Metlivi Blog

Eşlik Eden Bir Uygulamanın Kimlik Doğrulama Mekanizmasında Neleri Kontrol Etmelisiniz?

Güçlü görünen bir giriş ekranı, kimlik doğrulama mekanizmasının tamamını yansıtmaz. Hesaba erişim aynı zamanda bir faktörün nasıl kaydedildiğine, hizmetin rutin girişi nasıl doğruladığına, hassas bir değişiklikten önce ne zaman yeniden onay istediğine, oturumların ne kadar sürdüğüne, kurtarma işleminin nasıl çalıştığına ve kaybolan bir faktörün nasıl değiştirildiğine de bağlıdır. Yedi sütundan oluşan bir kimlik doğrulama yolu haritası oluşturun: kayıt, rutin giriş, ek doğrulama, hassas işlem için yeniden kontrol, oturum denetimi, kurtarma ve devre dışı bırakma veya yenisiyle değiştirme. Her sütun için doğrulayıcıyı (authenticator), bunu kimin doğruladığını, istemi hangi kanalın ilettiğini, kullanıcının ne gördüğünü, hangi alternatifin (fallback) bulunduğunu ve tamamlandığını doğrulayan hangi gözlemlenebilir sonucun ortaya çıktığını kaydedin. Bu, hesap kimlik doğrulamasını yerel telefon kilidini açma işleminden ayırır ve kullanışlı bir yöntemin sessizce daha zayıf bir yola ne zaman başvurduğunu ortaya çıkarır.

27 Ağustos 20268 dk okumaEv, güvenlik, evcil hayvanlar ve sürdürülebilir yaşamYazan: Metlivi Editorial Team
Bölüm 1

Her rolü, faktörü ve giriş noktasını adlandırın

Hesap tanımlayıcısı, kimlik bilgisi hizmeti veya kimlik sağlayıcı (IdP), doğrulayıcı (verifier), eşlik eden uygulama, kayıtlı kimlik doğrulayıcılar, kurtarma kişileri, güvenilen cihazlar ve aktif oturumlar ile başlayın. NIST'in dijital kimlik modeli; kimlik kanıtlama (proofing), kimlik doğrulayıcılar, doğrulayıcılar, federasyon ve oturumları birbiriyle ilişkili ancak farklı işlevler olarak ele alır. Parola bilinen bir şeydir; kayıtlı bir cihaz veya kriptografik anahtar sahip olunan bir şeydir; parmak izi ise tek başına uzaktaki bir hesap kimlik bilgisi haline gelmeden bir cihazdaki kimlik doğrulayıcıyı etkinleştirebilir. Simgesine bakarak bir güvenlik etiketi atamak yerine, mevcut ürünün gerçekte ne sunduğunu kaydedin. Web üzerinden girişi, mobil uygulamayı, üçüncü taraf oturum açmayı, parola sıfırlamayı, cihaz onayını ve destek destekli kurtarmayı dahil edin. Bilinmeyen yollar, güncel resmi belgeler veya kontrollü bir test bunlara yanıt verene kadar bilinmeyen olarak kalır.

Bölüm 2

Rutin giriş ile hassas işlem kontrollerini karşılaştırın

Hesap denetimini değiştiren işlemleri listeleyin: bir kimlik doğrulayıcı ekleme veya kaldırma, kurtarma e-postasını değiştirme, verileri dışa aktarma, ek doğrulamayı devre dışı bırakma, harici bir kimliği bağlama, kurtarma kodlarını görüntüleme, hesabı silme veya tüm oturumlardan çıkış yapma. Uygulamanın desteklenen her işlemden önce yeni bir kimlik doğrulama talep edip etmediğini ve hangi faktörü kabul ettiğini kontrol edin. OWASP'ın kimlik doğrulama kılavuzu; hassas değişiklikler için yeniden kimlik doğrulamayı, kurtarmayı ve oturum yönetimini ayrı denetimler olarak ele alır. Bir telefonun kilidinin beş dakika önce açılmış olması, hesap denetimi değişikliğinin yeni doğrulandığının kanıtı değildir. Zararsız ayarları ve kendi hesabınızı kullanın; art arda kurtarma veya hesap kilitleme işlemlerini tetiklemeyin. Tam istemi, hedefi, kullanılan faktörü, iptal davranışını ve diğer oturumların görünür bir değişiklik alıp almadığını kaydedin.

