Şirketlerde yaşanan veri ihlallerinin büyük bir kısmı, zayıf ve tahmin edilebilir şifrelerden kaynaklanıyor. Çalışanların 'Sifre123' gibi basit şifreler kullanması ya da aynı şifreyi her platformda tekrarlaması, tüm kurumsal altyapınızı riske atabilir. İşte tam da bu noktada devreye giren güçlü bir şifre politikası, hem çalışanlarınız için net kurallar koyar hem de şirketinizin siber güvenlik altyapısını sağlam temellere oturtur.
Bu rehberde, sıfırdan başlayarak şirketiniz için nasıl uygulanabilir, gerçekçi ve etkili bir şifre politikası oluşturacağınızı adım adım anlatacağız.
Şifre politikası, şirket içindeki tüm kullanıcıların (çalışanlar, yöneticiler, IT ekibi) hangi kurallara uyarak şifre oluşturacağını, saklayacağını ve değiştireceğini tanımlayan bir güvenlik dokümandır. Politika sayesinde herkes aynı güvenlik standartlarına uyar ve kurumsal verilere yetkisiz erişim riski azalır.
Kısaca, güçlü şifre politikası olmayan bir şirket, kilidi olmayan bir ofise benzer: içeri girmek isteyen herkes kolayca girebilir.
Bir şifre politikası oluştururken, gerçekçi ve uygulanabilir kurallar belirlemek çok önemli. Aşağıdaki temel başlıkları politika belgenize mutlaka ekleyin:
Şifreler en az 12 karakter uzunluğunda olmalıdır. Uzun şifreler, kaba kuvvet (brute-force) saldırılarına — yani bilgisayarların binlerce kombinasyon deneyerek şifreyi tahmin etme yöntemine — karşı çok daha dayanıklıdır.
Şifrede en az üç farklı karakter türü bulunmalı: büyük harf (A-Z), küçük harf (a-z), rakam (0-9) ve özel karakterler (!@#$%^&*). Örneğin: Kag1th@ne2026! gibi.
Politikanızda açıkça belirtin: çalışanlar şifrelerinde adını, soyadını, doğum tarihini, şirket ismini veya '123456', 'qwerty', 'password' gibi yaygın kombinasyonları kullanmamalıdır.
Şifrelerin düzenli aralıklarla (örneğin her 90 günde bir) değiştirilmesini zorunlu kılın. Bu, olası bir veri sızıntısında riskin uzun süre devam etmesini engeller.
Sistem, kullanıcıların son 5-10 şifresini hatırlamalı ve eski bir şifreyi tekrar kullanmayı engellemelidir. Aksi takdirde çalışanlar aynı birkaç şifreyi döngüsel olarak kullanabilir.
Aynı şifrenin farklı sistemlerde (örneğin e-posta, ERP, CRM) kullanılması yasak olmalıdır. Bir hesap ele geçirilirse, zincirleme erişim riski ortaya çıkar.
Kuralları yazmak yetmez; teknik olarak da zorunlu hale getirmeniz gerekir. Şirketinizde Windows Server ve Active Directory kullanıyorsanız, Grup Politikası (Group Policy) ile tüm kullanıcılara merkezi şifre kuralları uygulayabilirsiniz.
gpupdate /force komutuyla tüm bilgisayarlara yayın.Bu ayarlar sayesinde, kullanıcılar kurallara uymayan bir şifre girmeye kalkıştığında sistem otomatik olarak uyarı verecektir.
Bazı şirketlerde, yöneticiler veya IT ekibinin eriştiği sistemler çok daha kritiktir. Bu durumda Fine-Grained Password Policy (FGPP) ile farklı kullanıcı gruplarına farklı şifre kuralları tanımlayabilirsiniz.
Örneğin:
Active Directory Administrative Center üzerinden bu ayrıştırmayı kolayca yapabilirsiniz.
Çalışanlarınızdan her sistem için farklı, uzun ve karmaşık şifreler kullanmalarını istiyorsanız, bunları akılda tutmaları imkansız hale gelir. Çözüm: kurumsal bir şifre yöneticisi kullanmak.
Şifre yöneticisi nedir? Tüm şifreleri şifreli bir 'kasa'da saklayan yazılımdır. Çalışan sadece bir ana şifre (master password) hatırlar, diğer tüm şifrelere otomatik erişir.
Popüler kurumsal çözümler: 1Password Business, Bitwarden, LastPass Enterprise, Keeper.
Şirketinizde şifre yöneticisi kullanımını teşvik ederek hem güvenliği artırır hem de çalışanların işini kolaylaştırırsınız.
Güçlü şifre politikası tek başına yeterli olmayabilir. Çok faktörlü kimlik doğrulama (Multi-Factor Authentication - MFA), şifreye ek olarak ikinci bir doğrulama katmanı ekler (örneğin, telefona gelen SMS kodu veya bir uygulama üzerinden onay).
MFA, şifreniz çalınsa bile saldırganın hesaba girişini engeller. Özellikle e-posta, ERP, uzak masaüstü (RDP) gibi kritik sistemlerde MFA'yı mutlaka aktif edin.
Şifre politikanızı sadece teknik olarak değil, aynı zamanda yazılı bir belge halinde de hazırlayın. Bu belgede şunlar yer almalı:
Bu belgeyi tüm çalışanlara e-posta veya şirket içi portal üzerinden gönderin. Yeni başlayan çalışanların oryantasyon sürecine de ekleyin.
En sıkı teknik önlemler bile, çalışanlar kuralların önemini anlamazsa işe yaramaz. Düzenli aralıklarla (yılda en az bir kez) siber güvenlik ve şifre güvenliği eğitimleri düzenleyin.
Eğitimde:
Unutmayın: bilgilendirme, güvenliğin en önemli parçasıdır.
Siber tehditler sürekli değişiyor ve yeni saldırı yöntemleri ortaya çıkıyor. Şifre politikanızı da buna göre güncelleyin. Yılda bir kez politikayı gözden geçirin ve gerekirse kuralları sıkılaştırın veya yeni teknolojiler (örneğin biyometrik doğrulama) ekleyin.
Şifre politikanız uygulandıktan sonra, çalışanların gerçekten uyup uymadığını düzenli olarak denetleyin. Active Directory log kayıtlarını inceleyin, politika ihlallerini tespit edin ve gerekirse hatırlatma e-postaları gönderin.
Ayrıca, test amaçlı 'sahte phishing' kampanyaları düzenleyerek çalışanların farkındalık seviyesini ölçebilirsiniz.
Güçlü bir şifre politikası, şirketinizin dijital güvenliğinin temel taşıdır. Yukarıdaki adımları uygulayarak hem kurumsal verilerinizi hem de müşteri bilgilerinizi koruma altına alabilirsiniz. Eğer şifre politikası oluşturma, Active Directory yapılandırması veya kurumsal BT güvenlik çözümleri konusunda destek almak isterseniz, Sprint Teknoloji olarak Kağıthane merkezli teknik servis ve BT danışmanlık hizmetlerimizle yanınızdayız.