Microsoft Entra ID’de Passkey Dönemi Başlıyor: IT Ekiplerini Yeni Bir Güvenlik Riski Bekliyor
Microsoft, Entra ID’de passkey kullanımını Eylül 2026 itibarıyla varsayılan kimlik doğrulama yöntemi haline getirmeye hazırlanırken şirketlerin kullanıcı geçişini güvenli biçimde yönetmesi gerekiyor. Yeni yaklaşım, parola ile SMS tabanlı doğrulama gibi eski yöntemlere olan bağımlılığı azaltmayı hedeflerken passkey teknolojisine alışık olmayan kullanıcıların sosyal mühendislik saldırılarına daha açık hale gelmesi endişe yaratıyor. Microsoft’un değişikliği bazı kurumlarda helpdesk taleplerini artırabileceği için IT yöneticilerinin mevcut kimlik doğrulama yapılandırmalarını geçiş öncesinde kayıt altına alması önem taşıyor.
Passkey Geçişi Entra ID Kullanıcılarının Kimlik Doğrulama Alışkanlıklarını Değiştirecek
Microsoft Entra ID yöneticilerinin Eylül ayında devreye girecek varsayılan politika değişikliği öncesinde kurumlarındaki mevcut doğrulama yöntemlerini gözden geçirmesi gerekiyor. Passkey sistemi, kullanıcıların geleneksel parola girmek yerine cihaz tabanlı güvenlik mekanizmalarıyla kimliklerini doğrulamasına dayanıyor ve Microsoft’un modern kimlik güvenliği stratejisinin önemli parçalarından birini oluşturuyor.
Passkey teknolojisi WebAuthn ile FIDO2 standartları üzerine kurulduğu için kimlik doğrulama sürecinde parolanın sunucuya gönderilmesine ihtiyaç bırakmıyor. Kullanıcı cihazında bulunan özel anahtar gizli kalırken ilgili açık anahtar hizmet tarafından doğrulama amacıyla kullanılıyor; bu yapı parola hırsızlığı ile kimlik avı saldırılarına karşı geleneksel yöntemlere kıyasla daha güçlü bir koruma sağlıyor.
CoreView yöneticisi Andrea Sivieri, passkey kullanımındaki temel risklerden birinin teknolojinin kullanıcılar açısından hâlâ alışılmadık olması olduğunu belirtiyor. Kullanıcıların önemli bir bölümü parola veya tek kullanımlık kodlarla çalışan MFA yöntemlerine alışmışken yeni doğrulama biçimiyle karşılaşan çalışanlar destek sürecinde daha fazla yardıma ihtiyaç duyabilir.
Saldırganlar da söz konusu bilgi eksikliğini Microsoft destek personeli taklidi yapan sosyal mühendislik girişimleri için kullanabilir. Kullanıcıya passkey kurulumu konusunda yardım sunduğunu söyleyen sahte destek görevlileri, hesap bilgileri veya doğrulama kodları istemek yerine kullanıcıyı kötü amaçlı bir doğrulama sürecine yönlendirmeye çalışabilir.
Kurumların Eylül ayındaki değişiklikten önce mevcut kimlik doğrulama yapılandırmasının anlık bir kaydını oluşturması öneriliyor. IT ekipleri özellikle SMS ve sesli doğrulamaya bağımlı kullanıcıları, servis hesaplarını, acil erişim hesaplarını, ortak cihaz kullanan çalışanları ile parola sıfırlama süreçlerini ayrı ayrı belirlemeli.
Kimlik doğrulama yapılandırmasının başlangıç durumunun kaydedilmesi, yöneticilere politika değişikliklerinden sonra hangi ayarların değiştiğini takip etme imkânı sağlayacak. Kurumlar aynı kayıt üzerinden değişikliklerin kim tarafından yapıldığını, hangi kullanıcıların etkilendiğini ve ilgili politikaların daha önce onaylanıp onaylanmadığını da denetleyebilecek.
Microsoft’un varsayılan politikaları uygulamaya başlaması, hazırlıklarını tamamlamayan kuruluşlarda kullanıcı destek taleplerinin artmasına neden olabilir. Özellikle passkey kullanımına alışmamış çalışanlar hesap erişimi, cihaz değişikliği, kimlik doğrulama kurulumu veya parola sıfırlama gibi konularda IT ekiplerine başvurabilir.
Kurumsal destek ekiplerinin yoğunluğu saldırganların sosyal mühendislik faaliyetleri açısından da önem taşıyor. Çok sayıda kullanıcının aynı anda yeni kimlik doğrulama sistemini öğrenmeye çalıştığı dönemlerde sahte Microsoft destek mesajları daha inandırıcı görünebilir ve çalışanların acil yardım arayışından yararlanmak isteyen saldırganlar ortaya çıkabilir.
Microsoft’un Entra ID yaklaşımı, kurumların yalnızca teknik yapılandırmaya değil kullanıcı eğitimine de yatırım yapmasını gerektiriyor. IT ekipleri çalışanlara gerçek Microsoft destek süreçlerinin nasıl işlediğini anlatırken parola, doğrulama kodu veya cihaz erişimi isteyen şüpheli taleplerin nasıl ayırt edileceğini de açık biçimde göstermeli.
Passkey’lerin varsayılan hale gelmesi, Entra ID kullanan kurumlar için yalnızca yeni bir giriş yöntemi değişikliği anlamına gelmiyor. Microsoft’un kimlik güvenliğini modernleştirme hamlesi, kullanıcı alışkanlıklarını da değiştireceği için Eylül 2026 sonrasında teknik kontroller ile güvenlik farkındalığının birlikte yönetilmesi, saldırganların geçiş sürecindeki belirsizliklerden yararlanmasını zorlaştıracak.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0