Parola Güvenliği ve MFA: Güçlü Şifre, Password Manager ve Çok Faktörlü Kimlik Doğrulama
Parola güvenliği ve MFA: güçlü şifre, password manager, phishing-resistant MFA ve conditional access ile kimlik güvenliği rehberi.

Bir kullanıcının kurumsal sistemlere erişebilmesi için sahip olduğu en önemli dijital varlıklardan biri kimliğidir.
E-posta hesabı, VPN erişimi, kurumsal uygulamalar, bulut servisleri, dosya paylaşım sistemleri ve finans uygulamalarının önemli bölümü kullanıcı kimliği üzerinden çalışır. Bu nedenle siber saldırganların hedefi her zaman bir sunucudaki teknik açığı bulmak değildir.
Bazen çok daha kolay bir yol vardır:
Kullanıcı hesabını ele geçirmek.
Bir saldırgan geçerli kullanıcı adı ve parola elde ettiğinde sistem tarafından ilk bakışta normal bir kullanıcı gibi görülebilir. Özellikle Multi-Factor Authentication (MFA), Conditional Access, device compliance ve behavioral monitoring gibi ek kontroller bulunmuyorsa çalınmış bir parola doğrudan Account Takeover olayına dönüşebilir.
Bu nedenle modern kimlik güvenliğinde temel soru artık yalnızca:
“Parolanız güçlü mü?”
değildir.
Asıl soru şudur:
“Parolanız ele geçirilirse hesabınızı koruyacak başka hangi güvenlik katmanları var?”
Modern Password Security ve Authentication Security yaklaşımı bu nedenle şu yapı üzerine kurulmalıdır:
Unique Password + Password Manager + MFA + Phishing-Resistant Authentication + Conditional Access + Identity Monitoring
Parola hâlâ önemlidir.
Ancak artık tek savunma hattı olmamalıdır.
Parola Güvenliği Nedir?
Parola güvenliği veya Password Security, kullanıcı hesaplarının tahmin edilmesi, kırılması, ele geçirilmesi veya başka sistemlerde yeniden kullanılmasına karşı korunmasını sağlayan güvenlik yaklaşımıdır.
İyi bir password security politikası yalnızca kullanıcıdan büyük harf, küçük harf, sayı ve özel karakter kullanmasını istemekten ibaret değildir.
Modern parola güvenliğinde;
parola uzunluğu,
benzersizlik,
password reuse,
password manager kullanımı,
compromised password detection,
MFA,
authentication monitoring
ve account recovery süreçleri
birlikte değerlendirilmelidir.
Çünkü saldırganın parolayı mutlaka brute-force yöntemiyle kırması gerekmez.
Parola phishing saldırısından, malware'den, infostealer zararlısından, başka bir data breach olayından veya credential theft saldırısından elde edilebilir.
Dolayısıyla güçlü parola politikası yalnızca:
“Kırılması zor parola oluşturmak”
değil,
“Parola ele geçirilse bile saldırının ilerlemesini zorlaştırmak”
anlamına gelmelidir.
Güçlü Şifre Nasıl Oluşturulur?
“Güçlü şifre nasıl oluşturulur?” kullanıcıların parola güvenliği konusunda en sık sorduğu sorulardan biridir.
Güçlü bir parola için en önemli unsurlardan biri uzunluktur. Çok kısa bir parolanın karmaşık görünmesi tek başına yeterli olmayabilir. Daha uzun, benzersiz ve tahmin edilmesi zor parolalar genel olarak daha güçlü bir yaklaşım sağlar.
Burada özellikle kişisel bilgilerden kaçınmak önemlidir.
İsim, soyadı, şirket adı, doğum tarihi, telefon numarası, takım adı veya kolay tahmin edilebilir kelimeler password içerisinde kullanılmamalıdır.
Aynı şekilde:
Company2026!
gibi görünüşte complexity requirement sağlayan ancak tahmin edilebilir pattern kullanan parolalar güçlü kabul edilmemelidir.
Asıl amaç kullanıcının ezberlemesi zor karmaşık kombinasyonlar üretmek değil, attacker'ın tahmin etmesini veya farklı kaynaklardan elde etmesini zorlaştırmaktır.
Parola Uzunluğu Neden Önemlidir?
Password Length, parola güvenliğinin temel unsurlarından biridir.
Parolanın uzunluğu arttıkça olası kombinasyon sayısı artar ve brute-force saldırılarının maliyeti yükselir. Ancak burada yalnızca uzunluk üzerinden düşünmek de doğru değildir.
Örneğin çok uzun ancak herkes tarafından bilinen bir cümle, leaked password list içerisinde bulunuyorsa yine riskli olabilir.
Bu nedenle parola güvenliğinin üç temel özelliği:
Length + Uniqueness + Unpredictability
olarak düşünülebilir.
Passphrase Nedir?
Passphrase, tek bir kısa password yerine daha uzun bir kelime veya ifade kombinasyonunun parola olarak kullanılması yaklaşımıdır.
Amaç kullanıcının hatırlayabileceği ancak saldırganın tahmin etmesinin zor olduğu daha uzun authentication secret oluşturmaktır.
Ancak popüler film replikleri, şarkı sözleri, atasözleri veya internette kolayca bulunan ifadeler doğrudan passphrase olarak kullanılmamalıdır.
Passphrase yaklaşımı özellikle uzunluk avantajı sağlayabilir, fakat kurumsal ortamda password manager kullanımı daha ölçeklenebilir bir çözüm olabilir.
Password Complexity Nedir?
Password Complexity, parolanın farklı karakter grupları içermesini ifade eder.
Örneğin:
büyük harf,
küçük harf,
rakam,
özel karakter
gibi gereksinimler uygulanabilir.
Ancak complexity tek başına güçlü password anlamına gelmez.
Kullanıcılar çok katı complexity policy karşısında tahmin edilebilir pattern'ler geliştirebilir.
Örneğin mevcut parolanın sonuna yalnızca yıl veya ünlem işareti eklemek gerçek güvenliği beklenen ölçüde artırmayabilir.
