Dijital Güvenlik

Sivil Toplum Örgütleri için Dijital Güvenlik: Parola, İki Adımlı Doğrulama ve VPN

Sivil toplumda dijital güvenlik uzun süre "bilgi işlemin işi" sayıldı. Oysa hak temelli bir örgütte güvenliğin zayıf halkası neredeyse hiçbir zaman sunucu değil: paylaşılan bir parola, telefonunda hâlâ açık duran eski bir hesap, ya da saha ekibinin WhatsApp grubunda dolaşan bir liste.

Bu yazı teknik bir rehber değil. Bir ekibin bir öğleden sonrada uygulayabileceği dört katmanlı bir düzen öneriyor. Hiçbiri para gerektirmiyor.

Neden bu konu sivil toplumda farklı

Ticari bir şirkette veri sızıntısının bedeli para ve itibardır. Hak temelli bir örgütte bedeli bazen bir insanın güvenliğidir: mülteci danışanın adresi, tanığın telefon numarası, henüz açıklanmamış bir raporun kaynağı.

Bu yüzden güvenlik kararlarını "bize kim saldırır ki" sorusuyla değil, "bu bilgi yanlış kişinin eline geçerse kim zarar görür" sorusuyla verin. İkinci soru, bir dernekte bile ciddi cevaplar üretir.

Bir de erişim tarafı var. Türkiye'de platformlara erişimin zaman zaman kısıtlandığı bir ortamda çalışıyorsunuz. Kendi topluluğuma sorduğumda, Instagram'a erişmek için VPN kullandığını söyleyenlerin oranı %57 çıkmıştı. Yani güvenlik sadece korunma değil, çalışmaya devam edebilme meselesi.

Katman 1: Parola

Sivil toplumda gördüğüm en yaygın üç alışkanlık: kurum hesaplarının parolasını ekipçe paylaşmak, aynı parolayı her yerde kullanmak, ve parolaları bir Excel dosyasında tutmak.

Yapılacaklar sırayla:

  1. Bir parola yöneticisi kurun. Bitwarden ücretsiz planıyla ekip için fazlasıyla yeterli; 1Password ve tarayıcıların kendi şifre kasaları da iş görür. Önemli olan hangisi değil, birinin olması.
  2. Her hesapta farklı parola kullanın. Bir sitede sızan parola, aynı parolayı kullandığınız diğer on hesabı da açar.
  3. Uzunluğu önceliklendirin. Dört rastgele kelimeden oluşan bir parola, sekiz karakterlik karmaşık bir paroladan hem daha güçlü hem daha hatırlanabilir.
  4. Sızıntı kontrolü yapın. haveibeenpwned.com adresine kurum e-postalarınızı girin. Çıkan her sonuç, hemen değiştirilmesi gereken bir parolayı işaret ediyor.

Kurum hesaplarının parolasını paylaşmak zorundaysanız, parola yöneticisinin paylaşılan kasa özelliğini kullanın. Böylece ekipten biri ayrıldığında tek bir parolayı değiştirmek yerine erişimini kaldırırsınız.

Katman 2: İki adımlı doğrulama

Parola tek başına yetmiyor. İki adımlı doğrulama (2FA), parolanız çalınsa bile hesabınızı koruyan tek pratik önlem.

Öncelik sırası şu: kurumsal e-posta, sonra sosyal medya hesapları, sonra web sitesi ve bulut depolama. E-posta ilk sırada çünkü diğer bütün hesapların parola sıfırlaması oradan geçiyor. E-postası ele geçirilen bir kurum, saatler içinde her şeyini kaybediyor.

Yöntem seçerken: uygulama tabanlı kod (Google Authenticator, Authy gibi) SMS'ten daha güvenli. SMS, SIM kart devralma saldırılarına açık ve şebeke kesintisinde çalışmıyor.

Kurtarma kodlarını mutlaka saklayın. 2FA'nın en sık yaşanan sorunu saldırı değil, telefonunu değiştiren çalışanın hesaba giremez hâle gelmesi. Kodları parola yöneticisine kaydedin.

