Pratik Yazılım

E-Posta Hesabınızı Koruma Kontrol Listesi

E-posta adresiniz aslında dijital kimliğinizin ana anahtarı. Banka bildirimleri, sosyal medya şifre sıfırlama bağlantıları, iş yazışmaları, bulut yedekleri… hepsi oradan geçiyor. Yani biri e-posta hesabınıza girdiğinde tek bir kutuya değil, o kutunun açtığı onlarca kapıya erişmiş oluyor. Peki bu kadar kritik bir yeri korumak için ne yapmak gerekiyor? Aşağıdaki kontrol listesi, kafanızda dönüp duran soruları sırayla ele alıyor.

Şifrem yeterince güçlü mü, nasıl anlarım?

Basit bir test: Şifrenizi başka bir yerde de kullanıyorsanız, ne kadar karmaşık olursa olsun zayıf sayılır. Çünkü email hesapları güvenlik açısından en çok "başka bir sitede sızan şifre" yüzünden düşüyor. Saldırgan sızdırılmış listeden kullanıcı adı-şifre çiftini alıp sırayla popüler servislerde deniyor.

Şifrenizi değerlendirirken şunlara bakın:

Şifreleri akılda tutmaya çalışmak yerine bir şifre yöneticisi kullanmak en pratik çözüm. Tek bir güçlü ana şifreyi ezberleyip geri kalan her şeyi rastgele üretmesine izin verirsiniz. Ana şifre için de rastgele üç dört kelimeden oluşan bir cümle iyi iş görür.

Şifremi ne sıklıkla değiştirmeliyim?

Takvime bağlı zorunlu değişiklikler artık önerilmiyor; insanlar bu durumda tahmin edilebilir varyasyonlar üretiyor. Bunun yerine olay bazlı davranın: kullandığınız bir servisin veri sızıntısı yaşadığını duyduğunuzda, halka açık bir bilgisayarda oturum açtığınızda ya da şüpheli bir giriş bildirimi aldığınızda hemen değiştirin.

İki faktörlü doğrulamada hangi yöntemi seçmeliyim?

İki faktörlü doğrulama (2FA), şifreniz çalınsa bile hesabın kapısını kapalı tutan katman. Ama tüm yöntemler eşit güvenlikte değil. Sıralama kabaca şöyle:

Yöntem Güvenlik Not
Donanım güvenlik anahtarı En yüksek Kimlik avına karşı da korur; yedek bir anahtar şart
Uygulama tabanlı kod (TOTP) Yüksek İnternet gerekmez, kurulumu kolay
Uygulama bildirimi / onay İyi Dikkatsiz "onayla" alışkanlığına dikkat
SMS kodu Orta SIM değişimi saldırılarına açık; hiç yoktan iyidir

Pratik öneri: Ana yöntem olarak doğrulayıcı uygulama kurun, ikinci yöntem olarak da mümkünse fiziksel bir anahtar ekleyin. SMS'i sadece son çare olarak bırakın, hatta güvenlik anahtarınız varsa tamamen kaldırın.

Telefonumu kaybederim de giremezsem?

Bu, insanların 2FA'yı açmaktan çekinmesinin bir numaralı nedeni. Çözüm yedek kodlar. Servis 2FA kurulumu sırasında size bir dizi tek kullanımlık kod verir; bunları:

Bir kodu kullandığınızda üstünü çizin. Kodlar azaldığında yeni set üretin. Ayrıca doğrulayıcı uygulamanızı bulut yedeklemesi destekleyen bir tanesiyle kullanmak, telefon değişiminde çok zaman kazandırır; şifreleri buluta taşırken hassas dosyaları şifreleme mantığının aynısı burada da geçerli.

Kurtarma seçenekleri neden bu kadar önemli?

Saldırganların en sevdiği yol, ön kapıyı zorlamak değil arka kapıyı kullanmak. Yani hesabınızın kurtarma e-postası ve kurtarma telefonu. Eğer kurtarma adresi yıllar önce açtığınız, artık kullanmadığınız, 2FA'sı olmayan bir hesap ise zincirin en zayıf halkası orası.

Kurtarma bölümünü açıp şu maddeleri tek tek doğrulayın:

  1. Kurtarma e-posta adresi hâlâ size ait ve erişebildiğiniz bir adres mi?
  2. O adres de en az sizin ana hesabınız kadar korunuyor mu?
  3. Kurtarma telefon numarası güncel mi, eski numaranız listede kalmış mı?
  4. Güvenlik soruları kullanılıyorsa, cevapları sosyal medyadan bulunabilir mi? Bulunabiliyorsa cevap yerine rastgele bir metin girip şifre yöneticisine kaydedin.

Hesabımda başka biri var mı, nasıl kontrol ederim?

Çoğu sağlayıcı "son etkinlik" ya da "bağlı cihazlar" sayfası sunar. Buradan tanımadığınız oturumları kapatın. Aynı ekranda genellikle şu iki şey de gizlenir ve gözden kaçar: yönlendirme kuralları ve filtreler. Hesabına giren biri, mesajları sessizce kendisine ileten bir filtre kurup çıkabilir; şifreyi değiştirseniz bile o kural çalışmaya devam eder. Gmail üretkenlik özelliklerini kurcalarken filtre listesini gördüyseniz, orayı arada bir güvenlik gözüyle de taramanız gerekiyor.

Bir de üçüncü taraf erişimleri var. Yıllar içinde "Google ile giriş yap" dediğiniz onlarca uygulama, posta kutunuzu okuma izni almış olabilir. İzin listesini açıp tanımadıklarınızı ve artık kullanmadıklarınızı iptal edin. Aynı temizliği tarayıcı uzantılarında da yapmak iyi olur