Paroladan Passkey'e: Kurumsal Kimlik Doğrulama Politikası Rehberi
Parola karmaşıklığı kuralları neden artık yetmiyor? Passkey, FIDO2 ve phishing-resistant MFA ile kurumsal kimlik doğrulama politikanızı geleceğe taşıyın.
Kimlik avı saldırılarının hedefi artık parolanızı tahmin etmek değil, onu sizden almaktır. Sahte giriş sayfaları, ara sunucu üzerinden gerçek oturumun çalınması ve MFA yorgunluğu saldırıları, 'güçlü parola + SMS kodu' döneminin kapandığını gösteriyor. Çözüm, kimlik avına dayanıklı doğrulama: passkey ve FIDO2.
1. Önce parola politikasını modernleştirin
- Karmaşıklık yerine uzunluk: 12+ karakter, geçiş cümleleri teşvik edilmeli.
- Zorunlu periyodik değişim yerine, ihlal şüphesinde değişim.
- Sızan parola kontrolü: bilinen ihlal listelerine karşı engelleme.
- Parola yöneticisi dağıtımı: her hesap için benzersiz parola standardı.
- Kurumsal parola yöneticisi olmadan kullanıcılardan benzersizlik beklemek gerçekçi değildir.
2. MFA'da not eşit koruma
SMS kodu, SIM kopyalama ve ara sunucu saldırılarına karşı en zayıf halkadır. TOTP uygulamaları daha güçlüdür ancak yine de kimlik avı sayfasına kod girilebilir. Kimlik avına dayanıklı sınıf; donanım anahtarları, platform passkey'leri ve sertifika tabanlı doğrulamadır. Yöneticiler, muhasebe ve uzaktan erişim hesaplarında bu sınıf zorunlu olmalıdır.
3. Passkey nedir, neden daha güvenlidir?
Passkey, cihazda saklanan özel anahtar ile web sitesindeki açık anahtarın eşleşmesine dayanır. Kullanıcı biyometri veya PIN ile cihazını açar; siteye parola yerine kriptografik imza gider. İki kritik kazanım vardır: sunucuda çalınacak parola veritabanı yoktur ve sahte siteye imza gönderilemez, çünkü anahtar gerçek alan adına bağlıdır. Kullanıcı deneyimi de iyileşir; giriş, parola yazmaktan hızlıdır.
4. Geçiş planı: adım adım
Birinci adım, kimlik sağlayıcınızın (Microsoft Entra ID, Google Workspace) passkey desteğini açmaktır. İkinci adım, yönetici ve finans gibi yüksek riskli gruplarda passkey zorunluluğu başlatmaktır. Üçüncü adımda tüm çalışanlar geçirilir ve parola, yalnızca kurtarma yöntemi olarak kalır. Microsoft ekosistemi kullananlar için Microsoft 365 mi Google Workspace mi karşılaştırmamızda iki platformun güvenlik özelliklerini ele aldık.
5. Kurtarma senaryolarını unutmayın
Telefon kaybolur, cihaz bozulur. Her kullanıcı için en az iki passkey kaydı (cihaz + yedek anahtar) ve ofiste saklanan acil durum erişim hesapları tanımlanmalıdır. Kurtarma taleplerinin kimlik doğrulaması titiz yapılmalıdır; yardım masası üzerinden MFA sıfırlama, saldırganların en sevdiği sosyal mühendislik yoludur. Yardım masası SLA yönetimi yazımızda bu süreçlerin kurala bağlanmasını anlatıyoruz.
Kimlik doğrulama yapınızı güçlendirmek için siber güvenlik hizmetlerimizi inceleyin veya siber güvenlik skoru testiyle mevcut durumunuzu ölçün.
Sıkça sorulan sorular
- Passkey her uygulamada çalışır mı?
- Modern kimlik sağlayıcıları ve büyük platformlar passkey destekler. Desteklemeyen eski uygulamalar için güçlü parola + MFA ikilisi devrede kalır.
- Çalışan telefonu değiştirirse ne olur?
- Bulut senkronize passkey'ler yeni cihaza taşınır; yine de yedek donanım anahtarı kaydı tutulması kurtarma süresini dakikalara indirir.