En etkili ve en ucuz güvenlik önlemi: nasıl çalışır, nasıl uygulanır?
Kısa cevap: İki adımlı doğrulama, parolaya ek olarak ikinci bir doğrulama adımı ister. Parolanız çalınsa bile hesabınıza girilemez.
Kurumsal e-posta güvenliğinde en yüksek etkiyi en düşük maliyetle sağlayan önlemdir.
Nasıl çalışır?
- Kullanıcı adres ve parolasını girer
- Sistem ikinci bir doğrulama ister
- Kullanıcı bunu sağlar
- Giriş tamamlanır
Parola çalınmış olsa bile ikinci adım olmadan giriş yapılamaz.
İkinci adım türleri
| Yöntem | Güvenlik | Kullanım kolaylığı |
|---|---|---|
| Uygulama üzerinden kod | Yüksek | İyi |
| Uygulama bildirimi (onayla) | Yüksek | Çok iyi |
| Fiziksel güvenlik anahtarı | En yüksek | Orta |
| SMS ile kod | Orta | İyi |
| E-posta ile kod | Düşük | İyi |
Öneri: Uygulama tabanlı yöntemler tercih edilmelidir. SMS, hiç yoktan iyidir ama numara devralma saldırılarına açıktır.
Kaçınılması gereken: E-posta ile kod göndermek — korumaya çalıştığınız hesabın kendisine kod göndermek anlamsızdır.
Neden bu kadar etkili?
Hesap ele geçirmelerinin büyük kısmı çalınan parolalarla yapılır. Parolalar şu yollarla çalınır:
- Oltalama e-postalarıyla
- Başka bir sitede sızan verilerden
- Zararlı yazılımla
- Zayıf parola tahminiyle
- Paylaşılan parolaların dolaşımıyla
İki adımlı doğrulama, bu yolların hepsini etkisiz kılar.
Kurumsal uygulama
- ☐ Tüm hesaplarda zorunlu hâle getirildi
- ☐ Yönetici hesaplarında öncelikli
- ☐ Kurulum için kullanıcılara süre verildi
- ☐ Kurulum kılavuzu hazırlandı
- ☐ Destek sağlandı
- ☐ Kurtarma kodları güvenli saklanıyor
- ☐ Uyumu düzenli kontrol ediliyor
Kritik: Politika olarak zorunlu kılınmalıdır. Kullanıcının isteğine bırakılırsa çoğu kullanmaz.
Kurtarma kodları
İkinci adım cihazı kaybolursa erişim tamamen kesilir. Bunu önlemek için:
- ☐ Kurtarma kodları oluşturuldu
- ☐ Güvenli bir yerde saklanıyor (parola yöneticisi)
- ☐ Şirket düzeyinde bir kurtarma yöntemi var
- ☐ Yönetici, kullanıcının doğrulamasını sıfırlayabiliyor
- ☐ Sıfırlama süreci tanımlı ve kayıtlı
Dördüncü madde önemlidir: Kurumsal hizmetlerde yönetici, bir kullanıcının iki adımlı doğrulamasını sıfırlayabilir. Bu, kilitlenme riskini ortadan kaldırır.
Yaygın itirazlar ve cevapları
"Kullanıcıları yavaşlatır"
Çoğu sistem, güvenilir cihazlarda ikinci adımı belirli aralıklarla ister. Günlük kullanımı neredeyse etkilemez.
"Telefonu olmayanlar var"
Fiziksel güvenlik anahtarları ya da masaüstü uygulamalar alternatif sunar.
"Kullanıcılar direniyor"
Bunun tek çözümü politika ve destektir: neden gerekli olduğunu anlatın, kurulumda yardım edin, zorunlu kılın.
"Eski e-posta programımız desteklemiyor"
Bu durumda uygulama parolası oluşturulur ya da program güncellenir. Güvenliği eski bir program için feda etmeyin.
"Pahalı"
Kurumsal e-posta hizmetlerinin neredeyse tamamında ek ücretsizdir.
Uygulama parolaları
İki adımlı doğrulama açıkken bazı eski programlar bağlanamaz. Bu durumda sağlayıcı, o uygulamaya özel bir parola üretmenizi ister.
- ☐ Nerede gerekli olduğu tespit edildi
- ☐ Kullanıcılara nasıl oluşturulacağı anlatıldı
- ☐ Kullanılmayan uygulama parolaları iptal ediliyor
- ☐ Mümkün olduğunca güncel programlar tercih ediliyor
Not: Uygulama parolaları iki adımlı doğrulamayı atlar; bu yüzden sınırlı ve takipli kullanılmalıdır.
Devreye alma planı
- ☐ Yönetici hesaplarında başlatın
- ☐ BT ekibinde deneyin
- ☐ Kılavuz ve destek hazırlayın
- ☐ Duyuru yapın ve gerekçeyi anlatın
- ☐ Kademeli olarak tüm kullanıcılara yayın
- ☐ Bir süre sonra zorunlu hâle getirin
- ☐ Uyumu kontrol edin
- ☐ Kurtarma sürecini test edin
Hangi hesaplarda öncelikli?
- Yönetici ve yönetim hesapları
- Mali işler ve muhasebe
- İK
- Satış (müşteri yazışmaları)
- BT ve sistem yöneticileri
- Rol adresleri ve paylaşımlı kutular
Ancak hedef, istisnasız tüm hesaplardır. Korunmayan tek bir hesap, tüm yapının zayıf noktası olur.
Yalnız e-posta değil
Aynı önlem şu hesaplarda da uygulanmalıdır:
- ☐ Domain kayıt hesabı
- ☐ Hosting ve sunucu panelleri
- ☐ Bulut hizmetleri
- ☐ Bankacılık sistemleri
- ☐ Muhasebe yazılımları
- ☐ Sosyal medya hesapları
- ☐ Parola yöneticisi
Özet
İki adımlı doğrulama, kurumsal güvenlikte en yüksek fayda/maliyet oranına sahip önlemdir: genelde ücretsizdir, kurulumu dakikalar sürer ve hesap ele geçirmelerinin büyük çoğunluğunu önler.
Bu yüzden bir tercih değil, bir standart olmalıdır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz