Microsoft 365 hesabında MFA olması önemlidir; ancak bütün MFA yöntemleri sahte giriş sayfalarına karşı aynı korumayı sağlamaz. Passkey ve FIDO2 güvenlik anahtarları, kimlik avına dayanıklı giriş yaklaşımının parçalarıdır. Finans ekibi, yöneticiler ve kritik iş uygulamalarına erişen çalışanlar için bir sonraki güvenlik adımı bunları değerlendirmek olabilir.
MFA varken neden ek önlem konuşuyoruz?
Parola yanında ikinci doğrulama kullanmak, yalnızca parolayla girişten daha güçlüdür. Ancak kullanıcıyı sahte sayfaya yönlendiren saldırılar, tek kullanımlık kodları veya bazı onay akışlarını hedefleyebilir. Microsoft, kimlik avına dayanıklı yöntemler arasında Windows Hello for Business, FIDO2 tabanlı passkey/güvenlik anahtarları ve uygun sertifika tabanlı doğrulamayı önerir. Microsoft: kimlik doğrulama yöntemleri.
Bu, bugün kullandığınız MFA'yı kapatmanız gerektiği anlamına gelmez. Amaç mevcut korumayı kaldırmak değil, daha güçlü yönteme kontrollü geçmektir. “Yeni çözümü alana kadar eskiyi kullanmayalım” yaklaşımı arada gereksiz bir güvenlik boşluğu yaratabilir.
Passkey kullanıcı açısından nasıl çalışır?
Passkey, geleneksel parola yerine anahtar çiftine dayalı giriş kullanır. Kullanıcı, desteklenen cihazda yerel PIN veya biyometrik doğrulama gibi bir adımla işlemi onaylar. Kimlik bilgisi oluşturulduğu hizmete bağlı olduğundan, benzer görünen sahte bir siteye parola yazar gibi aktarılmaz. Microsoft: Entra ID passkey yaklaşımı.
Çalışana anlatılması gereken şey kriptografinin ayrıntısı değil, günlük davranıştır: Hangi cihazla giriş yapacak, anahtarını kaybederse kime başvuracak, yeni bilgisayarda hangi adımları izleyecek? Başarılı geçiş yalnızca teknik ayarın açılmasıyla değil, bu soruların cevaplanmasıyla olur.
Authenticator bildirimi ile passkey aynı şey mi?
Hayır. Aynı uygulama içinde farklı doğrulama yöntemleri bulunabilir. Telefona gelen bir giriş bildirimini onaylamak ile FIDO2 passkey kullanmak aynı güvenlik özelliği olarak değerlendirilmemelidir. Satın alma veya kurulum görüşmesinde “Authenticator var” demek yerine hangi yöntemin kullanıldığını belirtin.
Microsoft Entra'da Authentication Strengths, belirli kaynaklara erişirken hangi doğrulama yöntemlerinin kabul edileceğini tanımlar. “Passwordless” ile “phishing-resistant” sınıfları da aynı değildir. Bu kontrolü Conditional Access üzerinden kullanmak için uygun Entra ID P1 veya üst haklar değerlendirilmelidir. Microsoft: doğrulama gücü seçenekleri ve ön koşullar.
Önce kime uygulamalı?
Pilotu yalnızca teknik açıdan rahat kullanıcılardan oluşturmayın. Riski yüksek ve çalışma biçimi farklı küçük bir grup seçin: bir yönetici, bir finans çalışanı ve sık seyahat eden bir kullanıcı gibi. Amaç, hem kritik erişimi korumak hem de gerçek kullanım sorunlarını erken görmek olmalı.
- Finans: Banka ve ödeme süreçleriyle ilişkili kurumsal hesap erişimi.
- BT yöneticileri: Geniş yetkili yönetim panellerine giriş.
- Satış ve saha: Farklı cihaz ve bağlantı koşullarında çalışma.
- Ortak bilgisayar kullananlar: Kişisel kimlik ile ortak cihazın doğru ayrılması.
