Teknoloji güvenliği için pratik ipuçları

E-posta Hesaplarını Koruma Yöntemleri

E-posta hesabımın çalındığını ilk kez fark ettiğimde, "gönderilenler" klasöründe tanımadığım kişilere gitmiş onlarca mesaj vardı. O gün anladım ki e-posta adresim sadece bir iletişim kutusu değil; bankacılık uygulamamın, sosyal medya hesaplarımın, alışveriş sitelerindeki adres bilgilerimin hepsinin anahtarıydı. Birisi e-postanıza girerse, diğer hesaplarınızın "şifremi unuttum" bağlantısına basıp sırayla hepsini devralabilir. Bu yüzden email hesap güvenliği konusunu, dijital hayatımın temel taşı olarak görüyorum. Aşağıda kendi denemelerimle öğrendiğim, yeni başlayan birinin bir öğleden sonrada uygulayabileceği adımları anlatacağım.

Şifreyi Baştan Doğru Kurmak

Yıllarca doğum tarihimi ve kedimin adını birleştirip "yeterince karmaşık" sandığım şifreler kullandım. Oysa saldırganlar bu tür şifreleri tek tek denemez; sızdırılmış şifre listelerini otomatik araçlarla dener. Yani şifrenizin akılda kalıcı olması değil, tahmin edilemez olması gerekiyor.

Bana en çok yarayan yöntem, anlamsız ama hatırlanabilir bir cümle kurmak oldu. Örneğin dört rastgele kelimeyi birleştirip aralarına sayı ve işaret serpiştirmek, hem uzun hem de akılda kalır bir sonuç veriyor. Uzunluk, karmaşıklıktan daha güçlü bir korumadır.

  • En az 14–16 karakter hedefleyin; kısa ama "karışık" şifreler yerine uzun şifreleri tercih edin.
  • E-posta şifrenizi başka hiçbir yerde kullanmayın. Bu, listedeki en önemli kural.
  • Ad, soyad, doğum yılı, telefon numarası gibi tahmin edilebilir parçaları içine katmayın.
  • Şifreyi tarayıcının notlarına ya da masaüstündeki bir metin dosyasına yazmayın.

"Bu kadar şifreyi nasıl hatırlayacağım?" diye sorduğunuzu duyuyorum. Cevabı basit: hatırlamayacaksınız. Şifre yöneticisi kullanmaya geçtiğimde tek bir ana şifre ezberledim, gerisini program üstlendi. Sitede şifre yöneticilerinin neden gerekli olduğunu ayrı ayrı anlattığım bir yazı da var; okumaya değer.

İkinci Bir Kilit: Doğrulama Katmanı

Şifrenizi ne kadar güçlendirirseniz güçlendirin, bir gün bir sitenin veri tabanı sızabilir. İşte bu yüzden ikinci bir kilide ihtiyacınız var. İki faktörlü doğrulamayı açtığımda hesabıma girmek için artık şifrem yeterli olmadı; telefonumdaki uygulamadan gelen altı haneli kodu da girmem gerekti.

Burada küçük bir tercih meselesi var. SMS ile gelen kodlar hiç yoktan iyidir, ama SIM kartı kopyalama gibi yöntemlerle atlatılabilir. Ben doğrulama kodu üreten bir uygulama kullanmayı tercih ediyorum; internet bağlantısı olmasa bile çalışıyor. Fiziksel güvenlik anahtarları ise en güçlü seçenek, fakat yeni başlayan biri için uygulama yeterli.

  • Doğrulamayı açarken verilen yedek kodları kağıda yazıp çekmecenizde saklayın. Telefonu kaybedince bunlar can simidi olur.
  • Hesap kurtarma e-postası ve telefon numarasının güncel olduğunu kontrol edin.
  • Beklemediğiniz bir doğrulama kodu geldiyse, birisi şifrenizi biliyor demektir; hemen şifreyi değiştirin.

Oltalama Denemelerini Tanımak

Hesabımı kaybettiğim gün, aslında şifremi kimse kırmamıştı; ben kendi ellerimle vermiştim. "Hesabınız 24 saat içinde kapatılacak" diyen bir e-postadaki bağlantıya tıklayıp, aslına tıpatıp benzeyen bir giriş sayfasına şifremi yazmıştım. O yüzden en çok güvendiğim savunma artık teknik değil, alışkanlık: e-postadaki bağlantılara tıklamak yerine adresi tarayıcıya kendim yazıyorum.

Sahte mesajların ortak işaretleri şunlar:

  1. Aciliyet baskısı: "Hemen", "son 12 saat", "hesabınız silinecek" gibi ifadeler sizi düşünmeden hareket etmeye zorlar.
  2. Tuhaf gönderen adresi: Görünen isim tanıdık olabilir; asıl adrese bakın, alan adında fazladan harf veya rakam olabilir.
  3. Beklenmedik ekler: Sipariş vermediğiniz bir faturanın eki, çoğunlukla zararlı yazılım taşır.
  4. Genel hitap ve bozuk çeviri: "Değerli müşteri" ile başlayan, cümleleri devrik mesajlara şüpheyle bakın.

Bağlantıya tıklamadan önce adresin üzerinde bekleyip nereye gittiğini görmeyi alışkanlık edinin. Sahte siteleri ayırt etmenin ayrıntılarını ayrı bir rehberde topladım, oradaki örnekler gözünüzü açacak.

Hesabın Ayarlarını ve Ortamı Denetlemek

Şifre ve doğrulama tamamsa, sıra hesabın içindeki gizli ayarlara geliyor. Ben üç ayda bir on dakikamı buna ayırıyorum ve her seferinde şaşırtıcı bir şey buluyorum: yıllar önce izin verdiğim bir uygulama, artık kullanmadığım bir telefon oturumu ya da fark etmediğim bir yönlendirme kuralı.

  • Etkin oturumlar: Tanımadığınız cihaz veya konum varsa oturumu kapatın.
  • Yönlendirme ve otomatik ilet kuralları: Saldırganlar mesajlarınızın kopyasını kendilerine yönlendirir; bu bölümü mutlaka boş tutun.
  • Bağlı uygulamalar: Kullanmadığınız her uygulamanın erişimini iptal edin.
  • Kurtarma bilgileri: Yedek e-posta adresinizin de güçlü bir şifreyle korunduğundan emin olun.

Bir de ortam meselesi var. Kafede ya da otelde halka açık bir ağa bağlanıp e-postaya girmek, kendi ağımdan girmekle aynı şey değil. Aynı şekilde bilgisayarımda güncel bir koruma yazılımı tutuyorum; klavye hareketlerini kaydeden bir zararlı yazılım varsa dünyanın en uzun şifresi de işe yaramaz. Ev ağımın kendisi de bu zincirin halkası; modem ve