Şifre Yönetimi, Passkey ve İki Adımlı Doğrulama: Ekibiniz İçin Rehber

Bir hesabın ele geçirilmesi için çoğu zaman gelişmiş bir saldırı gerekmez; tahmin edilen, sızdırılan ya da birden fazla yerde kullanılan bir şifre yeterlidir. Şifre…

Tarih
Yazar
ASD Ekibi
Okuma
4 dk
Şifre Yönetimi, Passkey ve İki Adımlı Doğrulama: Ekibiniz İçin Rehber
Fotoğraf: Towfiqu barbhuiya / Unsplash

Bir hesabın ele geçirilmesi için çoğu zaman gelişmiş bir saldırı gerekmez; tahmin edilen, sızdırılan ya da birden fazla yerde kullanılan bir şifre yeterlidir. Şifre yöneticisi, iki adımlı doğrulama ve giderek yaygınlaşan passkey teknolojisi, ekibinizin hesaplarını korumanın en etkili ve en ulaşılabilir üç aracıdır.

Şifre tekrarı: en yaygın zayıf noktalardan biri

Bir çalışanın kurumsal e-posta şifresini, kişisel olarak üye olduğu bir alışveriş sitesinde de kullandığını düşünün. O site bir veri sızıntısı yaşadığında saldırganlar aynı e-posta ve şifre çiftini kurumsal hesaplarda da dener. Kimlik bilgisi doldurma (credential stuffing) adı verilen bu yöntem tamamen otomatik yürütülür. Çözüm, her hesap için benzersiz ve uzun bir şifre kullanmaktır; bunu yalnızca hafızaya güvenerek yapmak ise pratikte mümkün değildir.

Güncel yaklaşım, kısa ve karmaşık şifreler yerine uzun parolalar kullanmaktır. ABD Ulusal Standartlar ve Teknoloji Enstitüsünün (NIST) yönergeleri de uzun süredir şifrelerin belirli aralıklarla zorunlu olarak değiştirilmesi yerine, ele geçirildiğine dair bir şüphe olduğunda değiştirilmesini öneriyor. Sık ve zorunlu değişiklik, kullanıcıları "Sirket2026!" gibi tahmin edilebilir kalıplara itiyor.

Şifre yöneticisi: ekip için ortak kasa

Şifre yöneticisi, şifreleri şifrelenmiş bir kasada saklayan, her hesap için güçlü şifre üreten ve giriş sırasında otomatik dolduran bir uygulamadır. Kurumsal kullanım için seçim yaparken şu özelliklere bakın:

  • Paylaşılan kasalar: Sosyal medya, alan adı paneli ya da tedarikçi portalı gibi ortak hesaplar, şifre mesajla gönderilmeden yalnızca yetkili kişilerle paylaşılabilmeli.
  • Merkezi yönetim: Bir çalışan ayrıldığında erişimleri tek noktadan kaldırabilmeli, kimin hangi kasaya eriştiğini görebilmelisiniz.
  • Sızıntı ve zayıflık uyarısı: Zayıf, tekrar eden ya da bilinen veri sızıntılarında yer alan şifreleri raporlayan bir özellik olmalı.
  • Kurtarma planı: Ana şifresini unutan bir çalışanın erişimi nasıl geri kazanacağı önceden tanımlanmalı.

Şifreleri tablolarda, not uygulamalarında ya da yönetici kontrolü olmayan tarayıcı hesaplarında saklamak kurumsal ölçekte sürdürülebilir değildir.

İki adımlı doğrulama: hangi yöntem ne kadar güçlü?

İki adımlı doğrulama, şifreye ek olarak ikinci bir kanıt ister. Şifre sızsa bile saldırganın hesaba girmesini ciddi biçimde zorlaştırır. Ancak yöntemler arasında önemli farklar vardır:

  • SMS ile gelen kod: Hiç olmamasından iyidir; ancak SIM kartın kopyalanması ya da numaranın saldırganın hattına taşınması gibi yöntemlere açıktır.
  • Doğrulama uygulamaları: Telefonda üretilen ve kısa süre geçerli olan kodlar, SMS'e göre daha güvenlidir.
  • Onay bildirimleri: Kullanışlıdır; ancak art arda onay isteği göndererek kullanıcıyı yorup onaylatmaya çalışan saldırılara karşı, ekranda gösterilen sayıyı eşleştirme gibi ek önlemlerle kullanılmalıdır.
  • Donanım güvenlik anahtarları ve passkey'ler: Oltalama (phishing) saldırılarına karşı en dayanıklı yöntemlerdir; çünkü yalnızca gerçek siteyle çalışırlar, sahte bir giriş sayfasında işe yaramazlar.

Önceliği e-posta, yönetici panelleri, alan adı ve barındırma hesapları, bankacılık ve muhasebe sistemlerine verin. Özellikle e-posta hesabı kritiktir; çünkü ele geçirilen bir posta kutusu, diğer hesapların şifrelerini sıfırlamak için kullanılabilir.

Passkey nedir, neden önemli?

Passkey, Türkçe arayüzlerde çoğunlukla geçiş anahtarı olarak geçen ve şifrenin yerini almak üzere geliştirilmiş bir giriş yöntemidir. FIDO Alliance standartlarına dayanır; Apple, Google ve Microsoft platformlarında desteklenir. Giriş yaparken şifre yazmak yerine, cihazınızın kilidini açar gibi parmak izi, yüz tanıma ya da cihaz PIN'iyle onay verirsiniz. Arka planda cihazda saklanan özel anahtar, hizmetteki açık anahtarla eşleşir. Sunucuda çalınabilecek bir şifre bulunmaz ve anahtar yalnızca kayıtlı olduğu gerçek alan adında çalıştığı için sahte bir site onu kullanamaz.

Passkey desteği e-posta, bulut ve iş uygulamalarında giderek yaygınlaşıyor. Ekibinizin kullandığı hizmetlerde bu seçeneği etkinleştirmek oltalama riskini belirgin biçimde azaltır. Geçiş sürecinde her çalışanın yedek bir giriş yöntemi olduğundan ve cihaz kaybında ne yapılacağının bilindiğinden emin olun.

Ekibiniz için uygulama planı

  • Kurumsal bir şifre yöneticisi seçin ve ortak hesapları buraya taşıyın.
  • Kritik hesaplarda iki adımlı doğrulamayı zorunlu kılın; destekleniyorsa passkey'i tercih edin.
  • Ayrılan çalışanlar için erişimlerin kapatıldığı bir kontrol listesi oluşturun.
  • Yönetici yetkili hesapları günlük kullanım hesaplarından ayırın.
  • Ekibe kısa bir eğitim verin: Oltalama e-postası nasıl tanınır, şüpheli bir giriş bildirimi geldiğinde ne yapılır?

Kurumsal e-posta ve altyapı hizmetlerimizde hesap güvenliğini kurulumun ilk gününden itibaren planlıyoruz. E-posta hesaplarınızı cihazlarınıza tanımlamak için mail kurulumu sayfamıza göz atabilir, güvenlik ayarlarınızı birlikte gözden geçirmek için bize ulaşabilirsiniz.

Destek yazıları Destek · 17 Şubat 2026

Diğer yazılar

Destek kategorisinden.