Microsoft 365’te Güvenlik Politikaları Nasıl Oluşturulur?

Kurumsal verilerin bulutta tutulduğu günümüzde, Microsoft 365 ortamının güvenliği artık isteğe bağlı bir konu değil, temel bir zorunluluktur. Yanlış yapılandırılmış bir kiracı (tenant), phishing saldırılarından veri sızıntılarına kadar birçok riski beraberinde getirir. Bu makalede, Microsoft 365’te güvenlik politikalarının nasıl planlanacağını, hangi araçların kullanılacağını ve adım adım nasıl uygulanacağını ele alacağız.

Microsoft 365 Güvenlik Merkezi’ne Genel Bakış

Microsoft 365 güvenlik politikalarını oluşturmadan önce, bu politikaların yönetildiği ana panelleri tanımak gerekir. Çoğu güvenlik ayarı, Microsoft 365 Defender portalı ve Microsoft Purview uyumluluk portalı üzerinden yapılandırılır. Kimlik ve erişim politikaları ise Microsoft Entra ID (eski adıyla Azure Active Directory) üzerinden yönetilir.

Bu üç panel birbirini tamamlayan bir güvenlik ekosistemi oluşturur:

  • Microsoft Entra ID: Kimlik doğrulama, koşullu erişim ve kullanıcı erişim yönetimi.
  • Microsoft 365 Defender: Tehdit koruması, kimlik avı önleme ve uç nokta güvenliği.
  • Microsoft Purview: Veri kaybı önleme (DLP), bilgi koruma ve uyumluluk politikaları.

Kimlik Doğrulama ve Koşullu Erişim Politikaları

Güvenlik politikalarının temeli, kullanıcı kimliklerinin doğru şekilde korunmasıdır. Bunun için önce çok faktörlü kimlik doğrulama (MFA) zorunlu hale getirilmelidir.

Çok Faktörlü Kimlik Doğrulama (MFA) Etkinleştirme

Microsoft Entra ID admin merkezinde “Security” bölümünden MFA politikaları oluşturulabilir. Önerilen yöntem, klasik MFA yerine Güvenlik Varsayılanları (Security Defaults) ya da daha esnek yapılandırma sunan Koşullu Erişim (Conditional Access) politikalarını kullanmaktır.

Koşullu Erişim Politikası Oluşturma Adımları

Koşullu erişim politikası oluşturmak için aşağıdaki adımlar izlenir:

  • Microsoft Entra admin merkezine giriş yapın.
  • “Protection” > “Conditional Access” bölümüne gidin.
  • “New policy” seçeneğine tıklayın ve politikaya anlamlı bir isim verin (örn. “Tüm Kullanıcılar için MFA Zorunluluğu”).
  • Hangi kullanıcı veya grupların politikadan etkileneceğini belirleyin.
  • Hedef uygulamaları (örneğin Office 365 uygulamaları) seçin.
  • Koşulları tanımlayın: konum, cihaz durumu, risk seviyesi gibi.
  • “Grant” bölümünde MFA zorunluluğunu etkinleştirin.
  • Politikayı önce “Report-only” modunda test edin, ardından “On” durumuna alın.

Aşamalı geçiş, kullanıcı deneyimini bozmadan güvenliği artırmanın en güvenli yoludur.

Veri Kaybı Önleme (DLP) Politikaları Oluşturma

Kurumsal verilerin yanlışlıkla veya kötü niyetle dışarı sızmasını önlemek için Microsoft Purview üzerinden DLP politikaları oluşturulmalıdır.

DLP Politikası Tanımlama

Aşağıdaki adımlar tipik bir DLP politikası oluşturma sürecini özetler:

  • Microsoft Purview uyumluluk portalına giriş yapın.
  • “Data loss prevention” bölümüne gidin ve “Create policy” seçeneğini seçin.
  • Korumak istediğiniz veri türünü belirleyin (kredi kartı numarası, TC kimlik numarası, finansal bilgiler vb.).
  • Politikanın uygulanacağı konumları seçin: Exchange, SharePoint, OneDrive, Teams.
  • Hassas bilgi türlerine göre kuralları yapılandırın.
  • İhlal durumunda alınacak aksiyonu belirleyin: engelleme, uyarı gönderme veya bildirim.

Örneğin, bir kullanıcı e-posta yoluyla kredi kartı bilgisi göndermeye çalıştığında, DLP politikası bu işlemi otomatik olarak engelleyebilir veya yöneticiye bildirim gönderebilir.

Cihaz Uyumluluk ve Uç Nokta Güvenlik Politikaları

Kullanıcıların kurumsal verilere hangi cihazlardan eriştiği de güvenlik açısından kritik bir konudur. Microsoft Intune, bu noktada cihaz uyumluluk politikalarının oluşturulmasını sağlar.

Intune Üzerinden Uyumluluk Politikası Oluşturma

  • Microsoft Intune admin merkezine giriş yapın.
  • “Devices” > “Compliance policies” bölümüne gidin.
  • “Create policy” seçeneğiyle işletim sistemine özel kurallar tanımlayın (Windows, iOS, Android).
  • Şifre uzunluğu, şifreleme zorunluluğu, işletim sistemi sürümü gibi kriterleri belirleyin.
  • Uyumsuz cihazlar için otomatik aksiyonlar tanımlayın; örneğin kurumsal e-postaya erişimi engelleme.

Bu politikalar, koşullu erişim kurallarıyla birleştirildiğinde yalnızca güvenli ve uyumlu cihazların kurumsal kaynaklara erişmesini sağlar.

Politikaların İzlenmesi ve Sürekli İyileştirme

Güvenlik politikaları bir kez oluşturulup unutulacak yapılar değildir. Microsoft 365 Defender portalındaki Secure Score aracı, kiracınızın güvenlik durumunu puanlayarak iyileştirme önerileri sunar. Düzenli olarak:

  • Secure Score raporlarını inceleyin.
  • Koşullu erişim politikalarının etkisini “sign-in logs” üzerinden takip edin.
  • DLP olay raporlarını gözden geçirerek yanlış pozitifleri azaltın.
  • Kullanıcı eğitimlerini güncel tehditlere göre yenileyin.

Ayrıca politika değişikliklerini bir değişiklik yönetimi süreciyle belgelemek, ileride sorun giderme ve denetim süreçlerini kolaylaştırır.

Sonuç

Microsoft 365’te güvenlik politikaları oluşturmak, tek bir ayarı açıp kapatmaktan çok daha fazlasını gerektiren, katmanlı bir süreçtir. Kimlik doğrulama, veri kaybı önleme ve cihaz uyumluluğu politikalarını birlikte ve aşamalı olarak devreye almak, hem kullanıcı deneyimini korur hem de kurumsal verileri gerçek tehditlere karşı güçlü şekilde savunur. Düzenli izleme ve Secure Score gibi araçlarla desteklenen bir yaklaşım, güvenlik seviyenizi sürekli olarak yükseltmenizi sağlar.