IMAP, POP ve Authenticated SMTP Neden Kapatılmalı?
Microsoft 365 kullanan birçok kurumda, farkında olunmadan IMAP, POP ve Authenticated SMTP gibi eski (legacy) e-posta protokolleri açık bırakılmaktadır.
Bu protokoller yıllardır destekleniyor olsa da, günümüz güvenlik tehditleri karşısında ciddi riskler barındırmaktadır.
Bu yazıda nasıl kapatılırdan ziyade, neden kapatılması gerektiğini ve bunun kurumsal güvenliğe etkisini ele alıyoruz.
Legacy Mail Protokolleri Nedir?
- IMAP / POP
Eski e-posta istemcilerinin mail okuması için kullanılan protokollerdir. - Authenticated SMTP
Uygulama veya cihazların kullanıcı adı/şifre ile mail göndermesini sağlar.
Bu protokoller, modern kimlik doğrulama (Modern Auth / MFA) yapıları ortaya çıkmadan önce tasarlanmıştır.
Asıl Problem Nerede?
MFA’yı Baypas Edebilirler
IMAP, POP ve SMTP Auth:
- Çoğu senaryoda çok faktörlü kimlik doğrulamayı desteklemez
- Sadece kullanıcı adı + şifre ile çalışır
Bu da şu anlama gelir:
Şifre ele geçirilirse, MFA olsa bile mailbox erişilebilir.
Password Spray ve Brute Force Saldırıları
Siber saldırganlar:
- Bu protokolleri kullanarak
- Binlerce kullanıcıya aynı şifreyi dener
- Modern oturum açma kısıtlarını atlayabilir
Microsoft’un güvenlik raporlarında:
Hesap ele geçirme vakalarının büyük bölümü legacy auth kaynaklıdır.
Mail Hesabının Spam Kaynağına Dönüşmesi
Authenticated SMTP açık olan bir hesap ele geçirildiğinde:
- Spam / phishing gönderimleri başlar
- Tenant IP’leri blacklist’e girebilir
- Kurumsal itibar zarar görür
Modern Outlook Kullanıcıları Etkilenir mi?
Hayır.
- Outlook 2016 / 2019 / 2021
- Microsoft 365 Apps
- Outlook Web
- Mobil Outlook uygulaması
Bu protokolleri kullanmaz.
Modern istemciler MAPI over HTTP + Modern Authentication ile çalışır.
Yani:
Legacy protokollerin kapatılması, son kullanıcı deneyimini bozmaz.
Güvenlik Açısından Ne Kazanılır?
IMAP, POP ve Authenticated SMTP kapatıldığında:
- ✔ MFA bypass vektörleri kapanır
- ✔ Password spray saldırıları büyük ölçüde engellenir
- ✔ Mail hesaplarının ele geçirilme riski düşer
- ✔ Tenant genel güvenlik seviyesi ciddi şekilde artar
Basit ama etkisi yüksek bir güvenlik kazanımıdır.
Nasıl Yönetilir ?
Bu protokollerin yönetimi genelde:
- Conditional Access (lisanslı ortamlarda)
- veya Exchange Online PowerShell
üzerinden yapılır.
Ama önemli olan nasıl kapatıldığı değil,
neden kapalı olması gerektiğinin bilinmesidir.
Sonuç
Günümüzde:
IMAP, POP ve Authenticated SMTP
“Açık kalması gereken özellikler” değil,
kontrollü ve mümkünse kapalı tutulması gereken risklerdir.
Kurumlar için:
- Düşük efor
- Yüksek güvenlik kazanımı
sağlayan nadir ayarlardan biridir.
Microsoft resmi dokümanı – Basic (legacy) Authentication kaldırma / Exchange Online
➡ Bu makale Microsoft’un Basic authentication (eski kimlik doğrulama protokolleri) ile ilgili planı ve neden modern authentication’a geçildiğini açıklar.
👉 https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online
Microsoft resmi dokümanı – Conditional Access ile legacy auth engelleme
➡ Microsoft’un Conditional Access ile legacy authentication’u nasıl engelleyebileceğini anlatan sayfası.
👉 https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-block-legacy-authentication
Microsoft resmi dokümanı – SMTP AUTH’ı açma/kapatma
➡ Exchange Online’da SMTP AUTH’ı tenant veya mailbox seviyesinde nasıl yönetebileceğini anlatan sayfa (özellikle güvenlik önerileri açısından faydalı).
👉 https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission
Microsoft resmi dokümanı – IMAP ve POP protokolleri hakkında
➡ Microsoft’un POP3 ve IMAP4 ile ilgili belge — legacy protokollerle neden modern authentication’un tercih edildiğini gösterir.
👉 https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/pop3-and-imap4/pop3-and-imap4



Yorum gönder