Hızlı cevap: Modern parola politikası, yıllardır doğru sandığımız birçok kuralı tersine çevirdi. ABD standart kurumu NIST'in güncel kılavuzuna (SP 800-63B) göre en önemli değişiklikler şunlar: 1) Parolayı periyodik zorla değiştirmeyin (90 günde bir gibi) çünkü bu, insanları tahmin edilebilir küçük değişikliklere iter; parola yalnızca sızdığından şüpheleniliyorsa değiştirilmelidir. 2) Zorunlu karmaşıklık kuralları (mutlaka !@#1Aa) artık önerilmiyor; asıl önemli olan uzunluktur. 3) 8 karakter yerine en az 12-15 karakter, tercihen bir parola cümlesi (dört-beş rastgele kelime) kullanın. 4) İpucu soruları ve periyodik reset yerine, girilen parolayı bilinen sızmış parola listeleriyle karşılaştırın. Özetle modern kural üç kelimedir: uzun, benzersiz, sızmamış. Bunlara çok adımlı doğrulama (MFA) eklendiğinde, parola güvenliğinin bugünkü altın standardı elde edilir.

Parola güvenliği hakkında bildiğimizi sandığımız çoğu şey artık yanlış. "90 günde bir değiştir", "büyük harf, rakam, işaret koy" gibi kurallar on yıllardır tekrarlandı ama araştırmalar bunların çoğunun güvenliği azalttığını gösterdi. Bu rehber, güncel ve kanıta dayalı parola politikasını dünya standardında bir netlikle anlatır.

Eski kural, modern kural

ESKİ KURAL → MODERN KURAL (NIST 800-63B) ESKİ · YANLIŞ MODERN · DOĞRU 90 günde bir zorunlu değiştirSızıntı yoksa değiştirme Karmaşıklık şart (!@#1Aa)Uzunluk önemli, cümle kullan 8 karakter yeterEn az 12-15, uzun parola cümlesi İpucu sorusu / periyodik resetSızmış parola listesine karşı kontrol Modern kural: uzun + benzersiz + sızmamış. Zorunlu periyodik değişim zayıf parolaya iter.

Değişimin mantığı basittir: insanlar kurala uyum sağlar, ama güvenli olmayan yollarla. "Her 90 günde değiştir" dediğinizde insan Sifre1'i Sifre2 yapar; "karmaşık olsun" dediğinizde P@ssw0rd yazar. Modern politika insan davranışını kabul edip gerçekten işe yarayan şeye odaklanır: uzunluk ve benzersizlik.

Doğru ve yanlış parola kuralları

Yanlış (eski) Doğru (modern) Neden
90 günde bir zorla değiştir Yalnız sızıntıda değiştir Zorunlu değişim zayıf desene iter
!@#1Aa karmaşıklık şart Uzunluk öncelikli Uzun cümle karmaşıktan güçlü
8 karakter yeter En az 12-15 karakter Kısa parola hızla kırılır
Her yerde aynı parola Her hesaba benzersiz Bir sızıntı hepsini açar
İpucu sorusu (anne kızlık) Sorular yok, MFA var İpuçları kolay bulunur
Ezberle Parola yöneticisi kullan İnsan benzersiz parolayı hatırlayamaz

Kurum için modern parola politikası

  1. Uzunluk minimumu koyun. En az 12, tercihen 15 karakter; parola cümlesini teşvik edin.
  2. Periyodik zorunlu değişimi kaldırın. Yalnız ihlal şüphesinde değiştirin.
  3. Sızmış parola kontrolü ekleyin. Kullanıcı bilinen sızmış bir parola girerse reddedin.
  4. Karmaşıklık dayatmasını gevşetin. Uzunluğa odaklanın.
  5. Parola yöneticisini kurumsal olarak sağlayın. Benzersiz parolalar ancak böyle mümkün; parola yöneticisi rehberimize bakın.
  6. MFA'yı zorunlu kılın. Parola sızsa bile 2FA/passkey hesabı korur.

Neden zorunlu değişimin zararlı olduğu, parola kırma yazımızdaki gibi, kullanıcıların tahmin edilebilir küçük değişiklikler yapmasıdır; saldırgan bir parolayı bulduysa varyasyonunu da bulur.

Sık sorulan sorular

Parolamı düzenli değiştirmem gerekmiyor mu? Hayır, artık önerilmiyor. Sızıntı şüphesi yoksa güçlü ve benzersiz bir parolayı değiştirmek güvenliği artırmaz, hatta insanı zayıf desene iter. Sızarsa hemen değiştirin.

Karmaşık parola (rakam, işaret) daha mı güvenli? Uzunluk karmaşıklıktan daha önemlidir. "dört rastgele kelime" gibi uzun bir cümle, kısa ve karmaşık bir paroladan çok daha güçlüdür ve hatırlaması kolaydır.

Parola cümlesi (passphrase) nedir? Rastgele dört-beş kelimeden oluşan uzun bir paroladır (örneğin ilişkisiz kelimeler). Hem çok uzun/güçlüdür hem insan tarafından hatırlanabilir.

Bu kurallar NIST dışında geçerli mi? Evet. NIST rehberi küresel bir referanstır ve modern güvenlik standartları (ENISA, sektör kılavuzları) aynı yönde ilerler: uzunluk, benzersizlik, sızıntı kontrolü ve MFA.

Kaynaklar

Kurumunuza modern parola politikası, parola yöneticisi ve MFA kurulumu için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik ve KVKK uyum hizmeti veriyoruz.