Sprint Teknoloji

Güçlü Şifre Politikası Şirketlerde Nasıl Oluşturulur?

Güçlü Şifre Politikası Şirketlerde Nasıl Oluşturulur? Blog

Şirketlerde yaşanan veri ihlallerinin büyük bir kısmı, zayıf ve tahmin edilebilir şifrelerden kaynaklanıyor. Çalışanların 'Sifre123' gibi basit şifreler kullanması ya da aynı şifreyi her platformda tekrarlaması, tüm kurumsal altyapınızı riske atabilir. İşte tam da bu noktada devreye giren güçlü bir şifre politikası, hem çalışanlarınız için net kurallar koyar hem de şirketinizin siber güvenlik altyapısını sağlam temellere oturtur.

Bu rehberde, sıfırdan başlayarak şirketiniz için nasıl uygulanabilir, gerçekçi ve etkili bir şifre politikası oluşturacağınızı adım adım anlatacağız.

1. Şifre Politikası Nedir ve Neden Gereklidir?

Şifre politikası, şirket içindeki tüm kullanıcıların (çalışanlar, yöneticiler, IT ekibi) hangi kurallara uyarak şifre oluşturacağını, saklayacağını ve değiştireceğini tanımlayan bir güvenlik dokümandır. Politika sayesinde herkes aynı güvenlik standartlarına uyar ve kurumsal verilere yetkisiz erişim riski azalır.

Kısaca, güçlü şifre politikası olmayan bir şirket, kilidi olmayan bir ofise benzer: içeri girmek isteyen herkes kolayca girebilir.

2. Şifre Politikanızda Bulunması Gereken Temel Kurallar

Bir şifre politikası oluştururken, gerçekçi ve uygulanabilir kurallar belirlemek çok önemli. Aşağıdaki temel başlıkları politika belgenize mutlaka ekleyin:

Minimum Şifre Uzunluğu

Şifreler en az 12 karakter uzunluğunda olmalıdır. Uzun şifreler, kaba kuvvet (brute-force) saldırılarına — yani bilgisayarların binlerce kombinasyon deneyerek şifreyi tahmin etme yöntemine — karşı çok daha dayanıklıdır.

Karakter Çeşitliliği (Karmaşıklık)

Şifrede en az üç farklı karakter türü bulunmalı: büyük harf (A-Z), küçük harf (a-z), rakam (0-9) ve özel karakterler (!@#$%^&*). Örneğin: Kag1th@ne2026! gibi.

Tahmin Edilebilir İfadelerden Kaçının

Politikanızda açıkça belirtin: çalışanlar şifrelerinde adını, soyadını, doğum tarihini, şirket ismini veya '123456', 'qwerty', 'password' gibi yaygın kombinasyonları kullanmamalıdır.

Şifre Değişim Periyodu

Şifrelerin düzenli aralıklarla (örneğin her 90 günde bir) değiştirilmesini zorunlu kılın. Bu, olası bir veri sızıntısında riskin uzun süre devam etmesini engeller.

Eski Şifrelerin Tekrar Kullanımını Engelleyin

Sistem, kullanıcıların son 5-10 şifresini hatırlamalı ve eski bir şifreyi tekrar kullanmayı engellemelidir. Aksi takdirde çalışanlar aynı birkaç şifreyi döngüsel olarak kullanabilir.

Her Hesap İçin Farklı Şifre

Aynı şifrenin farklı sistemlerde (örneğin e-posta, ERP, CRM) kullanılması yasak olmalıdır. Bir hesap ele geçirilirse, zincirleme erişim riski ortaya çıkar.

3. Windows Active Directory veya Grup Politikası ile Şifre Politikasını Uygulayın

Kuralları yazmak yetmez; teknik olarak da zorunlu hale getirmeniz gerekir. Şirketinizde Windows Server ve Active Directory kullanıyorsanız, Grup Politikası (Group Policy) ile tüm kullanıcılara merkezi şifre kuralları uygulayabilirsiniz.

  1. Domain Controller'a bağlanın: Sunucunuzda Group Policy Management Console (gpmc.msc) uygulamasını açın.
  2. Varsayılan Domain Policy'yi düzenleyin: Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Password Policy yolunu takip edin.
  3. Kuralları ayarlayın:
    • Minimum password length: 12 karakter
    • Password must meet complexity requirements: Enabled (Büyük harf, küçük harf, rakam ve özel karakter zorunlu)
    • Maximum password age: 90 gün
    • Minimum password age: 1 gün (Kullanıcı hemen ardışık değiştirmesin)
    • Enforce password history: 10 şifre
  4. Policy'yi uygulayın: Değişiklikleri kaydedin ve komut satırında gpupdate /force komutuyla tüm bilgisayarlara yayın.

Bu ayarlar sayesinde, kullanıcılar kurallara uymayan bir şifre girmeye kalkıştığında sistem otomatik olarak uyarı verecektir.

