Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

İki Adımlı Doğrulama (MFA) Nedir? Şirketler İçin Yöntemler, Riskler ve 7 Adımlık Geçiş Planı

İki adımlı doğrulama nedir, hangi yöntem daha güvenli? SMS, uygulama ve güvenlik anahtarını karşılaştırıyor, şirketler için 7 adımlık MFA planı sunuyoruz.

8 dk okuma  · Digital Bridge Mühendislik Ekibi
İki Adımlı Doğrulama (MFA) Nedir? Şirketler İçin Yöntemler, Riskler ve 7 Adımlık Geçiş Planı

İki adımlı doğrulama (MFA), bir hesaba girişte paroladan sonra ikinci bir kanıt isteyen güvenlik yöntemidir: telefondaki uygulama kodu, onay bildirimi ya da fiziksel güvenlik anahtarı gibi. Parola çalınsa bile saldırgan ikinci adımı geçemediği için hesap ele geçirme riski çok büyük ölçüde düşer. Şirketlerde önce e-posta, uzaktan erişim ve yönetici hesaplarından başlanmalıdır.

İki adımlı doğrulama nedir, parola neden tek başına yetmiyor?

Bir çalışanın parolası çoğunlukla üç yoldan sızar: oltalama sayfasına kendi eliyle yazar, başka bir sitede kullandığı parola o siteden çalınan listede çıkar ya da kolay tahmin edilir. Üç durumda da saldırgan sisteme "doğru parolayla" girer; güvenlik duvarı ya da antivirüs bu girişi olağan bir oturum olarak görür. Parolayı ne kadar karmaşık yaparsanız yapın, çalınan bir parola hâlâ geçerli bir anahtardır.

İki adımlı doğrulama bu anahtarı tek başına işe yaramaz hâle getirir. Kimlik doğrulamada üç tür kanıt vardır: bildiğiniz bir şey (parola, PIN), sahip olduğunuz bir şey (telefon, güvenlik anahtarı, akıllı kart) ve olduğunuz bir şey (parmak izi, yüz). Çok faktörlü kimlik doğrulama (MFA), bunlardan en az ikisini farklı türden ister. "İki faktörlü doğrulama" (2FA) ise MFA'nın iki kanıtla yapılan en yaygın hâlidir; günlük dilde "iki adımlı doğrulama", 2FA ve MFA çoğu zaman aynı anlamda kullanılır.

Parola politikasının diğer tarafını, yani uzunluk, tekrar kullanım ve ortak hesap parolalarını kurumsal parola güvenliği rehberinde ayrıca ele aldık. Bu yazı ise ikinci adımın nasıl seçileceğine ve şirkette nasıl yaygınlaştırılacağına odaklanıyor.

MFA kullanmamanın maliyeti: rakamlar ne söylüyor?

Kimlik saldırıları, siber olayların en sık kullanılan giriş kapılarından biri. Microsoft Digital Defense Report 2025 verisine göre kimlik saldırılarının %97'sinden fazlası parola saldırısıdır ve oltalamaya dayanıklı MFA bu saldırıların %99'undan fazlasını durdurabilir. Aynı etkiyi ölçen hakemli bir çalışma da benzer sonuca ulaşıyor:

Microsoft araştırmacılarının Azure AD (Entra ID) hesapları üzerindeki çalışmasına göre MFA, hesap ele geçirilme riskini tüm kullanıcılarda %99,22, parolası sızmış hesaplarda ise %98,56 azaltıyor. (Microsoft Research, "How effective is multifactor authentication at deterring cyberattacks?", 2023)

Buna rağmen yaygınlık beklenenin gerisinde. Türkiye'de Ticaret Bakanlığı Türkiye'de E-Ticaretin Görünümü Raporu 2025 kapsamında 781 e-ticaret işletmesiyle yapılan ankette güçlü parola ve MFA, %62 ile en yaygın güvenlik önlemi oldu; yani en yaygın önlem bile işletmelerin önemli bir kısmında hâlâ yok. İngiltere'de durum daha da çarpıcı: Cyber Security Breaches Survey 2025/2026 verisine göre işletmelerin yalnızca %47'si iki faktörlü doğrulama kullanıyor.