Bu nedenle modern Password Policy tasarımında complexity ile birlikte length, uniqueness ve compromised password kontrolü değerlendirilmelidir.
Password Reuse Nedir ve Neden Tehlikelidir?
Password Reuse, aynı parolanın birden fazla account veya service üzerinde kullanılmasıdır.
Bu davranış son kullanıcı güvenliğindeki en kritik risklerden biridir.
Örneğin kullanıcı aynı password'u:
kişisel e-posta,
sosyal medya,
kurumsal e-posta
ve başka bir web service
üzerinde kullanıyorsa bu servislerden yalnızca birinin compromise edilmesi diğer hesapları da riske atabilir.
Saldırganlar başka data breach olaylarından elde edilen username-password kombinasyonlarını otomatik olarak farklı platformlarda deneyebilir.
Bu saldırı:
Credential Stuffing
olarak adlandırılır.
Credential Stuffing Nedir?
Credential Stuffing, daha önce ele geçirilmiş username ve password kombinasyonlarının başka online services üzerinde otomatik şekilde denenmesidir.
Burada attacker password'u kırmaya çalışmaz.
Zaten elinde bir credential listesi vardır.
Sadece aynı kullanıcı bilgilerinin başka platformlarda geçerli olup olmadığını test eder.
Bu nedenle kullanıcı:
çok güçlü ama her yerde aynı password
kullanıyorsa yine ciddi risk altındadır.
Password security açısından en önemli prensiplerden biri bu nedenle:
Her hesap için benzersiz parola kullanılmasıdır.
Brute Force Attack Nedir?
Brute Force Attack, farklı parola kombinasyonlarının sistematik şekilde denenerek doğru credential'ın bulunmaya çalışılmasıdır.
Online brute-force saldırılarında rate limiting, account lockout, MFA ve risk-based authentication gibi kontroller saldırıyı zorlaştırabilir.
Offline password cracking ise farklı bir risk modelidir. Saldırgan password hash elde etmişse kendi sistemleri üzerinde yüksek hızda tahmin gerçekleştirmeye çalışabilir.
Bu nedenle password storage security de authentication architecture'ın önemli parçasıdır.
Password Spraying Nedir?
Password Spraying, çok sayıda kullanıcı hesabına az sayıda yaygın password'un denenmesidir.
Klasik brute-force saldırısında tek account'a birçok parola denenirken password spraying saldırısında attacker çok sayıda account üzerinde birkaç yaygın password kullanır.
Amaç account lockout mekanizmalarını tetiklemeden credential elde etmektir.
Örneğin kurumsal ortamlarda tahmin edilebilir başlangıç parolaları veya ortak pattern'ler password spraying riskini artırabilir.
Bu nedenle default password, temporary password ve initial password süreçleri güvenli tasarlanmalıdır.
Default Password Neden Büyük Bir Güvenlik Riskidir?
Yeni oluşturulan kullanıcı, cihaz veya application hesaplarında default password kullanılması ciddi risk oluşturabilir.
Özellikle default credential değiştirilmeden bırakılırsa attacker herhangi bir vulnerability kullanmadan sisteme erişebilir.
Default password'ların ilk kullanımda değiştirilmesi ve mümkünse temporary credential'ın kısa süreli olması gerekir.
Temporary Password Nasıl Yönetilmeli?
Temporary password kullanıcıya ilk authentication için verilen geçici credential'dır.
Bu password uzun süre geçerli olmamalı ve mümkünse ilk login sonrasında değiştirilmelidir.
Ayrıca temporary password'un e-mail veya açık mesajlaşma kanalında kalıcı şekilde bulunması ayrı bir risk oluşturabilir.
Kurumsal onboarding süreçlerinde temporary credential delivery güvenli şekilde tasarlanmalıdır.
Password Expiration Her Zaman Güvenliği Artırır mı?
Geçmişte kullanıcıların parolalarını çok sık değiştirmesi yaygın bir güvenlik yaklaşımıydı.
Ancak çok sık zorunlu password değişimi kullanıcıların tahmin edilebilir pattern'ler oluşturmasına neden olabilir.
Örneğin kullanıcı:
Password01!
Password02!
Password03!
şeklinde ilerleyebilir.
Bu nedenle password rotation politikası kurumun risk modeli, kullandığı authentication infrastructure ve ilgili security standard gereksinimleriyle birlikte değerlendirilmelidir.
Özellikle compromise şüphesi varsa password değişikliği gecikmeden yapılmalıdır.
Compromised Password Nedir?
Compromised Password, daha önce data breach, malware veya başka bir saldırı sonucunda açığa çıkmış password'dur.
Kullanıcının parolası teorik olarak güçlü olsa bile bilinen leaked credential listelerinde bulunuyorsa kullanılmamalıdır.
Modern identity security sistemlerinde:
Compromised Password Detection
veya breached password kontrolü kullanılması bu nedenle değerlidir.
Amaç kullanıcıların saldırganların zaten bildiği parolaları kullanmasını engellemektir.
Password Manager Nedir?
Password Manager, kullanıcıların farklı hesaplar için benzersiz ve güçlü parolalar oluşturmasını, saklamasını ve gerektiğinde güvenli şekilde kullanmasını sağlayan uygulama veya hizmet sınıfıdır.
Password manager kullanımının en büyük avantajlarından biri kullanıcıların onlarca farklı password'u ezberlemek zorunda kalmamasıdır.
Bu sayede her service için farklı ve uzun credential kullanılabilir.
Bu yaklaşım Password Reuse ve Credential Stuffing risklerini ciddi şekilde azaltmaya yardımcı olur.
Password Manager Güvenli mi?
Password manager kullanımı genel olarak doğru yapılandırıldığında güçlü bir password security yaklaşımı sağlar.
Ancak password manager'ın kendisi de kritik bir security asset haline gelir.
Bu nedenle password vault için:
güçlü master password,
MFA,
device security,
secure recovery process
ve trusted provider
önemlidir.
