top of page

Parola Yönetimi Değil, Credential Security: Kurumlar İçin Yeni Risk Alanı

  • 17 Ağu
  • 3 dakikada okunur

Bir kurumun siber güvenliğini değerlendirirken uzun zamandır aynı soruları soruyoruz: Güçlü parolalar kullanılıyor mu?MFA aktif mi?Parolalar düzenli olarak değiştiriliyor mu?Ancak saldırı yüzeyinin değişmesiyle birlikte bu sorular artık tek başına yeterli değil.

Asıl soru şu:Kurumun sahip olduğu credential'lar nerede, nasıl ve kim tarafından yönetiliyor?


Çünkü bugün bir saldırganın kuruma girmesi için her zaman karmaşık bir zero-day veya gelişmiş bir malware operasyonuna ihtiyacı yok. Bazen geçerli bir kullanıcı adı ve parola yeterli.


Verizon'un 2026 Data Breach Investigations Report verilerine göre credentials, incelenen veri ihlallerinin %28'inde yer alıyor. 2025 DBIR araştırmasında ise compromised credentials, başlangıç erişim vektörlerinin %22'sini oluşturuyordu.

Bu nedenle parola yönetimini artık yalnızca bir kullanıcı deneyimi veya verimlilik konusu olarak değil, Identity Security'nin temel katmanlarından biri olarak değerlendirmek gerekiyor.


Parola Problemi İnsan Problemi Değil, Sistem Problemidir

Kurumlarda çalışanlardan benzersiz, uzun ve karmaşık parolalar kullanmaları bekleniyor. Ancak ortalama bir çalışan onlarca farklı uygulamaya erişiyor.

Sunum verilerinde çalışan başına 191 parola ve ayda 154 giriş gibi dikkat çekici kullanım rakamları yer alıyor. Ayrıca çalışanların parolaları e-posta ve mesajlaşma uygulamaları üzerinden paylaşabildiği belirtiliyor.Bu noktada “çalışan neden parolasını tekrar kullanıyor?” sorusu yerine daha doğru soru şudur: Çalışandan, insan hafızasının yapamayacağı bir güvenlik operasyonunu neden bekliyoruz?


NIST de tam olarak bu nedenle password manager kullanımını güçlü, uzun ve benzersiz parolaların oluşturulması ve yönetilmesi açısından öneriyor.

Dolayısıyla password manager bir “kolaylık aracı” olmaktan çoktan çıktı.

Doğru yapılandırıldığında bir security control haline geliyor.


Ancak Her Password Manager Aynı Değil

Burada ikinci önemli soru ortaya çıkıyor: Parolalarımızı korumak için kullandığımız password manager'ın kendisi nasıl korunuyor?

Bir password manager, doğası gereği son derece değerli bir hedef.

Çünkü içerisinde yalnızca birkaç parola değil;

  • Yönetici hesapları

  • SaaS uygulamaları

  • Finansal sistemler

  • CRM hesapları

  • Cloud yönetim panelleri

  • VPN erişimleri

  • Geliştirici hesapları

  • API credential'ları gibi kurumun kritik varlıklarına erişim sağlayabilecek bilgiler bulunabilir.

NIST'in güncel dijital kimlik rehberinde de password manager kullanılırken vault'un kendisinin güvenliğinin kritik olduğu ve kurumların kullandıkları password manager'ları güvenli implementasyon açısından değerlendirmesi gerektiği belirtiliyor. Bu nedenle “password manager kullanıyoruz” demek yeterli değil. Hangi mimariye sahip olduğunu da bilmek gerekiyor.


TransferChain Pass'in Yaklaşımı

TransferChain Pass'in farklılaştığı nokta burada başlıyor. Sunumda aktarılan mimariye göre parolalar önce istemci tarafında uçtan uca şifreleniyor. Ardından parçalanıyor ve dağıtık olarak saklanıyor. Yetkilendirme süreçlerinde ise blockchain tabanlı yapı kullanılıyor. TransferChain'in güncel ürün dokümantasyonu da aynı temel yaklaşımı açıklıyor: veriler cihaz üzerinde şifreleniyor, parçalanıyor ve farklı cloud sağlayıcıları üzerinde dağıtılıyor.


