Modüller / SMTP & Spam Detection
E-POSTA TRAFİĞİ GÜVENLİĞİ

SMTP trafiği ve spam davranışı tespiti

Port 25 trafiğindeki kaynakları, bağlantı hızını ve hedef çeşitliliğini izleyerek ele geçirilmiş sistemleri veya hatalı servis davranışlarını IP itibarınız zarar görmeden araştırın.

Port 25 görünürlüğü Hedef çeşitliliği DNSBL korelasyonu

Spam Detection hangi sinyalleri kullanır?

Şüpheli SMTP davranışı yalnızca trafik hacmiyle anlaşılmaz. Bağlantı sıklığı, benzersiz hedef sayısı, kaynak geçmişi ve IP itibar sonucu birlikte değerlendirilerek gerçek risk daha doğru belirlenir.

Bağlantı hızı

Kaynak IP başına SMTP bağlantı sayısını ve kısa süredeki artışı takip edin.

Hedef çeşitliliği

Tek bir kaynağın ulaştığı farklı hedef sayısını ve dağılımını değerlendirin.

Trafik yoğunluğu

SMTP akışlarını Mbps, paket sayısı ve PPS metrikleriyle karşılaştırın.

Davranış geçmişi

Kaynağın ilk görülme, tekrarlama ve tepe dönemlerini geçmiş kayıtlarla inceleyin.

DNSBL sonucu

IP adresinin seçili itibar listelerindeki durumunu olayla aynı bağlamda görün.

Eşik olayları

Bağlantı ve hedef çeşitliliği eşiklerini aşan kaynakları araştırma listesine alın.

SMTP olay inceleme akışı

Kaynağı tespit edin, davranışı doğrulayın ve itibar etkisini sınırlayın.

01 / İZLE

Port 25’i takip edin

SMTP kaynaklarını ve bağlantı oranındaki değişimleri görün.

02 / KARŞILAŞTIR

Hedef dağılımını ölçün

Olağan posta sunucusu davranışıyla farklı hedef çeşitliliğini kıyaslayın.

03 / DOĞRULA

İtibarı sorgulayın

DNSBL sonuçları ve geçmiş olaylarla kaynağın riskini doğrulayın.

04 / DÜZELT

Sistemi izole edin

Ele geçirilmiş istemciyi, relay hatasını veya servis yapılandırmasını giderin.

SSS

SMTP ve spam analizi hakkında

Şifreli e-posta içeriği okunur mu?

Hayır. Modül trafik metadatası ve bağlantı davranışını analiz eder; mesaj içeriğini okumaya ihtiyaç duymaz.

Normal posta sunucusu alarm üretir mi?

Eşikler ve geçmiş davranış bağlamı, beklenen yüksek hacimli posta sunucularını sıra dışı istemci davranışından ayırmaya yardımcı olur.

DNSBL kontrolü neden önemlidir?

Şüpheli kaynakların itibar listelerine girip girmediğini görmek, müdahale önceliğini ve iyileştirme takibini destekler.

Hangi trafik kaynağı kullanılır?

NetFlow/IPFIX veya sFlow ile SMTP akışları izlenebilir; gerekirse SPAN hedefli doğrulama sağlayabilir.

TEKNİK KAYNAKLAR

İlgili uygulama rehberleriyle devam edin