Maliyeti tek bir hesap üzerinden düşünün. Ele geçirilen bir e-posta kutusu, tedarikçilerinize sahte ödeme talimatı göndermek için kullanılır; bu senaryoyu IBAN değişikliği maili dolandırıcılığı yazısında adım adım anlattık. Kutudaki kişisel verilere yetkisiz erişildiyse olay KVKK kapsamında bir veri ihlali olarak değerlendirilebilir ve Kurul'a 72 saat içinde ihlal bildirimi yükümlülüğü gündeme gelir.

İki adımlı doğrulama yöntemleri: hangisi ne kadar güvenli?

Her ikinci adım aynı korumayı sağlamaz. Seçim yaparken iki soruya bakın: Saldırgan kodu ya da onayı oltalama sayfasında sizden alabilir mi? Kullanıcı bu yöntemi her gün sorunsuz kullanabilir mi?

YöntemNasıl çalışırOltalamaya dayanıklılıkUygun olduğu yer
SMS ile kodTelefona tek kullanımlık kod gelirDüşük: kod sahte sayfaya yazdırılabilir, SIM değişikliğiyle ele geçirilebilirBaşka seçenek yoksa geçiş dönemi
Doğrulama uygulaması (TOTP)Uygulama 30 saniyede bir değişen kod üretirOrta: kod yine sahte sayfaya yazdırılabilirÇoğu çalışan hesabı için iyi başlangıç
Onay bildirimi (push)Telefonda "Giriş sizin mi?" sorusu çıkarOrta: art arda bildirimle yorma saldırısına açık; numara eşleştirme ile güçlenirMobil ağırlıklı ekipler
Güvenlik anahtarı / passkey (FIDO2)Cihaz, yalnızca gerçek sitenin alan adına imza üretirYüksek: sahte sitede çalışmazYöneticiler, finans, BT, uzaktan erişim
Akıllı kart / sertifikaKart ya da cihaz sertifikası ile girişYüksek, altyapı gerektirirKurumsal ağ, VPN, kritik sistemler

Buradaki kritik kavram oltalamaya dayanıklı MFA'dır. Günümüz oltalama setleri, kullanıcıyı gerçek giriş sayfasının birebir kopyasına götürüp parolayı ve SMS ya da uygulama kodunu anında gerçek siteye iletebiliyor; oturum açıldıktan sonra da oturum çerezini çalabiliyor. FIDO2 güvenlik anahtarları ve passkey'ler, imzayı yalnızca doğru alan adına ürettiği için bu saldırıda işe yaramaz hâle gelir. Oltalama sayfalarının nasıl kurulduğunu oltalama maili nasıl anlaşılır yazısında örneklerle gösterdik.

Yorma saldırısına (MFA fatigue) da dikkat edin: saldırgan parolayı bildiği için gece yarısı art arda onay bildirimi gönderir ve kullanıcının bıkıp "Onayla"ya basmasını bekler. Bildirimde ekranda görünen sayıyı yazdıran numara eşleştirme ve konum bilgisi bu riski belirgin biçimde azaltır. Beklemediğiniz bir onay isteği, büyük olasılıkla parolanızın sızdığını gösterir; isteği reddedip parolanızı hemen değiştirin.

Şirketlerde iki adımlı doğrulamaya geçiş: 7 adımlık plan

MFA'yı "herkes yarın açsın" duyurusuyla başlatmak, yardım masasını kilitler ve istisnaların kalıcı hâle gelmesine yol açar. Aşamalı bir plan daha hızlı sonuç verir:

  1. Hesap envanterini çıkarın. E-posta, bulut depolama, VPN ve uzak masaüstü, ERP, muhasebe ve banka ekranları, alan adı ve DNS paneli, sosyal medya hesapları. Her birinin MFA destekleyip desteklemediğini ve hangi yöntemi sunduğunu yazın.
  2. Riske göre sıralayın. İlk dalga: yönetici hesapları, e-posta, uzaktan erişim ve finans. Bu dört alan, saldırganın en çok para ve veri bulduğu kapılardır.
  3. Yöntemi rol bazında seçin. Yönetici, BT ve finans ekibi için güvenlik anahtarı ya da passkey; diğer çalışanlar için doğrulama uygulaması. SMS'i yalnızca başka seçenek olmadığında ve geçici olarak kullanın.
  4. Kayıt ve kurtarma sürecini yazın. Telefonunu kaybeden çalışan nasıl yeniden kayıt olacak? Yardım masası kimliği nasıl doğrulayacak? Kurtarma kodları nerede saklanacak? Bu adım yazılı değilse saldırganlar yardım masasını arayarak MFA'yı sıfırlatır.
  5. Pilotla başlayın. Bir departmanla iki hafta çalışın, sorunları toplayın, kısa bir kullanıcı rehberi hazırlayın. Sonra dalga dalga yaygınlaştırın.
  6. Eski protokolleri kapatın. MFA desteklemeyen eski posta istemcisi bağlantıları ve temel kimlik doğrulama açık kalırsa saldırgan ikinci adımı hiç görmeden yan kapıdan girer. Merkezi kimliğe bağlanan modern uygulamalar genellikle SAML ya da OIDC kullanır; hangisinin ne zaman seçileceğini SAML ve OIDC karşılaştırmamızda anlattık.
  7. İzleyin ve istisnaları kapatın. MFA'sı kapalı hesap sayısını, reddedilen onay isteklerini ve olağandışı konumdan girişleri düzenli raporlayın. Her istisnanın bir sahibi ve bitiş tarihi olsun.

