100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Bulut Güvenliği

Microsoft 365 Güvenliği: 2026 İçin Kurumsal Koruma Rehberi

⚡ HIZLI ÖZET

Microsoft 365 güvenliği, bulut tabanlı iş uygulamalarınızı ve verilerinizi kimlik avı, fidye yazılımı, veri sızıntısı ve yetkisiz erişime karşı koruyan çok katmanlı bir güvenlik mimarisidir. Kimlik doğrulama, tehdit tespiti, veri kaybı önleme (DLP) ve uyumluluk yönetimini tek platformda birleştirir.

2026 verilerine göre kurumların %78'i Microsoft 365 ortamlarında en az bir güvenlik olayı yaşamış; bunların %63'ü zayıf kimlik yönetimi ve yapılandırma hatalarından kaynaklanmıştır. (Microsoft Digital Defense Report 2025)

Geçen ay bir müşterimizin finans ekibi, gerçeğinden ayırt edilemez bir 'Yönetici Onayı Gerekiyor' e-postasına tıkladı. Sadece birkaç saat içinde 300 GB hassas muhasebe verisi yetkisiz bir üçüncü parti uygulamaya sızdı. Olay sonrası incelemede ortaya çıktı ki Microsoft 365 güvenlik ayarlarının %40'ı varsayılan halindeydi ve hiçbir zaman gözden geçirilmemişti. Bu gerçek vaka, Microsoft 365'in 'kurulumu aç-çalıştır' bir bulut hizmeti gibi algılanmasının en büyük tuzağını gösteriyor: Microsoft 365 güvenliği otomatik değil, stratejik bir mimari gerektiriyor.

Microsoft 365 Güvenliği Nedir ve Neden Kritiktir?

Microsoft 365 Güvenliği: Exchange Online, SharePoint, OneDrive, Teams gibi Microsoft bulut hizmetlerini ve kullanıcı kimliklerini kötü niyetli yazılım, kimlik hırsızlığı, veri sızıntısı ve uyumsuzluklardan korumak için tasarlanmış, entegre güvenlik katmanları ve politikalarının bütünüdür.

Sahada en sık karşılaştığımız yanılgı, Office 365 lisansı alındığında güvenliğin 'kutunun içinde' geldiğini varsaymak. Gerçekte Microsoft, araçları sunar; ancak güvenlik politikalarını siz yapılandırır, izler ve sürekli güncellersiniz. Örneğin varsayılan ayarlarda çok faktörlü kimlik doğrulama (MFA) zorunlu değil, harici paylaşım açık, eski kimlik doğrulama protokolleri etkin olabilir.

Microsoft 365 güvenliği üç temel eksende ilerler: Kimlik ve Erişim Yönetimi (Azure AD/Entra ID, MFA, Conditional Access), Tehdit Koruması (Defender for Office 365, anti-phishing, Safe Links/Attachments) ve Bilgi Koruması (DLP, hassasiyet etiketleri, şifreleme). Bu üç katman birlikte çalışmadığında, herhangi biri diğerlerinin boşluğunu kapatamaz. Microsoft 365 yönetimi hizmetimizde bu üç katmanı entegre şekilde kurguladığımız için olay tespit süresi ortalama %68 kısalmış durumda.

%91siber saldırı e-posta ile başlarVerizon DBIR 2025
300 GBortalama veri sızıntısı (tek olay)invekor.com.tr saha verileri
6.2 dkortalama kimlik avı tıklama süresiKnowBe4 2025

Microsoft 365 Güvenlik Mimarisinin Temel Katmanları

Microsoft 365 güvenliği 'tek düğme' ile açılmaz; birbirine bağlı güvenlik katmanlarını doğru sırada etkinleştirip uyumlu hale getirmeniz gerekir. Deneyimlerimizde en kritik ve sıklıkla atlanılan beş katman şöyle:

Güvenlik Katmanı Temel Bileşenler Kurumsal Öncelik Yaygın Hata
Kimlik ve Erişim Azure AD (Entra ID), MFA, Conditional Access, PIM Kritik – İlk adım MFA'yı yalnızca yöneticilere uygulamak
Tehdit Koruması Defender for Office 365, Safe Links, Safe Attachments, anti-phishing Yüksek – E-posta tehditleri Yalnızca anti-spam ile yetinmek
Veri Kaybı Önleme (DLP) Hassasiyet etiketleri, DLP politikaları, şifreleme, harici paylaşım denetimi Yüksek – Uyumluluk/veri DLP'yi sadece e-postaya uygulamak
Endpoint Güvenliği Defender for Endpoint, cihaz uyumluluğu, Intune MDM Orta – Karma çalışma BYOD cihazlarını ihmal etmek
Uyumluluk & Denetim Unified Audit Log, Purview eDiscovery, Retention policies Orta – Yasal/denetim Logları yalnızca olay sonrası incelemek

