E-posta karantina, güvenlik değerlendirmesinde şüpheli bulunan gelen mesajın alıcıya teslim edilmeden ayrı ve erişimi kısıtlı bir alanda bekletilmesidir. E-posta karantina politikası ise hangi mesajın hangi eşikte ayrılacağını, kimin inceleyip serbest bırakacağını, mesajın ne kadar bekleyeceğini ve her kararın nasıl kayda geçeceğini yazılı hâle getiren kurum kuralıdır.
Karantina neden çoğu zaman işe yaramıyor?
Birçok şirkette karantina ya bir kara deliktir ya da boş bir formalite. Birinci durumda eşik sert ayarlanmıştır; müşteri siparişleri, e-fatura bildirimleri ve teklif yanıtları kimsenin bakmadığı bir klasörde birikir. Kullanıcılar bunu öğrendiğinde BT'ye "bana gelen her şeyi serbest bırakın" demeye başlar ve karantina fiilen devreden çıkar.
İkinci durumda eşik o kadar gevşektir ki neredeyse her şey gelen kutusuna düşer. Karantinaya ancak kaba spam girer; hedefli bir oltalama maili ya da tedarikçi taklidi doğrudan muhasebenin önüne gelir. İki durumun ortak noktası aynıdır: teknik bir ayar var, ama onu yöneten bir politika yok.
Sorun çoğu zaman sahiplik belirsizliğinden doğar. Karantinaya kimin baktığı, "bu mail gerçek mi?" sorusunu kimin cevaplayacağı ve serbest bırakılan bir mesaj sonradan zararlı çıkarsa sorumluluğun kimde olduğu tanımlı değildir. Her kullanıcı kendi karantinasını serbest bırakabiliyorsa, saldırganın ikna etmesi gereken tek kişi alıcının kendisidir.
DMARC karantinası ile gelen kutusu karantinası aynı şey değil
İki kavram sık karıştırılır. DMARC kaydınızdaki p=quarantine, sizin alan adınızdan geldiğini iddia eden ama doğrulamayı geçemeyen maillerle alıcı sunucunun ne yapmasını istediğinizi söyler; yani başkalarının sunucusuna verdiğiniz bir talimattır. Ayrıntıları SPF, DKIM ve DMARC rehberimizde anlattık. Bu yazının konusu ise tersidir: size gelen mesajlardan hangilerini, hangi gerekçeyle ve kimin kontrolünde bekleteceğiniz.
Politikasız karantinanın maliyeti
Karantina, e-postadan gelen saldırıların çoğu zaman ilk durdurulduğu yerdir ve filtrelerin ayırdığı trafik kaba spamden ibaret değildir. Verizon 2026 Data Breach Investigations Report verisine göre e-posta güvenlik ağ geçitlerinde engellenen saldırıların %80'i düz oltalama, %10'u zararlı yazılım içeren mailler, %5'i kurbanı saldırganı aramaya yönlendiren mesajlar, %3'ü ise banka hesabı güncelletmeye çalışan BEC tarzı maillerdi. Bu mesajlardan birini gerekçesiz serbest bırakmak, filtrenin yaptığı işi tek tıkla geri almak demektir.
Tehdidin yaygınlığı da karantinanın rastgele yönetilemeyeceğini gösteriyor:
ENISA'nın 2025 Tehdit Ortamı raporuna göre Avrupa'da incelenen olaylarda oltalama, sesli oltalama ve zararlı spam dahil yaklaşık %60 ile en yaygın ilk sızma yolu oldu. (ENISA Threat Landscape 2025)
Küçük ve orta ölçekli işletmeler için tablo farklı değil. İngiltere hükümetinin Cyber Security Breaches Survey 2025/2026 anketine göre işletmelerin %43'ü son 12 ayda bir siber ihlal ya da saldırı yaşadı ve oltalama %38 ile açık ara en yaygın saldırı türü oldu. FBI IC3 2025 Internet Crime Report verisinde de oltalama/sahte gönderici, 191.561 şikâyetle en çok bildirilen suç türüydü.
Maliyetin diğer yüzü görünmezdir: yanlış karantinaya alınan meşru mail. Kaybolan bir ihale yanıtı ya da geç görülen bir sipariş, bir saldırı kadar ses çıkarmaz ama doğrudan gelir kaybıdır. İyi bir politika bu iki riski birlikte yönetir; birini sıfırlamak için diğerini büyütmez. Bunu, sizin gönderdiğiniz maillerin karşı tarafta gereksiz klasörüne gitmesiyle karıştırmayın; o bir teslim edilebilirlik sorunudur ve mailler spama düşüyor rehberinde ayrıca ele alınır.
E-posta karantina politikası nelerden oluşur?
