Halka açık ağlarda eşlikçi uygulamaları kullanırken hesap ve veri riskini nasıl azaltabilirsiniz?
Havalimanı veya kafe Wi-Fi ağında eşlikçi bir uygulama kullanmak, otomatik olarak bir güvenlik zafiyeti anlamına gelmez. FTC, şifrelemenin artık yaygın olduğunu ve halka açık Wi-Fi ağlarının genellikle güvenli olduğunu belirtmektedir; bu, her erişim noktasını düşmanca gören tavsiyelere karşı faydalı bir düzeltmedir. Yine de mekanın erişim noktasını, yakınınızdaki kişileri, karşılama ekranını (captive portal) veya kayıtlı ağ davranışını siz kontrol edemezsiniz. Bir eşlikçi oturumu, ağ trafiğinden daha fazlasını da açığa çıkarabilir: mesaj önizlemeleri omzunuzun üzerinden görülebilir, bir uygulama paylaşılan bir dizüstü bilgisayarda açık kalabilir ve siz ayrıldıktan sonra bile oturum açık kalabilir. Ölçülü bir rutin dört sınırı denetler: ağ adı, şifreli rota, cihaz ve çevre ile bağlantı kesildikten sonraki hesap durumu.
Bu oturumun bu bağlantıya ait olup olmadığına karar verin
Düşük hassasiyete sahip bir sohbeti okumak; şifre değiştirmekten, bir arşivi dışa aktarmaktan, bir ödeme yöntemi eklemekten veya kurtarma kodlarını incelemekten farklıdır. Hücresel veri veya kişisel erişim noktası kullanmak pratikse, özellikle kritik sonuçlar doğurabilecek hesap değişikliklerini bu bağlantıya saklayın; CISA kılavuzları, hassas kişisel etkinliklerin açık, halka açık Wi-Fi ağlarından uzaklaştırılmasını önermektedir. Aksi takdirde, en güçlü sinyali veya tanıdık görünen "Ücretsiz" (Free) bir adı seçmek yerine, halka açık Wi-Fi adını ve oturum açma prosedürünü bir tabela veya personel aracılığıyla doğrulayın. Telefonun daha sonra sessizce yeniden bağlanmaması için bilinmeyen ağlara otomatik katılmayı devre dışı bırakın. Bu, riske dayalı bir tercihtir; mekanın adı olan bir ağın kesinlikle güvenilir olduğu iddiası değildir.
Herhangi bir hesap sırrını girmeden önce karşılama ekranını (captive portal) inceleyin
Meşru bir mekan portalı koşulları kabul etmenizi, bir oda kodu girmenizi veya bir e-posta belirtmenizi isteyebilir; ancak eşlikçi uygulamanızın şifresine veya tek kullanımlık kimlik doğrulama koduna ihtiyaç duymamalıdır. Yalnızca sayfa logosunu değil, alan adının tamamını kontrol edin. Cihaz yalnızca internette gezinmeniz için sizden bir sertifika, yapılandırma profili, uzaktan yönetim aracı veya bilinmeyen bir uygulama yüklemenizi isterse durun ve sağlayıcıdan doğrulayın. Eşlikçi uygulamanın veya web oturumunun yüklenmesini sağlamak için bir sertifika uyarısını görmezden gelip geçmeyin. HTTPS, gösterilen alan adına olan bağlantıyı korur; benzer görünümlü bir alan adının hedeflediğiniz servis olduğunu kanıtlamaz. Portal adımı tamamlandıktan sonra resmi uygulamayı veya kayıtlı, doğrulanmış bir adresi açın.
Yerel paylaşım ve gözetleme yollarını azaltın
Dosya paylaşımını, yakındakilerle paylaşımı, AirDrop görünürlüğünü veya oturum için gerekmeyen yerel ağ izinlerini kapatın. Portaldan gelen beklenmedik bir güncelleme istemini kabul etmek yerine, seyahate çıkmadan önce işletim sistemini, tarayıcıyı ve eşlikçi uygulamayı güncelleyin. Halka açık ortama uygun bir ekran açısı ve bildirim ayarı kullanın; ses konuşma içeriğini ele verecekse kulaklık takın ve mikrofonun yine de ortamdaki sesleri yakalayabileceğini unutmayın. Paylaşılan bir bilgisayarda mümkünse oturum açmaktan kaçının; gerekliyse şifreyi, kurtarma kodunu, indirilen arşivi veya tarayıcı profilini kaydetmeyin. Ağ şifrelemesi, yanınızdaki bir kişinin ekranı okumasını veya halka açık bir makinenin yerel verileri saklamasını engelleyemez.