Bu beş katmanı aynı anda açmak kaos yaratır. Kimlik katmanını sağlamlaştırmadan diğerlerine geçmeyin; aksi halde çalınan kimliklerle tüm koruma atlanır. Müşterilerimizde sık gördüğümüz bir diğer hata, lisanslama karmaşası: E3 planı bazı Defender özelliklerini içermez, E5 ya da ayrı Defender for Office 365 Plan 2 gerekir. Lisans planlamasını güvenlik gereksinimlerine göre yapmazsanız, kritik korumalar eksik kalır. Bulut güvenliği danışmanlığımızda lisanslama haritasını güvenlik katmanlarıyla eşleştirerek maliyet-etki dengesini optimize ediyoruz.

Kimlik ve Erişim Yönetimi: İlk ve En Kritik Savunma Hattı

Microsoft 365 güvenliğinde kimlik, yeni çevre (perimeter). Şirket ağınızın dışında, dünyanın her yerinden erişim olduğu için kimliği doğru doğrulayıp yönetmek tüm diğer katmanların temelidir. Azure Active Directory (artık Microsoft Entra ID) bu katmanın merkezi; ancak varsayılan ayarlarla bıraktığınızda kapılar ardına kadar açık kalıyor.

💡 Sahadan Öneri: Conditional Access Neden Vazgeçilmez?

Conditional Access, kullanıcının kim olduğuna, nereden bağlandığına, hangi cihazla eriştiğine göre farklı güvenlik kuralları uygular. Örneğin yöneticiler yurt dışından bağlanırken MFA + yönetilen cihaz zorunlu tutabilir, normal kullanıcılar ofis IP'sinden MFA'sız girebilir. Bu politika sayesinde bir müşterimizin 14 ülkede çalışan 600 kullanıcısında kimlik hırsızlığı girişimleri %89 düştü.

  1. Çok Faktörlü Kimlik Doğrulama (MFA) – Tüm kullanıcılara zorunlu hale getirin, yalnızca yöneticilere değil. Telefon tabanlı MFA yerine Microsoft Authenticator uygulaması veya FIDO2 anahtarları kullanın (SMS'e dayalı MFA SIM-swap saldırılarına açık).
  2. Conditional Access Politikaları – Risk tabanlı erişim: Bilinmeyen konum, bilinmeyen cihaz, şüpheli oturum açma riski yüksekse MFA veya erişim engeli tetikleyin.
  3. Privileged Identity Management (PIM) – Yönetici yetkilerini sürekli vermeyin; gerektiğinde onay ile geçici olarak yükseltin (just-in-time access).
  4. Eski Protokolleri Kapatın – IMAP, POP3, temel kimlik doğrulama (basic auth) gibi modern güvenlik desteklemeyen protokolleri devre dışı bırakın; bu protokoller MFA'yı atlatabilir.

Kimlik katmanını güçlendirmek, fidye yazılımı saldırılarının %70'ini ilk anda engeller. Sızma testi çalışmalarımızda Azure AD yapılandırma zafiyetlerini öncelikli hedef alıyor, düzeltme sonrası risk skoru ortalaması 8.2'den 2.1'e düşüyor.

Tehdit Koruması: E-posta, Link ve Ek Dosya Güvenliği

Kurumsal e-posta, siber saldırganların en sevdiği kapı. Microsoft 365 güvenliğinde Microsoft Defender for Office 365 bu kapıyı korur: kimlik avı (phishing), kötü amaçlı ek dosya, zararlı URL ve BEC (Business Email Compromise) saldırılarına karşı gelişmiş koruma sağlar. Standart Exchange Online Protection (EOP) temel spam filtreleme yapar, ancak sofistike saldırılara yetersiz kalır.