Politika uzun bir belge olmak zorunda değildir; ama beş soruya net cevap vermelidir: Neyi ayırıyoruz? Hangi eşikte? Kim görüyor ve serbest bırakıyor? Ne kadar bekliyor? Kararlar nerede kayıtlı? Aşağıdaki karar tablosu, çoğu kurum için iyi bir başlangıç noktasıdır.
| Mesaj türü | Tipik sinyal | Önerilen işlem | Serbest bırakma yetkisi |
|---|---|---|---|
| Kendi alan adınızı taklit eden | SPF/DKIM/DMARC başarısız, iç gönderici gibi görünüyor | Karantina | Yalnızca güvenlik sorumlusu, gerekçeyle |
| Tanıdık muhataba benzetilmiş gönderen | Benzer alan adı, uluslararası karakter, görünen ad taklidi | Karantina | Güvenlik sorumlusu + muhatapla bağımsız teyit |
| Riskli ek | Makrolu belge, çalıştırılabilir dosya, şifreli arşiv | Karantina | Yalnızca BT; son kullanıcı serbest bırakamaz |
| Ödeme veya hesap bilgisi değişikliği | Reply-To uyuşmazlığı, aciliyet, yeni IBAN | Karantina ya da uyarıyla teslim | Birim yöneticisi + telefonla teyit |
| Toplu tanıtım ve bülten | Toplu gönderim, abonelik bağlantısı | Teslim, ayrı klasöre | Gerekmez |
| Bilinen muhatap, kontroller temiz | Tüm doğrulamalar geçer, geçmiş yazışma var | Teslim | Gerekmez |
Tablodaki kritik ayrım şudur: karantina bir çöp kutusu değil, bir karar kuyruğudur. Tanıtım maillerini karantinaya almak kuyruğu doldurur ve gerçek tehditlerin gözden kaçmasına yol açar; bunlar sınıflandırmayla ayrı bir klasöre yönlendirilmelidir. Sınıflandırma ile güvenlik kararı arasındaki farkı yapay zeka ile e-posta sınıflandırma yazısında ayrıca ele aldık.
Benzer alan adı ve ödeme bilgisi değişikliği satırları ayrı bir dikkat ister, çünkü bu mailler kimlik doğrulamasını çoğu zaman geçer. Saldırganın nasıl alan adı seçtiğini benzer alan adı saldırıları rehberinde, ödeme yönlendirme senaryosunu da IBAN değişikliği maili dolandırıcılığı yazısında anlattık.
Karantina politikasını 7 adımda kurun
- Mevcut durumu çıkarın. Son birkaç haftada karantinaya ve spam klasörüne düşen mesajları türlerine göre sayın. Kimlerin serbest bıraktığını, en çok hangi meşru göndericilerin yanlışlıkla yakalandığını listeleyin.
- Kategorileri ve eşiği belirleyin. Yukarıdaki tabloyu kendi muhataplarınıza uyarlayın. Eşiği değiştirmeden önce bunun kaç mesajı etkileyeceğini görün; kör ayar, ya kara delik ya da boş formalite üretir.
- Rolleri ayırın. Karantinayı görme, serbest bırakma ve silme yetkilerini ayrı ayrı verin. Ortak kutularda karantina yetkisi yalnızca tanımlı kişilerde olmalı; ekip adreslerinin yetki modelini ortak posta kutusu yönetimi, kişiye ait kutulara verilen vekâleti ise posta kutusu yetkilendirme rehberinde anlattık.
- Serbest bırakma kuralını yazın. Hiçbir mesaj gerekçe yazılmadan serbest bırakılmasın. Gönderen muhatapsa teyit mailden bağımsız bir kanaldan, kayıtlı telefon numarasından yapılsın; "güvenilir gönderen" listesine eklemek ayrı bir onay gerektirsin.
- Bekleme süresini ve bildirimi tanımlayın. Karantinadaki mesajın ne kadar bekleyeceğini, süre sonunda silinip silinmeyeceğini arşivleme ve kişisel veri saklama kurallarınızla uyumlu belirleyin. Kullanıcıya hangi mesajın neden bekletildiği anlaşılır bir dille bildirilsin.
- Olay müdahalesine bağlayın. Serbest bırakılan bir mesaj sonradan zararlı çıkarsa kimin haberdar edileceği, aynı göndericiden gelen diğer maillerin nasıl bulunacağı ve kişisel veri etkilendiyse KVKK kapsamındaki 72 saatlik bildirim değerlendirmesinin nasıl yapılacağı önceden belli olsun.
- Aylık gözden geçirin. Yanlış karantinaya alınan meşru mail sayısını, gelen kutusuna ulaşan şüpheli mailleri ve serbest bırakma gerekçelerini inceleyin. Eşik ve kategoriler bu veriyle ayarlanır; politika bir kere yazılıp rafa kaldırılmaz.
Bu adımlar kullanıcı eğitimiyle birlikte çalıştığında anlam kazanır. Ekibin "bu mesaj neden karantinada?" sorusunu okumayı öğrenmesi için siber güvenlik farkındalık eğitimi programına karantina örneklerini eklemenizi öneririz. Karantinanın e-posta dışındaki önlemlerle nasıl birleştiğini KOBİ siber güvenlik kontrol listesi üzerinden görebilirsiniz.
