0Pricing
Cloud & IT Cert Prep · Ders

Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama

Güçlü parola gereksinimlerini, MFA faktörlerini (bildiğiniz, sahip olduğunuz veya olduğunuz bir şey) ve faktör katmanlarının hesapların ele geçirilmesi riskini neden büyük ölçüde azalttığını anlayın.

Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Parolalar: En Zayıf Halka

Parolalar, en sık ele geçirilen kimlik doğrulama mekanizması olmalarına rağmen en yaygın kimlik doğrulama yöntemi olmaya devam etmektedir. Saldırganlar parolaları kimlik avı, kimlik bilgisi doldurma (ele geçirilmiş kimlik bilgilerini yeniden kullanma), kaba kuvvet saldırıları ve tuş kaydediciler aracılığıyla çalar. Saldırgan parolayı fark ettirmeden ele geçirebiliyorsa, "güçlü" bir parola bile sınırlı koruma sağlar. Parola ilkeleri, riski azaltmak için karmaşıklık ve yenileme konusunda asgari gereksinimler belirler; ancak en etkili güvenlik iyileştirmesi ikinci bir etken eklemektir — çünkü parolayı bilmek artık erişim sağlamak için yeterli değildir.

Parola Karmaşıklığı Gereksinimleri

Etkili parola karmaşıklığı ilkeleri, parolaların kırılmasını zorlaştıran asgari standartları tanımlar. Geleneksel gereksinimler şunları içerir: asgari uzunluk (en az 12-16 karakter; uzunluk karmaşıklıktan daha önemlidir), zorunlu karakter türleri (büyük harfler, küçük harfler, sayılar, simgeler), yaygın parolaların (parola sözlükleri) yasaklanması ve kullanıcı adının veya kuruluş adının parola içinde kullanılmasının yasaklanması. NIST SP 800-63B yönergeleri, 2017'de güncellenerek keyfi karmaşıklık kuralları yerine uzunluğa öncelik verilmesini ve sık sık yenileme zorunluluğu getirmek yerine parolaların ele geçirilmiş kimlik bilgisi veritabanlarında kontrol edilmesini önermiştir.

# Check if a password appears in known breach databases
# NIST recommends this approach vs forced periodic rotation

# Example: Using Have I Been Pwned (HIBP) API
# Hash the password first (k-anonymity model - sends only first 5 chars of SHA-1)
echo -n 'mysecretpassword' | sha1sum
# Returns: e5e9fa1ba31ecd1ae84f75caaa474f3a663f05f4  -

# Send first 5 chars to HIBP API:
# GET https://api.pwnedpasswords.com/range/E5E9F
# Response includes suffix of any matching hashes
# If found: this password is compromised - reject it

NIST SP 800-63B Modern Parola Rehberi

NIST SP 800-63B (Dijital Kimlik Yönergeleri), parola kullanımıyla ilgili en iyi uygulamaları önemli ölçüde değiştirmiştir. Temel güncellemeler şunlardır: ele geçirildiğine dair kanıt olmadıkça düzenli yenileme zorunluluğu getirmeyin — zorunlu yenileme, kullanıcıların öngörülebilir değişiklikler yapmasına yol açar (Password1! → Password2!); parola oluşturma sırasında ele geçirilmiş parola veritabanlarında kontrol edin ve kullanıcıların yazarken parolalarını görmesine izin verin; 64 karaktere kadar uzun parola ifadelerine izin verin; öngörülebilir kalıplar oluşturan keyfi karmaşıklık kurallarını kaldırın; yalnızca karmaşıklığa güvenmek yerine kaba kuvvet saldırılarını önlemek için hesap kilitleme veya hız sınırlama uygulayın.

Üç Kimlik Doğrulama Etkeni

Kimlik doğrulama, üç etken türünden birine veya daha fazlasına dayanır. Bildiğiniz bir şey (bilgi etkeni): parolalar, PIN'ler, güvenlik soruları, parola ifadeleri. Sahip olduğunuz bir şey (sahiplik etkeni): fiziksel belirteç, kimlik doğrulama uygulaması bulunan akıllı telefon, akıllı kart, donanım anahtarı (YubiKey). Olduğunuz bir şey (öz nitelik etkeni): parmak izi, retina taraması, yüz tanıma, ses örüntüsü, davranışsal biyometri. Dördüncü bir kategori olan bulunduğunuz yer (konum) de bazen eklenir. İki veya daha fazla kategoriden etken kullanılması çok etkenli kimlik doğrulama (MFA) olarak adlandırılır. Aynı kategoriden iki etken (örneğin iki parola) MFA değildir.

