İki Faktörlü Kimlik Doğrulama 2FA

İki faktörlü kimlik doğrulama, önce şifrenizi sonra elinizde tuttuğunuz bir şeyi isteyen ve çalınmış bir şifrenin tek başına yetmemesini sağlayan bir giriştir.

  • Siber Güvenlik

Şu adla da bilinir 2FA iki adımlı doğrulama çok faktörlü kimlik doğrulama

Tanım

İki faktörlü kimlik doğrulama, iki farklı türde kanıt isteyen bir giriştir. Birincisi bildiğiniz bir şey olan şifrenizdir, ikincisi ise elinizde tuttuğunuz bir şeydir. Bu ikinci kanıt telefonunuzdaki bir uygulamanın verdiği kod, bilgisayara taktığınız küçük bir anahtar ya da kendi numaranıza gelen bir mesaj olabilir. Tam adı uzun olduğu için çoğunlukla 2FA diye kısaltılır.

Önemi basit bir nedene dayanır, çünkü şifreler adını hiç duymadığınız şirketlerden toplu hâlde çalınır. Eski listeler yıllar sonra hâlâ satıldığı için, aynı şifreyi iki yerde kullandıysanız tek bir sızıntı iki kapıyı birden açar. İkinci kanıt açıkken ise başka bir ülkedeki hırsız doğru şifrenizi yazar ama bir sonraki ekranda durur, çünkü telefon onun değil sizin cebinizdedir.

Her ikinci kanıt aynı güçte değildir ve insanlar burada yanılır. Kısa mesajla gelen kod hiç yoktan çok daha iyidir, ama yine de en zayıf olanıdır. Bir hırsız operatörünüzü ikna edip numaranızı yeni bir SIM karta taşıtabilir ve kodlar o zaman sizin değil onun telefonuna düşer. Bu genellikle cuma akşamı olur, çünkü olayı durdurabilecek şube kapanmıştır. Uygulamadan gelen bir kod ya da taktığınız küçük bir anahtar ise bu yolla alınamaz.

Gerçek hayatta iki şey ters gider ve birincisi telefonun kaybolmasıdır. Bu yüzden 2FA'yı açarken verilen kurtarma kodlarını yazdırın ve evde diğer evraklarınızla saklayın. İkincisi telefon aramasıdır, biri arar, bankadan olduğunu söyler ve az önce gelen kodu okumanızı ister. Hiçbir gerçek şirket bunu istemez, çünkü aramanın kendisi saldırıdır ve bunu personele on dakikada anlatmak, Linkysoft'un yürüttüğü her siber güvenlik projesinin en ucuz parçasıdır.

Bir işletme için doğru adım, her şeyi birden zorunlu kılmak yerine parayı ya da kişisel kayıtları gören hesaplarda zorunlu kılmaktır. E-postayla başlayın, çünkü diğer bütün şifre sıfırlamaları oraya gelir. DocMz gibi bir klinik sisteminde bu, hasta dosyası açan her hesap demektir. Linkysoft'un kurduğu özel web uygulamalarında ise bu, her çalışanın kendi seçimi değil, işletme sahibinin kontrol ettiği bir ayardır.

İki Faktörlü Kimlik Doğrulama hakkında sorular

İki faktörlü kimlik doğrulama ile iki adımlı doğrulama aynı mı?
Günlük kullanımda evet. Şirketler aynı fikre farklı adlar verir: şifreniz artı ikinci bir kanıt. Ekranda yaptığınız şey aynıdır.
Telefonumu kaybedersem ne olur?
Açarken size verilen kurtarma kodlarını kullanırsınız. Bunları yazdırıp evde saklayın. Onlar olmadan bir hesabı geri almak, kimliğinizi kanıtlamakla günler alabilir.
Kısa mesajla gelen kod yeterli mi?
Hiç yoktan çok daha iyidir, ama en zayıfıdır. Bir hırsız operatörü ikna edip numaranızı yeni bir SIM'e taşıtabilir. Uygulama kodu ya da takılan bir anahtar daha güvenlidir.
Her sabah personelimi yavaşlatır mı?
Neredeyse hiç. Çoğu sistem ikinci kanıtı her girişte değil, cihaz başına birkaç haftada bir ister; müşteriye hizmet bu yüzden gecikmez.
Biri arayıp kodumu istedi. Vermeli miyim?
Hayır, asla. Hiçbir banka, tedarikçi ya da destek hattı sizden kod okumanızı istemez. İsteğin kendisi saldırıdır; telefonu kapatın ve şirketi elinizdeki numaradan siz arayın.
Bunu tüm personel için zorunlu yapabilir miyim?
Evet. Çoğu işletme sisteminde sahibi bunu herkes için ya da yalnızca parayı, kişisel kayıtları veya ayarları gören hesaplar için açabilir. Bu hesaplarla başlayın.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.