Bu adımların doğal tamamlayıcısı, kimlikleri tek noktada toplamaktır. MFA'yı tek tek uygulamalarda açmak yerine merkezi kimlik üzerinden uygulamak hem kullanıcıyı hem yönetimi rahatlatır; bunu tek oturum açma (SSO) yazısında anlattık. İşten ayrılan çalışanın hesaplarının kapanması da aynı zincirin parçasıdır; ayrıntılar işten ayrılan çalışanın e-posta erişimi rehberinde.

MFA'nın korumadığı durumlar

MFA güçlü bir katmandır ama tek katman değildir. Oturum açıldıktan sonra çalınan oturum çerezleri, zararlı yazılım bulaşmış cihazlar ve yardım masasını kandırarak yapılan sıfırlamalar ek önlem gerektirir. Oturumları cihaz bilgisiyle listeleyip uzaktan kapatabilmek, parola değiştiğinde tüm oturumları sonlandırmak ve cihaz güncellemelerini takip etmek bu açıkları önemli ölçüde daraltır. Her erişim talebini kimlik, cihaz ve bağlama göre yeniden doğrulayan zero trust güvenlik modeli bu katmanları tek bir yaklaşımda birleştirir. Temel önlemlerin tamamını KOBİ siber güvenlik kontrol listesi üzerinden gözden geçirebilirsiniz.

Fiziksel dünyada da aynı mantık geçerlidir: veri merkezi ya da sunucu odası gibi kritik alanlarda kart tek başına yeterli görülmez; ikinci bir doğrulama ve kayıt aranır. Bunu veri merkezi erişim kontrolü yazısında ele aldık.

Digital Bridge'de bu işi nasıl yapıyoruz?

MFA projesini bir ayar değişikliği olarak değil, kimlik ve erişim düzeninin yeniden kurulması olarak ele alıyoruz:

  • Keşif ve ihtiyaç analizi. Siber güvenlik danışmanlığı kapsamında hangi sistemlerin internetten erişilebilir olduğunu, hangilerinde MFA'nın açık olduğunu ve hangi hesapların yönetici yetkisi taşıdığını çıkarıyoruz. Sonuç, önceliklendirilmiş bir hesap listesi ve rol bazında yöntem önerisidir.
  • Bulut ve uzaktan erişim tarafı. E-posta, dosya paylaşımı ve VPN gibi dışarıya açık servislerde MFA'yı, eski protokollerin kapatılmasını ve oturum politikalarını bulut geçiş ve altyapı danışmanlığı kapsamında birlikte planlıyoruz.
  • Pilot ve yaygınlaştırma. Bir departmanla pilot yapıyor, kayıt ve kurtarma sürecini yazıya döküyor, kullanıcı rehberini sizin ekranlarınızla hazırlıyoruz.
  • Entegrasyon. Kurum içinde yazılmış ya da eski uygulamalar MFA desteklemiyorsa, bunları merkezi kimlik sağlayıcıya bağlamak için sistem entegrasyonları ekibimizle çalışıyor; gerekirse uygulamanın giriş katmanını firmaya özel web yazılımı olarak yeniden tasarlıyoruz.
  • Kayıt ve uyum. Giriş kayıtlarının ne kadar süre, kimin erişimiyle tutulacağını KVKK uyum danışmanlığı kapsamındaki teknik ve idari tedbirlerle uyumlu hâle getiriyoruz.

