Güclü parol və iki mərhələli doğrulama (2FA)
İki mərhələli doğrulama və güclü parol: 2FA növlərinin müqayisəsi, parol meneceri vərdişi, bərpa kodları məsələsi və komanda tətbiqi bir yazıda.

Hesab təhlükəsizliyində iki tədbir bütün qalanlardan çox iş görür: unikal parollar və iki mərhələli doğrulama. İkisi birlikdə hesab ələ keçirmələrinin böyük əksəriyyətini tək başına dayandırır; qurulmaları isə bir axşam çəkir. Bu qeyri-mütənasiblik (bir axşam iş, illərlə qorunma) kiber gigiyenanın ən sərfəli sövdələşməsidir və hələ də çoxluq tərəfindən təxirə salınır.
Bu yazı o axşamın bələdçisidir: parol qaydalarının müasir halı, 2FA növlərinin dürüst müqayisəsi, bərpa kodları məsələsi və komanda tətbiqi.
Parol qaydaları: köhnə miflər, yeni qaydalar
Köhnə məktəb ("hər ay dəyiş, simvol qarışdır") köhnəlib; müasir konsensus üç qaydadır: uzunluq mürəkkəblikdən vacibdir (16+ simvolluq söz birləşməsi, "P@r0l!" tipli qısadan güclüdür), unikallıq hər şeydir (əsl fəlakət parol təkrarıdır: bir saytın sızması bütün hesablarınıza açar olur) və parol meneceri bunun yeganə real yoludur (onlarla unikal parolu insan yaddaşı daşımır; menecer daşıyır, siz bir ana parol bilirsiniz). Ana parol üçün üsul: 4-5 təsadüfi sözdən ibarət cümləcik; uzun, yadda qalan, sındırılması çətin. Bir əlavə: menecerin özü fişinq detektorudur: saxta domendə avtomatik doldurma işləmir; "menecer parolu təklif etmirsə, dayan" refleksi qiymətli siqnaldır.
2FA növləri: hamısı bərabər deyil
| Növ | Necə işləyir | Qiymətləndirmə |
|---|---|---|
| SMS kodu | Nömrənizə kod gəlir | Heç nədən yaxşı; amma ən zəif: SIM-oğurluğu və kod-fişinqi riski |
| Autentifikator tətbiqi | Tətbiq 30 saniyəlik kodlar yaradır (Google/Microsoft Authenticator və b.) | Standart tövsiyə: offline işləyir, nömrədən asılı deyil |
| Push-təsdiq | Telefona "siz daxil olursunuz?" bildirişi | Rahat; "yorğunluq hücumu"na (təsadüfi təsdiq) diqqət |
| Fiziki açar (FIDO2) | USB/NFC açar; fiziki toxunuşla təsdiq | Ən güclü: fişinqə praktiki immun; kritik hesablar üçün |
Praktik tövsiyə pilləlidir: hamı üçün autentifikator tətbiqi (SMS-dən keçid bir axşamdır), yüksək-riskli rollar üçün (maliyyə girişləri, admin hesablar) fiziki açar. SMS yalnız başqa seçim olmayanda; və heç vaxt unudulmasın: heç kimə kod deyilmir: 2FA kodu soruşan hər kəs fırıldaqçıdır, istisnasız.
Bərpa kodları: unudulmuş yarımçıq
2FA quranların klassik səhvi: telefon itəndə özlərini də bayıra kilidləmək. Hər 2FA qurulumunun tamamlayıcısı bərpa mexanizmidir: bərpa kodlarını saxlayın (qurulum zamanı verilən birdəfəlik kodlar: parol menecerində və/və ya çap olunub təhlükəsiz yerdə), ikinci metod əlavə edin (mümkün yerdə: iki cihazda autentifikator, ehtiyat açar) və telefon dəyişmə prosedurunu bilin (autentifikator köçürməsi: köhnə cihaz əldə ikən edilməlidir). Biznes kontekstində bu, davamlılıq məsələsidir: hesab bərpası yazısındakı ssenarilərin yarısı elə "girişi özümüz itirdik" halıdır.
