Microsoft 365 bugün Türkiye'de KOBİ'lerin e-posta, dosya ve kimlik altyapısının merkezi. Kurulum çoğu zaman "lisansı aldık, kullanıcıları açtık" ile bitiyor; kalan ayarlar ise ilk hesap ele geçirme olayında ya da ilk silinen posta kutusunda hatırlanıyor. Aşağıdaki dokuz madde, gördüğümüz sıraya göre.
1. Çok faktörlü doğrulama herkese zorunlu değil
En yaygın ve en pahalı hata. Parola sızıntıları, oltalama ve parola tekrarı nedeniyle MFA olmayan bir hesap, saldırgan için açık kapıdır. Doğrusu: güvenlik varsayılanları açık ya da koşullu erişim ile istisnasız tüm kullanıcılara MFA. Yöneticiye, patrona ve "sadece fatura okuyan" hesaba da. Kimlik doğrulayıcı uygulaması SMS'e tercih edilir.
2. Tek global yönetici ve o da günlük kullanılan hesap
Global yönetici hesabı, günlük e-posta okunan hesapla aynıysa bir oltalama maili tüm kiracıyı teslim eder. Doğrusu: günlük hesapların yönetici yetkisi yok; ayrı, lisanssız, yalnızca yönetim için kullanılan en az iki yönetici hesabı; biri "acil durum" hesabı olarak kilitli bir yerde saklanan uzun parola ile. Yönetici rolleri en dar kapsamla verilir (Exchange yöneticisi, kullanıcı yöneticisi gibi).
3. SPF, DKIM ve DMARC eksik ya da yanlış
Alan adının e-posta doğrulama kayıtları yoksa gönderdiğiniz mailler spam'e düşer, daha kötüsü sizin adınıza sahte mail gönderilebilir. Sık görülen tablo: SPF var ama eski sunucu kaydı hâlâ içinde, DKIM hiç açılmamış, DMARC yok. Doğrusu: SPF yalnızca gerçekten mail gönderen kaynakları içerir ve -all ile biter; DKIM Exchange Online'da etkinleştirilir ve seçici kayıtları DNS'e eklenir; DMARC önce p=none ile izlenir, birkaç hafta sonra p=quarantine'e çekilir.
4. "Microsoft nasıl olsa yedekliyor" varsayımı
Microsoft, hizmetin ayakta kalmasından sorumludur; sizin sildiğiniz, fidye yazılımının şifrelediği ya da ayrılan çalışanın temizlediği veriden değil. Silinen öğeler belirli süre geri gelir, sonra gider. Doğrusu: posta kutuları, OneDrive, SharePoint ve Teams için bağımsız bir üçüncü taraf yedek çözümü; saklama süresi ve geri yükleme testi tanımlı.
5. Ayrılan çalışanın hesabı silinir, verisi gider
Bir çalışan ayrıldığında hesabı hemen silmek, posta kutusunu ve OneDrive'daki dosyaları da belli süre sonra yok eder. Doğrusu: hesap önce bloklanır ve oturumları sonlandırılır, posta kutusu paylaşımlı kutuya çevrilir ya da yasal tutma uygulanır, OneDrive yöneticiye devredilir, ardından lisans geri alınır. Bu adımların sırası yazılı bir çıkış prosedüründe olmalıdır.
6. Eski kimlik doğrulama protokolleri açık
POP, IMAP ve SMTP temel kimlik doğrulama, MFA'yı tanımayan yollardır; açık kaldıklarında saldırgan MFA'yı hiç görmeden parola denemesi yapabilir. Doğrusu: temel kimlik doğrulama kiracı genelinde kapalı; gerçekten gerekiyorsa (bir tarayıcı, bir eski uygulama) yalnızca o hesap için ve modern alternatifi planlanarak açık.
7. Paylaşımlı hesaplar ve ortak parola
"info@ hesabını dört kişi kullanıyor, parolası herkeste" tablosu hem güvenlik hem izlenebilirlik açısından sorunludur; kimin ne gönderdiği bilinmez, biri ayrılınca parola değişmez. Doğrusu: lisanssız paylaşımlı posta kutusu, kişilerin kendi hesaplarına yetki devri. Ortak parola hiçbir senaryoda gerekmez.
8. Dış paylaşım ve uygulama izinleri denetimsiz
SharePoint ve OneDrive'da "bağlantıyı alan herkes" varsayılan bırakılırsa müşteri listesi bir linkle dünyaya açılabilir. Aynı şekilde kullanıcıların onayladığı üçüncü taraf uygulamalar (bir takvim eklentisi, bir imza aracı) posta kutusuna tam erişim alabilir. Doğrusu: dış paylaşım yalnızca belirli alan adlarına ya da doğrulanmış misafirlere; kullanıcı uygulama onayı kapalı, yönetici onayı akışı açık.
9. Lisans seçimi ve israf
Herkese aynı lisans, ya da kimseye güvenlik özelliği olan lisans. Doğrusu: kullanıcı rolüne göre karışım. Sahada sadece mail okuyan çalışan için ekonomik plan, ofis kullanıcıları için standart, yöneticiler ve finans için gelişmiş tehdit koruması içeren plan. Yıllık lisans gözden geçirmesi, kullanılmayan lisansların iadesi.
Kurulumu kim yapmalı, sonrasında ne olur?
Dokuz maddenin tamamı bir iş günü içinde düzeltilebilir; zor olan kurulum değil, sürdürmektir. Yeni çalışan girişi, çıkışı, yeni cihaz, yeni uygulama izni: her biri bu ayarları yeniden gözden geçirmeyi gerektirir. 113SEC, KOBİ'ler için Microsoft 365 kurulumunu, taşınmayı (eski posta sunucusundan geçiş dahil) ve sürekli yönetimini yönetilen BT hizmeti kapsamında yürütür; sahada gereken işler için yerinde IT servis aynı ekipten gelir. Mevcut kiracınız için ücretsiz bir dokuz madde kontrolü isterseniz: iletişim.