⚠️ Yaygın Tuzak: Varsayılan Anti-Spam Yeterli Değil

Müşterilerimizin %60'ı, 'zaten Microsoft spam koruması var' diyerek Defender for Office 365 lisansı almıyor. Ancak varsayılan koruma, CEO taklit saldırıları, sıfır gün ekleri ve hedefli kimlik avı URL'lerini yakalayamıyor. Geçen yıl bir müşteride varsayılan koruma 8 hedefli kimlik avı e-postasından 7'sini gelen kutusuna ulaştırdı; Defender etkinleştirildikten sonra benzer 24 girişimin tamamı karantinaya alındı.

Defender for Office 365'in kritik özellikleri:

  • Safe Links: E-posta ve Teams'teki URL'leri tıklama anında tekrar kontrol eder; tıklandığında zararlıysa engeller.
  • Safe Attachments: Ek dosyaları sanal ortamda (sandbox) çalıştırıp davranışını analiz eder, zararlı bulursa siler.
  • Anti-Phishing Politikaları: Sahte gönderici (impersonation) algılama, marka taklit tespiti, makine öğrenimi tabanlı kimlik avı sınıflandırması.
  • Threat Explorer & Real-Time Detections: Tespit edilen tehditleri araştırma, olay sonrası analiz ve proaktif av (threat hunting).

Bu özellikleri etkinleştirmek yetmez; politikaları ince ayarlayın. Örneğin Safe Links'i yalnızca e-postaya değil, Teams ve Office dosyalarına da uygulayın. Threat Explorer'ı SOC ekipleriniz günlük incelesin; otomatik uyarılar ve SIEM entegrasyonuyla eşleştirin. Güvenlik izleme (SOC) hizmetimizde Defender for Office 365 loglarını 7/24 analiz ediyor, ortalama müdahale süresi 4 dakikada.

Veri Kaybı Önleme (DLP) ve Hassasiyet Etiketleri

Microsoft 365 güvenliğinin üçüncü ayağı, verinizin yanlış ellere geçmesini önlemek. Veri Kaybı Önleme (DLP) politikaları, hassas bilgilerin (kredi kartı, TCKN, ticari sır, sağlık verisi) kurum dışına çıkmasını tespit edip engeller. Ancak DLP'yi yalnızca e-posta için kuran kurumlar, verinin OneDrive, SharePoint, Teams sohbetleri üzerinden sızmasını fark edemez.

🤖 Yapay Zeka ve DLP: Akıllı İçerik Sınıflandırma

Modern DLP, yalnızca regex veya kelime listesi aramaz; makine öğrenimi ile belge içeriğini anlamlandırır. Microsoft Purview'in trainable classifiers'ı, 'finansal rapor', 'sözleşme taslağı', 'kaynak kodu' gibi kategorileri örnek belgelerden öğrenip otomatik tespit eder. Bir müşteride kaynak kodun GitHub'a yüklenmesini önlemek için trainable classifier kullandık; ilk ay 47 vaka engellendi.

DLP stratejiniz şu adımları içermeli:

  1. Veri Sınıflandırma: Hassasiyet etiketleri (Sensitivity Labels) tanımlayın: Genel, Dahili, Gizli, Çok Gizli. Kullanıcılar belgeyi oluştururken etiketlesin (otomatik veya manuel).
  2. DLP Politikaları: Etiketli veya hassas içerik türleri için kural oluşturun: 'Çok Gizli' etiketli dosya kurum dışına e-posta ile gönderilemez, paylaşılamaz.
  3. Kapsam Genişletme: DLP'yi Exchange, SharePoint, OneDrive, Teams, Endpoint (Windows/Mac cihazlar) kanallarında etkinleştirin.
  4. Kullanıcı Eğitimi: DLP uyarısı alan kullanıcıya 'Neden engellendiğini' açıklayan policy tip gösterin, yanlış pozitif varsa geçersiz kılma (override) seçeneği sunun ama logunu tutun.

DLP'yi test modunda (simulation) başlatın, yanlış pozitifleri temizleyin, sonra zorunlu moda geçin. Aksi halde kullanıcılar 'engelliyor' diye politikayı bypass etmeye çalışır. KVKK danışmanlığı kapsamında DLP politikalarını KVKK Madde 12 (veri güvenliği) ve Madde 8 (aktarım) gerekliliklerine uyumlu şekilde kuruyoruz.