Kurumsal ortamlarda kullanıcıların rastgele kişisel password manager hizmetleri kullanması yerine organization-approved password management çözümü tercih edilmesi daha doğru olabilir.
Master Password Nedir?
Master Password, password vault'a erişim sağlayan ana credential'dır.
Bu password özellikle güçlü ve benzersiz olmalıdır.
Başka hiçbir account üzerinde kullanılmamalıdır.
Master password compromise olduğunda çok sayıda credential risk altında olabileceğinden MFA kullanılması ayrıca önemlidir.
Password Manager Phishing'e Karşı Yardımcı Olabilir mi?
Evet.
Password manager yalnızca password saklama aracı değildir; phishing riskine karşı ek bir security signal da sağlayabilir.
Örneğin gerçek kurumsal login domain'i için kayıtlı credential, lookalike phishing domain üzerinde otomatik olarak önerilmeyebilir.
Kullanıcı normalde otomatik doldurulan password'un beklenmedik şekilde görünmediğini fark ederse URL'yi yeniden kontrol edebilir.
Bu nedenle password manager:
Password Security + Anti-Phishing
açısından birlikte değerlendirilebilir.
MFA Nedir? Çok Faktörlü Kimlik Doğrulama Nasıl Çalışır?
MFA, yani Multi-Factor Authentication, kullanıcı kimliğinin birden fazla bağımsız authentication factor kullanılarak doğrulanmasıdır.
Türkçede:
Çok Faktörlü Kimlik Doğrulama
olarak kullanılır.
Klasik username-password modelinde attacker password'u ele geçirirse account'a erişebilir.
MFA ise ikinci bir doğrulama katmanı ekleyerek yalnızca password bilgisinin yeterli olmamasını amaçlar.
Bu nedenle MFA günümüzde Identity Security ve Account Takeover Prevention açısından en önemli güvenlik kontrollerinden biridir.
Authentication Factor Türleri Nelerdir?
Authentication factor'ları genel olarak üç ana kategoriye ayrılabilir.
Something You Know: Kullanıcının bildiği password veya PIN gibi bilgiler.
Something You Have: Kullanıcının sahip olduğu telefon, authenticator, token veya hardware security key gibi araçlar.
Something You Are: Fingerprint veya face recognition gibi biometric özellikler.
Gerçek Multi-Factor Authentication için farklı factor kategorilerinin birlikte kullanılması önemlidir.
İki farklı password istemek iki faktörlü authentication anlamına gelmez; ikisi de aynı “something you know” kategorisindedir.
2FA ile MFA Arasındaki Fark Nedir?
2FA, Two-Factor Authentication, tam olarak iki farklı authentication factor kullanılmasını ifade eder.
MFA ise iki veya daha fazla factor kullanılmasını kapsayan daha geniş terimdir.
Günlük kullanımda 2FA ve MFA zaman zaman birbirinin yerine kullanılabilir.
Ancak teknik olarak MFA daha geniş bir kavramdır.
MFA Neden Önemlidir?
Password phishing, data breach veya malware sonucunda ele geçirilmiş olabilir.
MFA bulunuyorsa attacker yalnızca password ile login olamaz.
Bu özellikle:
E-mail Security,
VPN Security,
Cloud Security,
Remote Access Security,
Privileged Access Security
için kritik öneme sahiptir.
Ancak MFA'nın bulunması account'un tamamen güvenli olduğu anlamına gelmez.
Çünkü tüm MFA yöntemleri aynı güvenlik seviyesini sağlamaz.
MFA Yöntemleri Nelerdir?
MFA farklı teknolojilerle uygulanabilir.
SMS OTP,
E-mail OTP,
TOTP Authenticator,
Push Notification,
Hardware Token,
FIDO2 Security Key,
Passkey
bunlardan bazılarıdır.
Bu yöntemlerin phishing resistance ve account takeover riskine karşı sağladığı koruma seviyesi birbirinden farklıdır.
Bu nedenle kurumların yalnızca:
“MFA açık mı?”
sorusunu değil,
“Hangi MFA yöntemi kullanılıyor?”
sorusunu da sorması gerekir.
SMS MFA Nedir?
SMS MFA, authentication sırasında kullanıcının telefonuna tek kullanımlık doğrulama kodu gönderilmesidir.
Password-only authentication'a göre önemli bir ek güvenlik katmanı sağlar.
Ancak SMS tabanlı doğrulamanın bazı riskleri bulunur.
Telefon numarası manipülasyonu, social engineering veya phishing üzerinden OTP kodunun kullanıcıdan alınması gibi senaryolar değerlendirilebilir.
Bu nedenle yüksek riskli hesaplarda daha güçlü phishing-resistant authentication yöntemleri tercih edilebilir.
OTP Nedir?
OTP:
One-Time Password
tek kullanım için oluşturulan geçici doğrulama kodudur.
OTP'nin avantajı aynı kodun kalıcı password gibi sürekli kullanılmamasıdır.
Ancak kullanıcı phishing site'a OTP kodunu girerse attacker bunu gerçek authentication flow içerisinde hızlı şekilde kullanmaya çalışabilir.
Dolayısıyla OTP kullanmak phishing riskini tamamen ortadan kaldırmaz.
TOTP Nedir?
TOTP:
Time-Based One-Time Password
belirli zaman aralıklarında değişen doğrulama kodu üreten authentication yöntemidir.
Authenticator uygulamalarında yaygın olarak kullanılır.
SMS'e bağımlı olmaması önemli bir avantaj olabilir.
Ancak TOTP kodu da kullanıcı tarafından phishing site'a girilebilir.
Bu nedenle TOTP güçlü bir MFA katmanı sağlasa da tamamen phishing-resistant değildir.
Push Notification MFA Nedir?
Push MFA, login attempt gerçekleştiğinde kullanıcının telefonundaki authenticator uygulamasına approval notification gönderilmesidir.
Kullanıcı işlemi approve veya deny edebilir.
