Blog
    13 Ağustos 2026

    İşletmeler İçin Parola ve Hesap Güvenliği

    Talx Media13.08.2026
    İşletmeler İçin Parola ve Hesap Güvenliği

    İşletmelerin dijital varlıklarını kaybetmesinin en yaygın sebebi karmaşık bir saldırı değil, tekrar kullanılan bir parolanın başka bir sitedeki sızıntıda ele geçmesidir. Sunucu güvenliğine harcanan emek, aynı parolanın üç ayrı serviste kullanılmasıyla kolayca boşa çıkar.

    Güçlü parola nasıl olmalı?

    Uzunluk, karmaşıklıktan daha önemlidir. P@ssw0rd! gibi sembol serpiştirilmiş kısa bir parola, tahmin kalıplarına uyduğu için zayıftır; buna karşılık rastgele dört beş kelimeden oluşan uzun bir dizi hem daha güçlü hem akılda kalıcıdır. Pratik hedef: en az 16 karakter, rastgele üretilmiş ve her hesap için farklı.

    Farklı olması şart olan kısım burada asıl belirleyicidir. Parolanız ne kadar güçlü olursa olsun, üç serviste aynıysa üçünün güvenliği en zayıf halkaya iner.

    Parolalar aslında nasıl ele geçiyor

    Yaygın sanının aksine saldırgan çoğu zaman parolanızı deneme yanılmayla bulmaz. Sıra genelde şöyle işler: küçük bir sitenin veritabanı sızar, e-posta ve parola çiftleri listelenir, sonra bu çiftler otomatik olarak onlarca büyük serviste denenir. Aynı parolayı kullandığınız her yer aynı anda düşer.

    Bu yüzden "benim hesabımda önemli bir şey yok" diye önemsenmeyen küçük servisler, asıl riski taşıyan yerlerdir.

    İki adımlı doğrulama şart

    Parola tek başına yeterli değildir. İki adımlı doğrulama açıkken parolanız ele geçse bile hesaba girilemez. Yöntemler arasında güvenlik farkı vardır:

    YöntemDeğerlendirme
    SMSZayıf ama hiç yoktan iyi; SIM değiştirme saldırısına açık
    Uygulama (TOTP)Çoğu işletme için doğru denge
    Donanım anahtarıEn güçlüsü; yönetici hesapları için önerilir

    En azından şu üçünde mutlaka açık olmalı: alan adı kayıt firması hesabı, barındırma hesabı ve kurumsal e-posta.

    Ekip içinde hesap yönetimi

    • Paylaşılan hesap kullanmayın. Herkes kendi hesabıyla girsin ve yetkisi rolüne göre verilsin. "Ortak yönetici parolası" düzeni, bir kişi ayrıldığında her şeyi değiştirmeyi gerektirir ve kimin ne yaptığı hiç bilinmez.
    • Parola yöneticisi kullanın. Ekip planları, parolayı göstermeden paylaşmaya izin verir. Excel dosyası veya ekip sohbetinde paylaşılan parola, kalıcı bir açıktır.
    • Ayrılan çalışan kontrol listesi tutun. Panel, sunucu, e-posta, sosyal medya, reklam hesapları, alan adı kayıt firması. Bu liste önceden hazır değilse, işten ayrılma günü mutlaka bir yer atlanır.
    • Yetkiyi asgari tutun. İçerik girecek kişinin sunucu erişimine ihtiyacı yoktur.

    Web sitesi ve yönetim paneli tarafı

    Yönetici hesaplarının sayısını gerçekten gerekli olanla sınırlayın; kullanılmayan hesapları kapatın. Varsayılan kullanıcı adlarını değiştirin, oturum süresini makul tutun ve panel giriş sayfasını arama motorlarına açık bırakmayın.

    Bir de en sık atlanan madde: proje bittikten sonra ajansın veya serbest çalışanın erişimini kapatmak. Aylar önce ayrılmış bir ekibin hâlâ panele girebiliyor olması, ölçtüğümüz sitelerde en sık rastlanan açıktır.

    Sızıntı olduğunu düşünüyorsanız

    Sıra önemlidir, çünkü yanlış sırada yapılan işlem saldırganın erişimini korumasına yol açar:

    1. Önce e-posta hesabının parolasını değiştirin ve iki adımlı doğrulamayı açın. E-posta, diğer tüm hesapların sıfırlama kapısıdır.
    2. Ardından alan adı ve barındırma hesaplarını güvene alın.
    3. Aktif oturumların tümünü sonlandırın; yalnızca parola değiştirmek açık oturumu her zaman kapatmaz.
    4. Hesaplardaki yönlendirme ve kurtarma ayarlarını kontrol edin. Saldırganların en sık yaptığı şey, erişimi kaybetseler bile geri dönebilmek için bir yönlendirme kuralı bırakmaktır.
    5. Son olarak diğer servislerde aynı parolayı kullandığınız her yeri değiştirin.