4. Farklı Roller İçin Farklı Şifre Kuralları (İsteğe Bağlı)

Bazı şirketlerde, yöneticiler veya IT ekibinin eriştiği sistemler çok daha kritiktir. Bu durumda Fine-Grained Password Policy (FGPP) ile farklı kullanıcı gruplarına farklı şifre kuralları tanımlayabilirsiniz.

Örneğin:

  • Standart çalışanlar: 12 karakter, 90 gün değişim
  • Yöneticiler / IT ekibi: 16 karakter, 60 gün değişim, çok faktörlü kimlik doğrulama (MFA) zorunlu

Active Directory Administrative Center üzerinden bu ayrıştırmayı kolayca yapabilirsiniz.

5. Şifre Yöneticisi (Password Manager) Kullanımını Teşvik Edin

Çalışanlarınızdan her sistem için farklı, uzun ve karmaşık şifreler kullanmalarını istiyorsanız, bunları akılda tutmaları imkansız hale gelir. Çözüm: kurumsal bir şifre yöneticisi kullanmak.

Şifre yöneticisi nedir? Tüm şifreleri şifreli bir 'kasa'da saklayan yazılımdır. Çalışan sadece bir ana şifre (master password) hatırlar, diğer tüm şifrelere otomatik erişir.

Popüler kurumsal çözümler: 1Password Business, Bitwarden, LastPass Enterprise, Keeper.

Şirketinizde şifre yöneticisi kullanımını teşvik ederek hem güvenliği artırır hem de çalışanların işini kolaylaştırırsınız.

6. Çok Faktörlü Kimlik Doğrulama (MFA) Ekleyin

Güçlü şifre politikası tek başına yeterli olmayabilir. Çok faktörlü kimlik doğrulama (Multi-Factor Authentication - MFA), şifreye ek olarak ikinci bir doğrulama katmanı ekler (örneğin, telefona gelen SMS kodu veya bir uygulama üzerinden onay).

MFA, şifreniz çalınsa bile saldırganın hesaba girişini engeller. Özellikle e-posta, ERP, uzak masaüstü (RDP) gibi kritik sistemlerde MFA'yı mutlaka aktif edin.

7. Politikayı Yazılı Hale Getirin ve Çalışanlara Bildirin

Şifre politikanızı sadece teknik olarak değil, aynı zamanda yazılı bir belge halinde de hazırlayın. Bu belgede şunlar yer almalı:

  • Şifre oluşturma kuralları
  • Şifre değişim sıklığı
  • Şifrelerin paylaşılmaması gerektiği
  • Şifre yöneticisi kullanımı önerisi
  • MFA zorunluluğu (varsa)
  • İhlal durumunda yapılması gerekenler

Bu belgeyi tüm çalışanlara e-posta veya şirket içi portal üzerinden gönderin. Yeni başlayan çalışanların oryantasyon sürecine de ekleyin.

8. Eğitim ve Farkındalık Oluşturun

En sıkı teknik önlemler bile, çalışanlar kuralların önemini anlamazsa işe yaramaz. Düzenli aralıklarla (yılda en az bir kez) siber güvenlik ve şifre güvenliği eğitimleri düzenleyin.

Eğitimde:

  • Gerçek vaka örnekleri paylaşın (Zayıf şifre yüzünden yaşanan veri ihlalleri)
  • Phishing (oltalama) saldırılarına dikkat çekin
  • Şifre yöneticisi nasıl kullanılır gösterin

Unutmayın: bilgilendirme, güvenliğin en önemli parçasıdır.

9. Politikanızı Düzenli Olarak Gözden Geçirin

Siber tehditler sürekli değişiyor ve yeni saldırı yöntemleri ortaya çıkıyor. Şifre politikanızı da buna göre güncelleyin. Yılda bir kez politikayı gözden geçirin ve gerekirse kuralları sıkılaştırın veya yeni teknolojiler (örneğin biyometrik doğrulama) ekleyin.

10. Politikaya Uyumu İzleyin ve Denetleyin

Şifre politikanız uygulandıktan sonra, çalışanların gerçekten uyup uymadığını düzenli olarak denetleyin. Active Directory log kayıtlarını inceleyin, politika ihlallerini tespit edin ve gerekirse hatırlatma e-postaları gönderin.

Ayrıca, test amaçlı 'sahte phishing' kampanyaları düzenleyerek çalışanların farkındalık seviyesini ölçebilirsiniz.

Güçlü bir şifre politikası, şirketinizin dijital güvenliğinin temel taşıdır. Yukarıdaki adımları uygulayarak hem kurumsal verilerinizi hem de müşteri bilgilerinizi koruma altına alabilirsiniz. Eğer şifre politikası oluşturma, Active Directory yapılandırması veya kurumsal BT güvenlik çözümleri konusunda destek almak isterseniz, Sprint Teknoloji olarak Kağıthane merkezli teknik servis ve BT danışmanlık hizmetlerimizle yanınızdayız.