İnternete açık her kimlik doğrulama noktası, dakikalar içinde otomatik denemelerin hedefi olur. Bunu yapan çoğunlukla sizi hedef alan biri değil, tüm adres uzayını tarayan bir yazılımdır. Savunma da bu yüzden kişiye değil, ölçeğe göre kurulur.
İki farklı saldırı, iki farklı savunma
Aynı adla anılırlar ama davranışları zıttır.
Klasik kaba kuvvet tek hesaba çok sayıda parola dener. Gürültülüdür, günlüklerde hemen görünür ve hesap kilitleme onu durdurur.
Parola püskürtme ise çok sayıda hesaba az sayıda parola dener — genelde mevsim ve yıl birleşimleri gibi kurumsal parola kalıpları. Hiçbir hesap kilitlenme eşiğine ulaşmaz.
İkincisi bugün çok daha yaygındır ve klasik savunmaları doğal olarak aşar. Bir hesapta üç deneme görünür, alarm üretmez; ama bin hesapta üçer deneme yapılmıştır.
Bu yüzden eşik hesap başına değil, kaynak adres ve zaman penceresi başına da izlenmelidir.
Hesap kilitleme neyi çözer, neyi bozar
Kilitleme sezgisel çözümdür ve tek başına iki sorun üretir.
Birincisi, saldırganın eline bir hizmet dışı bırakma aracı verir: yönetici hesaplarını bilerek kilitleyerek ekibi felç edebilir.
İkincisi, gerçek kilitlenmelerin nedenini bulmak zordur. Eski bir parolayla açık kalmış bir oturum, zamanlanmış bir görev ya da telefondaki posta hesabı, kullanıcı hiçbir şey yapmadan hesabı kilitler. Kaynağı bulmanın yolu hesap kilitlenmelerinin kaynağını 4740 olayıyla bulmak rehberinde.
Dengeli kurulum, kilitlemeyi kaldırmak değil yumuşatmaktır: makul bir eşik, kısa bir kilit süresi ve otomatik açılma. Buna karşılık asıl yük, kilitlemede değil sonraki katmanlarda olmalıdır.
Asıl katman: ikinci etken
Kaba kuvvete karşı en etkili tek önlem, parolayı yeterli olmaktan çıkarmaktır. Doğru parolayı bulan saldırgan bile ikinci etkeni geçemez.
Bunun kaba kuvvete özgü bir yan faydası vardır: doğru parola bulunsa dahi giriş tamamlanmadığı için, saldırı bir bildirim üretir. Kullanıcı beklemediği bir onay isteği alır ve bu, sızmış parolanın en erken işaretidir.
Neyi koruduğu MFA nedir, yayına almanın güvenli sırası Entra ID’de MFA zorlamak yazısında.
Bir uyarı: onay istekleriyle kullanıcıyı yorup onaylatma tekniği yaygınlaştı. Sayı eşleştirmeli onay ve deneme sınırı, bunun karşılığıdır.
Hız sınırı ve gecikme
Kilitlemeye göre daha az yan etkili bir yaklaşım, başarısız denemelerden sonra yanıtı yavaşlatmaktır.
Kullanıcı için fark edilmez — parolasını yanlış yazan kişi bir saniye bekler. Saldırgan içinse denemeleri sayısı saatte binlerden onlara iner.
Aynı mantık kaynak adres düzeyinde de uygulanır: belirli bir eşiği aşan adres geçici olarak engellenir. Bu, kalıcı kara liste tutmaktan hem daha etkili hem daha az bakım isteyen bir yöntemdir.
Bulut tarafında hazır karşılıkları vardır; Cloud Armor ile temel WAF ve hız sınırlama bu tarafa bakıyor.
Coğrafi ve koşullu süzme
Trafiğin nereden geldiğine göre süzmek, gürültünün büyük bölümünü keser.
Çalışanların tamamı Türkiye’den bağlanıyorsa, diğer ülkelerden gelen deneme trafiğini reddetmek denemelerin ezici çoğunluğunu ortadan kaldırır.
Bunun bir güvenlik sınırı olmadığını bilmek gerekir: adresini gizlemek isteyen biri kolayca aşar. Değeri, günlükleri okunabilir kılmasıdır — gerçek bir olay, on binlerce otomatik denemenin içinde kaybolmaz.
Daha olgun biçimi koşullu erişimdir: konum, cihaz uyumluluğu ve risk sinyali birlikte değerlendirilir. Yayına alma sırası koşullu erişimi rapor modundan yayına geçirmek rehberinde.
En etkili adım: yüzeyi kaldırmak
Bütün bu katmanların üzerinde tek bir karar vardır ve etkisi diğerlerinin toplamından büyüktür: kimlik doğrulama noktasını internete açık bırakmamak.
Uzak masaüstü bir ağ geçidinin arkasına alındığında, denemeler o noktaya hiç ulaşamaz. Yolları RDP’yi internete açmadan yayınlamak rehberinde.
Aynı ilke SSH için de geçerlidir: parola girişini tamamen kapatıp yalnızca anahtara izin vermek, kaba kuvveti konu olmaktan çıkarır. Uygulaması SSH nasıl çalışır yazısında.
Ölçmeden savunma kurulmaz
Katmanları eklemeden önce cevaplanması gereken bir soru var: şu anda günde kaç başarısız deneme alıyorsunuz?
Çoğu kurum bunu bilmez ve bu yüzden hangi önlemin işe yaradığını da göremez. Ölçüm basittir — kimlik doğrulama noktasındaki başarısız giriş olaylarını günlük olarak saymak yeterlidir.
Bu sayı iki şeyi verir. Birincisi bir taban çizgisi: sayı aniden on katına çıktığında hedefli bir kampanya başlamıştır. İkincisi bir etki ölçüsü: coğrafi süzme eklendikten sonra rakam düştüyse önlem çalışıyordur.
Sayının nasıl anlamlı bir uyarıya çevrileceği alarm neye bakmalı yazısında.
Kısaca
Bugünkü saldırı biçimi tek hesaba çok parola değil, çok hesaba az parola denemektir; hesap kilitleme bunu görmez.
Sıralama şudur: önce yüzeyi kaldırın, sonra ikinci etken ekleyin, ardından hız sınırı ve coğrafi süzmeyle günlükleri okunabilir tutun. Kilitleme bu zincirin en zayıf ve en çok yan etki üreten halkasıdır.