İnternet kullanıcılarının yıllardır alışık olduğu “Şifrenizi 30, 60 veya 90 günde bir değiştirin” önerisi artık siber güvenlik dünyasında tartışmalı kabul ediliyor. Güncel güvenlik rehberleri, güçlü ve benzersiz bir şifrenin sırf takvim doldu diye değiştirilmesini zorunlu görmüyor; asıl kritik noktanın şifrenin ele geçirilip geçirilmediği olduğunu vurguluyor.
ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), parola politikalarında periyodik ve keyfi şifre değişikliğinin zorunlu tutulmamasını öneriyor. Buna karşılık bir hesabın ele geçirildiğine dair bulgu varsa şifrenin derhal değiştirilmesi gerektiğini belirtiyor. CISA ve Microsoft da benzer şekilde, sık sık zorunlu şifre değiştirmenin kullanıcıları daha tahmin edilebilir parolalar oluşturmaya ittiğine dikkat çekiyor.
Bu nedenle günümüzde önemli olan soru “Şifremi kaç ayda bir değiştirmeliyim?” değil, “Bu şifre hâlâ güvenli mi?” sorusu haline gelmiş durumda.
Şifreleri 90 günde bir değiştirmek hâlâ gerekli mi?
Genel kullanıcılar için artık böyle bir zorunluluk bulunmuyor.
NIST’in güncel dijital kimlik rehberi, kullanıcıların parolalarını yalnızca belirli bir süre geçtiği için değiştirmeye zorlanmaması gerektiğini açıkça belirtiyor. Bunun yerine şifrenin çalındığına, sızdırıldığına veya hesabın ele geçirildiğine dair bir işaret varsa değişiklik yapılması gerekiyor.
Microsoft da bulut tabanlı hesaplarda parola süresinin otomatik olarak dolmasını önermiyor. Şirket, zorunlu periyodik değişikliklerin kullanıcıları mevcut şifrelerinin sonuna sayı eklemek gibi öngörülebilir yöntemlere yöneltebildiğini bildiriyor.
Bu nedenle “Her 3 ayda bir şifre değiştir” yaklaşımı, tek başına güvenlik sağlamıyor.
Şifre neden sık değiştirildiğinde daha güvensiz hale gelebilir?
Sık parola değiştirme zorunluluğu kullanıcı davranışlarını olumsuz etkileyebiliyor.
Örneğin bir kullanıcı “Ankara2026!” şifresini kullanıyorsa, zorunlu değişiklikte bunu “Ankara2027!” veya “Ankara2026!!” şeklinde değiştirebiliyor.
Bu tür küçük değişiklikler saldırganlar tarafından tahmin edilebilir.
NIST, kullanıcıların kısa sürede tekrar tekrar yeni parola üretmek zorunda kalmasının daha zayıf ve birbirine benzeyen parolalara yol açabildiğini belirtiyor. Microsoft da benzer şekilde, zorunlu parola süresinin tahmin edilebilir kalıpların oluşmasına neden olabileceğini bildiriyor.
Başka bir sorun da kullanıcıların çok sayıda farklı şifreyi hatırlayamadığı için bunları kağıda yazması veya her hesapta aynı parolayı kullanması.
Bu durum güvenlik açısından çok daha büyük risk oluşturuyor.
Şifre hangi durumlarda hemen değiştirilmeli?
Belirli durumlarda şifre değişikliği bekletilmemeli.
Bir hesabın izinsiz kullanıldığına dair bildirim gelmesi, tanımadığınız cihazlardan giriş yapılması, hesabınızdan sizin yapmadığınız işlemlerin gerçekleşmesi veya servis sağlayıcının veri sızıntısı açıklaması yapması halinde parola derhal değiştirilmelidir.
NIST de kompromize olduğuna dair kanıt bulunan parolaların değiştirilmesini zorunlu kabul ediyor.
Ayrıca şifrenizi başka biriyle paylaştıysanız, yanlışlıkla sahte bir siteye yazdıysanız veya kimlik avı saldırısına maruz kaldığınızdan şüpheleniyorsanız da parola değişikliği yapılması gerekiyor.
Aynı şifreyi birden fazla yerde kullanmak neden tehlikeli?
Şifre güvenliğinde en büyük sorunlardan biri parola tekrar kullanımı.
