Siber Güvenlik

Çok faktörlü kimlik doğrulama nedir?

Sezer Koçer

6 dk okuma

Güncellendi:

Özet

MFA, girişte farklı türden en az iki kanıt ister. Her yöntem aynı korumayı vermez.

Çok faktörlü kimlik doğrulama nedir?

Çok faktörlü kimlik doğrulama, hesaba girmeden önce birden fazla kanıt istemektir. CISA bunu paroladan fazla bir adım diye anlatır. NIST ise aynı fikri, girişte iki ayrı kanıt göstermek olarak kurar ve buna bazen iki faktörlü doğrulama da dendiğini yazar. İki sayfa da arşiv notu taşır. CISA metninin güncel politika olmayabileceğini söyler. NIST sayfası arşivlendiğini ve güncel kimlik çalışması için başka bir adrese bakılmasını belirtir. Bu rehber o iki metnin anlattığı çerçeveyi aktarır. Yeni bir standart hükmü eklemez.

Parola tek başına neden ince kalır?

CISA, parolanın sanıldığı kadar korumadığını söyler. Özellikle sosyal medyadan tahmin edilebilen bir parola zayıftır. Karmaşık bir parola veya bir parola yöneticisi bile yetmeyebilir. Kötü niyetli kişiler parolayı aşmanın yolunu bulabilir. Hesabın içine girdiklerinde para ve kimlik de risk altına girer.

NIST, birçok kişinin az sayıda parolayı hesaplar arasında tekrar kullandığını ayrı bir örnekle anlatır. Sayfa, bir parolanın çözülmesinin başka hesapları da düşürebileceğini söyler. Bu rehber sayfadaki anket yüzdelerini yeniden üretmez. Tekrar kullanılan parolanın zincir etkisi, NIST'in kendi cümlesinde duran uyarıdır.

CISA'nın önerdiği ek adım, kimliği doğrulayan ikinci bir yöntemdir. Yalnızca kullanıcı adı ve parola ile açılan hesap, ikinci kanıt isteyen hesaba göre daha açık kalır. CISA, MFA açan kişilerin hesaba sızdırılmasının belirgin biçimde azaldığını yazar. Bu bir yüzde değildir. İkinci kanıt, birinci kanıt çalınsa bile girişin tamamlanmasını zorlaştırır.

Üç kanıt türü

İki sayfa kanıtları üç kümeye ayırır. Birincisi bildiğiniz şeydir. CISA burada PIN veya parola der. NIST parola veya PIN der. İkincisi sahip olduğunuz şeydir. CISA bir doğrulama uygulamasını veya telefona gelen onay metnini örnekler. NIST akıllı kartı örnekler. Üçüncüsü olduğunuz şeydir. CISA parmak izi veya yüz taraması der. NIST parmak izini anar.

NIST'in altını çizdiği kural şudur: iki kanıt farklı kümelerden gelmelidir. İki ayrı parola girmek çok faktörlü sayılmaz. Aynı kümeden iki öğe, ikinci bir tür kanıt değildir.

NIST bunu bankamatik ile somutlaştırır. Kartı okutmak sahip olunan şeye, PIN girmek bilinen şeye karşılık gelir. Bir site telefona sayısal kod gönderip onu isteyebilir. Banka hesabında önce kullanıcı adı ve parola, sonra bir doğrulama uygulamasının ürettiği tek kullanımlık kod gelebilir. Kod girilince giriş tamamlanır.

CISA aynı üç kümeyi hizmetin sorduğu sorular olarak yazar. Hizmet yalnızca bildiğiniz şeyi sormakla kalmaz. Bildiğiniz şey yeniden kullanılabilir, daha kolay kırılabilir veya çalınabilir. Bu yüzden başka bir bilgi daha ister.

İki adım ile MFA aynı sayfada nasıl anılır?

CISA, MFA için birkaç adı yan yana dizer: çok faktörlü kimlik doğrulama, iki adımlı kimlik doğrulama, iki adımlı doğrulama, iki faktörlü kimlik doğrulama ve 2FA. NIST de MFA'ya bazen 2FA dendiğini söyler. Bu rehber, iki sayfanın bu adları birlikte kullandığını aktarır. Her kurumsal belgede iki adım ile MFA'nın aynı kapı olduğu iddiasına genişletmez. Eldeki metinler, okura bu adların aynı aileyi anlattığını söyler.

CISA'nın kısa tarifi şudur: iki kanıtla bunun siz olduğunuzu gösterin. Hesap ve içindeki veri için katmanlı bir yaklaşımdır. E-posta gibi bir hizmette MFA açıldığında, erişimden önce iki veya daha fazla doğrulayıcı birlikte istenir. Kullanıcı adı ve paroladan fazlası, hesabı daha iyi korur.

Yöntemler aynı dayanıklılığı vermez

CISA popüler biçimleri dört başlıkta sayar. Kısa mesaj veya sesli mesaj. Uygulama tabanlı MFA. Kimlik avına dayanıklı MFA. Parmak izi veya yüz taraması. Sayfa, her yöntemin aynı korumayı vermediğini açıkça yazar. Kimisi diğerinden iyidir. Kimlik avına dayanıklı MFA, sektörün yönelmesi istenen düzeydir. Yine de herhangi bir MFA, hiç MFA olmamasından iyidir. Daha güçlü bir yönteme geçmek ayrıca hedeflenir.