MFA Neden Bu Kadar Etkilidir

Çok etkenli kimlik doğrulama (MFA), kullanılabilir en etkili güvenlik denetimlerinden biridir. Microsoft araştırmaları, MFA'nın hesap ele geçirme saldırılarının %99,9'unu engellediğini göstermektedir. Bunun nedeni şudur: kimlik avı veya kimlik bilgisi hırsızlığı saldırgana "bildiğiniz bir şeyi" (parolayı) verir; ancak saldırganlar genellikle ikinci etkeni de (akıllı telefona gönderilen tek kullanımlık kodu veya donanım anahtarını) elde edemez. Bir kullanıcının parolası bir ihlal veritabanında yayımlanmış olsa bile MFA etkinse hesap korunmaya devam eder. MFA uygulamış kuruluşlar, kimlik bilgilerine dayalı hesap ele geçirmelerini içeren ihlal raporlarında nadiren yer alır.

SMS OTP ve Zayıflıkları

SMS Tek Kullanımlık Parolaları (OTP), en yaygın kullanılan MFA yöntemidir — kısa mesajla gönderilen 6 haneli bir kod. Hiç MFA kullanmamaktan daha iyidir; ancak belgelenmiş zayıflıkları vardır. SIM değiştirme saldırıları: saldırganlar mağdurun kimliğine bürünerek mobil operatörü kandırır ve telefon numarasını kendi SIM kartlarına aktararak gelecekteki OTP kodlarını ele geçirir. SS7 protokolü zafiyetleri: telefon şebekesinin sinyalleşme protokolünde, SMS'lerin ele geçirilmesine olanak tanıyan bilinen kusurlar vardır. Gerçek zamanlı kimlik avı: gelişmiş kimlik avı vekilleri OTP'leri gerçek zamanlı olarak aktararak bu yöntemi etkisiz kılar. NIST SP 800-63B, SMS OTP'yi "kısıtlı kimlik doğrulayıcı" statüsüyle sınırlandırmıştır. Kimlik doğrulama uygulamaları veya donanım belirteçleri tercih edilir.

TOTP: Zamana Dayalı Tek Kullanımlık Parolalar

TOTP (Zamana Dayalı Tek Kullanımlık Parolalar) — RFC 6238'de standartlaştırılmıştır — paylaşılan bir gizli anahtardan ve geçerli zamandan 6 haneli kodlar üretir. Google Authenticator, Authy ve Microsoft Authenticator gibi uygulamalar TOTP'yi uygular. Kod her 30 saniyede bir değişir ve yalnızca bir kimlik doğrulama denemesi için geçerlidir. SMS OTP'nin aksine TOTP telefon şebekesinden geçmez; bu nedenle SIM değiştirme ve SS7 saldırılarından etkilenmez. Paylaşılan gizli anahtar bir kez (kurulum sırasında QR kodu aracılığıyla) paylaşılır ve kimlik doğrulama uygulamasında saklanır; kod üretmek için kayıtlı cihaza fiziksel erişim gerekir.

# TOTP algorithm (RFC 6238) conceptual implementation
import hmac, hashlib, time, struct, base64

def totp(secret_b32, digits=6, interval=30):
    # Decode the base32 secret
    secret = base64.b32decode(secret_b32, True)
    # Time counter: number of 30-second intervals since epoch
    counter = int(time.time()) // interval
    # HMAC-SHA1 of counter with secret
    msg = struct.pack('>Q', counter)
    digest = hmac.new(secret, msg, hashlib.sha1).digest()
    # Dynamic truncation to get 6 digits
    offset = digest[-1] & 0xf
    code = struct.unpack('>I', digest[offset:offset+4])[0] & 0x7fffffff
    return str(code % (10**digits)).zfill(digits)

FIDO2 ve WebAuthn: Kimlik Avına Dayanıklı MFA

FIDO2 (Fast Identity Online 2) ve bunun web uygulaması olan WebAuthn, mevcut en yüksek kimlik avı direncine sahip kimlik doğrulama standardını temsil eder. FIDO2, cihaz düzeyinde açık anahtarlı şifreleme kullanır — kimlik doğrulayıcı (YubiKey gibi bir donanım anahtarı veya Windows Hello gibi cihaz biyometrisi), cihazdan hiçbir zaman ayrılmayan özel bir anahtarı saklar. Kimlik doğrulama belirli bir kaynakla (web sitesiyle) kriptografik olarak ilişkilendirilir; bu da yöntemi kimlik avına karşı bağışık kılar: kullanıcı sahte bir siteyi ziyaret etmesi için kandırılsa bile kaynak eşleşmediğinden kimlik doğrulama sorgulaması başarısız olur. FIDO2, yüksek güvenlikli kimlik doğrulama için altın standarttır.