Bir kullanıcının aynı şifreyi e-posta, sosyal medya, alışveriş sitesi ve banka dışındaki başka platformlarda kullanması, tek bir veri sızıntısının birçok hesabı tehlikeye sokmasına neden olabiliyor.
Saldırganlar, bir servisten elde edilen kullanıcı adı ve şifreleri diğer platformlarda otomatik olarak deneyebiliyor. Bu yöntem “credential stuffing” olarak biliniyor.
Microsoft da parola tekrar kullanımını önemli bir güvenlik riski olarak tanımlıyor ve yasaklı veya zayıf parolaların engellenmesini öneriyor.
Bu nedenle her önemli hesap için farklı parola kullanılması gerekiyor.
Güçlü şifre kaç karakter olmalı?
NIST’in güncel rehberi, yalnızca parola ile korunan hesaplarda en az 15 karakterlik parolaları öne çıkarıyor. Çok faktörlü kimlik doğrulama kullanılan sistemlerde daha kısa parolalara izin verilebilse de uzunluk güvenlik açısından önemli bir avantaj sağlıyor.
Uzun parolalar, yalnızca rastgele sembollerden oluşmak zorunda değil.
Birden fazla ilgisiz kelimenin bir araya getirildiği uzun parola cümleleri de daha kolay hatırlanabilir ve güçlü olabilir.
Örneğin kısa ama karmaşık görünen bir parola yerine uzun ve tahmin edilmesi zor bir parola tercih edilebilir.
NIST ayrıca servislerin en az 64 karaktere kadar parolaları desteklemesini tavsiye ediyor.
Büyük harf, küçük harf ve sembol zorunluluğu gerekli mi?
Uzun yıllar boyunca kullanıcılardan büyük harf, küçük harf, rakam ve sembol kombinasyonu kullanmaları istendi.
Ancak NIST’in güncel yaklaşımı, katı karakter bileşimi kurallarının zorunlu tutulmaması yönünde.
Çünkü kullanıcılar bu tür zorunluluklarda genellikle tahmin edilebilir kalıplar oluşturuyor.
Örneğin kelimenin ilk harfini büyük yapmak, sonuna “1!” eklemek gibi yöntemler saldırganlar tarafından bilinen kalıplar arasında.
NIST, güçlü parola politikasında uzunluk, yasaklı şifre listeleri ve ele geçirilmiş parolaların engellenmesini daha önemli görüyor.
Parola yöneticisi kullanmak güvenli mi?
Çok sayıda farklı ve güçlü şifre kullanmanın en pratik yollarından biri parola yöneticileri.
Bu uygulamalar her hesap için benzersiz ve uzun parolalar oluşturabiliyor ve kullanıcının hepsini ezberlemesi gerekmiyor.
NIST de parola yöneticilerinin kullanılmasına izin verilmesini destekleyen rehberler yayımlıyor.
Buradaki kritik nokta, parola yöneticisinin ana şifresinin güçlü ve benzersiz olması.
Ana hesaba mümkünse çok faktörlü kimlik doğrulama da eklenmeli.
İki aşamalı doğrulama şifre kadar önemli mi?
Evet.
Güçlü bir şifre tek başına her zaman yeterli olmayabilir.
Şifrenin ele geçirilmesi halinde saldırganın hesaba giriş yapmasını zorlaştıran en önemli yöntemlerden biri çok faktörlü kimlik doğrulama.
Bu yöntemde kullanıcı yalnızca şifreyle değil, ikinci bir doğrulama yöntemiyle de hesabını onaylıyor.
Bu doğrulama SMS kodu, doğrulama uygulaması, güvenlik anahtarı veya biyometrik doğrulama olabilir.
CISA, mümkün olduğunda kimlik avına dayanıklı çok faktörlü kimlik doğrulama yöntemlerinin kullanılmasını tavsiye ediyor.
SMS ile doğrulama yeterli mi?
SMS ile doğrulama, yalnızca şifre kullanmaktan daha güvenli olsa da en güçlü seçenek değil.
Telefon numarası ele geçirme, SIM değiştirme saldırıları veya mesaj yönlendirme gibi yöntemler SMS tabanlı doğrulamayı riske atabiliyor.
Bu nedenle imkan varsa doğrulama uygulaması veya fiziksel güvenlik anahtarı gibi yöntemler tercih edilebilir.
