NIST SP 800-63B-4 kapsamındaki güvence seviyelerini, modern parola kurallarını, oltalamaya dayanıklılığı, oturum ve hesap kurtarma ilkelerini öğrenin.
31 Temmuz 2025 tarihinde yayımlanan NIST SP 800-63B-4, ABD Ulusal Standartlar ve Teknoloji Enstitüsünün kimlik doğrulama ve doğrulayıcı yönetimine ilişkin güncel teknik rehberidir. Her hizmete aynı giriş kurallarını uygulamak yerine etki, risk ve abonenin sunduğu kanıtın gücüne dayalı bir yaklaşım tanımlar.
Belge teknik bir rehberdir; her ülkede doğrudan geçerli bir kanun değildir. Kurumlar kendi mevzuatlarını, tehdit modelini ve kullanıcı kitlesini uygulamaya ayrıca yansıtmalıdır.
Kimlik Doğrulama Güvence Seviyeleri
AAL1
AAL1, hesaba erişen kişinin hesaba bağlanmış bir doğrulayıcıyı kontrol ettiğine dair temel güvence sağlar. Tek faktörlü kimlik doğrulamaya izin verilir. Gerekliliklere uygun uygulanan bir parola bu seviyeyi karşılayabilir; ancak yüksek riskli hizmetler AAL1'in yeterli olduğunu varsaymamalıdır.
AAL2
AAL2 iki ayrı kimlik doğrulama faktörü gerektirir. Hizmet en az bir oltalamaya dayanıklı seçenek sunmalıdır. Parola ve doğrulayıcı uygulama kodu iki faktör sağlayabilir; fakat elle girilen tek kullanımlık kod, ikna edici bir aracı site tarafından aktarılabildiği için kendi başına oltalamaya dayanıklı değildir. Uygun cihaza bağlı geçiş anahtarları ve FIDO güvenlik anahtarları daha güçlü koruma sunabilir.
AAL3
AAL3 çok yüksek güvence sağlar ve dışa aktarılamayan kriptografik anahtar kullanan, oltalamaya dayanıklı kimlik doğrulama gerektirir. Protokol ve doğrulayıcı, doğrulayıcı tarafın taklit edilmesine direnç göstermeli; süreç iki ayrı faktör kullanmalıdır. Bu seviyede donanım destekli kriptografik doğrulayıcılar tipiktir.
Modern parola gereklilikleri
NIST'in yaklaşımı kullanıcıların ve saldırganların gerçek davranışlarını dikkate alır:
Uzunluk: tek faktör olarak kullanılan parola en az 15 karakter olmalıdır. Yalnızca çok faktörlü kimlik doğrulamanın bir parçası olan parola için alt sınır sekiz karakter olabilir. Sistem en az 64 karakterlik azami uzunluğa izin vermelidir.
Keyfî kompozisyon kuralı yok: büyük harf, rakam ve sembol karışımı zorunlu tutulmamalıdır. Bu kurallar çoğu zaman tahmin edilebilir kalıplar üretir.
Rutin zorunlu değişim yok: doğrulayıcının ele geçirildiğine dair kanıt bulunmadıkça parola sabit bir takvimle değiştirilmemelidir.
Sızdırılmış değer kontrolü: aday parolanın tamamı yaygın, beklenen veya ele geçirilmiş değerleri içeren bir engel listesiyle karşılaştırılmalıdır.
Kullanılabilirlik: parola yöneticilerine, otomatik doldurmaya ve yapıştırmaya izin verilmelidir. Boşluklar ve geniş bir karakter kümesi kabul edilmelidir.
Çevrim içi tahmin direnci: başarısız denemeler hız sınırına tabi olmalıdır.
Gizlilik odaklı bir ihlal kontrolü, engel listesi gerekliliğini destekleyebilir. Kontrol sırasında açık parola veya tam hash değeri arama sağlayıcısına açıklanmamalıdır.
Doğrulayıcı yaşam döngüsü ve hesap kurtarma
Kimlik doğrulama güvenliği giriş ekranından ibaret değildir. Yeni doğrulayıcı bağlama, kayıp cihazı değiştirme, çalınan doğrulayıcıyı iptal etme, kurtarma kodu üretme ve destek ekibini kolay bir atlatma yoluna dönüştürmeden erişimi geri kazandırma süreçleri gerekir. Kurtarma olayları bildirim üretmeli ve yüksek riskli değişiklikler ek denetimden geçmelidir.
Oturum yönetimi
Kimlik doğrulamadan sonra oturumun kendisi bir kimlik bilgisine dönüşür. Oturum sırları korunmalı, riske uygun hareketsizlik ve toplam süre sınırları uygulanmalı, hassas işlemlerde yeniden doğrulama istenmeli ve ele geçirilme ya da doğrulayıcı kaybı bildirildiğinde oturumlar sonlandırılmalıdır.
Kurumlar neyi değiştirmeli?
Kompozisyon kuralları ve rutin değişim yerine uzunluk, sızdırılmış parola kontrolü ve hız sınırlaması uygulayın.
Oltalamaya dayanıklı kimlik doğrulama sunun; yöneticiler ve yüksek etkili işlemlerde buna öncelik verin.
Hesap kurtarma, doğrulayıcı değiştirme ve oturum iptalini aynı güvence tasarımının parçası olarak inceleyin.
Her hizmet için gerekli AAL seviyesini ve gerekçesini belgeleyin; parola ve kod kullanılan her akışı oltalamaya dayanıklı olarak adlandırmayın.
Bağlayıcı gereklilikler ve uygulama notları için resmî SP 800-63B-4 metnini inceleyebilirsiniz.