Komanda tətbiqi: qaydadan mədəniyyətə
Fərdi vərdişin şirkət versiyası: məcburi 2FA siyahısı (iş e-poçtu, sosial hesablar, bank, bulud, CRM: bu beşlikdə 2FA müzakirəsizdir), paylaşılan hesablar problemi (mümkünsə ləğv: fərdi girişlər + rol bölgüsü; məcburi paylaşımda parol meneceri komanda funksiyaları ilə), qurulum sessiyası (bir saatlıq komanda görüşü: hamı yerindəcə qurur; "özünüz edərsiniz" tapşırığı yarımçıq qalır) və çıxış proseduru (işdən ayrılanda girişlərin dəyişimi; gigiyena siyahısının 5-ci bəndi). Müqavimətə hazır olun ("əziyyətdir" gileyi ilk həftə bitir); arqumentiniz sadədir: bir hesab oğurluğunun bir günü, bütün komandanın illik "əziyyətindən" bahadır.
İki mərhələli doğrulama sualları
2FA varsa, parol zəif ola bilər?
Yox: qatlar bir-birini əvəz etmir, sığortalayır. Bəzi hücumlar 2FA-nı yan keçməyə çalışır (kod-fişinqi, sessiya oğurluğu); zəif parol o ssenarilərdə ilk qapını hədiyyə edir. Düstur dəyişmir: unikal güclü parol + 2FA; ikisi birlikdə.
Autentifikator tətbiqim olan telefonu itirsəm nə olur?
Bərpa kodları varsa: heç nə: yeni cihazda kodlarla giriş + autentifikatorun yenidən qurulması. Yoxdursa: hər platformanın bərpa proseduru ilə üzləşəcəksiniz (günlər çəkə bilər). Elə buna görə bu yazının "bərpa kodları" bölməsi qurulumun özü qədər vacibdir; bu gün yoxlayın.
Hansı autentifikator tətbiqini seçim?
Fərq böyük deyil: Google/Microsoft Authenticator, Authy və parol menecerlərinin daxili funksiyaları hamısı standart protokolla (TOTP) işləyir. Seçim meyarı ehtiyat imkanıdır: bulud sinxronlu/çoxcihazlı variantlar telefon itkisində xilaskardır; sinxronsuz seçimdə bərpa kodları ikiqat kritikdir.
Müştərilərimə də 2FA tövsiyə etməliyəm?
Xidmətiniz hesab-əsaslıdırsa, bəli: istifadəçilərinizə 2FA imkanı vermək (və təşviq etmək) həm onların, həm sizin qorunmanızdır: ələ keçirilən müştəri hesabı sizin dəstək yükünüz və reputasiya riskinizdir. Müştəri tərəfi bələdçisi paylaşıla bilən formatdır.
Peşəkar dəstək
Komandanızın rəqəmsal gigiyenasını qurmaq istəyirsiniz?
Diaqnostika, prioritet və tətbiq arxitekturası üçün Business Process Automation xidmətinə baxın.
Mənbələr və növbəti oxu
Mənbəni harada yoxlamaq lazımdır
2FA dəstəyi olan xidmətlərin siyahısı:
- 2FA Directory: hansı sayt nəyi dəstəkləyir
Mövzunun davamı
Təhlükəsizlik xəttinin qonşu yazıları:
Bu axşamın planı hazırdır: parol meneceri qurun, beş kritik hesabda 2FA açın, bərpa kodlarını saxlayın. Üç saatlıq bu iş, rəqəmsal həyatınızın ən yüksək gəlirli investisiyasıdır; sabaha qoymayın.
Mən Anar Rustamli — böyümənin, texnologiyanın və insan düşüncəsinin kəsişməsində işləyən strateq, sahibkar və AI tətbiqi lideriyəm. 2016-cı ildən işim bizneslərə sürətlə dəyişən rəqəmsal mühitdə inkişaf etməyə kömək etmək üzərində qurulub. Böyümə sistemləri, AI-əsaslı iş axınları və nəticəni məqsədlə uzlaşdıran strateji çərçivələr dizayn edirəm. İnanıram ki, əsl böyümə strategiya, data və insan fəhmi birlikdə işləyəndə baş verir — missiyam bizneslərə AI-ı elə tətbiq etməkdə kömək etməkdir ki, həm nəticələri, həm kimlikləri güclənsin.