Sürekli İzleme, Denetim ve Olay Müdahalesi

Microsoft 365 güvenliği 'kur-unut' değil, 'kur-izle-iyileştir' döngüsüdür. Güvenlik araçlarını etkinleştirdikten sonra logları sürekli izlemezseniz, saldırıyı ancak hasar oluştuktan sonra fark edersiniz. Unified Audit Log tüm Microsoft 365 etkinliklerini kaydeder (oturum açma, dosya paylaşımı, e-posta gönderimi, yönetici değişiklikleri); bu logu SIEM'e aktarıp analiz etmek zorundasınız.

İzleme stratejinizde mutlaka bulunması gerekenler:

  • Azure AD Sign-in Logs: Başarısız oturum açma patlamaları, imkansız seyahat (impossible travel), bilinmeyen cihazlardan erişim.
  • Exchange Audit Logs: Gelen kutusu kuralları oluşturma (saldırgan e-postaları gizlemek için kural ekler), yetki delegasyonu değişiklikleri.
  • SharePoint/OneDrive Audit: Toplu dosya indirme, harici paylaşım patlamaları.
  • Defender for Office 365 Detections: Hangi kullanıcılar kimlik avı tıkladı, hangi e-postalar karantinada, tekrar eden tehdit göstergeleri.

💡 SIEM Entegrasyonu: Microsoft Sentinel

Microsoft Sentinel (Azure SIEM), tüm Microsoft 365 loglarını toplayıp korelasyon analizi yapar, otomatik playbook'larla tehdit yanıtı verir. Örneğin 'Kullanıcı 10 dakikada 5 farklı ülkeden oturum açtı + kimlik avı e-postası tıkladı' desenini yakalayıp kullanıcıyı otomatik karantinaya alır, SOC'a alarm gönderir. invekor.com.tr'de Sentinel tabanlı 7/24 izleme ile ortalama olay müdahale süresi 4 dakikaya düştü.

Olay müdahale planınız (incident response) Microsoft 365 senaryolarını içermeli: Şüpheli gelen kutusu kuralı tespit edildiğinde kimin ne yapacağı, kullanıcı kimliği ele geçirildiğinde oturum sonlandırma ve şifre sıfırlama prosedürü, veri sızıntısı durumunda dış paylaşım iptal etme adımları. Siber olay müdahale hizmetimizde bu playbook'ları önceden hazırlıyor, yılda iki kez masa başı tatbikat (tabletop exercise) yapıyoruz.

Microsoft 365 Güvenliğini Adım Adım Sağlamlaştırma

Microsoft 365 güvenliğini sıfırdan kurmak, aşağıdaki 5 aşamalı yol haritasıyla 2-3 hafta içinde tamamlanabilir. Her aşamayı tamamlamadan diğerine geçmeyin; aksi halde yapılandırma çatışmaları ve güvenlik boşlukları oluşur.

  1. 1. Hafta: Kimlik Güvenliği (Temel) – Tüm kullanıcılarda MFA'yı zorunlu hale getirin, eski kimlik doğrulama protokollerini kapatın, ilk Conditional Access politikalarını (konum tabanlı) oluşturun. Self-servis şifre sıfırlama (SSPR) ve şifre koruması (password protection) etkinleştirin.
  2. 2. Hafta: Tehdit Koruması – Defender for Office 365 lisanslarını atayın, Safe Links ve Safe Attachments politikalarını tüm kullanıcılara uygulayın, anti-phishing kurallarını aktif edin. Varsayılan karantina ayarlarını gözden geçirin, son kullanıcı karantina bildirimlerini etkinleştirin.
  3. 3. Hafta: Veri Koruması ve DLP – Hassasiyet etiketleri oluşturun, kullanıcılara eğitim verin. İlk DLP politikalarını (TCKN, kredi kartı, KVKK kapsamlı veriler) test modunda başlatın, bir hafta loglara bakın, yanlış pozitifleri düzeltin, zorunlu moda geçin.
  4. Sürekli: İzleme ve Denetim – Unified Audit Log'u SIEM'e bağlayın (Sentinel, Splunk, QRadar), temel uyarı kurallarını (başarısız oturum açma patlaması, yönetici rolü değişikliği, toplu dosya paylaşımı) oluşturun. Haftalık güvenlik özet raporlarını ekiplerinize gönderin.
  5. Aylık: Gözden Geçirme ve İyileştirme – Conditional Access politikalarını güncelleyin (yeni lokasyon, cihaz türü), DLP kurallarını hassaslaştırın, Defender tespit raporlarını inceleyin, kullanıcı farkındalık eğitimi düzenleyin (phishing simülasyonu).