Kullanım kolaylığı yüksektir ancak kullanıcı beklenmeyen notification'ları düşünmeden approve ederse saldırı başarılı olabilir.
Bu risk:
MFA Fatigue
veya
MFA Bombing
saldırılarıyla ilişkilidir.
MFA Fatigue Nedir?
MFA Fatigue, attacker'ın kullanıcıya tekrar tekrar MFA approval notification göndererek kullanıcının sonunda isteği onaylamasını sağlamaya çalışmasıdır.
Kullanıcı:
“Belki sistemsel bir şeydir.”
veya
“Bildirimler artık dursun.”
düşüncesiyle yanlışlıkla approve edebilir.
Bu saldırının önemli kısmı teknik değil, sosyal mühendislik temellidir.
Bu nedenle beklenmeyen MFA bildirimi:
security incident indicator
olarak değerlendirilmelidir.
Kullanıcı Beklemediği MFA Bildirimi Alırsa Ne Yapmalı?
İlk olarak isteği approve etmemelidir.
Ardından kurumun security reporting sürecine göre olayı IT veya SOC ekibine bildirmelidir.
Beklenmeyen MFA request, attacker'ın kullanıcının password'unu zaten biliyor olabileceğine dair önemli bir sinyal olabilir.
Dolayısıyla yalnızca bildirimi reddetmek değil, account activity'nin kontrol edilmesi de gerekebilir.
Number Matching Nedir?
Number Matching, login ekranında gösterilen bir sayının authenticator application üzerinde doğrulanmasını gerektiren MFA mekanizmasıdır.
Amaç kullanıcının herhangi bir push notification'ı düşünmeden approve etmesini zorlaştırmaktır.
Bu yöntem MFA fatigue riskini azaltmaya yardımcı olabilir.
Ancak kullanıcı aktif olarak phishing flow içerisinde saldırganın yönlendirmelerini takip ediyorsa tek başına bütün phishing senaryolarını engellemez.
Phishing-Resistant MFA Nedir?
Phishing-Resistant MFA, authentication credential'ın sahte web sitesi veya attacker-controlled intermediary üzerinden kolayca yeniden kullanılmasını engellemeye yönelik daha güçlü authentication yaklaşımıdır.
Bu alanda en önemli teknolojiler arasında:
FIDO2
ve
WebAuthn
bulunur.
Bu teknolojiler shared secret yerine public-key cryptography kullanır ve authentication işlemini doğru service/domain ile ilişkilendirebilir.
Bu nedenle klasik OTP veya push MFA'ya kıyasla phishing saldırılarına karşı daha güçlü koruma sağlayabilir.
FIDO2 Nedir?
FIDO2, passwordless ve phishing-resistant authentication için kullanılan açık standart ailesidir.
FIDO2 yaklaşımında kullanıcı credential'ının private key bölümü authenticator üzerinde kalır.
Service tarafında ise public key bulunur.
Authentication sırasında private key doğrudan server'a gönderilmez.
Bu yapı credential phishing ve credential replay risklerini azaltmaya yardımcı olur.
WebAuthn Nedir?
WebAuthn, web applications'ın public-key tabanlı authentication kullanmasını sağlayan web standardıdır.
Browser ve operating system ile birlikte çalışarak hardware security key veya platform authenticator üzerinden güçlü authentication sağlayabilir.
WebAuthn modern Passwordless Authentication ve Passkey mimarilerinin temel teknolojilerinden biridir.
Hardware Security Key Nedir?
Hardware Security Key, fiziksel authentication device'ıdır.
USB, NFC veya benzeri bağlantı yöntemleriyle kullanılabilir.
FIDO2/WebAuthn destekleyen security key'ler phishing-resistant authentication için özellikle privileged users, administrators ve high-risk users açısından değerlidir.
Çünkü attacker password'u bilse bile physical authenticator olmadan authentication gerçekleştirmesi zorlaşır.
Passkey Nedir?
Passkey, password yerine public-key cryptography kullanan modern authentication credential yaklaşımıdır.
Kullanıcı authentication sırasında device üzerinde biometric veya PIN gibi local verification kullanabilir.
Ancak remote service'e klasik reusable password gönderilmez.
Bu nedenle passkey yaklaşımı:
password reuse,
credential stuffing,
phishing
gibi geleneksel parola saldırılarını azaltma potansiyeline sahiptir.
Passkey ile Password Arasındaki Fark Nedir?
Password kullanıcı ve service arasında bilinen bir secret'tır.
Passkey ise asymmetric cryptography kullanır.
Service public key'i saklarken private key authenticator tarafında korunur.
Bu nedenle server tarafında saldırganın doğrudan kullanabileceği klasik password bulunmaz.
Passwordless Authentication Nedir?
Passwordless Authentication, kullanıcının klasik password girmeden authenticate olduğu yöntemlerin genel adıdır.
Passkey,
FIDO2 security key,
certificate-based authentication
gibi yöntemler bu yaklaşımın parçaları olabilir.
Passwordless, authentication'ın factorsiz olduğu anlamına gelmez.
Tam tersine güçlü device possession ve local user verification kullanılabilir.
Parolaların Geleceği Passkey mi?
Passkey ve FIDO2 tabanlı authentication giderek daha önemli hale gelmektedir.
Ancak kurumsal ortamlarda legacy applications, device compatibility, account recovery ve business requirements nedeniyle password'ların kısa sürede tamamen ortadan kalkması her ortamda mümkün olmayabilir.
Bu nedenle birçok kurum için gerçekçi yaklaşım:
Password Security → Strong MFA → Phishing-Resistant MFA → Passwordless
şeklinde kademeli dönüşüm olabilir.
MFA Her Phishing Saldırısını Engeller mi?
Hayır.
Bu kritik bir noktadır.
Kullanıcılar bazen:
“MFA varsa phishing artık problem değil.”
şeklinde düşünebilir.
Ancak modern phishing saldırıları authentication flow'un tamamını hedefleyebilir.
Örneğin attacker kullanıcının password'u ile birlikte OTP kodunu da gerçek zamanlı olarak almaya çalışabilir.
