Şüpheli e-postayı nasıl raporlamalı? Kurumsal/kişisel akış

Şüpheli e-postayı nasıl raporlamalı? Kurumsal/kişisel akış

Gelen kutunuza düşen bir e-posta sizi tedirgin etti: Tanımadığınız bir gönderici, acil ödeme talebi veya tuhaf bir bağlantı… Şüpheli e-postayı nasıl raporlamalı sorusu tam da bu anda kritik hale geliyor. Yanlış bir tıklama, kişisel verilerinizi ya da şirketinizin tüm sistemini riske atabilir. İyi haber şu ki, doğru raporlama hem sizi hem de başkalarını korur—üstelik işlem saniyeler sürüyor.

Kilit Çıkarım: Şüpheli e-postayı silmek yetmez; raporlamak, güvenlik ekiplerinin tehdidi analiz edip diğer kullanıcıları korumasını sağlar.

Başlamadan Önce

Raporlama sürecine geçmeden önce birkaç hazırlık adımı, işlemi hem hızlandırır hem de daha etkili kılar.

Gerekenler

  • Aktif bir e-posta hesabı (Outlook, Gmail veya kurumsal mail)
  • Şüpheli e-postanın silinmemiş hali (spam klasöründe olabilir)
  • Kurumsal kullanıcılar için: IT/Güvenlik ekibinin iletişim bilgileri

Ön Koşullar

  • E-postadaki hiçbir bağlantıya tıklamamış olmalısınız
  • Ekleri açmamış olmalısınız
  • Herhangi bir kişisel bilgi paylaşmamış olmalısınız

Pro İpucu: Eğer yanlışlıkla bir bağlantıya tıkladıysanız veya bilgi paylaştıysanız, önce şifrelerinizi değiştirin, ardından raporlama adımlarına geçin.

Kurumsal Ortamda Şüpheli E-posta Raporlama

Şirket e-postası kullanıyorsanız, raporlama süreci genellikle IT departmanının belirlediği protokollere bağlıdır. Microsoft 365 kullanan kurumlarda süreç oldukça standartlaşmış durumda.

Microsoft Outlook (Masaüstü ve Web)

Microsoft Outlook (Masaüstü ve Web)
  1. Şüpheli e-postayı seç ama açma. Önizleme panelinde görüntülemen yeterli.
  2. Üst menüde “Report” veya “Rapor Et” butonunu bul. (Outlook’un güncel sürümlerinde doğrudan araç çubuğunda yer alıyor.)
  3. Açılan menüden “Report Phishing (Kimlik Avı Bildir) seçeneğine tıkla.
  4. Onay penceresinde “Report” butonuna bas. E-posta otomatik olarak Microsoft’un güvenlik ekibine ve kurumsal IT’ye iletilir.
  5. E-posta, Silinmiş Öğeler klasörüne taşınır.

Kilit Çıkarım: Microsoft 365 kullanan kurumlarda “Report Message” eklentisi aktifse, raporlanan e-postalar doğrudan Defender for Office 365 paneline düşer ve güvenlik ekibi anında uyarı alır.

Kurumsal IT Ekibine Manuel Bildirim

Bazı şirketlerde özel bir raporlama kanalı bulunur. Pratikte en sık görülen yöntemler:

  • Özel e-posta adresi: [email protected] veya phishing@sirketadi.com gibi adresler
  • Dahili ticket sistemi: ServiceNow, Jira Service Desk gibi platformlar
  • Slack/Teams kanalı: #güvenlik-bildirimleri gibi özel kanallar

Manuel bildirimde şu bilgileri eklemen gerekiyor:

  • Gönderenin tam e-posta adresi
  • E-postanın alınma tarihi ve saati
  • Konu satırı
  • Neden şüphelendiğine dair kısa açıklama
  • Mümkünse e-postanın .eml veya .msg formatında eki

Pro İpucu: E-postayı ek olarak iletmek için Outlook’ta e-postayı seç, sağ tıkla ve “Ek Olarak İlet” (Forward as Attachment) seçeneğini kullan. Bu yöntem, e-posta başlıklarını (header) korur ve IT ekibinin analiz yapmasını kolaylaştırır.

Kişisel E-posta Hesaplarında Raporlama

Gmail, Outlook.com veya diğer kişisel e-posta servislerinde raporlama süreci daha basit ama bir o kadar önemli.

Gmail’de Phishing Raporlama

  1. Şüpheli e-postayı aç.
  2. Sağ üst köşedeki üç nokta menüsüne (⋮) tıkla.
  3. “Kimlik avını bildir” (Report phishing) seçeneğini seç.
  4. Açılan pencerede “Kimlik Avı Mesajını Bildir” butonuna tıkla.

Gmail, raporlanan e-postaları analiz ederek benzer mesajları diğer kullanıcıların spam klasörüne yönlendirir. Yani senin raporun, milyonlarca kişiyi koruyabilir.

