Kısa cevap: Güncel yaklaşımda iyi bir parola politikası, karmaşık ama kısa parolalar yerine uzun ve akılda kalan parola cümlelerini, her hesap için farklı parola kullanımını ve iki adımlı doğrulamayı esas alır. Parolaların belirli aralıklarla zorla değiştirilmesi artık genellikle önerilmez; değişiklik, parolanın ele geçirildiğinden şüphelenildiğinde istenir. Politikaya sızmış parolaların engellenmesi, hatalı giriş denemelerinin sınırlanması, parola yöneticisi kullanımı ve yönetici hesapları için daha sıkı kurallar eklenmelidir. Politika yazılı hale getirilir, sistem ayarlarıyla uygulanır ve çalışanlara anlatılır.
Parola kuralları nasıl belirlenmeli?
- Uzunluk: Parolanın uzunluğu, karışık karakter zorunluluğundan daha fazla koruma sağlar; sistemler uzun parolalara izin verecek şekilde ayarlanır.
- Parola cümlesi: Birbiriyle ilgisiz birkaç kelimeden oluşan cümleler hem uzun hem de akılda kalıcıdır.
- Tekrar kullanım yasağı: Kurumsal parola başka hiçbir hizmette kullanılmaz; her hesabın parolası farklıdır.
- Yasaklı parolalar: Şirket adı, yıl, sıralı tuşlar ve daha önce sızmış olduğu bilinen parolalar engellenir.
- Deneme sınırı: Art arda hatalı girişlerde hesap geçici olarak kilitlenir ya da bekleme süresi uygulanır.
Sık parola değiştirmek gerekli mi?
Uzun süre, parolaların belirli aralıklarla zorunlu olarak değiştirilmesi iyi uygulama sayıldı. Ancak bu uygulama kullanıcıları tahmin edilebilir küçük değişiklikler yapmaya ve parolaları bir yere yazmaya yöneltir. ABD NIST yönergeleri gibi güncel kaynaklar, zorunlu periyodik değişiklik yerine güçlü bir parola ve iki adımlı doğrulama kullanılmasını, parolanın ise yalnızca sızma şüphesi, olağan dışı giriş ya da personel değişikliği gibi durumlarda değiştirilmesini önerir. Yine de sektörel bir düzenleme ya da müşteri sözleşmesi farklı bir kural getiriyorsa ona uyulur.
Politikayı tamamlayan önlemler
- İki adımlı doğrulama: E-posta, uzaktan erişim, bulut hizmetleri ve yönetici hesaplarında zorunlu tutulur.
- Parola yöneticisi: Çalışanların güçlü ve farklı parolaları güvenle saklaması için kurumsal bir parola yöneticisi sağlanır.
- Yönetici hesapları: Günlük işler için standart hesap, yönetim işleri için ayrı ve daha güçlü korunan hesap kullanılır.
- Ortak hesaplar: Ortak parolalar mümkün olduğunca kaldırılır; zorunlu ortak hesaplar parola yöneticisinde paylaşılır ve ayrılan personelden sonra değiştirilir.
- Eğitim: Çalışanlara parolayı kimseyle paylaşmamaları ve sahte giriş sayfalarını tanımaları anlatılır.
Uygulama araçlarını parola yöneticisi ve iki adımlı doğrulama, bulut hesap ayarlarını Microsoft 365 güvenlik ayarları, parola çalma girişimlerini kimlik avı e-postaları yazımızda anlattık.
Sık sorulan sorular
Karmaşık karakter zorunluluğu kaldırılmalı mı?
Uzun parola ya da parola cümlesi kullanılıyorsa karmaşıklık zorunluluğu çoğu durumda ek fayda sağlamaz. Ancak kullanılan sistem ya da bağlı olunan bir düzenleme bunu istiyorsa kural korunur.
Parolaları tarayıcıya kaydetmek güvenli mi?
Kurumsal hesaplar için merkezi yönetilen bir parola yöneticisi daha kontrollü bir çözümdür. Tarayıcıya kaydedilen parolalar, cihaz ele geçirildiğinde ya da ortak kullanıldığında risk oluşturabilir.
Çalışanlar politikaya uymazsa ne yapılmalı?
Kurallar mümkün olduğunca sistem ayarlarıyla zorunlu hale getirilir; böylece uyum kullanıcının tercihine bırakılmaz. Düzenli farkındalık eğitimi de alışkanlıkları değiştirmeye yardımcı olur. Eğitim içeriğini çalışan siber güvenlik farkındalık eğitimi yazımızda ele aldık.
Parola politikanızı birlikte kuralım
İşletmenize uygun parola politikasını hazırlıyor, iki adımlı doğrulama ve parola yöneticisiyle sistemlerinizde uyguluyoruz. Detaylar için Bilgisayar ve Otomasyon sayfamıza bakabilirsiniz.
Yazıcı, toner veya kiralama için teklif isteyin
Lexmark BSD yetkili bayisi olarak model seçimi, orijinal toner ve teknik servis konularında Türkiye’nin 81 iline hizmet veriyoruz.
Teklif FormuMağazayı İncele