fidyeyazilim.com
TEKNİK REHBER

MFA Varken Ransomware Nasıl Gerçekleşebilir?

MFA güçlü bir güvenlik kontrolüdür fakat bir güvenlik sınırı değildir. Hangi MFA türünün kullanıldığı, nerelerde zorunlu olduğu ve saldırganın alternatif erişim yollarının bulunup bulunmadığı belirleyicidir.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
7 Eylül 2026
Okuma süresi:
yaklaşık 4 dk

"VPN'de MFA vardı. Nasıl içeri girdiler?"

MFA, kimlik güvenliği için en önemli kontrollerden biridir.

Ancak:

MFA var = hesap ele geçirilemez

denklemi doğru değildir.

Üstelik bütün MFA yöntemleri aynı güvenlik seviyesini sağlamaz.

MFA Ne İşe Yarar?

Parola tek başına ele geçirildiğinde saldırganın hesaba giriş yapmasını zorlaştırır.

Kullanıcı:

  • bildiği bir şey,
  • sahip olduğu bir şey,
  • biyometrik özelliği

gibi birden fazla faktörle kimliğini doğrular.

Bu nedenle parola phishing, password spraying veya başka yollarla ele geçirilse bile saldırgan ek faktörü geçmek zorunda kalır.

Bu çok ciddi bir risk azaltımıdır.

Ancak Bazı MFA Yöntemleri Phishing'e Dayanıklı Değildir

Örneğin kullanıcının manuel girdiği OTP kodları saldırgan tarafından gerçek zamanlı phishing altyapısı üzerinden relay edilebilir.

Push notification tabanlı sistemlerde kullanıcıya tekrar tekrar doğrulama isteği gönderilerek onay vermesi sağlanmaya çalışılabilir.

SMS tabanlı yöntemlerde telekom altyapısı ve SIM saldırıları gibi ek riskler söz konusu olabilir.

Bu nedenle CISA ve NIST, hassas ve ayrıcalıklı erişimlerde phishing-resistant MFA kullanımına özellikle dikkat çeker.

FIDO/WebAuthn tabanlı doğrulama bu yaklaşımın yaygın örneklerindendir.

Session Theft

Kullanıcı başarıyla MFA yaptıktan sonra uygulama genellikle bir authenticated session oluşturur.

Saldırgan bu aktif oturum bilgisini ele geçirebilirse tekrar MFA istemeden uygulamaya erişmeye çalışabilir.

Bu yüzden endpoint güvenliği hâlâ önemlidir.

MFA, ele geçirilmiş cihazın üzerindeki her şeyi otomatik olarak güvenilir hale getirmez.

Endpoint Zaten Ele Geçirildiyse

Saldırgan kullanıcının bilgisayarında code execution elde etmişse kullanıcının mevcut erişiminden faydalanabilir.

Örneğin:

  • açık uygulamalar,
  • mevcut network erişimi,
  • active sessions,
  • local credentials,
  • browser state

saldırgan açısından değerli olabilir.

Bu durumda MFA ilk giriş kapısında etkili olmuş olsa bile endpoint compromise farklı bir saldırı yolu oluşturur.

MFA Her Yerde Olmayabilir

Kurum:

"Bizde MFA var."

diyebilir.

Ama gerçekten nerede?

Kontrol edilmesi gerekenler:

  • VPN
  • e-mail
  • cloud admin
  • firewall admin
  • backup console
  • virtualization
  • privileged access
  • remote management
  • SaaS
  • developer platforms

Bir kritik yönetim sistemi MFA kapsamının dışında kalıyorsa saldırgan en zayıf yolu tercih edebilir.

Service Account'larda MFA

Servisler çoğu zaman interaktif MFA kullanamaz.

Bu yüzden service account güvenliği farklı yöntemlerle sağlanmalıdır:

  • minimum privilege,
  • managed identities,
  • uzun ve yönetilen secret'lar,
  • credential rotation,
  • interaktif login'in engellenmesi,
  • kullanım alanının sınırlandırılması.

