VPN oturumuna ikinci doğrulama adımı eklemek, ele geçirilmiş bir parolanın tek başına yeterli olmasını engellemeye yardımcı olur. Ancak geçişin başarısı sadece giriş ekranında yeni bir alan görünmesiyle ölçülmez. Kullanıcının telefonunu değiştirdiği, güvenlik anahtarını kaybettiği veya kimlik sağlayıcısına erişilemediği durumlarda ne yapılacağı da belirlenmelidir. Aksi halde destek baskısı altında oluşturulan istisnalar asıl kontrolü zayıflatabilir.

Doğrulama yöntemini bilinçli seçin

CISA, kimlik avına dayanıklı yöntemlere geçişi önerir. Bütün ikinci faktörler aynı korumayı sağlamaz. Ürünün desteklediği seçenekleri, kurum cihazlarını ve kullanıcı deneyimini birlikte değerlendirin. Telefonu olmayan bir çalışan için izinsiz ortak hesap oluşturmak çözüm değildir. Kayıt ve kurtarma sürecinin kimlik doğrulama gücü, normal oturumun gücüyle tutarlı olmalıdır. Kurulum sırasında alınan kişisel bilgileri gereksiz yere saklamayın.

Pilot ve iletişim

Bir teknik çalışan, bir günlük ofis kullanıcısı ve sık seyahat eden bir personelle pilot yapın. Giriş, yeniden bağlanma, bağlantı süresi dolması ve cihaz değişimini deneyin. Kullanıcıya beklemediği doğrulama isteğini onaylamaması gerektiğini açık biçimde anlatın. Destek belgesi gerçek ürün ekranını ve kurum irtibat kanalını göstermelidir; parolasını başka kişiye iletmesini istememelidir. Hataların anlaşılır açıklaması destek yükünü azaltır.

Örnek: kaybolan güvenlik anahtarı

Çalışanın anahtarı kaybolduğunda destek ekibi önce kişinin kimliğini kurumun belirlediği bağımsız yöntemle doğrular. Eski anahtar kaydı iptal edilir, yeni kayıt denetlenir ve işlem günlükte görünür. Geçici erişim gerekiyorsa kapsam ve süre dar tutulur. Aynı kişinin adına gelen sıradan bir e-posta, kimlik doğrulama yerine geçmemelidir. Bu senaryo prosedürün masa başında provasını yapmaya uygundur; gerçek anahtar kaybetmek gerekmez.

Yaygınlaştırma kabulü

Yetkili kullanıcıların bağlanması kadar yalnızca parola kullanan eski yolun artık çalışmaması da test edilmelidir. Eski istemci, alternatif portal ve hizmet hesaplarını ayrı inceleyin. Acil erişim hesabı varsa günlük kullanımdan ayrılmalı, saklanması ve kullanımı kayıt altında olmalıdır. Başarıyı kayıtlı kullanıcı sayısıyla sınırlamayın; kurtarma süresini, başarısız giriş nedenlerini ve açık istisnaları da izleyin. Böylece MFA kurulumu bir ekran değişikliğinden sürdürülebilir bir erişim sürecine dönüşür.

Saha notu

Kayıt tamamlandıktan sonra bir çalışanın işten ayrılması senaryosunu da masada değerlendirin. VPN hesabı, doğrulama cihazı ve açık oturumların iptali farklı işlemler olabilir. İnsan kaynakları sürecinin teknik erişim kapanışıyla nerede birleştiği belirli olmalıdır.

Kaynak ve devam okuması

Teknik başvuru: CISA — Implementing Phishing-Resistant MFA. Kaynak kontrolü: 11 Ekim 2026. Uygulama senaryoları IPScans için hazırlanmış örneklerdir; ölçülmüş ürün performansı veya kurumunuza özgü doğrulama sonucu değildir.

Temel kavramları pekiştirmek için IP adreslerinin çalışma biçimini ve ağ bakım kontrol listesini inceleyin.