İki Faktörlü Kimlik Doğrulama 2FA

İki ayrı kanıt isteyen bir giriş; şifreniz ve elinizde tuttuğunuz bir şey. Böylece çalınmış bir şifre tek başına içeri girmeye yetmez.

  • Siber Güvenlik

Şu adla da bilinir 2FA iki adımlı doğrulama çok faktörlü kimlik doğrulama

Tanım

İki faktörlü kimlik doğrulama, iki farklı türde kanıt isteyen bir giriştir. Birincisi bildiğiniz bir şey olan şifrenizdir. İkincisi elinizde tuttuğunuz bir şeydir: telefonunuzdaki bir uygulamanın verdiği kod, bilgisayara taktığınız küçük bir anahtar ya da kendi numaranıza gelen bir mesaj. Adı çoğunlukla 2FA diye kısaltılır.

Önemi basit bir nedene dayanır. Şifreler, adını hiç duymadığınız şirketlerden toplu hâlde çalınır ve eski listeler yıllar sonra hâlâ satılır. Aynı şifreyi iki yerde kullandıysanız tek bir sızıntı iki kapıyı birden açar. İkinci kanıt açıkken, başka bir ülkedeki hırsız doğru şifrenizi yazar ama bir sonraki ekranda durur; çünkü telefon sizin cebinizdedir.

Her ikinci kanıt aynı güçte değildir ve insanlar burada yanılır. Kısa mesajla gelen kod hiç yoktan çok daha iyidir, ama en zayıf olanıdır. Bir hırsız operatörünüzü ikna edip numaranızı yeni bir SIM karta taşıtabilir; kodlar da sizin değil onun telefonuna düşer. Bu genellikle cuma akşamı olur, çünkü olayı durdurabilecek şube kapanmıştır. Uygulamadan gelen bir kod ya da taktığınız küçük bir anahtar bu yolla alınamaz.

Gerçek hayatta iki şey ters gider. Birincisi telefonun kaybolmasıdır; bu yüzden 2FA'yı açarken verilen kurtarma kodlarını yazdırın ve evde diğer evraklarınızla saklayın. İkincisi telefon aramasıdır. Biri arar, bankadan olduğunu söyler ve az önce gelen kodu okumanızı ister. Hiçbir gerçek şirket bunu istemez. Aramanın kendisi saldırıdır; bunu personele on dakikada anlatmak, Linkysoft'un yürüttüğü her siber güvenlik projesinin en ucuz parçasıdır.

Bir işletme için doğru adım, her şeyi birden zorunlu kılmak yerine parayı ya da kişisel kayıtları gören hesaplarda zorunlu kılmaktır. E-postayla başlayın, çünkü diğer bütün şifre sıfırlamaları oraya gelir. DocMz gibi bir klinik sisteminde bu, hasta dosyası açan her hesap demektir. Linkysoft'un kurduğu özel web uygulamalarında ise bu, her çalışanın kendi seçimi değil, işletme sahibinin kontrol ettiği bir ayardır.

İki Faktörlü Kimlik Doğrulama hakkında sorular

İki faktörlü kimlik doğrulama ile iki adımlı doğrulama aynı mı?
Günlük kullanımda evet. Şirketler aynı fikre farklı adlar verir: şifreniz artı ikinci bir kanıt. Ekranda yaptığınız şey aynıdır.
Telefonumu kaybedersem ne olur?
Açarken size verilen kurtarma kodlarını kullanırsınız. Bunları yazdırıp evde saklayın. Onlar olmadan bir hesabı geri almak, kimliğinizi kanıtlamakla günler alabilir.
Kısa mesajla gelen kod yeterli mi?
Hiç yoktan çok daha iyidir, ama en zayıfıdır. Bir hırsız operatörü ikna edip numaranızı yeni bir SIM'e taşıtabilir. Uygulama kodu ya da takılan bir anahtar daha güvenlidir.
Her sabah personelimi yavaşlatır mı?
Neredeyse hiç. Çoğu sistem ikinci kanıtı her girişte değil, cihaz başına birkaç haftada bir ister; müşteriye hizmet bu yüzden gecikmez.
Biri arayıp kodumu istedi. Vermeli miyim?
Hayır, asla. Hiçbir banka, tedarikçi ya da destek hattı sizden kod okumanızı istemez. İsteğin kendisi saldırıdır; telefonu kapatın ve şirketi elinizdeki numaradan siz arayın.
Bunu tüm personel için zorunlu yapabilir miyim?
Evet. Çoğu işletme sisteminde sahibi bunu herkes için ya da yalnızca parayı, kişisel kayıtları veya ayarları gören hesaplar için açabilir. Bu hesaplarla başlayın.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.