İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Uzak Erişim

Uzak erişime kaba kuvvet: kilitleme yeterli mi?

Deneme saldırılarının bugünkü biçimi, parola püskürtme ile klasik kaba kuvvetin farkı, hesap kilitlemenin ürettiği yeni sorun ve gerçekten işe yarayan katmanlar.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

İnternete açık her kimlik doğrulama noktası, dakikalar içinde otomatik denemelerin hedefi olur. Bunu yapan çoğunlukla sizi hedef alan biri değil, tüm adres uzayını tarayan bir yazılımdır. Savunma da bu yüzden kişiye değil, ölçeğe göre kurulur.

İki farklı saldırı, iki farklı savunma

Aynı adla anılırlar ama davranışları zıttır.

Klasik kaba kuvvet tek hesaba çok sayıda parola dener. Gürültülüdür, günlüklerde hemen görünür ve hesap kilitleme onu durdurur.

Parola püskürtme ise çok sayıda hesaba az sayıda parola dener — genelde mevsim ve yıl birleşimleri gibi kurumsal parola kalıpları. Hiçbir hesap kilitlenme eşiğine ulaşmaz.

İkincisi bugün çok daha yaygındır ve klasik savunmaları doğal olarak aşar. Bir hesapta üç deneme görünür, alarm üretmez; ama bin hesapta üçer deneme yapılmıştır.

Bu yüzden eşik hesap başına değil, kaynak adres ve zaman penceresi başına da izlenmelidir.

Hesap kilitleme neyi çözer, neyi bozar

Kilitleme sezgisel çözümdür ve tek başına iki sorun üretir.

Birincisi, saldırganın eline bir hizmet dışı bırakma aracı verir: yönetici hesaplarını bilerek kilitleyerek ekibi felç edebilir.

İkincisi, gerçek kilitlenmelerin nedenini bulmak zordur. Eski bir parolayla açık kalmış bir oturum, zamanlanmış bir görev ya da telefondaki posta hesabı, kullanıcı hiçbir şey yapmadan hesabı kilitler. Kaynağı bulmanın yolu hesap kilitlenmelerinin kaynağını 4740 olayıyla bulmak rehberinde.

Dengeli kurulum, kilitlemeyi kaldırmak değil yumuşatmaktır: makul bir eşik, kısa bir kilit süresi ve otomatik açılma. Buna karşılık asıl yük, kilitlemede değil sonraki katmanlarda olmalıdır.

Asıl katman: ikinci etken

Kaba kuvvete karşı en etkili tek önlem, parolayı yeterli olmaktan çıkarmaktır. Doğru parolayı bulan saldırgan bile ikinci etkeni geçemez.

Bunun kaba kuvvete özgü bir yan faydası vardır: doğru parola bulunsa dahi giriş tamamlanmadığı için, saldırı bir bildirim üretir. Kullanıcı beklemediği bir onay isteği alır ve bu, sızmış parolanın en erken işaretidir.

Neyi koruduğu MFA nedir, yayına almanın güvenli sırası Entra ID’de MFA zorlamak yazısında.

Bir uyarı: onay istekleriyle kullanıcıyı yorup onaylatma tekniği yaygınlaştı. Sayı eşleştirmeli onay ve deneme sınırı, bunun karşılığıdır.

Hız sınırı ve gecikme

Kilitlemeye göre daha az yan etkili bir yaklaşım, başarısız denemelerden sonra yanıtı yavaşlatmaktır.

Kullanıcı için fark edilmez — parolasını yanlış yazan kişi bir saniye bekler. Saldırgan içinse denemeleri sayısı saatte binlerden onlara iner.

Aynı mantık kaynak adres düzeyinde de uygulanır: belirli bir eşiği aşan adres geçici olarak engellenir. Bu, kalıcı kara liste tutmaktan hem daha etkili hem daha az bakım isteyen bir yöntemdir.

Bulut tarafında hazır karşılıkları vardır; Cloud Armor ile temel WAF ve hız sınırlama bu tarafa bakıyor.

Coğrafi ve koşullu süzme

Trafiğin nereden geldiğine göre süzmek, gürültünün büyük bölümünü keser.

Çalışanların tamamı Türkiye’den bağlanıyorsa, diğer ülkelerden gelen deneme trafiğini reddetmek denemelerin ezici çoğunluğunu ortadan kaldırır.

Bunun bir güvenlik sınırı olmadığını bilmek gerekir: adresini gizlemek isteyen biri kolayca aşar. Değeri, günlükleri okunabilir kılmasıdır — gerçek bir olay, on binlerce otomatik denemenin içinde kaybolmaz.

Daha olgun biçimi koşullu erişimdir: konum, cihaz uyumluluğu ve risk sinyali birlikte değerlendirilir. Yayına alma sırası koşullu erişimi rapor modundan yayına geçirmek rehberinde.

En etkili adım: yüzeyi kaldırmak

Bütün bu katmanların üzerinde tek bir karar vardır ve etkisi diğerlerinin toplamından büyüktür: kimlik doğrulama noktasını internete açık bırakmamak.

Uzak masaüstü bir ağ geçidinin arkasına alındığında, denemeler o noktaya hiç ulaşamaz. Yolları RDP’yi internete açmadan yayınlamak rehberinde.

Aynı ilke SSH için de geçerlidir: parola girişini tamamen kapatıp yalnızca anahtara izin vermek, kaba kuvveti konu olmaktan çıkarır. Uygulaması SSH nasıl çalışır yazısında.

Ölçmeden savunma kurulmaz

Katmanları eklemeden önce cevaplanması gereken bir soru var: şu anda günde kaç başarısız deneme alıyorsunuz?

Çoğu kurum bunu bilmez ve bu yüzden hangi önlemin işe yaradığını da göremez. Ölçüm basittir — kimlik doğrulama noktasındaki başarısız giriş olaylarını günlük olarak saymak yeterlidir.

Bu sayı iki şeyi verir. Birincisi bir taban çizgisi: sayı aniden on katına çıktığında hedefli bir kampanya başlamıştır. İkincisi bir etki ölçüsü: coğrafi süzme eklendikten sonra rakam düştüyse önlem çalışıyordur.

Sayının nasıl anlamlı bir uyarıya çevrileceği alarm neye bakmalı yazısında.

Kısaca

Bugünkü saldırı biçimi tek hesaba çok parola değil, çok hesaba az parola denemektir; hesap kilitleme bunu görmez.

Sıralama şudur: önce yüzeyi kaldırın, sonra ikinci etken ekleyin, ardından hız sınırı ve coğrafi süzmeyle günlükleri okunabilir tutun. Kilitleme bu zincirin en zayıf ve en çok yan etki üreten halkasıdır.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.