
MFA kimlik doğrulama, parola ele geçirilse bile saldırganın hesaba erişmesini zorlaştıran ek bir doğrulama katmanıdır. Güvenli tasarım, giriş kadar kayıt ve kurtarma süreçlerini de kapsar.
Parola temeli
Parolalar geri döndürülemez, güncel ve yavaş bir parola özetleme yöntemiyle saklanır; şifreleme ile geri açılmaz. Uzun parolalara izin verilir, gereksiz biçim kuralları kullanıcıyı tahmin edilebilir kalıplara itmez. Giriş denemeleri hesap ve ağ bağlamında kontrollü sınırlanır.
İkinci faktör seçimi
Doğrulama uygulaması, güvenlik anahtarı veya başka yöntemler risk ve kullanıcı koşuluna göre sunulabilir. SMS bazı senaryolarda ek katman sağlasa da numara devri ve yönlendirme riskleri değerlendirilmelidir. Yönetici ve finansal yetkili roller daha güçlü yöntem gerektirebilir.
Kayıt ve kurtarma
Yeni faktör ekleme mevcut güçlü doğrulama ister. Tek kullanımlık kurtarma kodları güvenli saklanır ve kullanıldığında geçersiz olur. Destek ekibi, yalnızca kolay tahmin edilen kişisel sorularla MFA’yı kaldıramamalıdır. Kurtarma olayı kullanıcıya bildirilir ve loglanır.
Oturum ve yeniden doğrulama
Rol değişikliği, parola sıfırlama veya şüpheli olay mevcut oturumları etkileyebilir. Ödeme hesabı değiştirme, toplu dışa aktarma veya yetki verme gibi kritik işlemde yeniden doğrulama istenebilir.
Güncel rehberlerle test
Kimlik tehditleri geliştiği için birincil güvenlik standartları izlenmeli ve riskli sistemler uzman incelemesinden geçmelidir. Güvenli uygulama geliştirme için rol ve erişim yapınızı paylaşabilirsiniz.
Riskli giriş tepkisi
Yeni cihaz, olağan dışı konum, çok sayıda başarısız deneme veya sızmış parola sinyali ek doğrulama ve kullanıcı bildirimi tetikleyebilir. Otomatik hesap kilidi saldırganın başkasını hizmet dışı bırakmasına dönüşmemelidir. Kullanıcı aktif oturumlarını ve kayıtlı faktörlerini görebilmeli, tanımadığını sonlandırabilmelidir. Güvenlik olayında destek ekibi standart kimlik doğrulama akışını atlamadan hızlı ve kayıtlı müdahale yapmalıdır.