Bölüm 3

Kimlik doğrulayıcı özelliklerini bir sıralamaya indirgemeden inceleyin

Sunulan her yöntem için kayıt önkoşullarını, cihaz bağlamayı (device binding), senkronizasyonu, yedeklemeyi, kimlik avı direncini (phishing resistance), kullanıcı doğrulamasını, yenisiyle değiştirmeyi ve iptal etmeyi not edin. NIST, parolaların kimlik avına dirençli olmadığını ve sahte bir doğrulayıcı bunları aktarabileceği (relay) için elle girilen tek seferlik çıktıların kimlik avına dirençli kabul edilmediğini açıklar. Bazı kriptografik kimlik doğrulayıcılar, bir çıktıyı bir doğrulayıcı adına veya korumalı bir kanala bağlar. Bu durum, tek bir yöntemi evrensel bir çözüm haline getirmez: kullanılabilirlik, desteklenen cihazlar, kurtarma ve paylaşılan cihaz sınırları hâlâ önemlidir. CISA, mümkün olan durumlarda MFA'yı önerir; ancak iki istem yalnızca gerçekten farklı olduklarında ve alternatif yol açıklanamayan bir atlatma (bypass) olmadığında yararlıdır. Yöntemin "gelişmiş" veya "güvenli" gibi bir pazarlama sıfatını değil, belgelenmiş özelliğini kaydedin.

Bölüm 4

Oturumları ve kurtarmayı ayrı durum makineleri olarak izleyin

Başarılı bir kimlik doğrulamanın ardından oturum; süre dolumuna, çıkış yapılmasına, bir risk olayına veya sunucu tarafında iptale kadar geçerli kalabilir. Kurtarma işlemi yeni bir kimlik doğrulayıcı oluşturabilir, bir parolayı sıfırlayabilir, federe bir girişi geri yükleyebilir veya desteğin dahil olmasını gerektirebilir. Her iki sırayı da adım adım çizin. Bir cihazdan çıkış yapmanın diğerini etkileyip etkilemediğini, bir faktörü değiştirmenin eski oturumları kapatıp kapatmadığını ve oturum listesinin tarayıcı profillerini fiziksel cihazlardan ayırt edip etmediğini test edin. Ardından, gereksiz sıfırlamaları tamamlamadan kurtarma önkoşullarını ve bildirimlerini inceleyin. Artık kontrol edilmeyen bir kurtarma posta kutusu, kullanımdan kaldırılmak üzere olan bir telefon numarası veya sıradan notlarda saklanan bir yedekleme kodu, aksi takdirde dikkatle hazırlanmış bir giriş yolunu baltalayabilir. Denetim kaydına asla kimlik bilgilerini, geçici kodları, kurtarma bağlantılarını veya tam gizli yanıtları eklemeyin.

Bölüm 5

Üç sınırlı geçiş testi çalıştırın

İlk olarak, kontrol ettiğiniz bir cihazda rutin bir oturum açma işlemi gerçekleştirin ve faktörü, istem kaynağını, ortaya çıkan oturumu ve görünür hesap kimliğini kaydedin. İkinci olarak, zararsız ve hassas bir ayarı açın, yeni doğrulama isteminde işlemi iptal edin ve ayarın ile oturumların değişmeden kaldığını onaylayın. Üçüncü olarak, yalnızca hizmet geri alınabilir bir yol belgeliyorsa zorunlu olmayan bir kimlik doğrulayıcı ekleyin veya değiştirin; bir kez doğrulayın, ardından test faktörünü kaldırın ve artık çalışmadığını onaylayın. Değiştirme işlemi güvenli bir şekilde geri alınamıyorsa, çalıştırmak yerine inceleyin. Uygulama sürümünü, cihazı, zaman damgasını, beklenen durumu, gözlemlenen durumu ve çözülmemiş soruları kaydedin. Başarılı bir test yalnızca o yolu ve sürümü kapsar; görünmeyen sunucu davranışını kanıtlamaz.

Bölüm 6

En güçlü ekran görüntüsüne göre değil, en zayıf geçişe göre karar verin

Her bir yolu hedeflenen, gözlemlenen, kullanılamayan veya bilinmeyen olarak özetleyin. Kusursuz bir geçiş anahtarı (passkey) istemi, ikinci bir kontrol olmaksızın eski bir posta kutusunu kabul eden bir kurtarma sürecini telafi etmez. Rutin girişte MFA bulunması, faktör kaldırma işleminin yeni bir doğrulama isteyip istemediği sorusuna yanıt vermez. Eksiksiz bir kontrol listesi; en az bir adet bakımı yapılan kurtarma yolunu, oturumları gözden geçirme veya kapatma yöntemini, hesap denetimi değişiklikleri için net bildirimleri ve kaybolan kimlik doğrulayıcıları devre dışı bırakmak için belgelenmiş bir yöntemi göstermelidir. Önemli bir yol bilinmiyorsa, güncel resmi destek ararken hesaba son derece hassas materyaller koymaktan kaçının. Yeni bir kanıt sunmadan yalnızca aktivite yaratan bir takvime göre değil; ana cihazı, kurtarma kişisini, kimlik sağlayıcıyı, kimlik doğrulayıcı türünü veya uygulama sürümünü değiştirdikten sonra haritayı tekrar gözden geçirin.

İlgili okumalar

Bu konuyu keşfetmeye devam et