Çevrimiçi Bankacılık Güvenliği
Kısa cevap: Çevrimiçi bankacılıkta güvenliğin büyük kısmı bankanın altyapısında değil, kullanıcının alışkanlıklarında belirlenir. Şifre yönetimini bir parola yöneticisine devretmek, mümkün olan her yerde uygulama tabanlı iki adımlı doğrulama açmak, cihaz ve uygulama güncellemelerini geciktirmemek, hesap hareketleri için anlık bildirim kurmak ve tek kullanımlık kodu kimseyle paylaşmamak — bu beş davranış, gerçek hayatta yaşanan hesap ele geçirme vakalarının çoğunu ortadan kaldırır. Geri kalanı ise saldırganın hız avantajını kırmak için hazırlık yapmaktır: kart limitlerini gerçek harcama seviyenize çekmek, tasarrufu günlük kullanılan hesaptan ayırmak ve bir sorun olduğunda kimi arayacağınızı önceden bilmek.
Dijital finansal güvenlik neden teknik değil, davranışsal bir konudur
Bankaların şifreleme, cihaz parmak izi ve işlem risk skorlaması gibi katmanları vardır. Saldırganların bu katmanları teknik olarak kırması pahalıdır; bu yüzden hedef değişir: doğrudan sizsiniz. Kimlik avı mesajı, sahte müşteri hizmetleri araması ya da yeniden kullanılmış bir şifre üzerinden hesabınıza erişmek, sistemi kırmaktan kat kat kolaydır. Yani dijital finansal güvenlik, kriptografi bilgisi değil; hangi durumda durup düşünmeniz gerektiğini bilme meselesidir.
Buradaki mantık, acil durum fonu kurarken kullandığınız mantıkla aynıdır: olasılığı düşük ama etkisi yüksek olayları, ucuz önlemlerle yönetilebilir hale getirmek. Fark şu ki finansal güvenlikte önlemlerin maliyeti neredeyse sıfır, sadece bir kereye mahsus kurulum zamanı istiyor.
Kimlik doğrulama yöntemlerinin karşılaştırması
Tüm ikinci faktörler eşit güvenlik sağlamaz. Aşağıdaki karşılaştırma, hangi yöntemin hangi saldırıya karşı işe yaradığını gösteriyor:
| Yöntem | Şifre sızıntısına karşı | Kimlik avı sitesine karşı | SIM değiştirme / numara taşımaya karşı |
|---|---|---|---|
| Yalnızca şifre | Korumasız | Korumasız | İlgisiz |
| SMS ile tek kullanımlık kod | Korur | Zayıf (kod kaptırılabilir) | Zayıf |
| Doğrulayıcı uygulama kodu | Korur | Zayıf (kod kaptırılabilir) | Korur |
| Uygulama içi onay / biyometrik | Korur | Güçlü | Korur |
| Donanım güvenlik anahtarı | Korur | Çok güçlü | Korur |
Pratik çıkarım: bankanız uygulama içi onay veriyorsa SMS'ten oraya geçin. E-posta hesabınız da en az banka hesabınız kadar kritiktir; çünkü şifre sıfırlama bağlantıları oraya gider. Mümkünse e-postada donanım anahtarı ya da doğrulayıcı uygulama kullanın.
Parola mimarisi: tek nokta arızasını yok etmek
Aynı şifreyi birden fazla yerde kullanmak, güvenliği en zayıf sitenin seviyesine indirir. Küçük bir e-ticaret sitesi sızdığında, aynı e-posta–şifre çifti otomatik araçlarla bankalarda denenir. Çözüm ezberlemeye çalışmak değil, ezberlemeyi bırakmaktır:
- Parola yöneticisi kurun; her site için uzun ve rastgele şifre üretsin.
- Sadece tek bir ana parolayı ezberleyin — dört beş rastgele kelimeden oluşan uzun bir cümle, kısa ve karmaşık bir şifreden daha güçlü ve daha kolay hatırlanır.
- Kurtarma kodlarını dijital olmayan bir yere yazıp fiziksel olarak saklayın.
- Güvenlik sorularına gerçek cevap vermeyin; bunlar sosyal medyadan tahmin edilebilir. Rastgele cevapları da yöneticide saklayın.
Kimlik avını tanımanın pratik testi
Sahte mesajlar giderek daha temiz yazılıyor, bu yüzden imla hatası aramak artık yeterli değil. Daha güvenilir bir filtre, aciliyet + bağlantı + bilgi talebi üçlüsüdür. Bir iletişimde bu üçü aynı anda varsa, gerçek olma olasılığı düşüktür.
- Mesajdaki hiçbir bağlantıya dokunmayın; bankanın uygulamasını kendiniz açın. Gerçek bir sorun varsa uygulamada da görünür.
- Arayan kişi "güvenlik nedeniyle paranızı başka hesaba aktarmalıyız" diyorsa, bu tanımı gereği dolandırıcılıktır. Hiçbir banka böyle bir talepte bulunmaz.
- Tek kullanımlık kodu, sizi arayan kişi bankadan olduğunu söylese bile paylaşmayın. O kod, işlemi yapanın siz olduğunuzun tek kanıtıdır.
- Numarayı siz arayın: kartınızın arkasındaki ya da resmi uygulamadaki numarayı kullanın, gelen aramada verilen numarayı değil.
Hesap yapısını saldırıya dayanıklı kurmak
Güvenlik sadece girişi korumak değil, olası bir kaybın büyüklüğünü sınırlamaktır. Bütçe planı kurarken hesapları ayırıyorsanız, aynı yapı güvenlik açısından da avantaj sağlar:
- Günlük hesap: kart ve internet ödemelerinin bağlı olduğu, sadece aylık harcama kadar bakiye taşıyan hesap.
- Tasarruf ve acil durum fonu: ayrı bir hesapta, tercihen kart bağlı değil ve internet ödemesine kapalı.
- Yatırım hesapları: farklı şifre, farklı ikinci faktör; günlük kullanılan cihazda oturum açık bırakılmaz.
- Limitler: internetten alışveriş, temassız ve havale lim