Donanım Belirteçleri: HOTP ve Akıllı Kartlar

Fiziksel donanım belirteçleri akıllı telefonlardan bağımsız olarak "sahip olduğunuz bir şeyi" sağlar. HOTP (HMAC tabanlı OTP) — RFC 4226'da standartlaştırılmıştır — bir sayaçtan ve paylaşılan gizli anahtardan kod üretir; düğmeye her basıldığında sayaç artar. TOTP'nin aksine HOTP kodlarının zamanlayıcıyla süresi dolmaz; ancak sırayla kullanılmaları gerekir. Akıllı kartlar (US hükümeti çalışanları tarafından kullanılan PIV kartları gibi), özel anahtarları kurcalamaya dayanıklı donanımda saklar ve kilidi açmak için PIN gerektirir; böylece "sahip olduğunuz bir şeyi" (kartı) "bildiğiniz bir şeyle" (PIN) birleştirir. Akıllı kart kimlik doğrulaması, yüksek güvenlikli ortamlarda ayrıcalıklı erişim için standarttır.

Parola Yöneticileri: İnsan Kaynaklı Sorunu Çözmek

Parola yöneticileri, her site için benzersiz ve rastgele parolalar oluşturarak ve saklayarak insanların parolaları yeniden kullanma eğilimini çözer. Ana parola, tüm kimlik bilgilerini içeren şifrelenmiş kasanın kilidini açar. Kurumsal parola yöneticileri (1Password Teams, Bitwarden Business, CyberArk), merkezi ilke uygulama, denetim günlükleri, güvenli paylaşım ve acil durum erişimi gibi özellikler ekler. Güvenlik ekipleri parola yöneticilerinin kullanılmasını etkin biçimde teşvik etmeli veya zorunlu kılmalıdır — hem güvenliği (her yerde benzersiz parolalar) hem de kullanılabilirliği (onlarca parolayı hatırlama gereği olmaması) iyileştiren güvenlik denetimleri nadirdir. MFA ile birlikte kullanıldığında parola yöneticileri, kimlik bilgilerine dayalı hesap ele geçirmelerini önemli ölçüde azaltır.

Hesap Kilitleme ve Hız Sınırlama

Hesap kilitleme, belirlenen sayıda başarısız oturum açma denemesinden sonra hesabı devre dışı bırakarak kaba kuvvet saldırılarını önler. Tipik ilkeler, bir hesabı 3-10 başarısız denemeden sonra kilitler; kilitleme süresi sabit bir aralıktan (30 dakika) yönetici tarafından kilidin açılmasının gerekli olmasına kadar değişebilir. Hız sınırlama daha yumuşak bir seçenektir: hesapları kilitlemek yerine oturum açma denemeleri arasındaki gecikmeyi kademeli olarak artırır; böylece kaba kuvvet saldırıları, kilitlemelerin kullanıcı deneyimine etkisi olmadan dakikalar yerine yıllar sürer. Web uygulamaları, otomatik kimlik bilgisi saldırılarını önlemek için her ikisini de uygulamalıdır — API düzeyinde istek hızı sınırlama ve hesap düzeyinde hız sınırlama.

# Configure account lockout policy via Windows Group Policy
# Computer Configuration > Windows Settings > Security Settings
# > Account Policies > Account Lockout Policy
#
# Account lockout threshold:     5 invalid logon attempts
# Account lockout duration:      30 minutes
# Reset account lockout after:   30 minutes

# Linux PAM-based lockout (/etc/pam.d/common-auth)
# auth required pam_tally2.so deny=5 unlock_time=1800
# auth required pam_faillock.so preauth deny=5 unlock_time=1800

Kısa Kontrol

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: NIST SP 800-63B, karmaşık yenileme ilkeleri yerine uzun parola ifadelerini ve ihlal kontrolünü önerir; üç MFA etkeni bilmek, sahip olmak ve olmaktır; TOTP uygulamaları SMS OTP'den daha güvenlidir; FIDO2/WebAuthn kimlik avına dayanıklıdır; hesap kilitleme kaba kuvvet saldırılarını önler. Sırada Biyometri ve Belirteç Tabanlı Kimlik Doğrulama konusunu inceleyeceğiz.

Sıkça Sorulan Sorular

“Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama” dersi ücretsiz mi?

Evet — “Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama” dersinde ne öğreneceğim?

Güçlü parola gereksinimlerini, MFA faktörlerini (bildiğiniz, sahip olduğunuz veya olduğunuz bir şey) ve faktör katmanlarının hesapların ele geçirilmesi riskini neden büyük ölçüde azalttığını anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Parola Politikaları ve Çok Faktörlü Kimlik Doğrulama
  2. Biyometri ve Belirteç Tabanlı Kimlik Doğrulama
  3. Yetkilendirme Modelleri: RBAC, MAC ve DAC
  4. Birleşik Kimlik: SAML, OAuth ve OpenID Connect
← Cloud & IT Cert Prep Sayfasına Dön