Çok faktörlü kimlik doğrulama (MFA): hangi ikinci adım gerçekten güvenli?
Çok faktörlü kimlik doğrulama (MFA), bir hesaba girerken paroladan başka en az bir kanıt daha istemektir: telefonunuza gelen bir kod, uygulamadaki bir onay ya da bir güvenlik anahtarı. Microsoft'un yıllardır tekrarladığı rakam yalın: MFA, otomatik hesap ele geçirme saldırılarının %99'undan fazlasını durduruyor. Ama işin can alıcı noktası şu: her MFA aynı değil. En zayıftan en güçlüye doğru sıralama şöyle: SMS ve sesli kodlar, uygulama tabanlı kodlar (TOTP), anlık onay bildirimleri ve oltalamaya dayanıklı yöntemler (FIDO2/passkey, donanım anahtarı). Kısa cevap: MFA'yı her yerde açın, ama değerli hesaplarınız için oltalamaya dayanıklı yönteme geçin. SMS en zayıf halkadır ve düzenleyiciler onu emekliye ayırıyor.
Parola tek başına neden yetmiyor?
Saldırganlar çoğu zaman parolanızı kırmıyor, satın alıyor. Sızdırılmış milyarlarca kimlik bilgisi karaborsada dolaşıyor; bir kurumsal hesabın doğrulanmış kullanıcı adı ve parola çifti çoğu zaman 10 ila 50 dolara alıcı buluyor. Kimlik bilgisi doldurma (credential stuffing) denen yöntemde botlar bu listeleri binlerce sitede otomatik dener; bir yerde parolanızı tekrar kullandıysanız kapı açılır. Microsoft her gün yüz milyonlarca kimlik saldırısı gözlemlediğini, bunların ezici çoğunluğunun parola temelli olduğunu söylüyor. MFA tam burada devreye girer: parola sızsa bile ikinci kanıt olmadan giriş çalışmaz. Bu saldırıların büyük bölümünün başladığı oltalamaya karşı korunmayı ayrı bir yazıda ele almıştık.
SMS ve sesli kodlar: en zayıf halka
En yaygın MFA yöntemi aynı zamanda en kırılgan olanı. İki bilinen zafiyeti var. Birincisi SIM değiştirme (SIM swap): saldırgan operatörü ikna edip numaranızı kendi SIM kartına taşıtır, o andan sonra size gelmesi gereken tüm kodlar ona gider. İkincisi, telefon şebekelerinin altındaki SS7 protokolünün 2014'ten beri belgelenen dinleme açıkları. SMS zaten güvenlik için tasarlanmamıştı; mesajlar şebekede şifresiz taşınır. Bu yüzden ABD standart kurumu NIST, 2024'te yayımladığı SP 800-63B revizyonunda SMS kodunu "kısıtlı" (restricted) kategoriye aldı ve yüksek güvenlik seviyelerinde kullanımdan kaldırılmasını önerdi. SMS'li MFA hiç MFA olmamasından iyidir, ama üstüne güvenip duracağınız son yöntem odur.
Uygulama kodları (TOTP) daha iyi, ama hâlâ oltalanabilir
Google Authenticator, Microsoft Authenticator ve benzeri uygulamaların ürettiği, 30 saniyede bir değişen altı haneli kodlar (TOTP) SMS'ten belirgin biçimde güvenli. SIM değiştirme ya da şebeke dinlemesi bu kodlara ulaşamaz, çünkü kod telefonda yerel olarak üretilir. Yine de bir açık kalır: gerçek zamanlı oltalama. Saldırgan bankanıza benzeyen sahte bir sayfa kurar, siz parolayı ve kodu oraya yazarsınız, arkadaki bir aracı (adversary-in-the-middle) bunları o an gerçek siteye iletir ve oturumu ele geçirir. Yazdığınız her kod, birine devredilebilir bir sırdır. Bu yüzden TOTP iyi bir orta basamaktır, ama en yüksek koruma değildir.