Kural mı, puan mı?
Karantina kararının iki temel yolu vardır: sabit kurallar (ör. "çalıştırılabilir ek her zaman karantinaya") ve sinyallerin birleştiği bir güven puanı. Kurallar öngörülebilir ve açıklanabilirdir; puan ise tek başına zayıf ama birlikte anlamlı işaretleri yakalar. Sağlıklı bir politikada ikisi birlikte kullanılır; bu dengeyi yapay zeka mı, kural tabanlı otomasyon mu yazısında genel olarak tartıştık.
Digital Bridge'de bu işi nasıl yapıyoruz?
Karantina politikasını bir ürün ayarı olarak değil, bir iş süreci olarak ele alıyoruz:
- Keşif ve ihtiyaç analizi. Siber güvenlik danışmanlığı kapsamında mevcut e-posta altyapınızı, alan adı kayıtlarınızı, karantina ve spam davranışını, ortak kutuların yetki yapısını inceliyoruz. Hangi meşru göndericilerin yanlışlıkla yakalandığını ve hangi riskli mesajların içeri girdiğini somut örneklerle çıkarıyoruz.
- Politikanın yazılması. Karar tablosunu kendi muhataplarınıza, birimlerinize ve onay zincirinize göre birlikte hazırlıyoruz. Bekleme süresi ve kayıt tutma kurallarını KVKK uyum danışmanlığı çalışmasıyla aynı çizgiye getiriyoruz.
- Pilot. Politikayı önce tek bir birimde, çoğunlukla muhasebe ya da satın almada deniyoruz; yanlış pozitifleri ve gözden kaçanları ölçüp eşiği buna göre ayarlıyoruz.
- Geçiş ve entegrasyon. Yeni bir e-posta altyapısına geçiliyorsa taşıma planını, DNS değişikliklerini ve kesintisiz geçişi bulut geçiş ve altyapı danışmanlığı kapsamında yürütüyoruz.
Tek bir sağlayıcıya bağlı kalmanızı gerektiren bir yöntem önermiyoruz; politika mevcut altyapınızda da uygulanabilir. Altyapıyı yeniden seçmeye karar verdiyseniz karantina yönetimini kurumsal e-posta seçimi kriterlerinizin arasına ayrı bir madde olarak ekleyin.
SmartMail'de karantina nasıl işler?
Kendi geliştirdiğimiz Smart360 ailesinin kurumsal e-posta ürünü SmartMail, yukarıdaki politikanın teknik tarafını hazır getirir. Gelen her mail 12 sinyalle değerlendirilir: kendi SPF/DKIM/DMARC ve PTR doğrulaması, benzer alan adı ve uluslararası karakter, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma. Sonuç, gerekçesi yazılı bir rapordur; karantinadaki mesaja bakan kişi "neden burada?" sorusunun cevabını tahmin etmek zorunda kalmaz.
Karantina eşiğini kurum belirler; varsayılan güven eşiği 70'tir ve eşiği değiştirmeden önce bunun kaç mesajı etkileyeceği gösterilir. Bu, ikinci adımdaki "kör ayar yapmayın" ilkesinin doğrudan karşılığıdır. Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zeka kullanım hakkı dolsa da çalışmaya devam eder.
Rol ayrımı için her posta kutusunda dokuz ayrı izin vardır; karantina yönetimi bunlardan biridir ve silme yetkisiyle birlikte yeni atamada kapalı gelir. Yani bir çalışana ortak kutuyu görme yetkisi vermek, ona karantinayı serbest bırakma yetkisi vermek anlamına gelmez. Her mesajda işlem dökümü ve denetim kaydı tutulur, departmandan ayrılan kişinin kutu erişimi otomatik kalkar; uzak görsel koruması da görsellerin izin verilene kadar yüklenmesini engeller.
Somut bir senaryo: satın almaya, tanıdık bir tedarikçinin alan adına bir harf farkla benzeyen bir adresten "güncel fiyat listesi" başlıklı, makrolu bir ek gelir. Mesaj karantinaya alınır, rapor benzer alan adını ve riskli eki gerekçe olarak yazar. Karantina izni olan satın alma sorumlusu tedarikçiyi kayıtlı numarasından arar, ek gerçek değilse mesaj serbest bırakılmaz ve politikanın altıncı adımındaki olay müdahalesi süreci başlar.
Sonraki adım
İlk adım için yazılım gerekmez: son bir ayda karantinadan serbest bırakılan mesajları, kimin ve hangi gerekçeyle serbest bıraktığını listeleyin. Bu liste politikanızdaki boşlukları hemen gösterir. Ardından iletişim sayfamızdan bize ulaşın; karar tablonuzu birlikte hazırlayalım ve SmartMail'in karantina raporunu kendi alan adınızla kurulmuş bir ortamda gösterelim. Diğer e-posta güvenliği konuları için Kurumsal E-posta ve Belge rehberimize göz atabilirsiniz.