SaaS Bulut Güvenliği: Microsoft 365 ve Bulut Uygulamaları Sertleştirme Rehberi
Verileriniz buluta taşındı, sorumluluk taşınmadı. Paylaşılan sorumluluk modeli, Microsoft 365 güvenlik ayarları ve bulut uygulama görünürlüğü üzerine uygulanabilir bir sertleştirme listesi.
'Verilerimiz artık Microsoft'ta, güvenlik onların işi' — buluta geçiş projelerinde duyduğumuz en tehlikeli cümle budur. Gerçekte bulut sağlayıcısı altyapıyı korur; hesapların, verilerin, erişim ayarlarının ve cihazların güvenliği sizde kalır. Buna paylaşılan sorumluluk modeli denir ve ihlallerin ezici çoğunluğu müşteri tarafındaki yanlış yapılandırmalardan kaynaklanır.
Microsoft 365'te ilk 10 sertleştirme adımı
- Tüm kullanıcılarda MFA zorunlu; yönetici hesaplarında phishing-resistant MFA (FIDO2/passkey).
- Eski kimlik doğrulama protokollerini (IMAP/POP/SMTP basic auth) kapatın.
- Conditional Access ile konum, cihaz uyumluluğu ve risk bazlı erişim politikaları kurun.
- Varsayılan paylaşım ayarlarını kısıtlayın; anonim 'bağlantıya sahip olan herkes' linklerini sınırlayın.
- Otomatik iletme (auto-forward) kurallarını dış alanlara kapatın — BEC saldırılarının klasik aracıdır.
- Denetim (audit) loglarının açık ve yeterli saklama süresiyle çalıştığını doğrulayın.
- Ayrıcalıklı hesapları günlük hesaplardan ayırın; yönetici hesabıyla e-posta okunmasın.
- E-posta tarafında SPF, DKIM ve DMARC kayıtlarını 'reject' seviyesine getirin.
- Üçüncü parti uygulama izinlerini (OAuth consent) yönetici onayına bağlayın.
- SaaS verilerinizi ayrıca yedekleyin — Microsoft veri kaybına karşı değil, hizmet sürekliliğine karşı sorumludur.
Parola ve passkey stratejisinin detayları için passkey rehberimizi okuyabilirsiniz.
Gölge BT: Bilmediğiniz uygulamalar
Çalışanlar kurum onayı olmadan düzinelerce SaaS uygulaması kullanır: dosya transfer siteleri, çevrimiçi dönüştürücüler, kişisel bulut depolama. Her biri kurum verisinin kontrolsüz kopyası demektir. Çözüm yasaklamaktan çok görünür kılmaktır: ağ ve proxy loglarıyla kullanılan uygulamaları envanterleyin, riskli olanları engelleyin, ihtiyacı karşılayan onaylı alternatifler sunun.
Bulutta yedekleme hâlâ sizin işiniz
Microsoft 365'in saklama politikaları yedekleme değildir: silinen bir posta kutusu saklama süresi sonunda geri dönülemez, fidye yazılımı OneDrive dosyalarını şifreleyebilir. 3-2-1 yedekleme kuralı SaaS verileri için de geçerlidir; bağımsız SaaS yedekleme çözümü kritik ihtiyaçtır. Bulut maliyet ve mimari kararları için bulut TCO analizimizi inceleyin.
Sürekli güvenlik skoru takibi
Microsoft Secure Score gibi araçlar kiracınızın yapılandırma durumunu puanlar; bu skoru çeyreklik takip edin ve düşüşleri değişiklik yönetimi sürecine bağlayın. Bağımsız bir gözle değerlendirme isterseniz siber güvenlik skor aracımızla ön ölçüm yapabilir, bulut çözümlerimiz ve ücretsiz BT denetimimizle detaylı analiz talep edebilirsiniz.
Sıkça sorulan sorular
- Microsoft 365 verilerimizi yedeklemiyor mu?
- Hizmet sürekliliği ve kısa süreli geri dönüşüm sağlar; ancak yanlışlıkla silme, fidye şifrelemesi ve kötü niyetli silme senaryolarında kalıcı yedekleme müşterinin sorumluluğundadır.
- Secure Score kaç olmalı?
- Mutlak hedef sektöre göre değişir; pratik yaklaşım mevcut skoru %70+ bandına taşımak ve her çeyrekte iyileştirme planı yapmaktır.