yasal/denetim | Logları yalnızca olay sonrası incelemek |
Bu beş katmanı aynı anda açmak kaos yaratır. Kimlik katmanını sağlamlaştırmadan diğerlerine geçmeyin; aksi halde çalınan kimliklerle tüm koruma atlanır. Müşterilerimizde sık gördüğümüz bir diğer hata, lisanslama karmaşası: E3 planı bazı Defender özelliklerini içermez, E5 ya da ayrı Defender for Office 365 Plan 2 gerekir. Lisans planlamasını güvenlik gereksinimlerine göre yapmazsanız, kritik korumalar eksik kalır. Bulut güvenliği danışmanlığımızda lisanslama haritasını güvenlik katmanlarıyla eşleştirerek maliyet-etki dengesini optimize ediyoruz.
Microsoft 365 güvenliğinde kimlik, yeni çevre (perimeter). Şirket ağınızın dışında, dünyanın her yerinden erişim olduğu için kimliği doğru doğrulayıp yönetmek tüm diğer katmanların temelidir. Azure Active Directory (artık Microsoft Entra ID) bu katmanın merkezi; ancak varsayılan ayarlarla bıraktığınızda kapılar ardına kadar açık kalıyor.
Conditional Access, kullanıcının kim olduğuna, nereden bağlandığına, hangi cihazla eriştiğine göre farklı güvenlik kuralları uygular. Örneğin yöneticiler yurt dışından bağlanırken MFA + yönetilen cihaz zorunlu tutabilir, normal kullanıcılar ofis IP'sinden MFA'sız girebilir. Bu politika sayesinde bir müşterimizin 14 ülkede çalışan 600 kullanıcısında kimlik hırsızlığı girişimleri %89 düştü.
Kimlik katmanını güçlendirmek, fidye yazılımı saldırılarının %70'ini ilk anda engeller. Sızma testi çalışmalarımızda Azure AD yapılandırma zafiyetlerini öncelikli hedef alıyor, düzeltme sonrası risk skoru ortalaması 8.2'den 2.1'e düşüyor.
Kurumsal e-posta, siber saldırganların en sevdiği kapı. Microsoft 365 güvenliğinde Microsoft Defender for Office 365 bu kapıyı korur: kimlik avı (phishing), kötü amaçlı ek dosya, zararlı URL ve BEC (Business Email Compromise) saldırılarına karşı gelişmiş koruma sağlar. Standart Exchange Online Protection (EOP) temel spam filtreleme yapar, ancak sofistike saldırılara yetersiz kalır.
Müşterilerimizin %60'ı, 'zaten Microsoft spam koruması var' diyerek Defender for Office 365 lisansı almıyor. Ancak varsayılan koruma, CEO taklit saldırıları, sıfır gün ekleri ve hedefli kimlik avı URL'lerini yakalayamıyor. Geçen yıl bir müşteride varsayılan koruma 8 hedefli kimlik avı e-postasından 7'sini gelen kutusuna ulaştırdı; Defender etkinleştirildikten sonra benzer 24 girişimin tamamı karantinaya alındı.
Defender for Office 365'in kritik özellikleri:
Bu özellikleri etkinleştirmek yetmez; politikaları ince ayarlayın. Örneğin Safe Links'i yalnızca e-postaya değil, Teams ve Office dosyalarına da uygulayın. Threat Explorer'ı SOC ekipleriniz günlük incelesin; otomatik uyarılar ve SIEM entegrasyonuyla eşleştirin. Güvenlik izleme (SOC) hizmetimizde Defender for Office 365 loglarını 7/24 analiz ediyor, ortalama müdahale süresi 4 dakikada.
Microsoft 365 güvenliğinin üçüncü ayağı, verinizin yanlış ellere geçmesini önlemek. Veri Kaybı Önleme (DLP) politikaları, hassas bilgilerin (kredi kartı, TCKN, ticari sır, sağlık verisi) kurum dışına çıkmasını tespit edip engeller. Ancak DLP'yi yalnızca e-posta için kuran kurumlar, verinin OneDrive, SharePoint, Teams sohbetleri üzerinden sızmasını fark edemez.
Modern DLP, yalnızca regex veya kelime listesi aramaz; makine öğrenimi ile belge içeriğini anlamlandırır. Microsoft Purview'in trainable classifiers'ı, 'finansal rapor', 'sözleşme taslağı', 'kaynak kodu' gibi kategorileri örnek belgelerden öğrenip otomatik tespit eder. Bir müşteride kaynak kodun GitHub'a yüklenmesini önlemek için trainable classifier kullandık; ilk ay 47 vaka engellendi.
DLP stratejiniz şu adımları içermeli:
DLP'yi test modunda (simulation) başlatın, yanlış pozitifleri temizleyin, sonra zorunlu moda geçin. Aksi halde kullanıcılar 'engelliyor' diye politikayı bypass etmeye çalışır. KVKK danışmanlığı kapsamında DLP politikalarını KVKK Madde 12 (veri güvenliği) ve Madde 8 (aktarım) gerekliliklerine uyumlu şekilde kuruyoruz.
Microsoft 365 güvenliği 'kur-unut' değil, 'kur-izle-iyileştir' döngüsüdür. Güvenlik araçlarını etkinleştirdikten sonra logları sürekli izlemezseniz, saldırıyı ancak hasar oluştuktan sonra fark edersiniz. Unified Audit Log tüm Microsoft 365 etkinliklerini kaydeder (oturum açma, dosya paylaşımı, e-posta gönderimi, yönetici değişiklikleri); bu logu SIEM'e aktarıp analiz etmek zorundasınız.
