Tamamlayıcı Uygulamalar İçin Şifre Güvenliği ve Çoklu Cihaz Giriş Yönetimi
Güvenli bir tamamlayıcı uygulama girişi yalnızca karmaşık bir şifreden ibaret değildir. Dört ayrı unsur arasında sürdürülen bir ilişkidir: kimlik doğrulamak için kullandığınız kimlik bilgisi, açık kalan oturumlar, hâlâ kontrolünüz altında olan fiziksel cihazlar ve erişimi geri yükleyebilen kurtarma yolları. Bir şifre değişikliği mevcut her oturumu kapatmayabilir; tek bir telefon ise uygulama, farklı tarayıcılar veya gizli pencereler aracılığıyla birden fazla oturum kaydı oluşturabilir. Dört sütunlu bir kayıt defteri oluşturun ve bunu bir cihaz katıldığında, anlamlı bir olay inceleme gerektirdiğinde ve bir cihaz ayrıldığında güncelleyin. Bu, rutin hesap bakımını sürekli bir takibe dönüştürmeden her erişim yoluna bir sahip, amaç ve kapatma adımı kazandırır.
Şifreyi oturumdan ayırın
Şifre erişim sağlar veya erişimi yeniden doğrular. Oturum ise başarılı bir girişin ardından bir hizmetin oluşturduğu devam eden durumdur. Birbiriyle ilişkilidirler ancak birbirlerinin yerine geçemezler. Hizmete bağlı olarak, mevcut bir oturum kimlik bilgisi değiştikten sonra da etkin kalabilir, kendi kendine sona erebilir veya manuel bir oturum kapatma gerektirebilir. Uygulamanın güvenlik sayfasını yüklü bir uygulama, kayıtlı bir yer imi veya kendinizin yazdığı bir adres aracılığıyla açın. Oturum etiketini, cihaz türünü, tarayıcıyı veya uygulamayı, son etkinliği ve genel konumu kaydedin. Mobil yönlendirme, seyahat ve arka plan senkronizasyonu görünen bilgileri değiştirebileceğinden konumu kesin bir kanıt değil, bir ipucu olarak değerlendirin.
Bir fiziksel cihaz meşru bir şekilde birden fazla kez görünebilir. Google; yeni bir tarayıcının, uygulama yetkilendirmesinin, gizli pencerenin veya şifrenin yeniden girilmesinin ayrı bir oturum oluşturabileceğini açıklar. Kayıt sayısını cihaz sayısıyla karşılaştırmak yerine her bir kaydı açıklayıp açıklayamayacağınızı sorgulayın. Özel kayıt defterinizde “ev tableti uygulaması” veya “dizüstü bilgisayar tarayıcısı” gibi tanıdık erişimleri etiketleyin. Bir kayıt belirsizliğini koruyorsa resmi sayfadan oturumunu kapatın ve yalnızca elinizin altındaki bir cihazda yeni bir oturum açın.
Bu hesaba benzersiz bir kimlik bilgisi tanımlayın
Benzersizlik, süslü bir karmaşıklıktan daha önemlidir. Birincil e-postanız, tamamlayıcı uygulama ve ilgisiz siteler için aynı şifreyi tekrar kullanmayın. Yeniden kullanım, açığa çıkan tek bir kimlik bilgisini aynı gizli bilginin başka yerlerde de denenmesi fırsatına dönüştürür. Güvenilir bir şifre yöneticisi, zihinsel yükü azaltırken uzun ve benzersiz şifreler oluşturup saklayabilir. NIST, şifre yöneticilerini farklı kimlik bilgilerini korumanın pratik bir yolu olarak ele alır; ancak kasanın kendisi de kritik bir erişim noktasıdır. Onu benzersiz bir ana parola, kullanılabilir bir ikinci faktör ve bizzat kontrol ettiğiniz bir kurtarma yöntemiyle koruyun.
