Parola politikası, bir firmada kullanılan hesapların parolalarının nasıl belirleneceğini, saklanacağını ve korunacağını tanımlayan kurallar bütünüdür. 2FA (iki adımlı doğrulama) ise paroladan sonra ikinci bir kanıt isteyen giriş yöntemidir. Birçok firmanın yazılı ya da yazısız parola kuralı hâlâ şöyle: en az sekiz karakter, büyük harf, rakam, özel karakter ve üç ayda bir zorunlu değişiklik. Sonuç da tahmin edilebilir: "Firma2026!" parolası "Firma2026?" olur, ekran kenarına yapışkan not yapıştırılır. Bu yazıda bugün önerilen yaklaşımı ve 2FA'yı nereden başlayarak kuracağınızı anlatıyoruz.
Güncel öneri — uzunluk, karmaşıklıktan önemlidir
ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) dijital kimlik rehberi (SP 800-63B), parola konusunda uzun süredir yerleşik birkaç alışkanlığı değiştirdi. Rehberin genel yaklaşımını şöyle özetleyebiliriz:
- Uzunluğu önceleyin. Birkaç kelimeden oluşan uzun bir parola cümlesi, kısa ve karmaşık bir paroladan hem daha güçlü hem daha kolay hatırlanır.
- Zorunlu karakter kurallarını dayatmayın. "En az bir sembol" kuralı, tahmin edilebilir kalıplar üretir.
- Periyodik zorunlu değişikliği kaldırın. Parola ancak ele geçirildiğine dair bir belirti varsa değiştirilmeli.
- Sızmış parolaları engelleyin. Yeni parola, daha önceki veri sızıntılarında ortaya çıkmış parola listelerine karşı kontrol edilmeli.
- Yapıştırmaya izin verin. Parola yöneticisi kullanımını zorlaştırmayın.
Bu değişikliğin mantığı basit: insanları zorlayan kurallar, onları zayıf ama kurala uyan parolalara iter.
Parola yöneticisi — her hesaba ayrı parola
Parola politikasının en önemli maddesi aslında şudur: aynı parola iki yerde kullanılmaz. Bir forumda sızan parola, aynı e-posta ile açılmış kurumsal hesabı da açar. İnsan beyni onlarca farklı parolayı aklında tutamaz; bu yüzden kurumsal bir parola yöneticisi kullanmak gerçekçi tek çözümdür.
Kurumsal parola yöneticisinde ortak hesaplar (sosyal medya, alan adı paneli, banka ekranı) paylaşımlı kasalarda tutulur, kimin hangi parolaya erişebildiği görülür. Çalışan ayrıldığında erişim tek yerden kapatılır. Parolalar e-postada, WhatsApp'ta ya da ortak Excel dosyasında dolaşmaz.
2FA nedir, hangi tür tercih edilmeli?
İki adımlı doğrulama, parola çalınsa bile hesaba girilmesini engeller; çünkü saldırganın ikinci adımı da geçmesi gerekir. Türleri güvenlik açısından aynı değildir:
| Yöntem | Nasıl çalışır | Değerlendirme |
|---|---|---|
| SMS kodu | Telefona gelen tek kullanımlık kod | Hiç yoktan iyidir; SIM kopyalama ve oltalamaya açıktır |
| Doğrulayıcı uygulama | Telefondaki uygulamanın ürettiği süreli kod | Çoğu firma için iyi bir denge |
| Uygulama onayı (push) | Telefona gelen "giriş sizseniz onaylayın" bildirimi | Kullanışlı; art arda gelen isteklere dikkatsiz onay riski var |
| Güvenlik anahtarı / passkey | Fiziksel anahtar veya cihaza bağlı dijital anahtar | Oltalamaya karşı en dayanıklı yöntem |
Passkey (parolasız giriş anahtarı), sahte bir siteye bilgi girilmesini teknik olarak engellediği için oltalamaya karşı en güçlü seçenektir ve giderek daha çok hizmette destekleniyor.