İzleme stratejinizde mutlaka bulunması gerekenler:
Microsoft Sentinel (Azure SIEM), tüm Microsoft 365 loglarını toplayıp korelasyon analizi yapar, otomatik playbook'larla tehdit yanıtı verir. Örneğin 'Kullanıcı 10 dakikada 5 farklı ülkeden oturum açtı + kimlik avı e-postası tıkladı' desenini yakalayıp kullanıcıyı otomatik karantinaya alır, SOC'a alarm gönderir. invekor.com.tr'de Sentinel tabanlı 7/24 izleme ile ortalama olay müdahale süresi 4 dakikaya düştü.
Olay müdahale planınız (incident response) Microsoft 365 senaryolarını içermeli: Şüpheli gelen kutusu kuralı tespit edildiğinde kimin ne yapacağı, kullanıcı kimliği ele geçirildiğinde oturum sonlandırma ve şifre sıfırlama prosedürü, veri sızıntısı durumunda dış paylaşım iptal etme adımları. Siber olay müdahale hizmetimizde bu playbook'ları önceden hazırlıyor, yılda iki kez masa başı tatbikat (tabletop exercise) yapıyoruz.
Microsoft 365 güvenliğini sıfırdan kurmak, aşağıdaki 5 aşamalı yol haritasıyla 2-3 hafta içinde tamamlanabilir. Her aşamayı tamamlamadan diğerine geçmeyin; aksi halde yapılandırma çatışmaları ve güvenlik boşlukları oluşur.
Bu adımları takip eden müşterilerimizde güvenlik olayları ilk üç ayda ortalama %72 azaldı. Ancak unutmayın: Güvenlik süreçtir, hedef değil. Her ay yeni tehditler, yeni Microsoft özellikleri ve yeni düzenlemeler gelir; yapılandırmanızı güncel tutmazsanız koruma hızla eskir.
E3 temel güvenlik (MFA, Conditional Access, temel DLP, EOP anti-spam) sağlar ancak gelişmiş tehdit koruması (Safe Links, Safe Attachments, anti-phishing) ve gelişmiş DLP için Defender for Office 365 Plan 1/2 veya E5 lisansı gerekir. Kurumsal ortamlarda E3 + Defender eklentisi veya doğrudan E5 önerilir.
Tüm kullanıcılara çok faktörlü kimlik doğrulama (MFA) zorunlu hale getirmek. Kimlik güvenliği tüm diğer katmanların temelidir; MFA olmadan diğer korumalar kolayca atlanabilir.
En az 1-2 hafta test modunda çalıştırıp logları inceleyin, yanlış pozitifleri belirleyin ve kuralları ince ayarlayın. Ardından zorunlu moda geçin; aksi halde kullanıcı şikayetleri ve iş akışı kesintileri yaşarsınız.
Küçük IT ekipleri veya siber güvenlik uzmanlığı sınırlı kurumlarda dış destek kritik. Microsoft 365 güvenliği çok katmanlı, sürekli güncelleme gerektiriyor; eksik yapılandırma ciddi risklere yol açar. Hibrit model (içerde günlük işler, dışarıda danışmanlık ve 7/24 izleme) en dengeli yaklaşım.
Evet, özellikle karma çalışma modelinde. Defender for Endpoint, dizüstü ve masaüstü cihazları korur, cihaz uyumluluğunu denetler ve Conditional Access ile entegre çalışır (uyumsuz cihaz Microsoft 365'e erişemez). Endpoint güvenliği olmadan kimlik ve bulut korumaları eksik kalır.
Microsoft 365 güvenliği, bir kez yapılandırıp unutabileceğiniz bir proje değil; tehdit manzarası, kullanıcı davranışları ve yasal gereklilikler sürekli değiştiği için canlı, adapte olan bir süreçtir. Kimlik korumasını sağlamlaştırmadan tehdit korumasına geçmek, DLP'yi etkinleştirip izlemeden bırakmak, Conditional Access politikalarını hiç güncellemeden aynı şekilde tutmak — bunların hepsi güvenlik yanılsaması yaratır.
Sahada gözlemlediğimiz en başarılı kurumlar, Microsoft 365 güvenliğini üç ayda bir gözden geçiren, kullanıcı farkındalık eğitimini altı ayda bir tekrarlayan, her yeni Microsoft özelliğini kendi ortamlarına uyarlayan kurumlardır. 15 yıllık deneyimimizde net gördük ki, güvenlik araçları tek başına korumaz; doğru yapılandırma, sürekli izleme ve hızlı müdahale kültürü korumasını sağlar.
Kurumunuzda Microsoft 365 güvenlik yapılandırmanızı değerlendirmek, olgunluk seviyenizi ölçmek veya kapsamlı bir güvenlik dönüşümü başlatmak istiyorsanız, bulut güvenliği ve Microsoft 365 yönetimi ekiplerimizle görüşebilirsiniz. Ücretsiz ilk değerlendirme kapsamında mevcut yapılandırmanızı Microsoft Secure Score ve CIS Benchmark'a göre puanlıyor, öncelikli iyileştirme yol haritasını sunuyoruz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 30 Haziran 2026 tarihinde güncellenmiştir.