Outlook.com (Kişisel Hesap)

  1. Şüpheli e-postayı seç.
  2. Üst menüde “Gereksiz” (Junk) açılır menüsüne tıkla.
  3. “Kimlik avı” (Phishing) seçeneğini işaretle.
  4. E-posta Microsoft’a raporlanır ve Gereksiz E-posta klasörüne taşınır.

Şüpheli E-postayı Tanıma: Hızlı Kontrol Listesi

Şüpheli E-postayı Tanıma: Hızlı Kontrol Listesi

Raporlamadan önce, e-postanın gerçekten şüpheli olup olmadığını doğrulamak için şu kriterlere bak:

Kriter Şüpheli İşaret Risk Seviyesi
Gönderen adresi Tanınmış markaya benzer ama farklı domain (örn: amaz0n.com) Yüksek
Aciliyet vurgusu “Hesabınız 24 saat içinde kapatılacak!” Yüksek
Bağlantı adresi Fare ile üzerine gelince farklı URL görünüyor Kritik
Ek dosya .exe, .zip, .js uzantılı beklenmedik ekler Kritik
Dil ve yazım Garip çeviriler, yazım hataları Orta
Kişisel bilgi talebi Şifre, kredi kartı, TC kimlik numarası isteme Kritik

Raporlama Sonrası Yapılması Gerekenler

E-postayı raporladıktan sonra süreç bitmedi. Şu adımları da tamamlaman önemli:

  • E-postayı sil: Raporlama sonrası e-posta genellikle otomatik taşınır, ama emin olmak için kontrol et.
  • Şüpheli bağlantıya tıkladıysan: Hemen şifreni değiştir ve iki faktörlü doğrulamayı (2FA) aktif et.
  • Kurumsal ortamda: IT ekibinden geri bildirim bekle; bazen ek tarama gerekebilir.
  • Aynı gönderenden tekrar gelirse: Engelleme (block) özelliğini kullan.

Yaygın Hatalar: Bunları Yapma!

  • E-postayı sadece silmek: Silmek seni korur ama başkalarını korumaz. Raporla ki sistem öğrensin.
  • “Abonelikten çık” bağlantısına tıklamak: Phishing e-postalarında bu bağlantı genellikle tuzak. E-posta adresinin aktif olduğunu doğrulamış olursun.
  • Gönderene yanıt vermek: “Bu sahte mi?” diye sormak bile saldırgana bilgi verir.
  • Ekran görüntüsü ile raporlamak: IT ekibi e-posta başlıklarını analiz edemez. Orijinal e-postayı ilet.

Sıkça Sorulan Sorular

Şüpheli e-postayı raporladığımda ne oluyor?

E-posta, güvenlik ekiplerine (Microsoft, Google veya kurumsal IT) iletilir. Analiz sonucunda zararlı bulunursa, benzer e-postalar otomatik olarak engellenir ve diğer kullanıcılar korunur.

Yanlışlıkla meşru bir e-postayı raporlarsam ne olur?

Yanlışlıkla meşru bir e-postayı raporlarsam ne olur?

Ciddi bir sorun yaşamazsın. Güvenlik sistemleri tek bir rapora göre karar vermez; çok sayıda rapor ve otomatik analiz birlikte değerlendirilir. Şüphen varsa raporla, emin olmak her zaman daha iyidir.

Mobil cihazda nasıl raporlarım?

Gmail mobil uygulamasında üç nokta menüsünden “Kimlik avını bildir” seçeneği mevcut. Outlook mobilde ise e-postayı seçip “Gereksiz olarak işaretle” ardından “Kimlik avı” seçeneğini kullanabilirsin. iOS Gmail uygulamasında bu özellik sınırlı olabiliyor; bu durumda e-postayı web üzerinden raporlamak daha etkili.

Kurumsal IT ekibim yoksa ne yapmalıyım?

Kişisel hesap raporlama adımlarını uygula. Ek olarak, Türkiye’de BTK’nın siber olaylara müdahale ekibi USOM’a (usom.gov.tr) bildirimde bulunabilirsin.

Özetle

Şüpheli e-posta raporlama, siber güvenliğin en temel ama en etkili savunma hattı. Kurumsal ortamda Outlook’un yerleşik “Report Phishing” butonu veya IT ekibine manuel bildirim; kişisel hesaplarda ise Gmail ve Outlook.com’un raporlama araçları işini görür.

Unutma: Her raporlanan phishing e-postası, sadece seni değil, aynı saldırıya maruz kalabilecek binlerce kişiyi de koruyor. Şüphen varsa—raporla, sil, şifreni kontrol et. Bu üç adım, dijital güvenliğinin temel taşı.

Süre: Raporlama işlemi ortalama 30 saniye sürer.
Risk Seviyesi: Raporlamamak = Yüksek risk. Raporlamak = Sıfır risk.
Maliyet: Tamamen ücretsiz.

Barış avatarı
Dijitalportal’da teknoloji gündemi ve pratik rehberler üzerine yazar. Boş zamanlarında yeni uygulamaları kurcalamayı ve “en basit anlatım”la anlatılabilecek yolları toplamayı sever.