Saldırıların her zaman teknik bir açık üzerinden gelmesi gerekmez. İnsan psikolojisindeki açıklar da en az yazılımsal açıklar kadar tehlikelidir. Özellikle son zamanlarda yapay zeka desteği ile saldırganlar daha da güçlenmiştir.
Teknoloji dünyasında güvenlik çoğu zaman en zayıf halka kadar güçlüdür. Gelişmiş şifreleme yöntemlerine ve yapay zeka destekli savunma sistemlerine rağmen parolalar hala saldırganların ilk hedefi olmaya devam ediyor. Peki saldırganlar kapılarınızı zorlamak için hangi yöntemleri kullanıyor ve bu tehditlere karşı nasıl bir duruş sergilemelisiniz?
Bu yazımızda parola saldırılarının anatomisini ve modern siber güvenlik dünyasındaki yerini inceleyeceğiz.
Saldırı Türleri
Kaba Kuvvet (Brute Force) Saldırıları
Bu yöntem, "deneme-yanılma" prensibinin en saf halidir. Bir algoritma, mümkün olan tüm karakter kombinasyonlarını sırayla dener. Günümüzde GPU (Grafik İşlemci) birimlerinin hesaplama gücü sayesinde kısa ve basit parolalar saniyeler içinde kırılabilmektedir.
Parolanın karmaşıklığına ve karakter uzunluğuna göre kırılma süresi arasındaki ilişki aşağıdaki tabloda paylaşılmıştır. Bu veriler kaba kuvvet saldırılarına karşı parola dayanıklılığının bir göstergesidir.
Kaynak: https://www.hivesystems.com/password
Sözlük (Dictionary) Saldırıları
Saldırganlar, rastgele kombinasyonlar yerine, insanların en çok tercih ettiği kelimelerden oluşan listeleri kullanırlar. Bu listeler sadece "parola","12345","1907"..vb gibi basit dizileri değil edebiyat, spor veya popüler kültür terimlerini de içerir.
Sözlük saldırılarına karşı en iyi önlem güçlü parola kullanımıdır. Parola yöneticisiyle üretilmiş, uzun ve her hesapta benzersiz bir parola sözlük saldırısı ve yeniden kullanım riskini önemli ölçüde azaltır.
Rainbow Table
Parolalar veri tabanlarında genellikle açık metin olarak değil, hash adı verilen matematiksel özet değerler olarak saklanır. Rainbow Table saldırılarında önceden hesaplanmış milyonlarca parolanın hash karşılığını içeren bir veri tabanı kullanarak çalınan hash verilerini hızla orijinal parolaya dönüştürmeyi hedefler.
Rainbow Table saldırılarını engellemek için MD5 ve SHA-1 gibi eski yöntemleri tamamen terk edip benzersiz salt ile desteklenmiş Argon2 veya bcrypt kullanımına geçmek ve salting yöntemini peppering yöntemi ile desteklemektedir. Her parola için benzersiz salt değeri hash ile birlikte saklanabilir; ayrıca kullanılan pepper değeri varsa parola veri tabanının dışında HSM veya benzeri güvenli bir ortamda korunmalıdır.
Credential Stuffing
İnsanların en büyük hatası, aynı parolayı birden fazla platformda kullanmaktır. Bir e-ticaret sitesinden sızdırılan kullanıcı adı ve parola ikilisi, saldırganlar tarafından otomatik botlar aracılığıyla bankacılık, sosyal medya veya kurumsal e-posta servislerinde denenir.
Credential Stuffing saldırılarına karşı en etkili savunma Çok Faktörlü Doğrulama (MFA) ve sızdırılmış parola kontrolüdür. Saldırgan doğru kullanıcı adı ve parolayı ele geçirse bile ikinci bir faktörü aşamaz. Ancak her sistem üzerinden MFA uygulamak çoğu zaman mümkün olmadığı için sızdırılmış parola kontrolü daha pratik bir çözümdür. leakdata.io gibi siteler üzerinden sızdırlmış parola kontrolü yapılması ve her hesap için ayrı bir parola kullanmak bu saldırıların önünü kesecek önemli bir adımdır.
Password Spraying
Klasik kaba kuvvet saldırılarında bir kullanıcıya çok sayıda parola denenir ve hesap kilitlenir. Password Spraying saldırısında ise saldırgan, tek bir yaygın parolayı (Örneğin: Banka2024!) binlerce farklı kullanıcı adı üzerinde dener. Bu sayede hesap kilitleme politikalarına takılmadan içeri sızma şansı bulur.
Bu saldırılar tamamen botlar aracılığıyla gerçekleştirildiğinde güvenlik kontrol noktalarında bu tarz bot erişimlerine yönelik tedbir alınması önemlidir.
Sonuç
Parola saldırıları her geçen gün daha sofistike hale gelse de farkındalık ve doğru araç kullanımı ile bu riskleri minimize etmek mümkündür. Saldırıların her zaman teknik bir açık üzerinden gelmesi gerekmez. İnsan psikolojisindeki açıklar da en az yazılımsal açıklar kadar tehlikelidir. Özellikle son zamanlarda yapay zeka desteği ile saldırganlar daha da güçlenmiştir. Eskiden olduğu gibi rastgele kullanıcılar hedef almak yerine daha spesifik ve hedefli saldırılar düzenlenmektedir. Bu durumda saldırıların başarı oranını arttırmaktadır.
Parolalar yakın gelecekte tamamen ortadan kalkmayacaktır. Kullanım kolaylığı ve her sistemin anlayacağı bir doğrulama mekanizmasını hayatımızdan çıkarmak hiç kolay değil. Bu nedenle parola güvenliği güvenlik sathında sürekli var olacaktır.
