← İçindekiler Herkes İçin Temel Bilgi Güvenliği Farkındalık EğitimiHesap ve Parola Güvenliği
Kaç tane hesabın var? Bir sessizlik oluyor, saymaya başlıyorsun. E-posta, banka, e-Devlet, Instagram, X, WhatsApp, alışveriş siteleri, fatura ödeme, belediye, otopark, okul sistemi, iş yeri… Sayısı onlarca. Her birine ayrı bir parola. İnsan aklının kaldıramayacağı kadar çok. O yüzden çoğumuz aynı parolayı birkaç yerde kullanırız. “Bir şey olmaz” diye. Ta ki o parola bir yerden sızana kadar. Ve bir sabah uyanıp Instagram’ının başkası tarafından yönetildiğini görene kadar.
Özlü kural: Aynı parolayı iki yerde kullanıyorsan, aslında hiç parola kullanmıyorsun demektir.
7.1 Parolalar Nasıl Kırılır?
Bir web sitesi parolanı olduğu gibi saklamaz. Parolanı matematiksel bir işlemden geçirir ve sonucunu, buna hash (özet) denir, saklar. Hash tek yönlüdür: paroladan hash üretilir ama hash’den parolaya geri dönülemez. Bu yüzden “parolamı unuttum” denildiğinde site sana sıfırlama linki gönderir, parolanı geri gönderemez; çünkü parolanı o da bilmez.
Saldırı şu şekilde çalışır: Saldırgan elinde milyonlarca parola barındıran listelerle gelir. “123456”, “qwerty”, “parola123” gibi yaygın parolalar saniyeler içinde kırılır. İnternette daha önce sızdırılmış milyarlarca parola da bu listelerdedir. Parolan karmaşık görünse bile, bir sızıntıda ele geçtiyse listededir ve dakikalar içinde bulunur. Buna sözlük saldırısı denir.
Kısa bir parola, tüm olası karakter kombinasyonları sırayla denenerek (deneme yanılma, İng. brute force) dakikalar içinde kırılabilir. 12 karakter ve üzeri bir parolanın bu yöntemle kırılması yüzyıllar sürer. İşte “en az 12 karakter” kuralının sebebi budur. Şimdi kurallara geçelim.
7.2 Parola Kuralları
- Yapma: Aynı parolayı birden fazla yerde kullanma. E-Devlet, e-posta, sosyal medya parolaları birbirinden farklı olsun. Biri patlarsa hepsi gider.
- Yap: Parolaların en az 12 karakter, harf+rakam+özel karakter içersin.
- Yap: Parola yöneticisi (password manager) kullan (Bitwarden, 1Password vb.). Tek bir ana parola hatırla, gerisini o tutsun.
- AsgariHer hesap için farklı parola kullan
- En az 12 karakter, harf+rakam+özel karakter kullan
- En iyisiParola yöneticisi kullan (Bitwarden, 1Password)
- Aynı parolayı birden fazla yerde kullanma
- Ad, soyad, doğum tarihi içeren parola belirleme
- Parolayı kağıda yazıp monitöre yapıştırma
7.3 E-Devlet Güvenliği
- Kural: E-Devlet parolanı kimseye verme. Sekreter, yardımcı, aile fark etmez.
- İstisna: Vermek zorunda kaldıysan, iş bittiği an hemen parolayı değiştir.
- Yap: E-Devlet üzerinde iki adımlı doğrulama aç. Parolanı bilseler bile telefonuna kod gelmeden giremezler.
E-Devlet parolanı kimseye verme. Sekreter, yardımcı, aile fark etmez. Vermek zorunda kaldıysan iş bittiği an hemen değiştir.
7.4 İki Aşamalı Doğrulama
- Ne demek: Parolandan sonra telefonuna bir onay kodu gelir. O kodu girmeden kimse hesabına giremez.
- Yap: Google, Facebook, X (Twitter), Instagram, WhatsApp, e-Devlet üzerinde iki adımlı doğrulamayı hemen aç.
- Yöntem: SMS yerine mümkünse “doğrulayıcı uygulaması” (authenticator app) tercih et (Google Authenticator, Authy vb.). SMS kopyalanabilir, doğrulayıcı uygulaması daha güvenli.
Nasıl Yapılır: İki Aşamalı Doğrulama Açma
Google Hesabı:
- myaccount.google.com > Güvenlik
- “İki adımlı doğrulama” > Başla
- Telefon numarasını gir, SMS veya arama ile doğrula
- (Tercihen) “Doğrulayıcı uygulaması” ekle: Google Authenticator ile tara
Instagram:
- Profil > Menü (üç çizgi) > Ayarlar ve gizlilik
- Hesap güvenliği > İki adımlı doğrulama
- “Doğrulayıcı uygulaması” seç (WhatsApp doğrulayıcı değil)
- Google Authenticator ile QR kodu tara
WhatsApp:
- Ayarlar > Hesap > İki adımlı doğrulama
- “Etkinleştir” > 6 haneli PIN belirle
- Kurtarma e-postası ekle (PIN unutulursa)
X (Twitter):
- Ayarlar ve destek > Ayarlar ve gizlilik > Güvenlik ve hesap erişimi
- Güvenlik > İki adımlı doğrulama
- “Doğrulayıcı uygulaması” seç
- Google hesabında iki adımlı doğrulama açıldı
- Instagram’da doğrulayıcı uygulaması aktif
- WhatsApp iki adımlı doğrulama (6 haneli PIN) aktif
- X (Twitter) doğrulayıcı uygulaması aktif
- E-Devlet iki adımlı doğrulama açık
- E-posta hesabında iki adımlı doğrulama açık
- Kurtarma kodları güvenli yere kaydedildi
7.5 Kurtarma Seçenekleri
- Yap: Hesaplarına kurtarma telefon numarası ve yedek e-posta ekle.
