Modern Parola Politikası (NIST 2024): Doğru ve Yanlış Kurallar
Modern parola politikası eski kuralları tersine çevirdi: periyodik zorunlu değişim kaldırıldı, uzunluk karmaşıklıktan önemli. NIST 800-63B eski→yeni infografiği, doğru/yanlış kurallar tablosu, kurumsal politika adımları ve sık sorulan sorular.
Hızlı cevap: Modern parola politikası, yıllardır doğru sandığımız birçok kuralı tersine çevirdi. ABD standart kurumu NIST'in güncel kılavuzuna (SP 800-63B) göre en önemli değişiklikler şunlar: 1) Parolayı periyodik zorla değiştirmeyin (90 günde bir gibi) çünkü bu, insanları tahmin edilebilir küçük değişikliklere iter; parola yalnızca sızdığından şüpheleniliyorsa değiştirilmelidir. 2) Zorunlu karmaşıklık kuralları (mutlaka !@#1Aa) artık önerilmiyor; asıl önemli olan uzunluktur. 3) 8 karakter yerine en az 12-15 karakter, tercihen bir parola cümlesi (dört-beş rastgele kelime) kullanın. 4) İpucu soruları ve periyodik reset yerine, girilen parolayı bilinen sızmış parola listeleriyle karşılaştırın. Özetle modern kural üç kelimedir: uzun, benzersiz, sızmamış. Bunlara çok adımlı doğrulama (MFA) eklendiğinde, parola güvenliğinin bugünkü altın standardı elde edilir.
Parola güvenliği hakkında bildiğimizi sandığımız çoğu şey artık yanlış. "90 günde bir değiştir", "büyük harf, rakam, işaret koy" gibi kurallar on yıllardır tekrarlandı ama araştırmalar bunların çoğunun güvenliği azalttığını gösterdi. Bu rehber, güncel ve kanıta dayalı parola politikasını dünya standardında bir netlikle anlatır.
Eski kural, modern kural
Değişimin mantığı basittir: insanlar kurala uyum sağlar, ama güvenli olmayan yollarla. "Her 90 günde değiştir" dediğinizde insan Sifre1'i Sifre2 yapar; "karmaşık olsun" dediğinizde P@ssw0rd yazar. Modern politika insan davranışını kabul edip gerçekten işe yarayan şeye odaklanır: uzunluk ve benzersizlik.
Doğru ve yanlış parola kuralları
| Yanlış (eski) | Doğru (modern) | Neden |
|---|---|---|
| 90 günde bir zorla değiştir | Yalnız sızıntıda değiştir | Zorunlu değişim zayıf desene iter |
| !@#1Aa karmaşıklık şart | Uzunluk öncelikli | Uzun cümle karmaşıktan güçlü |
| 8 karakter yeter | En az 12-15 karakter | Kısa parola hızla kırılır |
| Her yerde aynı parola | Her hesaba benzersiz | Bir sızıntı hepsini açar |
| İpucu sorusu (anne kızlık) | Sorular yok, MFA var | İpuçları kolay bulunur |
| Ezberle | Parola yöneticisi kullan | İnsan benzersiz parolayı hatırlayamaz |
Kurum için modern parola politikası
- Uzunluk minimumu koyun. En az 12, tercihen 15 karakter; parola cümlesini teşvik edin.
- Periyodik zorunlu değişimi kaldırın. Yalnız ihlal şüphesinde değiştirin.
- Sızmış parola kontrolü ekleyin. Kullanıcı bilinen sızmış bir parola girerse reddedin.
- Karmaşıklık dayatmasını gevşetin. Uzunluğa odaklanın.
- Parola yöneticisini kurumsal olarak sağlayın. Benzersiz parolalar ancak böyle mümkün; parola yöneticisi rehberimize bakın.
- MFA'yı zorunlu kılın. Parola sızsa bile 2FA/passkey hesabı korur.
Neden zorunlu değişimin zararlı olduğu, parola kırma yazımızdaki gibi, kullanıcıların tahmin edilebilir küçük değişiklikler yapmasıdır; saldırgan bir parolayı bulduysa varyasyonunu da bulur.
Sık sorulan sorular
Parolamı düzenli değiştirmem gerekmiyor mu? Hayır, artık önerilmiyor. Sızıntı şüphesi yoksa güçlü ve benzersiz bir parolayı değiştirmek güvenliği artırmaz, hatta insanı zayıf desene iter. Sızarsa hemen değiştirin.
Karmaşık parola (rakam, işaret) daha mı güvenli? Uzunluk karmaşıklıktan daha önemlidir. "dört rastgele kelime" gibi uzun bir cümle, kısa ve karmaşık bir paroladan çok daha güçlüdür ve hatırlaması kolaydır.
Parola cümlesi (passphrase) nedir? Rastgele dört-beş kelimeden oluşan uzun bir paroladır (örneğin ilişkisiz kelimeler). Hem çok uzun/güçlüdür hem insan tarafından hatırlanabilir.
Bu kurallar NIST dışında geçerli mi? Evet. NIST rehberi küresel bir referanstır ve modern güvenlik standartları (ENISA, sektör kılavuzları) aynı yönde ilerler: uzunluk, benzersizlik, sızıntı kontrolü ve MFA.
Kaynaklar
- NIST SP 800 63B, Digital Identity Guidelines: https://pages.nist.gov/800-63-3
- NIST, Password Guidance summary: https://csrc.nist.gov
- CISA, Use Strong Passwords: https://www.cisa.gov
- Have I Been Pwned, Pwned Passwords: https://haveibeenpwned.com
Kurumunuza modern parola politikası, parola yöneticisi ve MFA kurulumu için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik ve KVKK uyum hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.