Gerçek şifreleri, kurtarma kodlarını ve güvenlik sorusu yanıtlarını sıradan notlardan, sohbet geçmişlerinden ve ekran görüntülerinden uzak tutun. Kayıt defteri yalnızca şu durumları içermelidir: “benzersiz şifre kaydedildi”, “ikinci faktör etkin” veya “kurtarma kopyası kontrol edildi”. Yalnızca bir yılı veya son rakamı değiştirmek gibi tahmin edilebilir takvim değişikliklerinden kaçının. Bir kimlik bilgisinin ifşa edildiğine dair kanıt varsa bunu bilinen resmi bir giriş noktasından değiştirin ve yeniden kullanıldığı her yerde güncelleyin. Güvenliğin ihlal edildiğine dair bir kanıt yoksa şifreyi belirli bir takvime göre sürekli değiştirmek daha zayıf ve daha tahmin edilebilir varyasyonlara yol açabilir.
Yeni bir cihazı sisteme dahil olduğu anda kaydedin
İlk girişten önce işletim sistemini ve uygulamayı güncelleyin, yayıncıyı ve mağaza listesini doğrulayın ve beklenmedik iletilerle gelen giriş düğmelerinden kaçının. Kimlik doğrulamasının ardından güvenlik sayfasını tekrar ziyaret edin ve yeni oturumun nasıl adlandırıldığını gözlemleyin. Cihaz takma adı, sahiplik, birincil amaç, ekran kilidi durumu ve beklenen kullanım sonu tarihini içeren gizli olmayan bir kayıt ekleyin. Bu, daha sonraki incelemeler için güvenilir bir referans oluşturur. Ayrıca hizmetin fiziksel cihazları mı, tarayıcı oturumlarını mı yoksa her ikisinin bir karışımını mı gösterdiğini ortaya koyar ki bu da listeyi nasıl yorumlayacağınızı etkiler.
Ortak kullanılan bir cihaz daha dar sınırlar gerektirir. Mümkün olduğunda ayrı işletim sistemi profilleri tercih edilmelidir; ancak bildirim önizlemelerini, otomatik doldurmayı, tarayıcı profillerini, indirilenleri ve uygulama değiştirici görünümünü de inceleyin. Profiller ayrılamıyorsa uzun süreli bir oturumu korumaktan kaçının ve işiniz bittiğinde pencereyi öylece kapatmak yerine sunucu tarafındaki oturumu kapatma işlevini kullanın. Kolaylık olsun diye kayıtlı biyometrik bilginizi veya ekran kilidi şifrenizi asla bir başkasına vermeyin. Cihaz kayıt defteri kontrolleri tanımlamalı, bunları zayıflatacak hiçbir şeyi açığa vurmamalıdır.
Belirsiz bir panik hissiyle değil, belirli olaylardan sonra inceleme yapın
Faydalı inceleme tetikleyicileri arasında yeni cihaz bildirimi, seyahatten dönüş, donanımı servise gönderme, mülkiyeti devretme, tarayıcı profilini sıfırlama veya kurtarma adresini ya da numarasını değiştirme yer alır. Son güvenlik olaylarını, etkin oturumları, bağlı hizmetleri ve kurtarma yollarını sırasıyla inceleyin. Yalnızca bilmediğiniz veya artık gerekmeyen durumları çözüme kavuşturun. Arka plan senkronizasyonu bir zaman damgasını son kasıtlı etkileşiminizden daha yeni gösterebilir; bu nedenle bir sonuca varmadan önce zamanı cihaz türü, tarayıcı, genel konum ve kendi etkinliklerinizle birlikte değerlendirin.
Hangi ikinci faktörü kullandığınızı kesin olarak bilin: platform istemi, kimlik doğrulayıcı, güvenlik anahtarı, kısa mesaj veya desteklenen başka bir yöntem. Kontrolünüz altında kalacak bir yedek yöntem bulundurun ve başlatmadığınız hiçbir onay istemini asla onaylamayın. Bir telefon numarası değişiyorsa güvenilir bir cihazda oturum açıkken yeni numarayı güncelleyip doğrulayın, ardından eski numarayı sistemden kaldırın. Bu, kurtarma işleminin operatöre veya başka bir kişiye devredilmiş bir iletişim kanalına bağlı kalmasını önler.