Nereden başlamalı? Öncelik sırası
Her şeye aynı anda 2FA kurmak zordur. Riskin büyüklüğüne göre sıralayın:
- E-posta hesapları. Parola sıfırlama bağlantıları e-postaya gider; e-postayı ele geçiren, diğer hesapları da ele geçirir. Kurumsal e-posta önceliğiniz olmalı.
- Alan adı ve DNS paneli. Ele geçirilirse site ve e-posta başka yere yönlendirilebilir.
- Yönetim panelleri. Site yönetimi, e-ticaret paneli, bayi portalı yönetici hesapları.
- Bulut depolama ve muhasebe/ERP erişimi.
- Sosyal medya ve reklam hesapları.
Kullandığınız yazılımlar da doğru saklamalı
Parola politikasının bir de görünmeyen tarafı var: sitenizin ve yazılımlarınızın kullanıcı parolalarını nasıl sakladığı. Parolalar veritabanında hiçbir zaman açık metin ya da geri çözülebilir biçimde tutulmamalı; bu iş için tasarlanmış yavaş özetleme yöntemleriyle (ör. bcrypt, Argon2) saklanmalı. Ayrıca art arda hatalı giriş denemeleri sınırlanmalı, "parolamı unuttum" bağlantıları kısa süreli ve tek kullanımlık olmalı. KVKK'nın veri güvenliği yükümlülüğü açısından bu teknik ayrıntılar, yazılı politikanız kadar önemlidir.
Kısa bir parola politikası taslağı
- Parolalar en az 12 karakter; parola cümlesi önerilir
- Sızmış parola listelerindeki parolalar kabul edilmez
- Her hesapta ayrı parola; kurumsal parola yöneticisi kullanılır
- Zorunlu periyodik değişiklik yok; ihlal şüphesinde derhal değişiklik
- E-posta, alan adı, yönetim panelleri ve finans ekranlarında 2FA zorunlu
- Yönetici hesapları günlük işlerde kullanılmaz
- Çalışan ayrıldığı gün tüm erişimleri kapatılır, ortak parolalar değiştirilir
- Parolalar e-posta veya mesajlaşma uygulamasıyla paylaşılmaz
Globya'da nasıl yapıyoruz
Geliştirdiğimiz sitelerde, portallarda ve yazılımlarda parolaları güncel özetleme yöntemleriyle saklıyor, hatalı giriş denemelerini sınırlıyor ve yönetici hesaplarında iki adımlı doğrulamayı varsayılan olarak açıyoruz. Firmanın kendi hesapları için de kısa, uygulanabilir bir parola ve 2FA düzeni kurmaya yardımcı oluyoruz. Bu gereklilikler KVKK uyumu yaklaşımımız gereği projelerimizde eksik kalmaz, ek ücret alınmaz.
Sık sorulan sorular
Zorunlu parola değişikliğini kaldırmak güvenliği azaltmaz mı?
Tek başına kaldırmak azaltabilir; ama uzun parola, sızmış parola kontrolü ve 2FA ile birlikte uygulandığında genel güvenlik artar. Zorunlu değişiklik, insanları tahmin edilebilir küçük değişikliklere iter.
Çalışanlarımız telefonlarına uygulama kurmak istemiyor, ne yapabiliriz?
Fiziksel güvenlik anahtarı iyi bir alternatiftir. Geçiş sürecinde SMS kodu kullanılabilir; ama kritik hesaplar için kalıcı çözüm olarak önermiyoruz.
Telefonu kaybeden çalışan hesabına nasıl girecek?
2FA kurulurken tek kullanımlık kurtarma kodları üretilir ve güvenli bir yerde saklanır. Yöneticinin hesabı sıfırlayabileceği tanımlı bir süreç de olmalı.
Mevcut hesaplarımızın durumunu gözden geçirebilir misiniz?
Evet. 0850 432 55 13 ya da iletişim sayfası üzerinden ulaşın; kritik hesaplardan başlayan bir öncelik listesi hazırlayalım.
Globya asistanı 7/24 çevrimiçi; sorunuzu hemen yanıtlar, gerekirse ekibe iletir.