Anlık onay bildirimleri ve "yorgunluk" tuzağı
Telefonunuza "Giriş yapmak ister misiniz? Onayla / Reddet" bildirimi düşen yöntem çok kullanışlıdır, tam da bu yüzden istismar edilir. Saldırgan parolanızı ele geçirdiyse, art arda onlarca onay bildirimi göndererek sizi yıldırmaya çalışır (MFA bombardımanı ya da push fatigue). Amaç, bir an dalgınlıkla ya da "herhalde sistemsel bir hata" deyip Onayla'ya basmanızdır. Eylül 2022'deki Uber ihlali bunun ders kitabı örneğidir: Lapsus$ grubu bir taşeronun parolasını ele geçirdi, saatlerce bildirim yağdırdı, sonra WhatsApp'tan "BT ekibiyiz" diyerek onaylamasını istedi. Kişi onayladı ve iç ağa giriş açıldı. MITRE ATT&CK bunu ayrı bir saldırı tekniği olarak izliyor. İyi haber: numara eşleştirme (number matching) bu saldırıyı büyük ölçüde kapatır. Körlemesine "onayla" yerine, ekranınızda çıkan iki haneli sayıyı uygulamaya elle yazmanız istenir. Microsoft Mayıs 2023'te bunu tüm hesaplarda zorunlu hale getirdi.
Oltalamaya dayanıklı MFA: FIDO2 ve donanım anahtarları
En güçlü katman, oltalanamayacak biçimde tasarlanmış olandır: FIDO2/WebAuthn tabanlı passkey'ler ve fiziksel güvenlik anahtarları (örneğin YubiKey). Farkları şu: kimlik doğrulama, hangi alan adına (domain) ait olduğunu bilen bir kriptografik anahtarla yapılır. bankaniz.com için oluşturulan anahtar, bankaniz-guvenlik.com sahte sayfasında basitçe çalışmaz; üstelik yazacağınız, birine kaptıracağınız bir kod da yoktur. Gerçek zamanlı oltalama da MFA bombardımanı da bu yöntemde işlemez. Bu yaklaşım, her erişimi yeniden doğrulayan sıfır güven (zero trust) modeliyle birebir örtüşür. ABD siber güvenlik ajansı CISA, "oltalamaya dayanıklı MFA" rehberinde FIDO2/WebAuthn ve akıllı kart (PKI) yöntemlerini altın standart ilan etti ve Temmuz 2025'te kurumları e-posta, VPN ve kritik sistemler için bu yönteme geçmeye çağırdı. Passkey'lerin nasıl çalıştığını ve şirketinizde nereden başlayacağınızı ayrı bir yazıda anlattık.
Hangi hesap için hangi yöntem?
Pratik sıralama nettir. Hiç MFA'sı olmayan hesaplar için ilk adım herhangi bir ikinci faktörü açmaktır; en azından SMS bile açık kapıyı kapatır. Sonraki adım, mümkün olan her yerde SMS'ten uygulama tabanlı koda ya da numara eşleştirmeli onaya geçmektir. En değerli hesaplarınız, yani yönetici erişimleri, e-posta, finans ve VPN girişleri içinse oltalamaya dayanıklı yöntem şart: bu roller için donanım güvenlik anahtarı ya da passkey kullanın. Kural basit: hesabın değeri arttıkça MFA'nın oltalamaya direnci de artmalı.
En sık yapılan hatalar
Birkaç tuzak, iyi bir MFA kurulumunu sessizce çürütür. En yaygını, güçlü yöntemi açıp eski zayıf yöntemi "ne olur ne olmaz" diye yedek bırakmaktır. Saldırgan her zaman en zayıf kapıyı dener; passkey eklerken SMS'i açık bıraktıysanız kazandığınızı geri verirsiniz. İkincisi, MFA'yı yalnızca bazı uygulamalarda açıp e-posta ya da VPN gibi kritik girişleri kapsam dışında bırakmaktır. Üçüncüsü, kurtarma planı yapmamaktır: tüm cihazlarını kaybeden bir kullanıcı hesabına nasıl geri dönecek? Bunu önceden yazılı olarak belirlemezseniz, aynı kurtarma yolunu saldırganın da deneyeceğini unutmayın.
MFA açmak bir onay kutusu değil, kademeli bir karardır: her hesaba doğru gücü eşlemek. Wedevit olarak mevcut kimlik platformunuzda (Microsoft 365 / Entra ID ya da Google Workspace) MFA durumunuzu haritalar, SMS bağımlılığını azaltır, yönetici ve finans rolleri için oltalamaya dayanıklı yönteme geçişi planlarız. Somut ilk adım: bugün hangi hesaplarınızın MFA'sız ya da yalnızca SMS'e bağlı olduğunu çıkarmak, çünkü kapatacağınız ilk açığı görene kadar nereden başlayacağınızı bilemezsiniz.
Bu konuda yardıma mı ihtiyacınız var?