Bu adımları takip eden müşterilerimizde güvenlik olayları ilk üç ayda ortalama %72 azaldı. Ancak unutmayın: Güvenlik süreçtir, hedef değil. Her ay yeni tehditler, yeni Microsoft özellikleri ve yeni düzenlemeler gelir; yapılandırmanızı güncel tutmazsanız koruma hızla eskir.

Sıkça Sorulan Sorular (SSS)

Microsoft 365 E3 lisansı güvenlik için yeterli mi?

E3 temel güvenlik (MFA, Conditional Access, temel DLP, EOP anti-spam) sağlar ancak gelişmiş tehdit koruması (Safe Links, Safe Attachments, anti-phishing) ve gelişmiş DLP için Defender for Office 365 Plan 1/2 veya E5 lisansı gerekir. Kurumsal ortamlarda E3 + Defender eklentisi veya doğrudan E5 önerilir.

Microsoft 365 güvenliğinde en önemli ilk adım nedir?

Tüm kullanıcılara çok faktörlü kimlik doğrulama (MFA) zorunlu hale getirmek. Kimlik güvenliği tüm diğer katmanların temelidir; MFA olmadan diğer korumalar kolayca atlanabilir.

DLP politikalarını test modunda ne kadar tutmalıyız?

En az 1-2 hafta test modunda çalıştırıp logları inceleyin, yanlış pozitifleri belirleyin ve kuralları ince ayarlayın. Ardından zorunlu moda geçin; aksi halde kullanıcı şikayetleri ve iş akışı kesintileri yaşarsınız.

Microsoft 365 güvenliğini kendi içimizde mi yönetmeliyiz, yoksa dış destek mi almalıyız?

Küçük IT ekipleri veya siber güvenlik uzmanlığı sınırlı kurumlarda dış destek kritik. Microsoft 365 güvenliği çok katmanlı, sürekli güncelleme gerektiriyor; eksik yapılandırma ciddi risklere yol açar. Hibrit model (içerde günlük işler, dışarıda danışmanlık ve 7/24 izleme) en dengeli yaklaşım.

Microsoft Defender for Endpoint'i Microsoft 365 güvenliğine dahil etmeli miyiz?

Evet, özellikle karma çalışma modelinde. Defender for Endpoint, dizüstü ve masaüstü cihazları korur, cihaz uyumluluğunu denetler ve Conditional Access ile entegre çalışır (uyumsuz cihaz Microsoft 365'e erişemez). Endpoint güvenliği olmadan kimlik ve bulut korumaları eksik kalır.

Sonuç: Microsoft 365 Güvenliği Sürekli Bir Yolculuktur

Microsoft 365 güvenliği, bir kez yapılandırıp unutabileceğiniz bir proje değil; tehdit manzarası, kullanıcı davranışları ve yasal gereklilikler sürekli değiştiği için canlı, adapte olan bir süreçtir. Kimlik korumasını sağlamlaştırmadan tehdit korumasına geçmek, DLP'yi etkinleştirip izlemeden bırakmak, Conditional Access politikalarını hiç güncellemeden aynı şekilde tutmak — bunların hepsi güvenlik yanılsaması yaratır.

Sahada gözlemlediğimiz en başarılı kurumlar, Microsoft 365 güvenliğini üç ayda bir gözden geçiren, kullanıcı farkındalık eğitimini altı ayda bir tekrarlayan, her yeni Microsoft özelliğini kendi ortamlarına uyarlayan kurumlardır. 15 yıllık deneyimimizde net gördük ki, güvenlik araçları tek başına korumaz; doğru yapılandırma, sürekli izleme ve hızlı müdahale kültürü korumasını sağlar.

Kurumunuzda Microsoft 365 güvenlik yapılandırmanızı değerlendirmek, olgunluk seviyenizi ölçmek veya kapsamlı bir güvenlik dönüşümü başlatmak istiyorsanız, bulut güvenliği ve Microsoft 365 yönetimi ekiplerimizle görüşebilirsiniz. Ücretsiz ilk değerlendirme kapsamında mevcut yapılandırmanızı Microsoft Secure Score ve CIS Benchmark'a göre puanlıyor, öncelikli iyileştirme yol haritasını sunuyoruz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 30 Haziran 2026 tarihinde güncellenmiştir.