Kendi geliştirdiğimiz Smart360 ailesinde de kimlik ve oturum yönetimine aynı özeni gösterdik: çalışan tüm ürünlere tek kimlikle (SmartID) girer, oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılır, parola değiştiğinde tüm oturumlar kapanır. Giriş ekranlarındaki insan doğrulaması, parola deneme saldırılarını sunucuya ulaşmadan durdurur. Ayrılan çalışanın erişimi ise tek işlemle tüm ürünlerde kapanır.

Sonraki adım

Bu hafta yapabileceğiniz en faydalı iş basit: yönetici yetkisi taşıyan hesapları ve e-posta kutularını listeleyin, her birinin yanına MFA'nın açık olup olmadığını ve hangi yöntemle çalıştığını yazın. Boş kalan satırlar önceliğinizdir. Listeyi birlikte değerlendirmek ve geçiş planını sizin sistemlerinize göre çıkarmak için iletişim sayfamızdan bize ulaşın. Diğer güvenlik rehberleri için Siber Güvenlik ve KVKK sayfamıza göz atabilirsiniz.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

İki adımlı doğrulama ile iki faktörlü doğrulama aynı şey mi?

Günlük kullanımda çoğu zaman aynı anlamda kullanılır. Teknik olarak iki faktörlü doğrulama, farklı türden iki kanıt ister: örneğin parola ve telefondaki uygulama kodu. İki adımlı doğrulama ise bazen aynı türden iki adımı da kapsayabilir. Çok faktörlü kimlik doğrulama (MFA), iki veya daha fazla farklı kanıt türünü içeren genel kavramdır.

SMS ile gelen doğrulama kodu güvenli mi?

Hiç MFA olmamasından çok daha iyidir, ama en zayıf yöntemdir. Kod sahte bir giriş sayfasına yazdırılabilir, numara taşıma ya da SIM değişikliği dolandırıcılığıyla başkasının eline geçebilir. Mümkünse doğrulama uygulamasına, kritik hesaplarda ise güvenlik anahtarı ya da passkey gibi oltalamaya dayanıklı yöntemlere geçmek gerekir. SMS'i yalnızca geçiş dönemi seçeneği olarak görün.

Çalışan telefonunu kaybederse ne olur?

Önceden yazılmış bir kurtarma süreci varsa sorun kısa sürede çözülür. Çalışanın kimliği yardım masasında önceden belirlenmiş bir yöntemle doğrulanır, eski cihaz hesaptan kaldırılır ve yeni cihaz kaydedilir. Kurtarma kodları güvenli bir yerde saklanmalıdır. Bu süreç yazılı değilse saldırganlar yardım masasını arayıp kendilerini çalışan gibi tanıtarak MFA'yı sıfırlatmaya çalışır.

MFA'yı önce hangi hesaplarda açmalıyız?

Önce yönetici yetkisi olan hesaplarda, e-posta kutularında, VPN ve uzak masaüstü gibi uzaktan erişim noktalarında ve finans ile banka ekranlarında açın. Ardından alan adı ve DNS paneli, bulut depolama ve sosyal medya hesapları gelir. Bu sıralama, saldırganın en çok zarar verebileceği kapıları önce kapatır; süreci de tüm çalışanlara yaygınlaştırmadan önce küçük bir grupta sınamanızı sağlar.

Passkey nedir, parolanın yerini alır mı?

Passkey, cihazınızda saklanan ve yalnızca gerçek sitenin alan adı için çalışan şifreleme anahtarıdır; kullanıcı parmak izi, yüz ya da cihaz PIN'iyle onay verir. Sahte bir siteye yazılacak bir kod olmadığı için oltalamaya dayanıklıdır. Pek çok kurumsal sistem artık passkey destekliyor; ancak eski uygulamalar nedeniyle geçiş genellikle parolayla birlikte kullanılan aşamalı bir süreçtir.

İki adımlı doğrulama nasıl açılır?

Çoğu hizmette hesap ayarlarındaki "Güvenlik" ya da "Oturum açma" bölümünden açılır: yöntem seçilir, doğrulama uygulamasıyla karekod okutulur veya güvenlik anahtarı tanıtılır, ardından kurtarma kodları güvenli bir yere kaydedilir. Şirket hesaplarında ise bunu her çalışana bırakmak yerine yönetim panelinden zorunlu kılmak ve kayıt sürecini BT ekibinin takip etmesi daha güvenlidir.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.