Özellikle e-posta, bulut depolama, sosyal medya ve finansal işlemlerle bağlantılı hesaplarda çok faktörlü doğrulama büyük önem taşıyor.
Şifrenizin sızdırıldığını nasıl anlarsınız?
Birçok büyük platform, olağandışı girişleri kullanıcıya bildiriyor.
Tanımadığınız şehir veya ülkeden giriş bildirimi gelmesi, şifre sıfırlama e-postaları almanız veya hesabınızdan bilinmeyen işlemler yapılması önemli uyarı işaretleri.
Ayrıca bazı tarayıcılar ve parola yöneticileri, kullandığınız şifrenin daha önce bilinen veri sızıntılarında yer alıp almadığını kontrol edebiliyor.
Böyle bir uyarı görülürse şifre hemen değiştirilmeli.
Aynı parola başka platformlarda da kullanılıyorsa bu hesapların parolaları da yenilenmeli.
E-posta şifresi neden en kritik şifrelerden biri?
E-posta hesabı, diğer hesaplara açılan ana kapı niteliğinde.
Bir saldırgan e-posta hesabını ele geçirirse sosyal medya, alışveriş veya diğer hizmetlerde “Şifremi unuttum” seçeneğini kullanarak birçok hesabı sıfırlamaya çalışabilir.
Bu nedenle e-posta hesabı için kullanılan şifrenin başka hiçbir yerde kullanılmaması gerekiyor.
Ayrıca e-posta hesabında mutlaka çok faktörlü doğrulama etkinleştirilmeli.
Benzer şekilde banka, bulut depolama ve iş hesapları için de benzersiz parolalar kullanılmalı.
İş yerindeki şifre politikaları neden farklı olabilir?
Bireysel kullanıcılar için periyodik parola değişimi artık genel olarak önerilmese de şirketlerin veya kamu kurumlarının kendi güvenlik politikaları bulunabiliyor.
Bazı kurumlar mevzuat, eski sistemler veya kurumsal güvenlik gereksinimleri nedeniyle belirli sürelerde şifre değişikliği isteyebiliyor.
Microsoft Entra sistemlerinde parola süresi kurumsal yöneticiler tarafından yapılandırılabiliyor. Bununla birlikte Microsoft’un güncel güvenlik önerileri, özellikle bulut tabanlı hesaplarda parolaların otomatik olarak sona erdirilmemesi yönünde.
Bu nedenle kurumsal hesaplarda kullanıcıların şirketlerinin güvenlik politikasına uyması gerekiyor.
Eski şifreyi küçük değişikliklerle yeniden kullanmayın
Şifre değiştirmek gerektiğinde en sık yapılan hatalardan biri eski parolayı küçük değişikliklerle tekrar kullanmak.
“Mehmet2025” şifresini “Mehmet2026” yapmak güvenliği ciddi ölçüde artırmıyor.
Saldırganlar bu tür varyasyonları otomatik olarak deneyebiliyor.
Yeni parola tamamen farklı, uzun ve başka hiçbir hesapta kullanılmamış olmalı.
Aynı zamanda kişisel bilgilerden kaçınılmalı.
Doğum tarihi, çocuk adı, takım adı, telefon numarası veya plaka gibi kolay tahmin edilebilir bilgiler şifre oluştururken kullanılmamalı.
Şifre güvenliğinde yeni kural: Takvime değil riske bakın
Güncel siber güvenlik yaklaşımı, parolaları belirli aralıklarla değiştirmek yerine hesapların risk durumunu takip etmeyi öne çıkarıyor.
Güçlü ve benzersiz bir parola ele geçirilmediği sürece sırf 30, 60 veya 90 gün geçti diye değiştirilmesi gerekmeyebilir.
Buna karşılık bir veri sızıntısı, şüpheli giriş veya kimlik avı şüphesi varsa süre beklenmeden yeni parola oluşturulmalı.
En güvenli yöntem ise her hesapta farklı ve uzun parola kullanmak, parola yöneticisinden yararlanmak ve mümkün olan tüm hesaplarda çok faktörlü kimlik doğrulamayı etkinleştirmek.
Kısacası şifre güvenliğinde artık “Ne kadar sık değiştirirsem o kadar güvendeyim” anlayışı yerine, “Benzersiz, uzun ve ele geçirilmemiş parola kullanıyorum” yaklaşımı öne çıkıyor.










