MFA Varken Ransomware Nasıl Gerçekleşebilir?
MFA güçlü bir güvenlik kontrolüdür fakat bir güvenlik sınırı değildir. Hangi MFA türünün kullanıldığı, nerelerde zorunlu olduğu ve saldırganın alternatif erişim yollarının bulunup bulunmadığı belirleyicidir.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 7 Eylül 2026
- Okuma süresi:
- yaklaşık 4 dk
"VPN'de MFA vardı. Nasıl içeri girdiler?"
MFA, kimlik güvenliği için en önemli kontrollerden biridir.
Ancak:
MFA var = hesap ele geçirilemez
denklemi doğru değildir.
Üstelik bütün MFA yöntemleri aynı güvenlik seviyesini sağlamaz.
MFA Ne İşe Yarar?
Parola tek başına ele geçirildiğinde saldırganın hesaba giriş yapmasını zorlaştırır.
Kullanıcı:
- bildiği bir şey,
- sahip olduğu bir şey,
- biyometrik özelliği
gibi birden fazla faktörle kimliğini doğrular.
Bu nedenle parola phishing, password spraying veya başka yollarla ele geçirilse bile saldırgan ek faktörü geçmek zorunda kalır.
Bu çok ciddi bir risk azaltımıdır.
Ancak Bazı MFA Yöntemleri Phishing'e Dayanıklı Değildir
Örneğin kullanıcının manuel girdiği OTP kodları saldırgan tarafından gerçek zamanlı phishing altyapısı üzerinden relay edilebilir.
Push notification tabanlı sistemlerde kullanıcıya tekrar tekrar doğrulama isteği gönderilerek onay vermesi sağlanmaya çalışılabilir.
SMS tabanlı yöntemlerde telekom altyapısı ve SIM saldırıları gibi ek riskler söz konusu olabilir.
Bu nedenle CISA ve NIST, hassas ve ayrıcalıklı erişimlerde phishing-resistant MFA kullanımına özellikle dikkat çeker.
FIDO/WebAuthn tabanlı doğrulama bu yaklaşımın yaygın örneklerindendir.
Session Theft
Kullanıcı başarıyla MFA yaptıktan sonra uygulama genellikle bir authenticated session oluşturur.
Saldırgan bu aktif oturum bilgisini ele geçirebilirse tekrar MFA istemeden uygulamaya erişmeye çalışabilir.
Bu yüzden endpoint güvenliği hâlâ önemlidir.
MFA, ele geçirilmiş cihazın üzerindeki her şeyi otomatik olarak güvenilir hale getirmez.
Endpoint Zaten Ele Geçirildiyse
Saldırgan kullanıcının bilgisayarında code execution elde etmişse kullanıcının mevcut erişiminden faydalanabilir.
Örneğin:
- açık uygulamalar,
- mevcut network erişimi,
- active sessions,
- local credentials,
- browser state
saldırgan açısından değerli olabilir.
Bu durumda MFA ilk giriş kapısında etkili olmuş olsa bile endpoint compromise farklı bir saldırı yolu oluşturur.
MFA Her Yerde Olmayabilir
Kurum:
"Bizde MFA var."
diyebilir.
Ama gerçekten nerede?
Kontrol edilmesi gerekenler:
- VPN
- cloud admin
- firewall admin
- backup console
- virtualization
- privileged access
- remote management
- SaaS
- developer platforms
Bir kritik yönetim sistemi MFA kapsamının dışında kalıyorsa saldırgan en zayıf yolu tercih edebilir.
Service Account'larda MFA
Servisler çoğu zaman interaktif MFA kullanamaz.
Bu yüzden service account güvenliği farklı yöntemlerle sağlanmalıdır:
- minimum privilege,
- managed identities,
- uzun ve yönetilen secret'lar,
- credential rotation,
- interaktif login'in engellenmesi,
- kullanım alanının sınırlandırılması.
MFA projesi service account güvenliğinin yerine geçmez.
İç Ağdaki Lateral Movement
Saldırgan VPN MFA'sını aştıktan veya endpoint'e başka şekilde eriştikten sonra iç ağda her bağlantıda MFA ile karşılaşmayabilir.
Örneğin:
- SMB,
- RDP,
- servis erişimleri,
- management protocols
mevcut credential'larla kullanılabilir.
Bu nedenle kimlik güvenliği network segmentation ve privileged access ile birlikte değerlendirilmelidir.
MFA Bypass Değil, Mimari Problem de Olabilir
Bir ransomware olayında saldırganın ilerlemesi her zaman "MFA bypass edildi" anlamına gelmez.
Belki de saldırgan:
- MFA olmayan farklı servisten girdi,
- kullanıcı endpoint'ini ele geçirdi,
- mevcut session'ı kullandı,
- service account kullandı,
- iç ağdaki başka bir privilege yolundan yararlandı.
Bu ayrım root cause analysis açısından önemlidir.
Phishing-Resistant MFA Nerede Önceliklendirilmeli?
Özellikle:
- domain ve identity administrators,
- VPN kullanıcıları,
- cloud administrators,
- security administrators,
- backup administrators,
- finance,
- help desk,
- kritik sistem yöneticileri
öncelikli değerlendirilebilir.
Tüm organizasyona geçiş ideal olabilir ancak risk bazlı bir rollout da uygulanabilir.
MFA Programı İçin Kontroller
- 01Hangi sistemler MFA destekliyor?
- 02Hangilerinde MFA zorunlu?
- 03Hangi MFA yöntemi kullanılıyor?
- 04Administrator'lar phishing-resistant MFA kullanıyor mu?
- 05Legacy authentication mevcut mu?
- 06Emergency/break-glass hesapları nasıl korunuyor?
- 07MFA reset yetkisi kimde?
- 08Help desk identity verification süreci nasıl?
- 09Service accounts nasıl korunuyor?
- 10Session ve token olayları izleniyor mu?
- 11MFA başarısızlıkları SIEM'e gidiyor mu?
- 12Beklenmeyen enrollment olayları alarm üretiyor mu?
Sonuç
MFA önemli ve gereklidir.
Ancak MFA bir ransomware savunma stratejisinin tamamı değildir.
Daha doğru denklem:
Güçlü MFA + güvenli endpoint + minimum privilege + iyi segmentasyon + kimlik görünürlüğü + güvenli recovery
birlikte ransomware riskini azaltır.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
- NIST SP 800-63B — Digital Identity Guidelines
- NIST — Multi-Factor Authentication Guidance
- CISA — Implementing Phishing-Resistant MFA
- CISA — #StopRansomware Guide
- MITRE ATT&CK — Valid Accounts
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.