Doğrudan cevap
Saldırı koşullarında kimlik ve yetki ayrı ayrı yeniden doğrulanır. Önce kişinin veya sistemin kim olduğu; sonra kullanılan oturumun gerçekten ona ait olup olmadığı; ardından güncel rolü ve belirli işlemi onaylama yetkisi kontrol edilir. Yüz, ses, imza görüntüsü, e-posta adresi veya açık oturum yalnız birer sinyaldir. Yüksek etkili işlemlerde ikinci kanal, güçlü kimlik doğrulama, eyleme özgü onay ve değişmez olay izi birlikte aranır.
Sade dille
Birinin şirket kartı taktığını düşünün. Kart gerçek olabilir, çalınmış olabilir veya kişinin artık o görevde olmadığı bir zamandan kalmış olabilir. Kapıdaki kart, kasayı açma yetkisini otomatik olarak vermez. Önce kişi, sonra kart, sonra o işlem için izin kontrol edilir.
Neden önemli?
Taklit edilen bir insan onayı para transferi, veri açıklama, yayın, erişim değişikliği veya hatalı karar gibi gerçek sonuçlar doğurabilir. Sonradan yalnız “hesap açıktı” demek, işlemin kim tarafından ve hangi yetkiyle onaylandığını göstermez.
Karıştırma
- Kimlik iddiası, kişinin veya sistemin kim olduğunu söylemesidir; kimlik doğrulama bu iddiayı sınar.
- Kimliği doğrulanmış kişi her işlemi yapmaya yetkili değildir.
- Geçerli bir oturum ele geçirilmiş olabilir; oturum güveni kimlikten ayrı izlenir.
- Deepfake, bir kişi gibi görünen veya duyulan sentetik içeriktir; tek başına işlem yetkisi değildir.
- Genel onay ile belirli hedef, tutar, kapsam ve zamana bağlı eylem onayı aynı değildir.
Ne yapmalısın?
- Yüksek riskli işlemlerde kimlik, oturum, güncel rol ve eylem yetkisini ayrı kontrollerle doğrulayın.
- Tek kanallı ses, görüntü veya mesaj talebini kayıtlı ikinci bir kanaldan teyit edin.
- Mümkün olduğunda güçlü kimlik doğrulama ve kısa ömürlü, işlem kapsamlı kimlik bilgileri kullanın.
- Onay ekranında hedefi, eylemi, veri kapsamını, tutarı ve geri döndürülemez sonucu açıkça gösterin.
- Rol değişikliği, ayrılış ve şüpheli oturumda yetkileri hızla iptal edin.
- Onay kimliği, zaman, yöntem, oturum, cihaz ve işlem özetini değişmez olay izine bağlayın.
- Şüpheli taklitte işlemi durdurun, kanıtı koruyun ve olay sürecini başlatın.
Nasıl denetlersin?
- İşlemi başlatan kimlik hangi bağımsız kanıtlarla doğrulandı?
- Oturumun ele geçirilmediğine ilişkin risk sinyalleri kontrol edildi mi?
- Kişinin rolü ve yetkisi işlem anında hâlâ geçerli miydi?
- Onay, yapılacak belirli eylemi ve etkisini içeriyor muydu?
- Yalnız yüz, ses, e-posta veya oturum varlığı kesin kanıt sayılmış mı?
- Yüksek riskte görev ayrılığı veya ikinci kanal doğrulaması uygulandı mı?
- İptal, itiraz ve olay incelemesi için yeterli iz korunmuş mu?
Sınır
Hiçbir biyometrik işaret, kimlik doğrulayıcı veya imza görüntüsü tek başına taklidi imkânsız kılmaz. Gerekli güven seviyesi, geçerli kimlik ve elektronik imza kuralları; işlem türüne, yargı alanına, sözleşmeye ve zarar ihtimaline göre değişir.
Tek cümlede hatırla
Kişiyi tanımak, o işlemi yapmaya yetkili olduğunu kanıtlamak değildir.
Bu kaydın kaynakları
- S24NIST SP 800-63-4, *Digital Identity Guidelines*Standart
- S25NIST SP 800-63B-4, *Authentication and Authenticator Management*Standart
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Standart
- S39NIST AI 100-2 E2025, *Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations*Standart niteliğinde gönüllü kurum rehberi
- S41NCSC ve ortak kurumlar, *Guidelines for Secure AI System Development*Çok kurumlu resmî güvenlik rehberi

