Çoğu KOBİ'de tablo aynıdır: muhasebe programının parolası monitörün altındaki yapışkan notta, e-posta parolası herkeste aynı, sunucu parolası üç yıldır değişmemiş ve eski çalışanlar hâlâ ortak hesaba erişebiliyor. Saldırganların KOBİ'lere sızmak için sofistike zafiyetlere ihtiyacı yok — sızdırılmış bir parolayı denemek yetiyor.

Neden Parola Tek Başına Yetersiz?

Kullanıcı adı ve parola tabanlı kimlik doğrulamanın üç kronik sorunu var:

Bu üç senaryonun ortak çözümü ikinci bir doğrulama faktörüdür.

MFA Nedir, Hangi Yöntem Ne Kadar Güvenli?

Çok faktörlü kimlik doğrulama (MFA), "bildiğin bir şey" (parola) ile "sahip olduğun bir şey"i (telefon, donanım anahtarı) birleştirir. Yöntemler güvenlik sırasına göre:

Parola Kasası (Password Manager) Kurmak

MFA'yı her yerde açsanız bile onlarca hesabın parolasını insan aklında benzersiz tutmak imkânsız. Parola kasası bu sorunu çözer: tek bir güçlü ana parola ile şifreli bir kasaya erişilir, her hesaba rastgele üretilmiş benzersiz parola atanır.

KOBİ için değerlendirilebilecek seçenekler:

Kritik kural: tarayıcıya kayıtlı parolalar (Chrome/Edge "Parolaları kaydet") tam bir kasa yerine geçmez — paylaşımlı kasa, erişim denetimi ve sızıntı uyarısı sunmaz.

NIST'in Güncel Parola İlkeleri

ABD standartlar kurumu NIST'in güncel rehberi (SP 800-63B), yıllardır dayatılan bazı alışkanlıkların yanlış olduğunu söylüyor:

KOBİ için 30 Günlük Uygulama Planı

1. Hafta — Envanter

Hangi sistemler var, kim neye erişiyor, ortak hesap kaç tane? E-posta, muhasebe yazılımı, banka, sunucular, hosting paneli, sosyal medya, alan adı kaydı. Her birini "MFA destekliyor mu?" sütunuyla tabloya dökün.

2. Hafta — Kritik hesaplarda MFA

Önce en yüksek etkili hesaplar: alan adı kaydı, DNS yönetimi, e-posta yönetici paneli, banka, muhasebe. Bunların ele geçirilmesi işi durdurur. Authenticator uygulaması ile başlayın, yöneticilere donanım anahtarı dağıtın.

3. Hafta — Parola kasası dağıtımı

Kasa seçin, ekip hesaplarını açın, kısa bir eğitim yapın. Ortak hesapların parolalarını kasa üzerinden paylaşımlı klasöre taşıyın; kimse ham parolayı görmesin.

4. Hafta — Politika ve süreç

Yazılı bir parola politikası: minimum uzunluk, MFA zorunluluğu, ayrılan çalışanın erişiminin aynı gün kapatılması, üç ayda bir erişim gözden geçirmesi. Personel çıkış prosedürüne "kasadan çıkar + paylaşılan parolaları döndür" adımını ekleyin.

Panelde Karşılığı

Teknik Danışman'da sunucu, servis ve lisans kayıtları erişim bilgileriyle birlikte tek yerde tutulur; personel çıkışı akışı, o kişinin zimmet ve erişimlerini görünür kılar. Bu, "hangi eski çalışan hâlâ neye erişebiliyor?" sorusunu tahmine değil kayda dayandırır. Yine de kasa yazılımının yerini tutmaz — panel envanteri, kasa ise parolanın kendisini yönetir; ikisi birlikte çalışır.

Sonuç

Parola kasası ve MFA, KOBİ ölçeğinde uygulanması en ucuz ve en yüksek getirili güvenlik yatırımıdır. Microsoft'un yayımladığı verilere göre MFA, otomatik hesap devralma saldırılarının büyük çoğunluğunu tek başına engelliyor. Bir haftalık envanter ve bir aylık kademeli geçişle, KOBİ'lerin en sık istismar edilen açığı büyük ölçüde kapatılabilir.