- Yapma: Kurtarma kodlarını telefonda not tutma. Kağıda yaz, kasa veya güvenli bir yere koy.
Birisi seni arar: “Ben Google destek ekibinden arıyorum, hesabında şüpheli giriş tespit ettik, parolanı sıfırlamak için sana bir kod gönderiyoruz, lütfen kodu söyle.” Aslında saldırgan senin hesabına giriş yapmaya çalışıyor, Google sana doğrulama kodu gönderiyor. Saldırgan bu kodu istiyor. SMS ile gelen kodu asla kimseye söyleme.
7.6 E-Posta Güvenliği
- Kural: E-posta hesabın tüm dijital hayatının anahtarıdır. E-postanı ele geçiren, tüm hesaplarını sıfırlayıp ele geçirir (parola sıfırlama linkleri e-postana gelir).
- Yap: E-posta parolan en güçlü parolan olsun. Diğer hiçbir hesapta aynı parolayı kullanma.
- Yap: E-postada iki adımlı doğrulama mutlaka açık olsun.
- Yapma: E-postana gelen “Hesabın askıya alındı, tıklayın” gibi maillerdeki linklere tıklama. Resmi hizmet sağlayıcılar böyle mail atmaz.
- Yap: Gelen kutunu düzenli kontrol et. Tanımadığın göndericilerden gelen ekleri (özellikle .exe, .zip, .pdf) indirme.
7.7 Tarayıcı ve Otomatik Giriş Güvenliği
- Kural: Tarayıcıda (Chrome, Safari vb.) “Parolayı hatırla / otomatik doldur” özelliğini kapat. Bilgisayarı başkası açtığında tüm hesaplarına doğrudan girer.
- Yap: Tarayıcıda kayıtlı parolaların varsa sil. Parola yöneticisi kullan.
- Yap: “Giriş yapıldı” / “Oturum açık” bırakılan hesaplardan çıkış yap. Sadece tarayıcıyı kapatmak yetmez.
Parola yöneticisi karşılaştırma
Ücretsiz seçenekler:
- Bitwarden: Açık kaynak, ücretsiz plan yeterli, tüm cihazlarda senkronize. Topluluk tarafından denetleniyor.
- KeePassXC: Yerel depolama, bulut kullanmaz. Tam kontrol isteyenler için. USB bellekte taşınabilir.
Ücretli seçenekler:
- 1Password: Kullanıcı dostu arayüz, aile planı var, seyahat modu (hassas verileri geçici olarak gizler).
- Dashlane: VPN ve karanlık web izleme dahil.
Tavsiye: Ücretsiz başlamak için Bitwarden, bütçe varsa 1Password tercih edilebilir. Hiçbir durumda parola yöneticisi kullanmamak en büyük risk.
Gerçek olay: 2020’de bir gazetecinin Twitter hesabı ele geçirildi. Gazeteci, 2019’daki Facebook veri sızıntısında parolası sızan bir hesabını başka sitelerde de kullanıyordu. Saldırgan önce bu sızdırılmış parolayı bir listeye ekledi (saldırganın elindeki parola listesi). Ardından otomatik bir araçla bu parolayı farklı platformlarda denedi (credential stuffing). Twitter’da denediğinde hesap açıldı çünkü gazeteci aynı parolayı kullanıyordu. Saldırgan hemen parolayı değiştirdi, iki adımlı doğrulama ekledi ve gazeteciyi hesabından tamamen kilitledi. Gazeteci tüm takipçilerini, yılların birikimini ve güvenilir bir haber kaynağını bir anda kaybetti. Hesabı geri almak haftalar sürdü. Bu olayın sebebi basit: aynı parolayı birden fazla yerde kullanmak.
Gerçek olay: Saldırgan önce parolanı tahmin eder veya İnternette sızdırılmış parola listelerinden bulur. Parolanı ele geçirdikten sonra hesabına normal bir kullanıcı gibi girer. Giriş yaptıktan sonra oturum çerezlerini (session cookies) çalarak başka bir cihazdan hesabında kalıcı olur. Parolanı sonradan değiştirsen bile çerez geçerliliğini koruduğu için saldırgan hesapta kalabilir. 2019 yılında 540 milyon Facebook parolası sızdırıldı ve bu parolalar bu zincirle binlerce hesapta kullanıldı. İki adımlı doğrulama açıksa bu zincirin ikinci adımında saldırgan durdurulur.
Benzetme: Parola yöneticisi kullanmak, üzerinde her kapının ayrı anahtarı olan bir anahtarlığa benzer. Tek bir anahtarla o anahtarlığı açarsın, içinden her kapıya uygun anahtarı alırsın. Anahtarlık kullanmazsan her kapıya aynı anahtarı takarsın; biri kırıldı mı tüm kapılar açılır.
Bir sabah uyanıp hesabının çalındığını görmektense, bugün bir parola yöneticisi kurmak daha iyidir.