Çoğu KOBI'de tablo aynıdır: muhasebe programının parolası monitörün altındaki yapışkan notta, e-posta parolası herkeste aynı, sunucu parolası üç yıldır değişmemiş ve eski çalışanlar hâlâ ortak hesaba erişebiliyor. Saldırganların KOBI'lere sızmak için sofistike zafiyetlere ihtiyacı yok — sızdırılmış bir parolayı denemek yetiyor.
Neden Parola Tek per Yetersiz?
Username ve parola tabanlı kimlik doğrulamanın üç kronik sorunu var:
- Yeniden kullanım: Aynı parola hem şirket e-postasında hem de yıllar önce üye olunan bir forumda kullanılır. Forum sızdırıldığında şirket hesabı da açığa çıkar.
- Oltalama (phishing): Sahte bir giriş sayfasına yazılan parola anında saldırganın eline geçer.
- Kaba kuvvet ve doldurma saldırıları: Milyonlarca sızdırılmış parola, otomatik araçlarla saniyeler içinde denenir (credential stuffing).
Bu üç senaryonun ortak çözümü ikinci bir doğrulama faktörüdür.
MFA Nedir, Hangi Yöntem Ne Kadar Güvenli?
Çok faktörlü kimlik doğrulama (MFA), "bildiğin bir şey" (parola) ile "sahip olduğun bir şey"i (telefon, donanım anahtarı) birleştirir. Yöntemler güvenlik sırasına göre:
- Hardware güvenlik anahtarı (FIDO2 / WebAuthn): YubiKey gibi USB/NFC cihazlar. Oltalamaya karşı yapısal olarak dayanıklıdır çünkü doğrulama alan adına bağlıdır. Yönetici hesapları ve kritik sistemler için önerilir.
- Authenticator uygulaması (TOTP): Microsoft Authenticator, Google Authenticator, Aegis. 30 saniyede bir yenilenen 6 haneli kod üretir. Çevrimdışı çalışır, ücretsizdir. KOBI'ler için pratik varsayılan budur.
- Push bildirimi: Phonea "Login yapmak istiyor musun?" bildirimi. Kullanışlı ama "MFA yorgunluğu" saldırısına açık — kullanıcı sürekli bildirimden bunalıp onaylayabilir. Numara eşleştirme (number matching) özelliği açık olmalı.
- SMS kodu: En zayıf yöntem. SIM kart devralma (SIM swap) ve SS7 saldırılarına açıktır. Yine de hiç MFA olmamasından iyidir; sadece başka seçenek yoksa kullanılmalı.
Parola Kasası (Password Manager) Kurmak
MFA'yı her yerde açsanız bile onlarca hesabın parolasını insan aklında benzersiz tutmak imkânsız. Parola kasası bu sorunu çözer: tek bir güçlü ana parola ile şifreli bir kasaya erişilir, her hesaba rastgele üretilmiş benzersiz parola atanır.
KOBI için değerlendirilebilecek seçenekler:
- Bitwarden: Openık kaynak, ekip planı kişi başı düşük maliyetli. Isteğe bağlı olarak kendi sunucunuzda barındırılabilir (self-hosted / Vaultwarden), bu KVKK açısından avantaj sağlar.
- 1Password Business: Olgun kullanıcı deneyimi, güçlü paylaşımlı kasa yönetimi. Fiyatı Bitwarden'dan yüksek.
- Keeper / Proton Pass: Benzer özellik setiyle alternatifler.
Critical kural: tarayıcıya kayıtlı parolalar (Chrome/Edge "Parolaları kaydet") tam bir kasa yerine geçmez — paylaşımlı kasa, erişim denetimi ve sızıntı uyarısı sunmaz.
NIST'in Güncel Parola Ilkeleri
ABD standartlar kurumu NIST'in güncel rehberi (SP 800-63B), yıllardır dayatılan bazı alışkanlıkların yanlış olduğunu söylüyor:
- Uzunluk karmaşıklıktan önemli. "P@ssw0rd!" yerine "kirmizi-bisiklet-kahve-pazartesi" gibi 4-5 kelimelik bir passphrase hem daha güçlü hem hatırlanabilir. En az 14 karakter hedefleyin.
- Zorunlu periyodik değişim kaldırılmalı. 90 günde bir değişim dayatması, kullanıcıları "Sirket2026-1", "Sirket2026-2" gibi tahmin edilebilir kalıplara iter. Parola yalnızca sızıntı şüphesi varsa değiştirilmeli.
- Bilinen sızıntı listelerine karşı kontrol. Yeni belirlenen parola, daha önce sızmış parolalar veritabanında varsa reddedilmeli.
- Karmaşıklık dayatması (büyük harf + rakam + sembol zorunluluğu) gevşetilmeli; onun yerine uzunluk ve sızıntı kontrolü öne çıkmalı.
KOBI için 30 Dayslük Uygulama Planı
1. Hafta — Inventory
Hangi sistemler var, kim neye erişiyor, ortak hesap kaç tane? Email, muhasebe yazılımı, banka, sunucular, hosting paneli, sosyal medya, alan adı kaydı. Her birini "MFA destekliyor mu?" sütunuyla tabloya dökün.
2. Hafta — Critical hesaplarda MFA
Önce en yüksek etkili hesaplar: alan adı kaydı, DNS yönetimi, e-posta yönetici paneli, banka, muhasebe. Bunların ele geçirilmesi işi durdurur. Authenticator uygulaması ile başlayın, yöneticilere donanım anahtarı dağıtın.
3. Hafta — Parola kasası dağıtımı
Kasa seçin, ekip hesaplarını açın, kısa bir eğitim yapın. Ortak hesapların parolalarını kasa üzerinden paylaşımlı klasöre taşıyın; kimse ham parolayı görmesin.
4. Hafta — Politika ve süreç
Yazılı bir parola politikası: minimum uzunluk, MFA zorunluluğu, ayrılan çalışanın erişiminin aynı gün kapatılması, üç ayda bir erişim gözden geçirmesi. Employees çıkış prosedürüne "kasadan çıkar + paylaşılan parolaları döndür" adımını ekleyin.
Panelde Karşılığı
Teknik Danışman'da sunucu, servis ve lisans kayıtları erişim bilgileriyle birlikte tek yerde tutulur; employees çıkışı akışı, o kişinin zimmet ve erişimlerini görünür kılar. Bu, "hangi eski çalışan hâlâ neye erişebiliyor?" sorusunu tahmine değil kayda dayandırır. Yine de kasa yazılımının yerini tutmaz — panel envanteri, kasa ise parolanın kendisini yönetir; ikisi birlikte çalışır.
Sonuç
Parola kasası ve MFA, KOBI ölçeğinde uygulanması en ucuz ve en yüksek getirili güvenlik yatırımıdır. Microsoft'un yayımladığı verilere göre MFA, otomatik hesap devralma saldırılarının büyük çoğunluğunu tek başına engelliyor. Bir haftalık envanter ve bir aylık kademeli geçişle, KOBI'lerin en sık istismar edilen açığı büyük ölçüde kapatılabilir.