Bu gruplar önerilen pilot örnekleridir; kurumunuzun risk değerlendirmesinin yerine geçmez. Özellikle paylaşılan hesapları kullanıcıların kişisel hesaplarından ayırmadan bir anahtar dağıtım projesine başlamayın.
Satın almadan önce cihaz uyumluluğunu test edin
Güvenlik anahtarı seçerken yalnızca USB bağlantısına bakmayın. İşletim sistemi, tarayıcı, mobil kullanım, gerekli bağlantı türü ve kurumun kabul ettiği doğrulayıcı koşulları birlikte incelenmeli. Entra'da passkey etkinleştirme ve izin politikaları, dağıtımdan önce güncel belgeyle kontrol edilmelidir. Microsoft: passkey etkinleştirme rehberi.
Bir kişinin dizüstünde çalışan yöntemin bütün filoda aynı şekilde çalışacağını varsaymayın. Pilot sonuçlarını cihaz modeli ve iş akışıyla kaydedin. Satın alma adedini ancak bu denemeden sonra netleştirmek, kullanılmayacak ekipman alımını azaltabilir.
Kayıp cihaz ve acil erişim planını baştan kurun
Güvenlik anahtarını kaybeden çalışan için hızlı ama denetimli bir kurtarma süreci gerekir. Talebi telefonla alan kişinin, karşısındakinin gerçekten çalışan olduğunu nasıl doğrulayacağını yazın. Yedek yöntemlerin nerede saklandığı ve hangi koşulda kullanılacağı da belirli olmalı.
Yönetici politikalarını bütün kuruma uygulamadan önce kurumun acil erişim tasarımını test edin. Kendi yöneticinizi dışarıda bırakan bir politika, iş sürekliliği sorununa dönüşebilir. Pilot sonuçları, mevcut politikalarla etkileşim ve geri dönüş adımları onaylanmadan geniş yayına geçmeyin.
Pilotun başarılı olduğunu nasıl anlarsınız?
Yalnızca kaç kişinin anahtar kaydettiğine bakmayın. Kullanıcı gerçek iş uygulamasına hedeflenen yöntemle girebiliyor mu? Politika beklenen hesap ve kaynağa uygulanıyor mu? Kayıp anahtar senaryosu denenmiş mi? Destek ekibi sorunu zayıf bir kalıcı istisna oluşturmadan çözebiliyor mu? Bu soruların cevabı, satın alınan anahtar adedinden daha anlamlıdır.
Sık sorulan sorular
Passkey bütün siber saldırıları önler mi?
Hayır. Kimlik avına karşı önemli bir kontrol olsa da cihaz güvenliği, oturum koruması, yetki yönetimi ve kullanıcı eğitimi ayrıca gerekir.
Her çalışana fiziksel anahtar almak zorunlu mu?
Her senaryo için değil. Desteklenen yöntem ve cihaz politikası değerlendirilerek uygun çözüm seçilmelidir.
MFA'yı kapatarak mı geçmeliyiz?
Hayır. Mevcut korumayı zayıflatmadan, test edilmiş ve kademeli bir geçiş planı hazırlanmalıdır.
Kurumsal hesap güvenliğiniz için ilk adım
Micro Bilgi'ye mevcut Microsoft 365 planınızı, kullanıcı sayısını ve cihaz türlerini ileterek kimlik güvenliği ihtiyacınızı değerlendirebilirsiniz. Lisans, politika ve kullanıcı desteğini birlikte ele almak için hizmet seçeneklerini inceleyin.
Hazırlanma ve kaynak kontrol tarihi: 25 Eylül 2026. Ürün hakları ve özellikler değişebileceğinden uygulama öncesinde güncel belgeler kontrol edilmelidir.
MFA ve Koşullu Erişimi sizin için kuralım
Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz. Hangi lisansın gerektiğini kullanıcı sayınıza göre hesaplıyoruz.
Hesap güvenliğinizi birlikte gözden geçirelim