Yerel cihazı ve uzaktaki oturumu kullanımdan kaldırın
Bir telefon veya bilgisayar satılacağı, onarılacağı, başkasına verileceği veya süresiz olarak saklanacağı zaman, öncelikle başka bir güvenilir cihazın oturum açabildiğini ve kurtarma yolunu kullanabildiğini doğrulayın. Ardından, eski kaydın oturumunu tamamlayıcı uygulamanın cihaz veya oturum sayfasından kapatın. Daha sonra kayıtlı kimlik bilgilerini, yerel indirmeleri, bildirim içeriklerini ve uygulama verilerini silin. Son olarak, hesapları kaldırmak ve cihazı sıfırlamak için üreticinin güncel talimatlarını izleyin. Bir uygulamayı kaldırmak sunucu oturumunu her zaman iptal etmeyebilir; aynı şekilde uzaktan oturum kapatmak da yerel olarak kalan dışa aktarılmış dosyaları silmeyebilir.
Başka bir güvenilir cihazdan oturum listesini tekrar açın. Eski kaydın oturumunun kapandığını veya etkin olmadığını doğrulayın. Birbirinin aynı birden fazla ad güvenilir bir tanımlamayı engelliyorsa o ad altındaki tüm oturumları kapatın ve yalnızca ihtiyacınız olan erişimi yeniden kurun. Tarih, cihaz takma adı, uzaktan oturum kapatma durumu, yerel temizlik durumu ve kurtarma kontrolünü içeren kısa bir tamamlanma notu tutun. İleti içeriğini, tam konumları, kimlik bilgilerini veya kaydın ihtiyaç duyduğundan fazlasını ifşa eden ekran görüntülerini eklemeyin.
Sınırları belirlenmiş aylık bir kontrol için dört sütunlu bir kayıt defteri kullanın
“Kimlik Bilgisi” sütununa yalnızca şifrenin benzersiz olup olmadığını, yöneticinin erişilebilirliğini ve başka bir faktörün yapılandırılıp yapılandırılmadığını kaydedin. “Oturumlar” sütununda açıklayabildiğiniz tarayıcı ve uygulama erişimlerini listeleyin. “Cihazlar” sütununda sahiplik durumunu, ekran kilidini ve kullanımdan kaldırma tarihini belirtin. “Kurtarma” sütununda e-postanın, telefonun veya yedekleme yönteminin hâlâ sizin kontrolünüzde olduğunu doğrulayın. Yalnızca değişen hücreleri güncelleyin. Bir uygulama görünür bir oturum denetimi sağlamıyorsa bunu “bilinmiyor” olarak işaretleyin ve şifre değişikliğinin veya oturum kapatmanın gerçekte ne işe yaradığını uygulamanın resmi destek kanalına sorun.
Süreci olumsuz durum kontrolleriyle tamamlayın: sıradan notlarda hiçbir kimlik bilgisi bulunmamalı, açıklanamayan hiçbir cihaz olmamalı, kurtarma için kullanımdan kaldırılmış hiçbir numara kullanılmamalı, paylaşılan bir ekranda hiçbir hassas önizleme yer almamalı ve üçüncü taraf giriş bağlantısını kesmenin uygulama verilerini sildiği varsayılmamalıdır. Her sütun net bir duruma ulaştığında incelemeyi sonlandırın. İyi bir çoklu cihaz yönetimi, bitmek bilmeyen bir gözetim değildir. Her bir kaydı açıklayabilme, ihtiyacınız olan erişimi koruyabilme ve diğer tüm cihazları aksatmadan kullanım dışı kalmış tek bir yolu kapatabilme becerisidir.
Sık sorulan sorular
Şifreyi değiştirmek her cihazdaki oturumu kapatır mı?
Her zaman değil. Sonuç hizmetin oturum politikasına bağlıdır; bu nedenle cihaz veya oturum sayfasını inceleyin ve şüpheli kayıtları kapatın.
Bir telefon neden birden fazla oturum gösterebilir?
Uygulama, farklı tarayıcılar, gizli pencereler, yeniden kimlik doğrulama işlemleri ve bağlı hizmetler ayrı oturum kayıtları oluşturabilir.
Bir cihazı güvenilir listeden ne zaman çıkarmalıyım?
Artık sahibi olmadığınızda veya tanımadığınızda cihazı kaldırın; ardından oturumu kapatmadan önce mevcut cihazınızın hâlâ geçerli bir kurtarma yoluna sahip olduğunu doğrulayın.