Katman 3: Erişim ve VPN

VPN iki farklı işi karıştırılarak anlatılıyor. Netleştirelim:

Ne içinVPN işe yarar mı
Erişimi kısıtlanmış bir platforma girmekEvet, doğrudan çözüm
Halka açık wifi'de trafiği korumakEvet, faydalı
Kimliğinizi tamamen gizlemekHayır, tek başına yetmez
Devlet düzeyinde takipten korunmakHayır, farklı araçlar gerekir

Ücretsiz VPN uygulamalarının çoğu iş modelini kullanıcı verisini satarak kuruyor. Yani sizi koruduğunu sandığınız araç, korunmak istediğiniz şeyi yapıyor olabilir.

Daha sağlıklı iki yol var: itibarı yerleşmiş ücretli bir servis kullanmak ya da kendi VPN'inizi kurmak. İkincisi kulağa geldiğinden kolay; DigitalOcean ve Outline ile yaklaşık yarım saatte kurulabiliyor ve aylık maliyeti bir kahve civarında. Adım adım rehberini yazmıştım.

Kendi sunucunuzda kurmanın ek faydası şu: trafiğinizi hiçbir şirkete emanet etmiyorsunuz ve ekip arkadaşlarınıza erişim anahtarı dağıtabiliyorsunuz.

Katman 4: Ekip alışkanlıkları

Teknik önlemler alışkanlık olmadan çalışmıyor. Bir kurumda uygulanması en zor ama etkisi en yüksek dört kural:

Ayrılan kişinin erişimini aynı gün kapatın. Sivil toplumda projeler bittiğinde ekip dağılıyor ama hesap erişimleri yıllarca açık kalıyor. Bir "çıkış kontrol listesi" yapın: e-posta, sosyal medya, bulut, web paneli, WhatsApp grupları.

Hassas veriyi sohbet uygulamalarında dolaştırmayın. Danışan bilgisi, adres, kimlik numarası WhatsApp grubuna düşmesin. Bunun için erişimi sınırlı bir klasör kullanın ve kimin erişebildiğini yılda bir gözden geçirin.

Kimlik avına karşı bir refleks kurun. Sivil toplum örgütleri hedefli oltalama saldırılarının sık hedefi; sahte hibe çağrısı ve sahte bağışçı e-postaları en yaygın biçimi. Kural basit: e-postadaki bağlantıdan giriş yapmayın. Adresi tarayıcıya kendiniz yazın.

Yedek alın ve geri yüklemeyi deneyin. Yedeği olan çok kurum var, geri yüklemeyi denemiş olan çok az kurum var. Yılda bir kez deneyin.

Bir öğleden sonrada yapılabilecek kontrol listesi

  • Kurum e-postasında iki adımlı doğrulamayı açın ve kurtarma kodlarını kaydedin
  • Ekipçe bir parola yöneticisi kurun, paylaşılan hesapları oraya taşıyın
  • Tüm kurum adreslerini haveibeenpwned.com üzerinden kontrol edin
  • Son bir yılda ayrılan herkesin erişimini kontrol edin ve kapatın
  • Sosyal medya hesaplarında kimlerin yönetici olduğunu gözden geçirin
  • Web sitenizin ve veritabanınızın yedeğinin alındığını doğrulayın

Yardım nereden alınır

Sivil toplum örgütleri ve gazeteciler için ücretsiz, 7/24 çalışan bir destek hattı var: Access Now Digital Security Helpline. Hesabınız ele geçirildiyse, şüpheli bir e-posta aldıysanız ya da bir saldırı altındaysanız buraya yazabilirsiniz.

Kendi kendine öğrenmek için EFF Surveillance Self-Defense rehberleri, konuyu teknik olmayan bir dille anlatan en iyi kaynaklardan biri.

Kaynaklar

Kurumunuz için bir dijital güvenlik atölyesi ya da kontrol listesi hazırlamamı isterseniz iletişime geçebilirsiniz.

Sivil toplum ve iletişim gündemini konuştuğumuz WhatsApp topluluğuma katılın.

E-Bülten

Yeni blog yazıları, eğitim duyuruları ve seçtiğim kaynaklar doğrudan e-postanıza gelsin.