Kimlik doğrulama ve VPN araçlarını gerçek kapsamları için kullanın
İki faktörlü kimlik doğrulama, çalınan bir şifreyi daha az kullanışlı hale getirebilir; ancak bir onay istemi yine de sizin başlatmadığınız bir girişi yetkilendirebilir. Gösterilen cihazı ve konumu okuyun ve beklenmeyen istemleri reddedin. Güvenilir bir VPN, cihazınızdan VPN sağlayıcısına giden trafiği şifreleyebilir; bu da yönetmediğiniz bir ağda faydalı olabilir. Ancak dolandırıcı bir web sitesini doğrulamaz, kilidi açık bir ekranı korumaz, uygulama günlüklerini silmez veya güvenliği ihlal edilmiş bir uç noktayı güvenilir kılmaz. NCCoE materyalleri VPN ve HTTPS'yi sihirli anahtarlar değil, güvenlik katmanları olarak sunar. Karşılama portalı tarafından reklamı yapılan bilinmeyen bir "ücretsiz VPN"i değil, daha önceden seçip yapılandırdığınız bir servisi kullanın.
Bağlantıyı ve hesabı bilinçli bir şekilde kapatın
İşiniz bittiğinde medya yüklemelerini durdurun, kişisel olmayan herhangi bir cihazdaki web oturumunu kapatın, indirilen dosyaları kapatın ve ağ bağlantısını kesin. Otomatik olarak yeniden bağlanmak istemiyorsanız işletim sisteminin "bu ağı unut" denetimini kullanın. Paylaşım özelliklerini yalnızca ihtiyaç duyduğunuzda yeniden etkinleştirin. Eşlikçi hesapta, kritik bir etkinlikten sonra son oturumlar listesini kontrol edin ve bilmediğiniz her şeyin erişimini kaldırın; sırf normal bir şifreli oturumda halka açık Wi-Fi kullanıldı diye benzersiz bir şifreyi değiştirmeye gerek yoktur. Bir güvenlik uyarısı e-postasını yalnızca gerçek bir olaya karşılık geliyorsa saklayın. Bu dengeli temizlik, hem rehaveti hem de kanıtlarla desteklenmeyen gereksiz aksamaları önler.
Anormallikleri araştırmak için yeterli bağlamla kaydedin
Bir sertifika uyarısı, beklenmeyen bir oturum açma, değiştirilmiş bir kurtarma adresi, açıklanamayan bir dışa aktarma veya yalnızca belirli bir ağda başlayan bir uygulama davranışı gördüyseniz; saati, mekanı, ağ adını, cihazı, uygulama sürümünü ve tam uyarı metnini kaydedin. Kimlik bilgilerini değiştirmeden veya destekle iletişime geçmeden önce güvendiğiniz bir bağlantıya geçin. Ağ gözlemini hesap olayından ayırın: bağlantı, olaya erişim noktasının neden olduğunu kanıtlamaz. Eşlikçi servisin resmi güvenlik kanalını kullanın ve kayıtları saklayın. Halka açık ağ denetimleri maruziyeti azaltır ancak belirli bir sonucu garanti edemez ve arayüzler işletim sistemi sürümlerine göre değişir; bir ayar bu kontrol listesinden farklı olduğunda cihaz üreticisinin belgelerindeki güncel menü adlarını doğrulayın.
Sık sorulan sorular
Halka açık Wi-Fi, eşlikçi bir uygulama için her zaman güvensiz midir?
Hayır. FTC, yaygın şifrelemenin halka açık Wi-Fi ağlarını genellikle güvenli kıldığını belirtmektedir; ancak yine de ağı doğrulamalı, doğru şifreli servisi kullanmalı, cihazı ve oturumu korumalısınız.
Her seferinde bir VPN'e ihtiyacım var mı?
Şart değil. Güvenilir bir VPN, VPN sağlayıcısına giden yolu koruyabilir; ancak web sitelerini doğrulamaz, kilidi açık bir cihazın güvenliğini sağlamaz veya HTTPS ve hesap denetimlerinin yerini almaz.
Kafe Wi-Fi'ını kullandıktan sonra şifremi değiştirmeli miyim?
Otomatik olarak hayır. Şifre tekrar kullanıldıysa, açığa çıktıysa, şüpheli bir sayfaya girildiyse veya doğrulanmış hesap anormallikleri eşlik ediyorsa değiştirin; aksi takdirde oturumu inceleyin ve benzersiz bir şifre kullanmaya devam edin.