Daha gelişmiş saldırılarda authenticated session bilgisi hedeflenebilir.
Bu nedenle MFA çok güçlü bir kontrol olmakla birlikte tek başına bütün Identity Attack senaryolarını çözmez.
Adversary-in-the-Middle Phishing Nedir?
Adversary-in-the-Middle veya AiTM Phishing, attacker'ın kullanıcı ile legitimate authentication service arasındaki authentication flow'a ara katman yerleştirerek credential ve session bilgisini ele geçirmeye çalıştığı phishing sınıfıdır.
Kullanıcı fake interface üzerinden authentication gerçekleştirirken attacker bilgileri gerçek service'e aktarabilir.
Authentication tamamlandığında session token gibi bilgiler hedeflenebilir.
Bu nedenle modern identity security'de yalnızca password ve OTP güvenliği değil:
Session Security
de önemlidir.
Session Token Nedir?
Session Token, kullanıcının authentication sonrasında tekrar tekrar password girmeden authenticated session'ını sürdürmesini sağlayan bilgidir.
Bu token attacker tarafından ele geçirilirse bazı senaryolarda password veya MFA tekrar sorulmadan session abuse mümkün olabilir.
Bu saldırı:
Session Hijacking
veya
Token Theft
ile ilişkilendirilebilir.
MFA Sonrası Session Güvenliği Neden Önemlidir?
MFA authentication anını güçlendirir.
Ancak authentication sonrasında oluşturulan session yeterince korunmuyorsa attacker farklı bir aşamayı hedefleyebilir.
Bu nedenle modern authentication architecture:
Password → MFA → Session → Continuous Verification
zincirinin tamamını korumalıdır.
Infostealer Nedir ve Parolaları Nasıl Tehdit Eder?
Infostealer, endpoint üzerinden browser credential, cookie, token ve diğer sensitive information'ı toplamayı hedefleyen malware sınıfıdır.
Bu nedenle kullanıcı password'unu phishing site'a hiç girmemiş olsa bile compromised endpoint üzerinden credential veya session data açığa çıkabilir.
Bu durum Password Security ile Endpoint Security'nin neden birbirinden ayrı düşünülemeyeceğini gösterir.
EDR, browser hardening, application control ve patch management bu nedenle identity protection'ın da parçalarıdır.
Account Takeover Nedir?
Account Takeover veya ATO, attacker'ın legitimate user account üzerinde unauthorized control elde etmesidir.
ATO sonucunda attacker:
e-mail okuyabilir,
cloud files'a erişebilir,
internal users'a mesaj gönderebilir,
password reset yapabilir,
business processes'i manipüle edebilir.
Özellikle kurumsal e-mail account takeover olayları BEC ve lateral phishing saldırılarının başlangıç noktası olabilir.
Identity Attack Chain Nasıl İlerleyebilir?
Modern bir identity attack örneği şu şekilde ilerleyebilir:
Phishing
↓
Credential Theft
↓
MFA Manipulation
↓
Account Access
↓
Session Abuse
↓
Internal Access
↓
Data Theft / Fraud
Bu nedenle identity security yalnızca login ekranını korumak değildir.
Authentication sonrasındaki davranışın da izlenmesi gerekir.
Conditional Access Nedir?
Conditional Access, authentication ve authorization kararlarının yalnızca doğru password veya MFA bilgisine değil, ek security context'e göre verilmesidir.
Örneğin:
user identity,
device compliance,
location,
application,
login risk,
session risk
değerlendirilebilir.
Böylece doğru credential kullanılsa bile riskli bir login attempt engellenebilir veya additional authentication istenebilir.
Device Compliance Neden Önemlidir?
Kullanıcının identity'si doğru olabilir ancak kullandığı device güvenli olmayabilir.
Örneğin endpoint:
EDR'siz,
patch'siz,
rooted,
unmanaged
olabilir.
Bu nedenle Zero Trust yaklaşımında sadece:
“Kullanıcı kim?”
değil,
“Hangi cihazdan geliyor?”
sorusu da sorulur.
Risk-Based Authentication Nedir?
Risk-Based Authentication, login sırasında hesaplanan risk seviyesine göre authentication requirement'ın değiştirilmesidir.
Normal user + known device + normal location düşük risk olarak değerlendirilebilir.
Ancak:
new device,
unusual location,
impossible travel,
malicious IP reputation,
abnormal behavior
gibi signals risk seviyesini artırabilir.
Yüksek risk durumunda access engellenebilir veya stronger authentication istenebilir.
Impossible Travel Nedir?
Impossible Travel, aynı kullanıcının fiziksel olarak mümkün olmayacak kadar kısa zaman içerisinde çok uzak locations'dan authentication gerçekleştirmiş görünmesidir.
Bu durum credential compromise sinyali olabilir.
Ancak VPN, proxy veya cloud infrastructure nedeniyle false positive oluşabileceği için tek başına kesin compromise kanıtı değildir.
Identity Protection ve SIEM Entegrasyonu
Authentication security yalnızca Identity Provider üzerinde bırakılmamalıdır.
Login logs,
MFA events,
password changes,
new device registrations,
session activity,
privileged access events
SIEM gibi merkezi security monitoring sistemlerine gönderilebilir.
Bu sayede farklı signals correlate edilerek Account Takeover daha hızlı tespit edilebilir.
Örnek Identity Correlation
Bir kullanıcı için:
başarılı phishing report,
ardından unusual login,
yeni MFA device registration,
ve sonrasında mailbox forwarding rule
görülüyorsa bu events ayrı ayrı değerlendirilmek yerine aynı incident context içerisinde ele alınmalıdır.
SIEM ve SOC bu noktada Identity Security'nin operasyonel katmanını oluşturur.
EDR ile Identity Security Arasındaki İlişki
Credential attack yalnızca identity platformunda gerçekleşmeyebilir.
Attacker endpoint üzerinde infostealer çalıştırmış olabilir.
