Çoğu KOBI'de tablo aynıdır: muhasebe programının parolası monitörün altındaki yapışkan notta, e-posta parolası herkeste aynı, sunucu parolası üç yıldır değişmemiş ve eski çalışanlar hâlâ ortak hesaba erişebiliyor. Saldırganların KOBI'lere sızmak için sofistike zafiyetlere ihtiyacı yok — sızdırılmış bir parolayı denemek yetiyor.

Neden Parola Tek per Yetersiz?

Username ve parola tabanlı kimlik doğrulamanın üç kronik sorunu var:

Bu üç senaryonun ortak çözümü ikinci bir doğrulama faktörüdür.

MFA Nedir, Hangi Yöntem Ne Kadar Güvenli?

Çok faktörlü kimlik doğrulama (MFA), "bildiğin bir şey" (parola) ile "sahip olduğun bir şey"i (telefon, donanım anahtarı) birleştirir. Yöntemler güvenlik sırasına göre:

Parola Kasası (Password Manager) Kurmak

MFA'yı her yerde açsanız bile onlarca hesabın parolasını insan aklında benzersiz tutmak imkânsız. Parola kasası bu sorunu çözer: tek bir güçlü ana parola ile şifreli bir kasaya erişilir, her hesaba rastgele üretilmiş benzersiz parola atanır.

KOBI için değerlendirilebilecek seçenekler:

Critical kural: tarayıcıya kayıtlı parolalar (Chrome/Edge "Parolaları kaydet") tam bir kasa yerine geçmez — paylaşımlı kasa, erişim denetimi ve sızıntı uyarısı sunmaz.

NIST'in Güncel Parola Ilkeleri

ABD standartlar kurumu NIST'in güncel rehberi (SP 800-63B), yıllardır dayatılan bazı alışkanlıkların yanlış olduğunu söylüyor:

KOBI için 30 Dayslük Uygulama Planı

1. Hafta — Inventory

Hangi sistemler var, kim neye erişiyor, ortak hesap kaç tane? Email, muhasebe yazılımı, banka, sunucular, hosting paneli, sosyal medya, alan adı kaydı. Her birini "MFA destekliyor mu?" sütunuyla tabloya dökün.

2. Hafta — Critical hesaplarda MFA

Önce en yüksek etkili hesaplar: alan adı kaydı, DNS yönetimi, e-posta yönetici paneli, banka, muhasebe. Bunların ele geçirilmesi işi durdurur. Authenticator uygulaması ile başlayın, yöneticilere donanım anahtarı dağıtın.

3. Hafta — Parola kasası dağıtımı

Kasa seçin, ekip hesaplarını açın, kısa bir eğitim yapın. Ortak hesapların parolalarını kasa üzerinden paylaşımlı klasöre taşıyın; kimse ham parolayı görmesin.

4. Hafta — Politika ve süreç

Yazılı bir parola politikası: minimum uzunluk, MFA zorunluluğu, ayrılan çalışanın erişiminin aynı gün kapatılması, üç ayda bir erişim gözden geçirmesi. Employees çıkış prosedürüne "kasadan çıkar + paylaşılan parolaları döndür" adımını ekleyin.

Panelde Karşılığı

Teknik Danışman'da sunucu, servis ve lisans kayıtları erişim bilgileriyle birlikte tek yerde tutulur; employees çıkışı akışı, o kişinin zimmet ve erişimlerini görünür kılar. Bu, "hangi eski çalışan hâlâ neye erişebiliyor?" sorusunu tahmine değil kayda dayandırır. Yine de kasa yazılımının yerini tutmaz — panel envanteri, kasa ise parolanın kendisini yönetir; ikisi birlikte çalışır.

Sonuç

Parola kasası ve MFA, KOBI ölçeğinde uygulanması en ucuz ve en yüksek getirili güvenlik yatırımıdır. Microsoft'un yayımladığı verilere göre MFA, otomatik hesap devralma saldırılarının büyük çoğunluğunu tek başına engelliyor. Bir haftalık envanter ve bir aylık kademeli geçişle, KOBI'lerin en sık istismar edilen açığı büyük ölçüde kapatılabilir.