Internette birey ya da kurum olarak varolmanızın en önemli güvenlik parçası şifrelerinizdir (parola). Bu yüzden yıllarca şifrelerimiz (password policy) daha çok karakter uzunluğunda, küçüklü büyüklü harfler, sayılar, noktalama işaretleri içeren karmaşık bir hale büründü.
Ancak kolayı var. NIST bu kontrolden çıkan şifre karmaşıklığına bir dizgin vurmayı amaçlamış. NIST-800-63B'de yayının orijinalini bulabilirsiniz. NIST deyip geçmeyin, NIST kurallarının pek çoğu veri güvenliğindeki mihenk taşlarını oluşturur. Sonuç olarak, ürettikleri siber veya ağ güvenliği ile yaptıkları yayınlar dikkate alınmalıdır. O yüzden dinlemekte fayda var.
Bu yazıda yine parola ve şifre sözcüklerini yaygın yanlış kullanımında dolayı aynı anlamdaymış gibi kullanacağız. Açıklama: Parolalarınızı Şifrelediniz mi?
NIST Aslında Ne Diyor?
Aslında NIST, gayet basitçe, internet güvenliğinde daha önce yüceltilen kuralların gereksiz, uygulanabilirliği zor hatta insanın aklında tutamayacağı ama şifre kırıcıların işlerini kolaylaştıracağı bir duruma geldiğini ve çözüm olarak da daha kullanıcı dostu yaklaşımları önermektedir.
Örneğin aşağıda görülebileceği gibi kurallar oluşturmak ve uygulamak mümkündür. Tarama yapılırken password sözcüğünün, p@ssword veya p4ssw0rd gibi farklı varyasyonlarını kullanmak da mümkündür
@ = a
4 = a
8 = b
3 = e
€ = e
9 = g
6 = g
1 = i
| = l
! = i
0 = o
5 = s
$ = s
§ = s
7 = t
2 = z
Yıllar içerisinde hepimiz karmaşık şifre rotasyonlarına tabi olduk, harf, sayı; işaret kombinasyonlarını ve türetmelerini kullandık. Periyodik olarak bu şifreleri yenileriyle değiştirdik, her yeni politikayla kullandığımız anlamsız ama hatırlaması zor şifrelerimiz arttı.
Örneğin aşağıda görülebileceği gibi kurallar oluşturmak ve uygulamak mümkündür. Tarama yapılırken password sözcüğünün, p@ssword veya p4ssw0rd gibi farklı varyasyonlarını kullanmak da mümkündür
4 = a
8 = b
3 = e
€ = e
9 = g
6 = g
1 = i
| = l
! = i
0 = o
5 = s
$ = s
§ = s
7 = t
2 = z
Yıllar içerisinde hepimiz karmaşık şifre rotasyonlarına tabi olduk, harf, sayı; işaret kombinasyonlarını ve türetmelerini kullandık. Periyodik olarak bu şifreleri yenileriyle değiştirdik, her yeni politikayla kullandığımız anlamsız ama hatırlaması zor şifrelerimiz arttı.
Bu Siber Suçluların İşine Nasıl Yaradı?
Sistemde güçlü bir şifrenin varlığı o sistemin veya şifrenin güvenli olması anlamına gelmez. İnsanlar şifre seçiminde hatırlanabilir ya da tahmin edilebilir olma eğilimdedirler ve harfleri sayılarla, işaretlerle değiştirmek güvenlik hissi verir ancak gerçekte, özellikle bir bilgisayar tarafından hala kolayca tanınabilir veya kolayca çözülebilir haldedirler. Bakın daha post-itlere yazılan şifrelerden bahsetmiyoruz bile ki sosyal mühendislikle elde edilen şifrelerin çoğu bu gruptadır.
Bazı sistemler parolaların yılda birkaç kez değiştirilmesini gerektirir; bu da parola güvenliğini daha da kötüleştirmiştir . Sık sık yapılan şifre değişiklikleri genellikle daha zayıf şifreler ve daha büyük güvenlik açıkları yaratmıştır.
Uygulanan tüm karmaşık şifreler, kullanıcıların şifrelerinin birden fazla hesapta ne olduğunu hatırlayamaz hale getirir ve bu başka bir güvenlik riskine, şifrenin yeniden kullanılmasına yol açar. Yani başka bir iş ya da hesap için kullandığınız şifre, siber suçluların dosyasına girer ve daha sonra otomatik saldırılar sayesinde başka hesaplara erişebilirler.
NIST Kurallarındaki Temel Noktalar
NIST daha önceki şifre karmaşıklığına yok açan yönergelerinden kendileri bile rahatsız olmakta özellikle insan çileden çıkaran parolaların bilgisayarlar tarafından kolayca bulunabilirliğinden dolayı da pişmanlık içersindeler. Temel olarak, yeni kurallar, insanların hatırlaması zor olduğu için karmaşık şifrelere karşın daha uzun şifreler önermektedir ve karmaşıklık kuralları olsa bile, algoritmaların şifreleri kırması giderek daha kolay hale gelmiştir.
![]() |
Image URL: https://xkcd.com/936/
|
O yüzden temel öneriler nedir onlara bakalım:
- Parolalar sözlüklerle ve yaygın olarak kullanılan parolalarla karşılaştırılmalıdır.
- Parola karmaşıklığı gereksinimlerini ortadan kaldırın (işaretler, büyük veya küçük harf ve sayı gereksinimleri).
- Boşluklar dahil tüm yazdırılabilir karakterlere izin verilir.
- Güvenlik ihlali veya kullanıcı tercihleri nedeniyle, zaman zaman parola değiştirme gereksinimlerini ortadan kaldırın.
- Maksimum uzunluk 64 karaktere çıkarıldı.
Parola (şifre) tanımlanırken ya da değiştirilirken herhangi bir şifre kuralı (password policy) kullanmak yerine, sık kullanılan ve tahmin edilenlerin olduğu bir liste (sözlük) ile karşılaştırmak daha önemli hale gelmiş oldu. Böylelikle yeni bir şifre oluşturulurken eğer sözlükte bulunan bir sözcükle eşleşilirse kullanıcı uyarılacak ve yeni bir şifre girmesi istenecektir.
Ayrıca parola sınırının 64 karaktere çıkılmasıyla da, kendi hafızanızda aşina olduğunuz ve kolaylıkla hatırladığınız anlamsız da olsa- kelime gruplarını (passphrase) kullanabileceksiniz. Bu kulağınıza farklı gelen bir şarkı sözü ya da deyim olabilir ki, yerel dilde bunu yapmak yine insan için kolay makineler için zor olan yaklaşımı da beraberinde getirir. Örneklendirmemi mi istiyorsunuz? Buyrun örnek bir parola:
Mustafa Yağmur var İstanbul'da.
Sonuç olarak
NIST parola stratejisinde bu değişiklikleri yaparken, NIST "hatırlayamadığınız bir parola güvenli olabilir, ancak o kadar güvenliyse, kullanmak için üçüncü taraf yazılımlara güvenmeniz gerekir" kuralını da hatırlatmakta ve risk yönetimi stratejisi olarak iki faktörlü kimlik doğrulama ile birlikte parola stratejisine beraber ortaya koyuyor. SMS tabanlı iki faktörlü kimlik doğrulaması, nihai raporda yok ancak son zamanlarda birden fazla saldırıya katkıda bulunduğundan inceleme altına alınmıştır.