Bu nedenle suspicious login görüldüğünde ilgili endpoint'in EDR telemetry'si de incelenmelidir.
Benzer şekilde EDR credential dumping veya suspicious browser access tespit ettiğinde identity team active sessions'ı değerlendirebilir.
Bu entegrasyon:
Identity + Endpoint Security
yaklaşımının temelidir.
NDR Kimlik Saldırılarını Görebilir mi?
NDR doğrudan password'un çalındığını görmeyebilir.
Ancak compromised account kullanılarak network içerisinde lateral movement yapılırsa unusual SMB, RDP, authentication veya server access behavior'ları görülebilir.
Bu nedenle modern Account Takeover investigation:
Identity
Endpoint
Network
telemetry'nin birlikte değerlendirilmesini gerektirir.
Password Reset Güvenliği
Password reset, saldırganların social engineering ile hedefleyebileceği kritik bir identity process'tir.
Eğer attacker help desk'i kandırarak password reset yaptırabiliyorsa güçlü password policy etkisiz hale gelebilir.
Bu nedenle password reset sırasında identity verification, audit logging ve risk-based approval mekanizmaları uygulanmalıdır.
Account Recovery Neden Kritik?
Account Recovery, kullanıcının authentication factor'larını kaybettiğinde hesabına yeniden erişmesini sağlayan süreçtir.
Bu süreç çok kolay tasarlanırsa attacker tarafından kötüye kullanılabilir.
Çok zor tasarlanırsa kullanıcı business service'e erişemez.
Bu nedenle recovery mechanism:
Secure + Auditable + Usable
olmalıdır.
MFA Reset Güvenliği
Kullanıcı telefonunu kaybettiğinde veya authenticator erişimini kaybettiğinde MFA reset gerekebilir.
Ancak attacker da aynı hikâyeyi kullanabilir.
Bu nedenle help desk'in:
“Telefonumu değiştirdim.”
ifadesini tek başına yeterli doğrulama olarak kabul etmemesi gerekir.
MFA reset high-risk identity event olarak değerlendirilmeli ve güçlü verification uygulanmalıdır.
New MFA Device Registration Neden İzlenmeli?
Compromised account'a attacker kendi authenticator device'ını ekleyebilir.
Bu durumda password değişse bile attacker yeni authentication method üzerinden erişim sağlamaya çalışabilir.
Bu nedenle:
new authentication method,
new security key,
new recovery method
gibi değişiklikler monitoring kapsamına alınmalıdır.
Privileged Account Güvenliği
Administrator hesapları normal user account'larından daha yüksek risk taşır.
Çünkü compromise durumunda attacker çok daha geniş erişim elde edebilir.
Privileged accounts için:
phishing-resistant MFA,
PAM,
separate admin account,
Privileged Access Workstation,
strong session monitoring
gibi ek kontroller uygulanabilir.
Admin Hesabı Günlük İşlerde Kullanılmalı mı?
Mümkün olduğunca hayır.
E-mail okumak, web browsing yapmak veya günlük office işleri için privileged account kullanılması attack surface'i artırır.
Administrator'ın normal user account ve privileged account'larının ayrılması daha güvenli bir modeldir.
Service Account Password Security
Service accounts kullanıcı hesaplarından farklı riskler taşır.
Password'ları uzun süre değişmeden kalabilir ve birçok system üzerinde kullanılabilir.
Bu nedenle service account security için:
managed identity,
secret management,
credential rotation,
least privilege
gibi yaklaşımlar değerlendirilmelidir.
Human user password policy'yi service account'lara doğrudan uygulamak her zaman doğru olmayabilir.
Shared Account Neden Risklidir?
Birden fazla kişinin aynı username/password'u kullanması accountability sorununa yol açar.
Security event oluştuğunda işlemi hangi kişinin yaptığı belirlenemeyebilir.
Ayrıca çalışan ayrıldığında shared password'un değiştirilmesi unutulabilir.
Bu nedenle mümkün olduğunca individual identity ve named account kullanılmalıdır.
Authentication Logging Neden Önemlidir?
Güçlü authentication yalnızca erişimi kontrol etmemeli, aynı zamanda izlenebilir olmalıdır.
Önemli loglar arasında:
successful login,
failed login,
MFA failure,
password reset,
MFA registration,
account lockout,
session creation
bulunabilir.
Bu events SIEM ve SOC tarafından analiz edilerek identity attacks daha hızlı tespit edilebilir.
Authentication Baseline Nedir?
Her user'ın normal authentication behavior'ı farklı olabilir.
Kullanıcının normal:
login hours,
devices,
locations,
applications
pattern'leri zaman içerisinde baseline oluşturabilir.
Bu baseline'dan ciddi sapmalar investigation için security signal olabilir.
Zero Trust ve Parola Güvenliği
Zero Trust yaklaşımı doğru password girildi diye kullanıcıya sınırsız güven vermez.
Authentication yalnızca başlangıç noktasıdır.
Zero Trust modelinde:
Identity
Device
Context
Resource
Risk
birlikte değerlendirilir.
Bu nedenle güçlü password, Zero Trust architecture içerisinde sadece bir control'dür.
Continuous Authentication Nedir?
Continuous Authentication veya Continuous Verification, kullanıcı authentication yaptıktan sonra session boyunca risk signals'ın değerlendirilmeye devam edilmesidir.
Örneğin login başlangıçta normal olabilir.
Ancak session sırasında:
impossible behavior,
device risk increase,
malware detection,
unusual data access
görülürse access yeniden değerlendirilebilir.
Modern Identity Security'nin yönü bu nedenle:
One-Time Authentication
modelinden
Continuous Trust Evaluation
modeline doğru ilerlemektedir.
