MFA, çok faktörlü kimlik doğrulama anlamına gelir. Bir hesaba girişte farklı türden iki veya daha fazla kanıtın kullanılmasını sağlar. Parola gibi bilinen bir bilgi; telefon, doğrulama uygulaması veya güvenlik anahtarı gibi sahip olunan bir unsur; parmak izi gibi biyometrik özelliklerle birlikte kullanılabilir.
MFA şirket hesaplarını nasıl korur
Bir parola ele geçirilse bile ikinci doğrulama unsuru hesabın doğrudan kullanılmasını zorlaştırır. Bu koruma özellikle kurumsal e-posta, bulut uygulamaları, finans sistemleri, yönetici hesapları ve uzaktan erişim hizmetleri için önemlidir.
MFA yöntemleri aynı güvenlik düzeyinde değildir
SMS kodu, doğrulama uygulaması, anlık bildirim, donanım güvenlik anahtarı ve geçiş anahtarı farklı yöntemlerdir. NIST, tek kullanımlık kodların ve SMS tabanlı seçeneklerin bazı phishing yöntemlerine karşı etkilenebileceğini belirtir. Kurumlar desteklenen sistemlerde phishing dirençli seçenekleri önceliklendirebilir.
Beklenmeyen MFA bildirimi ne anlatır
Kullanıcı giriş yapmadığı hâlde doğrulama bildirimi alıyorsa bir kişi parolayı deniyor olabilir. Bildirim onaylanmamalı; parola güvenilir cihazdan değiştirilmeli, aktif oturumlar kontrol edilmeli ve olay bilgi güvenliği ekibine bildirilmelidir.
Kurumlarda MFA hangi hesaplarda kullanılmalı
Kurumsal e-posta, VPN, bulut depolama, muhasebe ve ödeme sistemleri, sosyal medya, yönetim panelleri ve ayrıcalıklı teknik hesaplar öncelikli alanlardır. MFA uygulaması yeni çalışan açılış ve işten ayrılma süreçlerine de dâhil edilmelidir.
Kurtarma yöntemleri de planlanmalı
Telefon kaybı, cihaz değişikliği ve anahtar arızası için güvenli kurtarma süreci oluşturulmalıdır. Yedek kodlar korumalı yerde saklanmalı; yardım masası kimlik doğrulaması saldırganların hesabı devralmasını engelleyecek biçimde tasarlanmalıdır.
Pronex ile MFA farkındalığı
Pronex kurumsal workshop’larında MFA bildirimleri, sahte giriş ekranları ve hesap kurtarma senaryoları çalışanların günlük deneyimine uygun örneklerle ele alınır. Şirketinize özel program için iletişime geçebilirsiniz.