Dijital çalışma ortamlarının yaygınlaşmasıyla birlikte bulut tabanlı sistemlerin güvenliği kritik hale gelmiştir. Özellikle Microsoft 365 (M365) ortamlarında doğru güvenlik ayarlarının yapılandırılması, veri ihlallerini, kimlik avı saldırılarını ve yetkisiz erişimleri önlemek için büyük önem taşır. Bu makalede M365 güvenlik ayarlarını adım adım ve anlaşılır şekilde ele alıyoruz.
Çok Faktörlü Kimlik Doğrulama (MFA)
En temel ama en etkili güvenlik adımıdır.
- Tüm kullanıcılar için MFA zorunlu hale getirilmelidir
- Özellikle yönetici hesaplarında mutlaka aktif olmalıdır
- SMS yerine mümkünse Authenticator uygulaması kullanılmalıdır
Yönetim paneli:
Azure Active Directory → Security → MFA
Conditional Access (Koşullu Erişim)
Risk bazlı erişim kontrolü sağlar.
Örnek politikalar:
- Türkiye dışı girişleri engelleme
- Tanınmayan cihazlardan erişimi kısıtlama
- Yüksek riskli oturumlarda MFA zorunluluğu
Conditional Access, özellikle uzaktan çalışan firmalar için kritik bir güvenlik katmanıdır.
Microsoft Defender for Office 365 Ayarları
E-posta güvenliği için yapılandırılması gerekir:
- Anti-phishing politikaları
- Safe Links (zararlı bağlantı koruması)
- Safe Attachments (zararlı dosya analizi)
- Spoofing koruması
Bu ayarlar aktif edilmediğinde, kullanıcılar kimlik avı saldırılarına karşı savunmasız kalabilir.
Güvenli Parola Politikaları
- Minimum 12 karakter
- Büyük/küçük harf + sayı + özel karakter
- Parola tekrar kullanımını engelleme
- Riskli girişlerde parola sıfırlama zorunluluğu
Admin Hesap Güvenliği
- Global admin sayısını minimumda tutun
- Ayrı bir “break-glass” hesabı oluşturun
- Günlük kullanım için admin hesabı kullanmayın
- Admin hesaplarına sadece belirli IP’lerden erişim izni verin
Data Loss Prevention (DLP)
Hassas verilerin dışarı sızmasını önler.
- Kredi kartı bilgisi algılama
- TC kimlik numarası filtreleme
- Hassas belge paylaşımını engelleme
- Otomatik şifreleme politikaları
Audit Log ve İzleme
- Unified Audit Log aktif olmalı
- Şüpheli aktiviteler düzenli kontrol edilmeli
- SIEM entegrasyonu yapılmalı (örn. Microsoft Sentinel)
Harici Paylaşım Kontrolleri
Özellikle SharePoint ve OneDrive için:
- Anonim linkleri kapatın
- Süresiz paylaşımı devre dışı bırakın
- Domain bazlı paylaşım kısıtlaması uygulayın
Eski Protokolleri Kapatın
Legacy authentication (POP3, IMAP, SMTP Basic Auth) devre dışı bırakılmalıdır.
Modern authentication kullanılmalıdır.
Güvenlik Skoru (Secure Score) Takibi
Microsoft 365 Secure Score paneli üzerinden:
- Eksik güvenlik ayarlarını görün
- Risk seviyesini analiz edin
- İyileştirme önerilerini uygulayın
Sonuç
Microsoft 365 güvenlik ayarları doğru yapılandırılmadığında, kurumlar ciddi veri ihlalleriyle karşı karşıya kalabilir. MFA, Conditional Access, Defender politikaları ve DLP gibi temel güvenlik katmanları aktif edilerek bulut ortamı güçlü şekilde korunabilir. Düzenli denetim ve güvenlik testleri (pentest) ile sistem sürekli kontrol altında tutulmalıdır.
M365 Güvenlik Ayarları