Parola ve MFA Güvenliğinde En Sık Yapılan Hatalar
Kurumlarda sık karşılaşılan önemli hatalar şunlardır:
- Aynı password'un birden fazla sistemde kullanılmasına izin vermek
- Çok kısa password kullanmak
- Tahmin edilebilir parola pattern'leri oluşturmak
- Default password'ları değiştirmemek
- Shared account kullanmak
- Password manager kullanımını standardize etmemek
- MFA'yı yalnızca VPN üzerinde kullanmak
- Kritik cloud applications'da MFA uygulamamak
- Privileged accounts için güçlü MFA kullanmamak
- SMS veya push MFA'yı bütün riskler için yeterli görmek
- MFA fatigue riskini kullanıcıya anlatmamak
- Phishing-resistant MFA'yı değerlendirmemek
- Legacy authentication'ı açık bırakmak
- Password reset süreçlerini zayıf bırakmak
- MFA reset işlemlerini yeterince doğrulamamak
- New MFA registration events'i izlememek
- Active session'ları monitor etmemek
- Password compromise sonrası yalnızca password değiştirmek
- Session/token revocation yapmamak
- Identity logs'u SIEM'e göndermemek
- Account recovery süreçlerini güvenlik testinden geçirmemek
Parola Güvenliği ve MFA Kontrol Listesi
Kurumsal Authentication Security değerlendirmesinde aşağıdaki sorular sorulabilir:
- Her kullanıcı benzersiz password kullanıyor mu?
- Minimum password length yeterli mi?
- Compromised password kontrolü yapılıyor mu?
- Password reuse sınırlandırılıyor mu?
- Approved password manager kullanılıyor mu?
- Shared accounts azaltıldı mı?
- Default credentials kaldırıldı mı?
- Temporary passwords güvenli yönetiliyor mu?
- MFA tüm kritik sistemlerde aktif mi?
- Remote access MFA ile korunuyor mu?
- Privileged accounts MFA kullanıyor mu?
- Phishing-resistant MFA değerlendirildi mi?
- FIDO2/WebAuthn desteği mevcut mu?
- Passkey roadmap'i değerlendiriliyor mu?
- MFA fatigue'e karşı number matching gibi kontroller var mı?
- Legacy authentication kapatıldı mı?
- Conditional Access uygulanıyor mu?
- Device compliance authentication kararına dahil mi?
- Risky login detection aktif mi?
- New MFA device registration izleniyor mu?
- Password reset events loglanıyor mu?
- MFA reset strong verification gerektiriyor mu?
- Active session revocation capability var mı?
- Identity logs SIEM'e gidiyor mu?
- SOC için Account Takeover playbook'u mevcut mu?
Parola ve Kimlik Güvenliği Olgunluk Modeli
Seviye 1 – Password-Only Authentication
Kurumun temel güvenlik modeli username ve password üzerine kuruludur. MFA sınırlıdır veya bulunmaz.
Bu seviye Credential Theft ve Password Reuse saldırılarına karşı yüksek risk taşır.
Seviye 2 – Strong Password + MFA
Password policy iyileştirilmiş ve kritik applications için MFA uygulanmıştır.
Account takeover riski önemli ölçüde azalır ancak authentication context sınırlıdır.
Seviye 3 – Identity-Aware Security
Conditional Access, device compliance, risky login detection ve centralized identity monitoring uygulanır.
Authentication yalnızca password ve MFA üzerinden değerlendirilmez.
Seviye 4 – Phishing-Resistant Identity
High-risk ve privileged users için FIDO2, WebAuthn, security key veya passkey gibi phishing-resistant authentication yöntemleri yaygınlaştırılır.
Session security ve token riskleri ayrıca izlenir.
Seviye 5 – Adaptive Zero Trust Identity
Identity, device, behavior, resource criticality ve real-time risk birlikte değerlendirilir.
Access sürekli doğrulanır ve risk yükseldiğinde session otomatik olarak sınırlandırılabilir veya sonlandırılabilir.
Sık Sorulan Sorular
Güçlü şifre nasıl oluşturulur?
Güçlü şifre uzun, benzersiz ve tahmin edilmesi zor olmalıdır. Aynı parola farklı sistemlerde kullanılmamalı ve mümkünse güvenilir password manager ile yönetilmelidir.
Parola güvenliği nedir?
Parola güvenliği, password'ların tahmin edilmesi, kırılması, çalınması veya başka sistemlerde yeniden kullanılmasına karşı uygulanan güvenlik kontrolleridir.
Password Manager nedir?
Password Manager, farklı hesaplar için güçlü ve benzersiz parolaların oluşturulmasını ve güvenli şekilde saklanmasını sağlayan uygulama veya hizmettir.
Password Manager güvenli midir?
Doğru seçilmiş ve güvenli yapılandırılmış password manager, password reuse riskini azaltarak genel account security'yi güçlendirebilir. Master password ve MFA güvenliği özellikle önemlidir.
Password Reuse nedir?
Aynı password'un birden fazla hesapta kullanılmasıdır. Bir hesabın credential'ı açığa çıktığında diğer hesaplar da risk altına girebilir.
Credential Stuffing nedir?
Daha önce ele geçirilmiş username-password kombinasyonlarının farklı online services üzerinde denenmesidir.
Password Spraying nedir?
Az sayıda yaygın password'un çok sayıda kullanıcı hesabında denenmesidir.
MFA nedir?
MFA, Multi-Factor Authentication yani Çok Faktörlü Kimlik Doğrulama, kullanıcı kimliğinin birden fazla bağımsız authentication factor ile doğrulanmasıdır.
2FA ile MFA arasındaki fark nedir?
2FA tam olarak iki authentication factor kullanır. MFA ise iki veya daha fazla factor kullanımını kapsayan daha geniş kavramdır.
MFA neden önemlidir?
Password ele geçirilse bile attacker'ın account'a erişebilmesi için ek authentication factor gerektirerek Account Takeover riskini azaltır.
SMS MFA güvenli midir?
Password-only authentication'a göre daha güçlüdür ancak phishing ve telefon numarasıyla ilişkili bazı saldırı risklerine karşı daha güçlü phishing-resistant yöntemler tercih edilebilir.
TOTP nedir?
Time-Based One-Time Password, authenticator uygulamalarında belirli aralıklarla değişen tek kullanımlık doğrulama kodudur.