CISA, yaygın olarak bulunan kimlik avına dayanıklı doğrulamanın FIDO veya WebAuthn olduğunu söyler. Kuruluşların FIDO'ya geçişi planlamasını ister. Kötü niyetli kişi kullanıcıyı sahte bir siteye sokarsa FIDO giriş denemesini engeller. Bu cümle, her MFA türünün sahte siteyi kestiği anlamına gelmez. Tam tersine, CISA bu özelliği FIDO için yazar.

Kimlik avına dayanıklı yöntem henüz kurulamıyorsa CISA, sayı eşleştirmeli MFA'yı anar. Amaç, telefona yığılan onay isteklerini ve SMS tabanlı saldırıları zorlaştırmaktır. Sayfa SMS'i hem kullanılan bir yöntem hem de saldırıların hedefi olarak anar. SIM kart değişimi bu iki metinde geçmez. Bu rehber o tekniği eklemez.

NIST'in uygulama örneği, tek kullanımlık kod üreten bir doğrulayıcı uygulamadır. Ürün adı vermez. Bu rehber de belirli bir marka yazmaz. NIST ayrıca birçok MFA düzeninin cihazı hatırladığını söyler. Aynı telefon veya bilgisayarla dönüldüğünde site, cihazı ikinci kanıt olarak anımsayabilir. Banka, yirmi dakika sonra dünyanın öbür ucundan gelen bir girişi de ayrıca tartabilir. Ek iş, çoğu zaman hesabı kırmaya çalışan tarafta kalır.

Telefon çalınırsa NIST iki gerekçe sayar. Hırsızın hem parolaya hem telefona ihtiyacı vardır. Telefonun yokluğu fark edilir ve haber verilebilir. Telefonun kendisi PIN veya parmak iziyle kilitli olmalıdır. Kilit, MFA kanıtını başkasının elinde daha az işe yarar kılar.

Nerede açılır?

CISA şu hesaplarda MFA aranmasını söyler: e-posta, finansal hizmetler, sosyal medya, çevrimiçi mağazalar, oyun ve yayın hizmetleri. Ayarlarda ad, iki faktörlü kimlik doğrulama, çok faktörlü kimlik doğrulama veya iki adımlı faktör doğrulaması olarak görünebilir. Seçenek varsa açılması istenir. Seçenek yoksa kuruma not yazılması önerilir.

NIST özellikle birincil e-posta, finansal hesaplar ve sağlık kayıtları için MFA der. Bütün çevrimiçi suçu bitirmeyi gerçekçi bir hedef saymaz. Basit adımların, sıradaki hedef olma ihtimalini azalttığını söyler. Kimi kurum MFA'yı zorunlu kılar. Kimisi yalnızca seçenek olarak sunar. Seçeneği açmak kullanıcının işidir.

Sağlık kuruluşu gibi bir yer kayıt, sonuç ve faturayı yalnızca parolayla açıyorsa NIST, MFA gelene kadar bu yolu kabul etmemeyi örnekler. CISA da kuruluşlara MFA'yı önerir. Uzak erişim, e-posta ve fatura sistemlerinde parola kimlik avıyla düşse bile ikinci kanıt işi zorlaştırır. Kötü niyetli kişiler parolayı avlar veya başka sistemde yeniden kullanılan parolayı dener. MFA, hesap ele geçirmeye karşı ek bir zorluk katmanı olarak yazılır.

Sınır

MFA bütün saldırıları kapatan bir duvar değildir. NIST, bütün çevrimiçi suçu durdurmanın gerçekçi olmadığını yazar. CISA, yöntemlerin aynı korumayı vermediğini ve kimlik avına dayanıklı olanın ayrı bir hedef olduğunu yazar. Sahte siteye karşı anlattığı engel FIDO içindir. SMS ve yığılan onay istekleri için sayı eşleştirmeyi ayrıca anması, her ikinci adımın aynı kapıyı tutmadığını gösterir.

İkinci kanıt, parolanın çalınmasından sonra girişin kendiliğinden tamamlanmasını zorlaştırır. CISA bunu, ikinci şart yerine gelmeden hesabın açılmaması diye anlatır. Bu cümle, hesabın içine başka bir yolla girmiş bir kişiyi MFA'nın geri çıkardığı anlamına gelmez. Sayfalar o iddiayı kurmaz.

Kullanıcının payı da sayfalarda durur. MFA varsa açılır. Yoksa istenir. Telefon kilitli tutulur. Daha zayıf bir yöntemle yetinmek yerine, mümkünse kimlik avına dayanıklı yönteme geçiş planlanır. CISA bunu kuruluşlar için FIDO'ya hazırlık diye yazar. Birey için ise hesapların güvenlik ayarına bakmak ve çıkan MFA seçeneğini açmak, iki sayfanın ortak pratik adımıdır.

Kısa sonuç

Çok faktörlü kimlik doğrulama, farklı türden en az iki kanıt ister. Bildiğiniz, sahip olduğunuz ve olduğunuz şey bu türlerdir. İki parola yeterli değildir. CISA ve NIST bu çerçeveyi parola tek başına kaldığında hesabın açık kalması üzerine kurar. SMS, uygulama, biyometri ve FIDO aynı dayanıklılıkta değildir. FIDO, sahte site denemesini engelleyen yöntem olarak CISA sayfasında durur. Arşivlenmiş bu iki metin, MFA'nın her saldırıyı kestiğini söylemez.

Kaynaklar