Parola tek başına bir savunma katmanıdır ve ele geçirilmesi düşündüğünüzden kolaydır: sızdırılmış veri yığınları, oltalama sayfaları, aynı parolanın başka sitede yeniden kullanılması. Çok etkenli doğrulama (MFA), parolanın çalınmasını bir felaket olmaktan çıkarır — ama nasıl kurulduğuna bağlı olarak koruma düzeyi çok değişir.
Üç etken türü
Doğrulama etkenleri üç kategoriye ayrılır ve gerçek MFA, farklı kategorilerden en az iki tanesini ister.
Bildiğiniz bir şey. Parola, PIN, güvenlik sorusu.
Sahip olduğunuz bir şey. Telefondaki uygulama, donanım anahtarı, akıllı kart.
Olduğunuz bir şey. Parmak izi, yüz tanıma.
Parola artı güvenlik sorusu MFA değildir; ikisi de aynı kategoridedir ve ikisi de sızdırılabilir. Bu ayrım, “MFA’mız var” diyen kurumların bir kısmında aslında olmadığını gösterir.
Yöntemler eşit güvenli değil
Sıralama, en zayıftan en güçlüye doğru nettir.
SMS ve sesli arama. En yaygın, en zayıf. SIM değiştirme saldırısıyla numara devralınabilir; ayrıca kodlar oltalama sayfasına aynen girilebilir. Hiç yoktan iyidir ama kritik hesaplarda yeterli sayılmamalıdır.
Zaman tabanlı kod (TOTP). Uygulamanın ürettiği altı haneli kod. SIM saldırısına kapalıdır ama oltalanabilir: sahte siteye girilen kod, saldırgan tarafından gerçek siteye aktarılır.
Anlık bildirim onayı. Kullanıcı “onayla” der. Rahat ama aşağıdaki yorgunluk saldırısına açıktır. Sayı eşleştirme eklendiğinde belirgin biçimde güçlenir.
FIDO2 / geçiş anahtarı (passkey). Kriptografik anahtar çifti kullanır ve alan adına bağlıdır. Sahte bir siteye asla doğru yanıtı vermez, çünkü alan adı tutmaz. Oltalamaya karşı gerçekten dayanıklı olan tek yöntem budur.
Kritik hesaplarda hedef FIDO2 olmalı; diğerleri geçiş aşamasıdır.
MFA yorgunluğu saldırısı
Saldırgan parolayı ele geçirmiştir ama ikinci etken eksiktir. Yaptığı şey basittir: gece boyunca art arda giriş denemesi yapar ve kullanıcının telefonuna onlarca bildirim gönderir.
Kullanıcı bir noktada — uyandığında, toplantıdayken, sinirlendiğinde — “onayla”ya basar. Saldırı teknik değil, sabır saldırısıdır ve fazlasıyla işe yarar.
İki önlem etkilidir: sayı eşleştirme (ekranda görünen sayıyı telefona girmek) ve deneme sınırı. İkisi de yönetim tarafında açılır; ayrıntısı Entra ID’de MFA zorlama rehberinde.
Koşullu erişim: MFA’yı ne zaman istemeli
Her girişte MFA istemek kullanıcıyı yorar ve onay refleksi yaratır. Modern yaklaşım risk tabanlıdır: bilinen cihazdan, bilinen konumdan, olağan saatte gelen girişte ek doğrulama istenmez; olağandışı olanda istenir.
Bu kuralları yayına almadan önce rapor modunda çalıştırmak kritiktir — aksi hâlde bir gecede kimsenin giremediği bir ortam kurabilirsiniz. Yöntemi koşullu erişimi rapor modundan yayına geçirmek rehberinde anlatılıyor.
MFA’yı atlatan yollar
MFA kurmak, hesabın korunduğu anlamına gelmez. Üç boşluk sık açık kalır.
Eski protokoller. MFA desteklemeyen eski posta protokolleri açık bırakıldığında saldırgan oradan girer. Bunları kapatmak MFA kurmak kadar önemlidir.
Oturum çerezi çalınması. Doğrulama tamamlandıktan sonra üretilen oturum belirteci çalınırsa, saldırgan MFA’ya hiç uğramadan içeri girer. Cihaz uyumluluğu koşulu bunu zorlaştırır.
Kurtarma yolları. “Telefonuma erişemiyorum” akışı zayıfsa, saldırgan MFA’yı sıfırlatarak geçer. Yardım masası yordamı burada gerçek bir güvenlik denetimidir.
Yönetici hesapları ayrı ele alınır
Ayrıcalıklı hesaplarda MFA pazarlık konusu değildir ve mümkünse donanım anahtarına bağlanmalıdır. Ayrıca acil durum için MFA’sız bir kırılma-camı hesabı bulundurulur; parolası kasada saklanır ve kullanımı alarm üretir.
Bu hesapların bütünsel yönetimi ayrıcalıklı hesap yönetimi rehberinde, kilitleme eşiklerinin seçimi kilitleme politikası aracında.
Geçiş anahtarları: parolasız yön
Son yıllarda yaygınlaşan geçiş anahtarları (passkey), MFA’yı bir adım öteye taşır: parolayı tümüyle ortadan kaldırır.
Mantık FIDO2 ile aynıdır. Cihazınızda bir özel anahtar üretilir ve oradan çıkmaz; siteye yalnızca ortak anahtar verilir. Giriş sırasında cihaz, sitenin gönderdiği bir meydan okumayı imzalar. İmzayı açan şey ise parmak iziniz ya da cihaz PIN’inizdir.
İki sonuç doğar. Birincisi, sunucuda çalınabilecek bir parola yoktur — sızan veritabanı işe yaramaz. İkincisi, anahtar alan adına bağlı olduğu için sahte siteye yanıt üretmez; oltalama teknik olarak başarısız olur.
Kurumsal ortamda geçiş kademelidir: önce yönetici hesapları, sonra genel kullanıcılar. Eski uygulamalar bir süre daha parolayla çalışmaya devam eder.
Parolayı yine de önemseyin
MFA parolayı gereksizleştirmez; ilk etken olarak kalır. Zayıf ya da yeniden kullanılmış bir parola, MFA’nın tek başına taşıması gereken yükü artırır.
Parola üretmek için parola üreteci, bir adresin bilinen sızıntılarda geçip geçmediğini görmek için sızıntı kontrolü aracı var.
Kısaca
MFA, parolanın çalınmasını tek başına yeterli olmaktan çıkarır. Ama yöntem seçimi belirleyicidir: SMS zayıf, TOTP orta, FIDO2 gerçekten dayanıklıdır. Kurduktan sonra eski protokolleri kapatmayı ve kurtarma yordamını sıkılaştırmayı atlamayın — saldırganlar MFA’yı kırmaz, etrafından dolaşır.