E-posta adresiniz aslında dijital kimliğinizin ana anahtarı. Banka bildirimleri, sosyal medya şifre sıfırlama bağlantıları, iş yazışmaları, bulut yedekleri… hepsi oradan geçiyor. Yani biri e-posta hesabınıza girdiğinde tek bir kutuya değil, o kutunun açtığı onlarca kapıya erişmiş oluyor. Peki bu kadar kritik bir yeri korumak için ne yapmak gerekiyor? Aşağıdaki kontrol listesi, kafanızda dönüp duran soruları sırayla ele alıyor.
Basit bir test: Şifrenizi başka bir yerde de kullanıyorsanız, ne kadar karmaşık olursa olsun zayıf sayılır. Çünkü email hesapları güvenlik açısından en çok "başka bir sitede sızan şifre" yüzünden düşüyor. Saldırgan sızdırılmış listeden kullanıcı adı-şifre çiftini alıp sırayla popüler servislerde deniyor.
Şifrenizi değerlendirirken şunlara bakın:
Şifreleri akılda tutmaya çalışmak yerine bir şifre yöneticisi kullanmak en pratik çözüm. Tek bir güçlü ana şifreyi ezberleyip geri kalan her şeyi rastgele üretmesine izin verirsiniz. Ana şifre için de rastgele üç dört kelimeden oluşan bir cümle iyi iş görür.
Takvime bağlı zorunlu değişiklikler artık önerilmiyor; insanlar bu durumda tahmin edilebilir varyasyonlar üretiyor. Bunun yerine olay bazlı davranın: kullandığınız bir servisin veri sızıntısı yaşadığını duyduğunuzda, halka açık bir bilgisayarda oturum açtığınızda ya da şüpheli bir giriş bildirimi aldığınızda hemen değiştirin.
İki faktörlü doğrulama (2FA), şifreniz çalınsa bile hesabın kapısını kapalı tutan katman. Ama tüm yöntemler eşit güvenlikte değil. Sıralama kabaca şöyle:
| Yöntem | Güvenlik | Not |
|---|---|---|
| Donanım güvenlik anahtarı | En yüksek | Kimlik avına karşı da korur; yedek bir anahtar şart |
| Uygulama tabanlı kod (TOTP) | Yüksek | İnternet gerekmez, kurulumu kolay |
| Uygulama bildirimi / onay | İyi | Dikkatsiz "onayla" alışkanlığına dikkat |
| SMS kodu | Orta | SIM değişimi saldırılarına açık; hiç yoktan iyidir |
Pratik öneri: Ana yöntem olarak doğrulayıcı uygulama kurun, ikinci yöntem olarak da mümkünse fiziksel bir anahtar ekleyin. SMS'i sadece son çare olarak bırakın, hatta güvenlik anahtarınız varsa tamamen kaldırın.
Bu, insanların 2FA'yı açmaktan çekinmesinin bir numaralı nedeni. Çözüm yedek kodlar. Servis 2FA kurulumu sırasında size bir dizi tek kullanımlık kod verir; bunları:
Bir kodu kullandığınızda üstünü çizin. Kodlar azaldığında yeni set üretin. Ayrıca doğrulayıcı uygulamanızı bulut yedeklemesi destekleyen bir tanesiyle kullanmak, telefon değişiminde çok zaman kazandırır; şifreleri buluta taşırken hassas dosyaları şifreleme mantığının aynısı burada da geçerli.
Saldırganların en sevdiği yol, ön kapıyı zorlamak değil arka kapıyı kullanmak. Yani hesabınızın kurtarma e-postası ve kurtarma telefonu. Eğer kurtarma adresi yıllar önce açtığınız, artık kullanmadığınız, 2FA'sı olmayan bir hesap ise zincirin en zayıf halkası orası.
Kurtarma bölümünü açıp şu maddeleri tek tek doğrulayın:
Çoğu sağlayıcı "son etkinlik" ya da "bağlı cihazlar" sayfası sunar. Buradan tanımadığınız oturumları kapatın. Aynı ekranda genellikle şu iki şey de gizlenir ve gözden kaçar: yönlendirme kuralları ve filtreler. Hesabına giren biri, mesajları sessizce kendisine ileten bir filtre kurup çıkabilir; şifreyi değiştirseniz bile o kural çalışmaya devam eder. Gmail üretkenlik özelliklerini kurcalarken filtre listesini gördüyseniz, orayı arada bir güvenlik gözüyle de taramanız gerekiyor.
Bir de üçüncü taraf erişimleri var. Yıllar içinde "Google ile giriş yap" dediğiniz onlarca uygulama, posta kutunuzu okuma izni almış olabilir. İzin listesini açıp tanımadıklarınızı ve artık kullanmadıklarınızı iptal edin. Aynı temizliği tarayıcı uzantılarında da yapmak iyi olur