MFA Nedir?
Çok faktörlü kimlik doğrulama anlamına gelen MFA, bir hesaba erişim sırasında en az iki farklı kimlik faktörü kategorisinden kanıt ister. Parola gibi bilinen bir bilgiye; telefon, doğrulayıcı uygulama veya güvenlik anahtarı gibi sahip olunan bir unsur ya da biyometrik özellik eklenir. Aynı kategoriye ait iki bilgi, örneğin iki ayrı parola, gerçek anlamda MFA oluşturmaz. MFA, ele geçirilen parolanın tek başına kullanılmasını zorlaştırır; ancak seçilen yöntemin phishing direnci, oturum ve kurtarma politikası, yönetici hesaplarının korunması ve kullanıcı yaşam döngüsü birlikte ele alınmadığında beklenen güvenlik seviyesi sağlanamaz.

MFA, iki veya daha fazla farklı kimlik faktörünü birlikte ister
Kimlik doğrulama faktörleri üç temel grupta değerlendirilir: kullanıcının bildiği bir şey, sahip olduğu bir şey ve kullanıcının kendisine ait biyometrik bir özellik. Parola veya PIN bilgi faktörüdür. Donanım güvenlik anahtarı, kayıtlı telefon ya da cihaz içindeki korumalı özel anahtar sahiplik faktörüdür. Parmak izi ve yüz doğrulaması biyometrik faktördür. Bir saldırgan parolayı öğrense bile ikinci ve bağımsız faktörü sunamıyorsa giriş tamamlanamaz. Bununla birlikte iki güvenlik sorusu ya da parola ile PIN gibi aynı bilgi kategorisindeki iki kontrol, farklı faktör sağlamaz.
MFA tek bir ürün adı değil, kimlik doğrulama mimarisidir. Kullanıcı deneyimi ve risk seviyesi yönteme göre değişir. SMS kodu parola ele geçirilmesine karşı ek engel sağlayabilir; fakat SIM değişimi, telefon numarası devri, mesaj yönlendirme ve sahte giriş sayfasına kod yazdırma riskleri nedeniyle en güçlü seçenek değildir. Uygulama tabanlı tek kullanımlık kodlar mobil operatör bağımlılığını azaltır ancak kullanıcı kodu sahte siteye girebilir. FIDO2/WebAuthn tabanlı güvenlik anahtarı veya passkey ise doğrulamayı doğru internet alan adına kriptografik olarak bağlayarak phishing direncini güçlendirir.
- Bilgi faktörü
- Parola veya PIN gibi kullanıcının bildiği ve gizli tutması gereken bilgidir.
- Sahiplik faktörü
- Güvenlik anahtarı, kayıtlı cihaz veya korumalı özel anahtar gibi kullanıcının elinde bulunan unsurdur.
- Biyometrik faktör
- Parmak izi veya yüz gibi kişiye ait özelliktir; cihaz üzerindeki anahtarı açmak için kullanılabilir.
- Faktör bağımsızlığı
- Bir faktörün ele geçirilmesi diğer faktörün de otomatik olarak kaybedilmesine yol açmamalıdır.
- Phishing direnci
- Doğrulama kanıtının sahte bir siteye aktarılmasını veya yeniden kullanılmasını teknik olarak sınırlar.
Yöntem seçimi hesap riski ve çalışma biçimine göre yapılır
Tüm kullanıcılara tek bir yöntem dayatmak her ortamda uygulanabilir olmayabilir. Masa başı personeli, saha ekibi, ortak terminal, dış hizmet sağlayıcı ve ayrıcalıklı yönetici farklı cihazlara ve erişim koşullarına sahiptir. En yüksek riskli hesaplardan başlanır: global veya etki alanı yöneticileri, e-posta yöneticileri, finansal işlem yetkilileri, VPN kullanıcıları ve dışarıdan erişilebilen uygulamalar öncelikli korunur. Yönetilen cihazlarda platform passkey veya cihaz sertifikası, mobil çalışanlarda güvenilir doğrulayıcı, kritik yöneticilerde ayrı donanım anahtarı değerlendirilebilir.
