IMAP, POP ve Authenticated SMTP Neden Kapatılmalı?

Microsoft 365 kullanan birçok kurumda, farkında olunmadan IMAP, POP ve Authenticated SMTP gibi eski (legacy) e-posta protokolleri açık bırakılmaktadır.
Bu protokoller yıllardır destekleniyor olsa da, günümüz güvenlik tehditleri karşısında ciddi riskler barındırmaktadır.

Bu yazıda nasıl kapatılırdan ziyade, neden kapatılması gerektiğini ve bunun kurumsal güvenliğe etkisini ele alıyoruz.


Legacy Mail Protokolleri Nedir?

  • IMAP / POP
    Eski e-posta istemcilerinin mail okuması için kullanılan protokollerdir.
  • Authenticated SMTP
    Uygulama veya cihazların kullanıcı adı/şifre ile mail göndermesini sağlar.

Bu protokoller, modern kimlik doğrulama (Modern Auth / MFA) yapıları ortaya çıkmadan önce tasarlanmıştır.


Asıl Problem Nerede?

MFA’yı Baypas Edebilirler

IMAP, POP ve SMTP Auth:

  • Çoğu senaryoda çok faktörlü kimlik doğrulamayı desteklemez
  • Sadece kullanıcı adı + şifre ile çalışır

Bu da şu anlama gelir:

Şifre ele geçirilirse, MFA olsa bile mailbox erişilebilir.


Password Spray ve Brute Force Saldırıları

Siber saldırganlar:

  • Bu protokolleri kullanarak
  • Binlerce kullanıcıya aynı şifreyi dener
  • Modern oturum açma kısıtlarını atlayabilir

Microsoft’un güvenlik raporlarında:

Hesap ele geçirme vakalarının büyük bölümü legacy auth kaynaklıdır.


Mail Hesabının Spam Kaynağına Dönüşmesi

Authenticated SMTP açık olan bir hesap ele geçirildiğinde:

  • Spam / phishing gönderimleri başlar
  • Tenant IP’leri blacklist’e girebilir
  • Kurumsal itibar zarar görür

Modern Outlook Kullanıcıları Etkilenir mi?

Hayır.

  • Outlook 2016 / 2019 / 2021
  • Microsoft 365 Apps
  • Outlook Web
  • Mobil Outlook uygulaması

Bu protokolleri kullanmaz.
Modern istemciler MAPI over HTTP + Modern Authentication ile çalışır.

Yani:

Legacy protokollerin kapatılması, son kullanıcı deneyimini bozmaz.


Güvenlik Açısından Ne Kazanılır?

IMAP, POP ve Authenticated SMTP kapatıldığında:

  • ✔ MFA bypass vektörleri kapanır
  • ✔ Password spray saldırıları büyük ölçüde engellenir
  • ✔ Mail hesaplarının ele geçirilme riski düşer
  • ✔ Tenant genel güvenlik seviyesi ciddi şekilde artar

Basit ama etkisi yüksek bir güvenlik kazanımıdır.


Nasıl Yönetilir ?

Bu protokollerin yönetimi genelde:

  • Conditional Access (lisanslı ortamlarda)
  • veya Exchange Online PowerShell

üzerinden yapılır.

Ama önemli olan nasıl kapatıldığı değil,
neden kapalı olması gerektiğinin bilinmesidir.


Sonuç

Günümüzde:

IMAP, POP ve Authenticated SMTP
“Açık kalması gereken özellikler” değil,
kontrollü ve mümkünse kapalı tutulması gereken risklerdir.

Kurumlar için:

  • Düşük efor
  • Yüksek güvenlik kazanımı

sağlayan nadir ayarlardan biridir.


Microsoft resmi dokümanı – Basic (legacy) Authentication kaldırma / Exchange Online
➡ Bu makale Microsoft’un Basic authentication (eski kimlik doğrulama protokolleri) ile ilgili planı ve neden modern authentication’a geçildiğini açıklar.
👉 https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online


Microsoft resmi dokümanı – Conditional Access ile legacy auth engelleme
➡ Microsoft’un Conditional Access ile legacy authentication’u nasıl engelleyebileceğini anlatan sayfası.
👉 https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-block-legacy-authentication


Microsoft resmi dokümanı – SMTP AUTH’ı açma/kapatma
➡ Exchange Online’da SMTP AUTH’ı tenant veya mailbox seviyesinde nasıl yönetebileceğini anlatan sayfa (özellikle güvenlik önerileri açısından faydalı).
👉 https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission


Microsoft resmi dokümanı – IMAP ve POP protokolleri hakkında
➡ Microsoft’un POP3 ve IMAP4 ile ilgili belge — legacy protokollerle neden modern authentication’un tercih edildiğini gösterir.
👉 https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/pop3-and-imap4/pop3-and-imap4

Yorum gönder