MFA projesi service account güvenliğinin yerine geçmez.

İç Ağdaki Lateral Movement

Saldırgan VPN MFA'sını aştıktan veya endpoint'e başka şekilde eriştikten sonra iç ağda her bağlantıda MFA ile karşılaşmayabilir.

Örneğin:

  • SMB,
  • RDP,
  • servis erişimleri,
  • management protocols

mevcut credential'larla kullanılabilir.

Bu nedenle kimlik güvenliği network segmentation ve privileged access ile birlikte değerlendirilmelidir.

MFA Bypass Değil, Mimari Problem de Olabilir

Bir ransomware olayında saldırganın ilerlemesi her zaman "MFA bypass edildi" anlamına gelmez.

Belki de saldırgan:

  • MFA olmayan farklı servisten girdi,
  • kullanıcı endpoint'ini ele geçirdi,
  • mevcut session'ı kullandı,
  • service account kullandı,
  • iç ağdaki başka bir privilege yolundan yararlandı.

Bu ayrım root cause analysis açısından önemlidir.

Phishing-Resistant MFA Nerede Önceliklendirilmeli?

Özellikle:

  • domain ve identity administrators,
  • VPN kullanıcıları,
  • cloud administrators,
  • security administrators,
  • backup administrators,
  • finance,
  • help desk,
  • kritik sistem yöneticileri

öncelikli değerlendirilebilir.

Tüm organizasyona geçiş ideal olabilir ancak risk bazlı bir rollout da uygulanabilir.

MFA Programı İçin Kontroller

  1. 01Hangi sistemler MFA destekliyor?
  2. 02Hangilerinde MFA zorunlu?
  3. 03Hangi MFA yöntemi kullanılıyor?
  4. 04Administrator'lar phishing-resistant MFA kullanıyor mu?
  5. 05Legacy authentication mevcut mu?
  6. 06Emergency/break-glass hesapları nasıl korunuyor?
  7. 07MFA reset yetkisi kimde?
  8. 08Help desk identity verification süreci nasıl?
  9. 09Service accounts nasıl korunuyor?
  10. 10Session ve token olayları izleniyor mu?
  11. 11MFA başarısızlıkları SIEM'e gidiyor mu?
  12. 12Beklenmeyen enrollment olayları alarm üretiyor mu?

Sonuç

MFA önemli ve gereklidir.

Ancak MFA bir ransomware savunma stratejisinin tamamı değildir.

Daha doğru denklem:

Güçlü MFA + güvenli endpoint + minimum privilege + iyi segmentasyon + kimlik görünürlüğü + güvenli recovery

birlikte ransomware riskini azaltır.

Kaynaklar ve İleri Okuma

Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.

  • NIST SP 800-63B — Digital Identity Guidelines
  • NIST — Multi-Factor Authentication Guidance
  • CISA — Implementing Phishing-Resistant MFA
  • CISA — #StopRansomware Guide
  • MITRE ATT&CK — Valid Accounts

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

Ücretsiz ön değerlendirme

Kimlik güvenliği dahil bütün ransomware hazırlığınızı ölçün

Hazırlık Testine Git

İlgili İçerikler

TEMEL REHBER

Fidye Yazılımı Nedir? Kurumlar İçin Teknik Rehber

Modern bir fidye yazılımı saldırısı yalnızca dosyaların şifrelenmesinden ibaret değildir. İlk erişimden kimlik bilgilerinin ele geçirilmesine, yatay hareketten veri sızdırmaya ve yedeklerin hedef alınmasına kadar bütün saldırı zincirini anlamak gerekir.

TEKNİK ANALİZ

EDR Vardı. Ransomware Neden Durdurulamadı?

Bir EDR lisansının bulunması ile ransomware operatörünün faaliyetlerini gerçekten görebilen ve durdurabilen bir endpoint güvenlik programına sahip olmak aynı şey değildir.

  • MFA
  • Ransomware
  • Identity
  • FIDO
  • Phishing Resistant MFA
  • Authentication