Koşullu erişim, MFA kararını yalnız kullanıcı adı ve parolaya bağlı kalmaktan çıkarabilir. Cihazın yönetiliyor olması, oturum açma konumu, uygulamanın hassasiyeti, giriş riski ve daha önce doğrulanmış oturum bilgisi birlikte değerlendirilebilir. Ancak güvenilen ağdan gelen herkes için MFA’yı kalıcı olarak kapatmak örtük güven oluşturur. Hassas işlem, yeni cihaz kaydı, güvenlik ayarı değişikliği ve yönetim rolü yükseltme gibi eylemler için yeniden doğrulama istenmesi daha kontrollü bir yaklaşımdır.
- Yönetici hesapları
- Phishing dirençli yöntem, ayrı günlük hesap ve acil durum hesabı politikasıyla önceliklendirilir.
- Uzaktan erişim
- VPN, e-posta, bulut yönetimi ve internetten erişilen uygulamalarda MFA temel kontrol olarak uygulanır.
- Ortak cihazlar
- Kişiye ait telefon varsayımı yapılmadan kart, güvenlik anahtarı veya yönetilen terminal yöntemi planlanır.
- Dış kullanıcılar
- Misafir ve tedarikçi kimlikleri için süreli erişim, sorumlu ve düzenli gözden geçirme tanımlanır.
- Hassas işlem
- Parola ve MFA kaydı değişikliği, para transferi veya rol yükseltme sırasında ek doğrulama istenir.
Geçiş ve hesap kurtarma aynı projede tasarlanır
MFA yaygınlaştırması, kullanıcıların bir sabah hazırlıksız biçimde ikinci faktör ekranıyla karşılaşması olarak yürütülmemelidir. Uygulama ve protokol envanteri çıkarılır; eski istemciler, servis hesapları ve temel kimlik doğrulamayı kullanan uygulamalar belirlenir. Temsilî kullanıcı grubunda kayıt, günlük giriş, cihaz değişimi, çevrimdışı çalışma ve kayıp telefon senaryoları denenir. Kayıt sırasında kullanıcının kimliğinin nasıl doğrulandığı önemlidir; saldırganın yalnız ele geçirilmiş parola ile kendi faktörünü ekleyebildiği bir akış MFA’yı etkisizleştirir.
Hesap kurtarma, çoğu MFA tasarımının en zayıf noktasıdır. Yardım masası yalnız telefonla verilen kişisel bilgiye dayanarak faktörü sıfırlamamalıdır. Kimlik kontrolü, yönetici onayı, kayıtlı güvenli kanal, işlem kaydı ve gerektiğinde bekleme süresi risk seviyesine göre birleştirilir. Kullanıcıya birden fazla güvenli yöntem kaydettirmek erişim kaybını azaltabilir; ancak yedek yöntemin ana yöntemden daha zayıf olması saldırgana kolay yol açar. Acil durum hesapları günlük kullanım dışı tutulur, ayrı izlenir ve kullanıldığında alarm üretir.
- MFA uygulanacak uygulama, kullanıcı, servis hesabı ve eski protokol envanterini çıkarın.
- Önce ayrıcalıklı ve internetten erişilen hesaplarda pilot uygulama yapın.
- Faktör kaydını güvenilir kullanıcı veya cihaz kimliğiyle ilişkilendirin.
- Kayıp cihaz, yeni telefon, personel ayrılışı ve acil erişim senaryolarını test edin.
- Yardım masası sıfırlama yetkisini, doğrulama adımlarını ve işlem kaydını belgeleyin.
- Eski kimlik doğrulama protokollerini kapatma planını uygulama sahipleriyle yönetin.
Kayıt, oturum ve anormal girişler düzenli izlenir
Başarılı MFA kurulumu yalnız etkin kullanıcı sayısıyla ölçülmez. Yeni faktör kaydı, faktör silme, art arda reddedilen bildirimler, beklenmeyen konum veya cihaz, imkânsız seyahat işareti, yardım masası sıfırlaması ve acil durum hesabı kullanımı loglanır. Push bildirimlerinin kullanıcıya sürekli gönderilmesi MFA yorgunluğu saldırısına dönüşebilir. Sayı eşikleri, numara eşleştirme, oturum bağlamı ve riskli giriş alarmı bu davranışı azaltmaya yardımcı olur.