Bu mimarinin temel fikri oldukça basit: Tek bir merkezi depoda bütün credential'ların anlamlı şekilde bulunmaması.

Bir veri parçasının tek başına anlamlı olmaması ve şifreleme işleminin istemci tarafında gerçekleştirilmesi, klasik “veriyi merkezi bir kasada tut” yaklaşımından farklı bir güvenlik modeli ortaya çıkarıyor. Buna parola üretimi, autofill, güvenli parola paylaşımı, rol bazlı erişim, activity monitoring, dashboard ve kurumsal güvenlik politikaları gibi özellikler de ekleniyor.


Credential Security Neden Şimdi Daha Önemli?

Çünkü saldırıların önemli bir bölümü artık yalnızca “sisteme saldırmak” üzerine kurulu değil.

Kimlik bilgilerini ele geçir → geçerli kullanıcı gibi giriş yap → içeride hareket et.

Bu model saldırgan açısından son derece değerlidir.


#Verizon'un araştırmasına göre infostealer bulaşmış sistemlerde kullanıcıların parolalarının yalnızca %49'u medyan düzeyde birbirinden farklıydı. Bu da password reuse probleminin credential stuffing gibi saldırıları neden güçlendirdiğini gösteriyor. #CISA da kurumlara benzersiz ve güçlü parolalar, password manager kullanımı ve özellikle kritik sistemlerde phishing-resistant MFA uygulanmasını öneriyor.

Buradan önemli bir sonuç çıkıyor: Password manager, MFA'nın alternatifi değildir.

İkisi farklı problemleri çözer.

Password manager:Credential hygiene

MFA:Authentication assurance

IAM:Identity & access governance

Zero Trust:Access decision

Birlikte değerlendirildiklerinde daha güçlü bir identity security katmanı oluştururlar.


Kurumlar İçin Yeni Kontrol Noktası

Önümüzdeki dönemde kurumların password management yaklaşımını yalnızca “çalışanlar güçlü parola kullanıyor mu?” seviyesinde bırakmaması gerekiyor.

Daha kapsamlı bir değerlendirme yapılmalı:

1. Credential DiscoveryHangi kullanıcı hangi sistemlere erişiyor?

2. Credential HygieneParolalar benzersiz mi? Tekrar kullanılıyor mu?

3. Secure StorageCredential'lar nerede tutuluyor?

4. Secure SharingKullanıcılar parolaları e-posta veya mesajlaşma uygulamaları üzerinden paylaşıyor mu?

5. Access GovernanceKim hangi credential'a erişebiliyor?

6. MonitoringCredential kullanımı ve erişimler izleniyor mu?

7. Lifecycle ManagementÇalışan ayrıldığında erişimler ne kadar hızlı kaldırılıyor?

8. MFA / PasswordlessParola tek başına kritik sistemlere erişim sağlayabiliyor mu?

Bu yaklaşım, password management'ı bir IT operasyonundan çıkarıp doğrudan cyber risk management başlığına taşıyor.


Siber güvenlik dünyasında uzun süre “güçlü parola” kavramına odaklandık.

Bugün ise daha büyük bir soruyla karşı karşıyayız: Parolanın kendisi ne kadar güçlü değil, credential'ın tamamı ne kadar güvenli?

Çünkü saldırgan için değerli olan parolanın karmaşıklığı değil, o parolanın sağladığı erişimdir. Bu nedenle kurumların artık password manager seçiminde yalnızca kullanım kolaylığına değil; mimariye, şifreleme modeline, erişim kontrolüne, veri yerleşimine, paylaşım mekanizmasına ve merkezi görünürlüğe

bakması gerekiyor.


TransferChain Pass'in yaklaşımı da tam olarak bu noktada konumlanıyor: credential'ları yalnızca saklamak değil, onları daha güvenli bir mimari içerisinde yönetmek.

Parola yönetimi artık bir kullanıcı deneyimi problemi değil. Bir kimlik güvenliği problemidir. Ve doğru zamanda ele alınmadığında, tek bir credential bütün güvenlik mimarisini aşabilir.


 
 
 

Yorumlar


bottom of page