MFA Fatigue nedir?
Attacker'ın kullanıcıya çok sayıda MFA notification göndererek yanlışlıkla veya baskı sonucu approval almaya çalışmasıdır.
Phishing-Resistant MFA nedir?
Phishing sitelerinde authentication credential'ın yeniden kullanılmasını zorlaştıran FIDO2/WebAuthn gibi güçlü authentication yöntemleridir.
FIDO2 nedir?
Public-key cryptography kullanan ve phishing-resistant/passwordless authentication sağlayabilen standart ailesidir.
Passkey nedir?
Klasik password yerine public-key cryptography kullanan modern authentication credential yaklaşımıdır.
Passwordless Authentication nedir?
Kullanıcının klasik reusable password girmeden authenticate olduğu yöntemlerin genel adıdır.
MFA varsa güçlü password gerekli mi?
Evet. Defense in Depth yaklaşımında password ve MFA birbirini tamamlayan güvenlik katmanlarıdır.
MFA phishing'i tamamen engeller mi?
Hayır. OTP phishing, MFA fatigue, session theft ve bazı AiTM phishing saldırıları nedeniyle ek identity security controls gerekir.
Session Hijacking nedir?
Authenticated user session bilgisinin attacker tarafından ele geçirilerek unauthorized access için kullanılmasıdır.
Conditional Access nedir?
User, device, location, application ve risk gibi context bilgilerine göre access decision verilmesidir.
Account Takeover nedir?
Attacker'ın legitimate user hesabı üzerinde unauthorized control elde etmesidir.
Sonuç: Modern Kimlik Güvenliği Parolayı Korumaktan Daha Fazlasıdır
Uzun yıllar boyunca kullanıcı güvenliğinin temel tavsiyesi:
“Güçlü bir şifre kullanın.”
oldu.
Bu tavsiye hâlâ geçerlidir.
Ancak artık yeterli değildir.
Çünkü saldırganların password elde etmek için yalnızca brute-force yapması gerekmez.
Credential;
phishing,
data breach,
infostealer,
credential stuffing,
social engineering
gibi birçok farklı yöntemle ele geçirilebilir.
Bu nedenle modern Password Security'nin ilk prensibi:
Benzersiz parola kullanmaktır.
Password Manager burada önemli rol oynar.
İkinci savunma katmanı:
MFA
olmalıdır.
Ancak MFA'nın varlığı tek başına yeterli değildir.
Kuruluşların:
hangi MFA yöntemini kullandığını,
MFA reset sürecini,
session security'yi,
conditional access policy'lerini,
identity monitoring capability'sini
de değerlendirmesi gerekir.
Özellikle high-risk users ve privileged accounts için:
Phishing-Resistant MFA
önemli bir hedef haline gelmelidir.
FIDO2, WebAuthn, hardware security key ve passkey gibi teknolojiler modern authentication security mimarisinin önemli parçalarıdır.
Ancak teknoloji değişse bile temel prensip değişmez:
Tek bir credential'a sınırsız güven verilmemelidir.
Modern Authentication Security zinciri şu şekilde düşünülmelidir:
Strong Identity
↓
Unique Credential
↓
MFA
↓
Device Verification
↓
Conditional Access
↓
Session Monitoring
↓
Continuous Verification
Bu yapı aynı zamanda Zero Trust Identity yaklaşımının temelini oluşturur.
Son kullanıcı açısından ise en önemli davranışlar oldukça nettir:
Aynı password'u farklı sistemlerde kullanmamak.
Password manager kullanmak.
Beklenmeyen MFA taleplerini onaylamamak.
Password veya OTP kodunu paylaşmamak.
Şüpheli authentication activity'yi hızlı şekilde bildirmek.
Kurum açısından ise hedef kullanıcıya sürekli daha karmaşık password ezberletmek olmamalıdır.
Hedef:
authentication architecture'ı insan hatasına dayanıklı hale getirmek
olmalıdır.
Bu nedenle modern kimlik güvenliğinin temel formülü:
Unique Password + Password Manager + MFA + Phishing-Resistant Authentication + Conditional Access + Identity Monitoring
şeklinde ifade edilebilir.
Ve bu bölümün en önemli cümlesi şudur:
Güçlü parola hesabınızı koruyan son savunma hattı değil, modern Identity Security mimarisinin yalnızca ilk katmanıdır.
İlgili Makaleler
Son Kullanıcı Güvenliği

Son Kullanıcı Güvenliği Nedir? Kullanıcı Kaynaklı Siber Riskler ve Güvenlik Farkındalığı
Son kullanıcı güvenliği nedir? Phishing, parola, MFA, endpoint ve veri güvenliğiyle insan kaynaklı siber riskleri azaltma rehberi.

Phishing Nedir? Oltalama Saldırıları, Sahte E-postalar ve Kullanıcı Güvenliği
Phishing nedir? Oltalama saldırıları, sahte e-postalar, BEC, MFA bypass ve session token hırsızlığına karşı korunma rehberi.

Sosyal Mühendislik Nedir? İnsan Faktörünü Hedef Alan Siber Saldırılar
Sosyal mühendislik nedir? Pretexting, impersonation, CEO fraud, help desk manipülasyonu ve deepfake risklerine karşı savunma rehberi.

E-posta Güvenliği: Zararlı Ekler, Sahte Linkler, BEC ve Kurumsal E-posta Dolandırıcılığı
E-posta güvenliği: zararlı ekler, sahte linkler, BEC, vendor email compromise ve hesap ele geçirmeye karşı korunma rehberi.

Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması
Uç nokta güvenliği nedir? EDR, NGAV, application control, disk encryption ve endpoint hardening ile cihaz koruma rehberi.

Güvenli İnternet ve Web Kullanımı: Zararlı Siteler, Drive-by Download ve Tarayıcı Güvenliği
Güvenli internet kullanımı rehberi: zararlı siteler, drive-by download, malvertising, SEO poisoning, browser extension riskleri ve DNS/SWG kontrolleri.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.