Personel ayrıldığında hesabın kapatılması kadar kayıtlı faktörlerin, uygulama parolalarının, etkin oturumların ve kurtarma bilgilerinin kaldırılması gerekir. Rol değişikliğinde eski yetkiler gözden geçirilir. MFA kapsamı, istisnalar ve başarısız giriş nedenleri periyodik olarak raporlanır. NIST’in güncel dijital kimlik yaklaşımı ve CISA’nın phishing dirençli MFA önerileri, yöntemin yalnız “ikinci kod” olarak değil doğrulayıcı yaşam döngüsü ve saldırı direnciyle değerlendirilmesini destekler.
- Kapsam
- MFA kullanan aktif hesap oranı ile kapsam dışında kalan servis ve eski protokoller birlikte izlenir.
- Kayıt olayları
- Yeni faktör ekleme, silme ve varsayılan yöntem değişiklikleri yüksek önemle kaydedilir.
- Riskli giriş
- Beklenmeyen cihaz, konum, davranış veya art arda reddedilen bildirimler olay incelemesine yönlendirilir.
- Yaşam döngüsü
- İşe giriş, rol değişikliği, cihaz yenileme ve işten ayrılma süreçleri kimlik platformuyla ilişkilendirilir.
Sık Sorulan Sorular
MFA ile iki adımlı doğrulama aynı şey midir?
Günlük kullanımda yakın anlamda kullanılır; ancak MFA en az iki farklı faktör kategorisini gerektirir. Parola ve iki güvenlik sorusu iki adım olabilir fakat ikisi de bilgi faktörüdür. Parola ile donanım güvenlik anahtarı ise farklı faktörleri birleştirir.
SMS ile doğrulama güvenli midir?
SMS, yalnız parolaya göre ek koruma sağlayabilir; ancak SIM değişimi, numara devri, mesaj yönlendirme ve sahte siteye kod yazdırma riskleri vardır. Daha yüksek riskli hesaplarda FIDO2/WebAuthn tabanlı passkey veya donanım güvenlik anahtarı gibi phishing dirençli yöntemler tercih edilmelidir.
Passkey neden phishing dirençli kabul edilir?
Passkey doğrulaması kullanıcının ziyaret ettiği doğru alan adına kriptografik olarak bağlanır. Sahte bir alan adı aynı kimlik bilgisini isteyip yeniden kullanamaz. Cihaz kilidi biyometri veya PIN ile açılabilir; biyometrik veri genellikle kimlik hizmetine gönderilmeden cihazda kalır.
MFA açıkken hesap yine ele geçirilebilir mi?
Evet. Oturum çerezi hırsızlığı, kötü amaçlı yazılım, zayıf hesap kurtarma, kötü niyetli uygulama izni, push yorgunluğu ve yanlış yapılandırma MFA’yı aşabilir. MFA; cihaz güvenliği, oturum koruması, uygulama izinleri, loglama ve kullanıcı bildirim süreciyle birlikte uygulanmalıdır.
Servis hesaplarında MFA nasıl uygulanır?
İnsan etkileşimi olmayan servis hesaplarında push veya SMS uygun değildir. Mümkünse yönetilen kimlik, iş yükü kimliği, kısa ömürlü sertifika ya da korumalı anahtar kullanılır. Sabit parolalı servis hesabı gerekiyorsa yetkisi daraltılır, gizli bilgi kasasında tutulur ve düzenli döndürülür.
MFA geçişine nereden başlanmalıdır?
Önce internetten erişilen uygulamalar ve ayrıcalıklı hesaplar belirlenir. Kimlik platformu, eski protokoller, kullanıcı cihazları ve kurtarma süreci incelenir. Küçük bir pilotla kayıt ve kayıp cihaz senaryoları test edildikten sonra gruplar halinde yaygınlaştırma yapılır.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Kimlik platformunuzu, yönetici hesaplarını, uzaktan erişimi, kullanıcı cihazlarını ve kurtarma sürecini inceleyerek uygulanabilir bir MFA geçiş planı hazırlayalım.

