Siber Güvenlik

MFA Nedir? Çok Faktörlü Kimlik Doğrulama ile Hesap Güvenliği

6 dk okuma 25 Temmuz 2025

MFA Nedir?

Çok faktörlü kimlik doğrulama (MFA — Multi-Factor Authentication), bir sisteme erişmek için kullanıcıdan birden fazla bağımsız doğrulama kanıtı talep eden güvenlik mekanizmasıdır. Yalnızca parola kullanan sistemlerde, parola çalınması hesabın tamamen ele geçirilmesi anlamına gelir. MFA, bu riski ortadan kaldırır: saldırgan parolayı bilse bile erişim sağlayamaz.

Kimlik doğrulama faktörleri üç temel kategoriye ayrılır:

Faktör TürüÖrnekler
Bilgi (Something you know)Parola, PIN, güvenlik sorusu
Sahiplik (Something you have)OTP uygulaması, SMS kodu, donanım token
Biyometri (Something you are)Parmak izi, yüz tanıma, ses tanıma

MFA, bu kategorilerden en az ikisini birleştirerek güvenlik düzeyini önemli ölçüde artırır.


Neden MFA Zorunlu Hale Geldi?

Microsoft'un araştırmasına göre, MFA etkin hesapların kimlik tabanlı saldırılara karşı yüzde 99,9 daha dirençli olduğu görülmektedir. Sigorta şirketleri ve uyumluluk standartları artık MFA'yı zorunlu koşul olarak talep etmektedir:

  • ISO 27001: Erişim kontrolü gereksinimi (A.9)
  • KVKK: Kişisel verilere yetkisiz erişimi önleme yükümlülüğü
  • PCI-DSS: Kart sahibi veri ortamına erişimde MFA zorunluluğu
  • Siber güvenlik sigortaları: Poliçe kapsamı için temel şart

Kimlik avı (phishing) saldırılarının kurumsal ihlallerin önde gelen nedeni olmaya devam ettiği düşünüldüğünde, MFA bu tehdide karşı en etkili tek teknik önlem konumundadır.


MFA Türleri ve Kurumsal Uygulamaları

SMS ve E-posta OTP

Kullanıcı girişinde tek kullanımlık kod SMS veya e-posta ile iletilir. Kurulum kolaylığı nedeniyle yaygın olmakla birlikte, SIM swap saldırıları ve e-posta güvenliği gibi riskleri nedeniyle yüksek güvenlik gereksinimleri için önerilmez.

TOTP Uygulamaları (Authenticator)

Microsoft Authenticator, Google Authenticator veya Authy gibi uygulamalar, 30 saniyelik aralıklarla geçerli zaman tabanlı OTP (TOTP) üretir. SMS'e kıyasla çok daha güvenlidir; çevrimdışı çalışır.

Önerilen uygulamalar:

  • Microsoft Authenticator (Azure AD / Entra ID entegrasyonu için ideal)
  • Google Authenticator
  • Authy (çoklu cihaz desteği)

Donanım Token (FIDO2 / YubiKey)

Fiziksel USB veya NFC güvenlik anahtarı. Kimlik avına karşı en güçlü koruma sağlar çünkü token, yalnızca gerçek web sitesinde çalışır. Finans, sağlık ve savunma sektörlerinde tercih edilir.

Desteklenen standartlar: FIDO2, WebAuthn, U2F

Push Bildirimi

Kullanıcının akıllı telefonuna anlık bildirim gönderilir; kullanıcı oturum açmayı onaylar veya reddeder. Microsoft Authenticator ve Duo bu yöntemi destekler. Kullanım kolaylığı en yüksek yöntemdir.


Kurumsal MFA Mimarisi

Active Directory / Azure AD Entegrasyonu

Şirket içi Active Directory veya Microsoft Entra ID (eski adı Azure AD) üzerinden tüm kullanıcılara merkezi MFA politikası uygulanabilir. Microsoft 365, VPN, RDP ve diğer SAML/OAuth destekli uygulamalar tek konsoldan yönetilir.

VPN ve Uzaktan Erişimde MFA

Kurumsal VPN'e bağlanan kullanıcılardan MFA talep edilmesi, kimlik bilgisi çalınmış olsa bile yetkisiz uzaktan erişimi engeller. Fortinet FortiGate, Sophos, Cisco ASA ve pek çok VPN çözümü yerel MFA entegrasyonu destekler.

Ayrıcalıklı Hesap Koruma (PAM)

Domain admin, server admin gibi yüksek yetkili hesaplara erişimde MFA zorunluluğu, iç tehdit ve kimlik bilgisi kötüye kullanımına karşı temel savunma katmanını oluşturur.


MFA Atlatma Yöntemleri ve Karşı Önlemler

MFA kullanımının yaygınlaşmasıyla saldırganlar yeni teknikler geliştirmiştir:

MFA Fatigue (MFA Yorgunluğu): Saldırgan, ele geçirdiği parola ile defalarca giriş dener ve push bildirimlerine boğulan kullanıcının yorularak onaylamasını bekler.

Karşı önlem: Sayı eşleştirme (number matching) ve ek bağlam bilgisi gerektiren push bildirimleri — Microsoft Authenticator'da varsayılan olarak etkindir.

Real-time Phishing (Ortadaki Adam): Sahte site, kullanıcıdan alınan OTP'yi gerçek siteye anında iletir.

Karşı önlem: FIDO2 donanım anahtarları bu saldırıyı tamamen engeller; kimlik avına karşı dayanıklı MFA (phishing-resistant MFA) olarak tanımlanır.


MFA Devreye Alma Adımları

  1. Envanter: Hangi sistemlere (VPN, e-posta, ERP, RDP, bulut) erişim kontrol edilecek?
  2. Yöntem seçimi: Güvenlik düzeyi, kullanıcı deneyimi ve maliyet dengesine göre TOTP, push veya donanım token
  3. Pilot grup: Önce BT ekibiyle başlayın, sorunları erken tespit edin
  4. Self-servis kayıt: Kullanıcıların kendi cihazlarını kaydedebileceği süreç
  5. Kurtarma planı: Telefon kaybolduğunda veya token çalıştırılamadığında erişim prosedürü
  6. Kademe kademe zorunluluk: Ayrıcalıklı hesaplar → uzaktan erişim → tüm kullanıcılar

Sonuç

MFA, uygulanması göreceli olarak basit, maliyeti düşük ve etkinliği kanıtlanmış bir güvenlik önlemidir. Özellikle kimlik avı saldırılarının ve kimlik bilgisi ihlallerinin temel saldırı vektörü olmaya devam ettiği günümüzde, kurumsal hesap güvenliğinin temel taşını oluşturur. NRC Sistem olarak Microsoft Entra ID, Fortinet ve Sophos altyapılarında MFA yapılandırması, politika yönetimi ve kullanıcı eğitimi konularında destek sağlıyoruz.

Tüm yazılar