    Sık sorulanlar

    Parolayı ne sıklıkla değiştirmeliyim? Düzenli zorunlu değişim artık önerilmiyor; insanları tahmin edilebilir varyasyonlara itiyor. Parola uzun, rastgele ve benzersizse yalnızca sızıntı şüphesinde değiştirin.

    Tarayıcıda parola saklamak güvenli mi? Cihaz parolası ve disk şifrelemesi açıksa makul. Ortak kullanılan bilgisayarlarda kesinlikle hayır.

    Parola yöneticisi hepsini tek yerde toplamıyor mu? Topluyor, ancak alternatifi olan tekrar kullanım çok daha büyük risk. Ana parolayı uzun tutun ve iki adımlı doğrulamayı açın.

    Kurumsal e-posta neden ayrı bir öneme sahip

    E-posta hesabı, diğer bütün hesapların ana anahtarıdır. Parolasını unuttuğunuz her serviste sıfırlama bağlantısı oraya gider; dolayısıyla e-posta ele geçtiğinde diğer hesapların parolası ne kadar güçlü olursa olsun sırayla düşer.

    Bu yüzden öncelik sıralaması nettir: en güçlü parola ve en güçlü iki adımlı doğrulama önce e-postada olmalı. Yönetici e-postalarında donanım anahtarı kullanmak, maliyeti birkaç yüz lira olan ama riski belirgin şekilde düşüren bir önlemdir.

    Yedek kodları saklamayı unutmayın

    İki adımlı doğrulama açtığınızda size verilen yedek kodlar, telefonunuzu kaybettiğinizde hesaba girmenin tek yoludur. Çoğu kişi bu kodları "sonra bakarım" diye kapatır ve telefon kaybolduğunda kendi hesabından kilitlenir.

    Yedek kodları parola yöneticisinde veya fiziksel olarak kilitli bir yerde saklayın. E-posta kutunuzda saklamak işe yaramaz: e-postaya giremediğiniz durum için hazırlanıyorsunuz.

    Oltalama (phishing) hâlâ en etkili yöntem

    Teknik önlemlerin çoğunu aşan yöntem, kullanıcıyı kandırıp parolayı gönüllü olarak verdirmektir. Kurumsal ortamda en sık görülen üç senaryo:

    1. Sahte fatura veya kargo bildirimi. Ek dosyayı açtırmayı veya sahte bir giriş sayfasına yönlendirmeyi hedefler.
    2. Yönetici taklidi. Muhasebeye "acil ödeme" talimatı gönderen sahte e-posta. Alan adı doğrulaması olmayan bir kurumda bu son derece kolaydır.
    3. Sahte servis uyarısı. "Hesabınız kapatılacak, hemen giriş yapın" biçiminde aciliyet kuran mesajlar.

    Korunmanın iki ayağı var: teknik tarafta alan adınızın kimlik doğrulama kayıtlarının tam olması, insan tarafında ise ekibin "aciliyet kuran mesaja karşı doğrulama" alışkanlığı. Ödeme talimatı gelen her mesajı, mesajın kendisinden değil bilinen bir telefondan teyit edin.

    Küçük ekipler için pratik düzen

    Beş kişilik bir işletmede kurulabilecek en sade düzen şudur ve bir günde tamamlanır:

    • Herkes için ayrı hesap, rolüne göre yetki.
    • Ekip planlı bir parola yöneticisi; ortak parolalar oraya taşınır, Excel ve sohbet geçmişindekiler silinir.
    • E-posta, alan adı ve barındırma hesaplarında iki adımlı doğrulama.
    • Ayrılan çalışan kontrol listesi bir dosyada yazılı.
    • Yılda bir kez erişim gözden geçirmesi: kimin neye erişimi var, hâlâ gerekli mi.

    Bu beş madde, kurumsal ölçekli güvenlik yatırımı gerektirmeden riskin büyük kısmını kapatır.

    Web sitesi hesaplarında sık görülen üç zayıf nokta

    1. Kullanılmayan yönetici hesapları. Bir dönem çalışılan tasarımcı, eski bir stajyer, denenip bırakılmış bir eklenti hesabı. Her açık hesap ayrı bir giriş kapısıdır ve kimse takip etmediği için parolası da hiç değişmez.
    2. Panelin arama motorlarına açık olması. Giriş sayfasının dizine eklenmesi tek başına açık değildir ama otomatik deneme trafiğini belirgin şekilde artırır.
    3. Ortak "bilgi" hesabı. info@ adresine hem herkesin eriştiği hem de kritik servislerin kayıtlı olduğu düzen yaygındır. Kritik servisleri kişisel değil ama sınırlı erişimli bir hesaba bağlayın.

    Bu üçünü kapatmak bir saatlik iştir ve dışarıdan yapılan denemelerin çoğunu anlamsız hâle getirir.

    Güçlü ve rastgele parola üretmek için Parola Üreteci aracını kullanabilirsiniz; ürettiği değerler hiçbir yere kaydedilmez.