🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

GİB Portal ve e-Devlet 2FA kimlik doğrulamasında oltalama ve MFA yorgunluğu (MFA fatigue) riski var mı?

Gelir İdaresi Başkanlığı (GİB) İnteraktif Vergi Dairesi, Dijital Vergi Dairesi ve e-Fatura portallarına kurumsal girişlerde personelimiz e-Devlet Kapısı iki aşamalı kimlik doğrulama altyapısını ve e-Devlet mobil uygulaması anlık bildirim (push notification) onaylarını kullanmaktadır. Son dönemde siber suç örgütlerinin küresel ölçekte sıklıkla uyguladığı 'MFA Yorgunluğu' (MFA Fatigue / Push Bombing) taktikleri ve ters proxy (Adversary-in-the-Middle - AitM / Evilginx2) oltalama saldırıları göz önüne alındığında, e-Devlet ve GİB portalı kullanıcıları için ne tür riskler söz konusudur? Saldırganların gece yarısı yüzlerce bildirim yollayarak yetkili mali müşavir veya şirket temsilcisini tek bir hatalı 'Onayla' butonuna basmaya zorlamasını engelleyecek sayı eşleştirme (number matching), FIDO2 donanım anahtarları ve HSM/SOC izleme mekanizmaları nasıl devreye alınmalıdır?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Evet, e-Devlet Kapısı ve GİB portalı girişlerinde kullanılan geleneksel iki faktörlü kimlik doğrulama (2FA) mekanizmaları, özellikle basit onay bildirimleri (push notifications) ve SMS tabanlı OTP yöntemleri, MFA Yorgunluğu (MFA Fatigue / Push Bombing) ve ters proxy tabanlı oltalama (AitM) saldırılarına karşı ciddi risk taşımaktadır. Uber, Cisco ve Lapsus$ vakalarında görüldüğü gibi, modern saldırganlar kimlik doğrulama protokollerinin kriptografik yapısını kırmak yerine insan faktörünün bilişsel zaaflarını hedef almaktadır.



1. Saldırı Vektörleri ve Çalışma Mekanizması:
  • MFA Yorgunluğu (Push Bombing): Hedef alınan bir kurum yetkilisinin veya mali müşavirin T.C. kimlik numarası ve e-Devlet şifresi veri sızıntılarından veya oltalama ile ele geçirildiğinde, saldırganlar otomatik betiklerle gece yarısı arka arkaya yüzlerce giriş denemesi başlatır. Kullanıcının mobil cihazına sürekli 'Giriş Yapmak İsteyen Siz misiniz? - Onayla / Reddet' bildirimi yağdırılır. Kullanıcı uyku sersemliğiyle, telefonunun bildirim sesini susturmak amacıyla veya yanlışlıkla 'Onayla' butonuna bastığı anda saldırgan sisteme tam erişim kazanır.
  • Ters Proxy / AitM (Evilginx2): Gelişmiş oltalama saldırılarında saldırganlar, sahte bir GİB giriş sayfası açarak trafiği gerçek e-Devlet sunucularına iletir. Kullanıcı SMS kodunu veya e-Devlet onayını bu sahte arayüz üzerinden tamamlasa dahi, aradaki saldırgan ters proxy üzerinden oturum çerezlerini (session cookies / SAML tokens) çalarak 2FA aşamasını tamamen etkisiz hale getirir.


2. MFA Yorgunluğunu Önleyecek Modern Savunma Katmanları:

Kamu kimlik yönetiminde ve kurumsal erişim politikalarında bu riskleri sıfırlamak için şu teknik çözümler zorunlu standart haline getirilmelidir:

  1. Sayı Eşleştirme (Number Matching / Contextual Authentication): NIST SP 800-63B ve CISA yönergeleri doğrultusunda, basit 'Onayla' butonlu bildirimler derhal terk edilmelidir. Web ekranında rastgele iki basamaklı bir sayı (örneğin '68') gösterilmeli; kullanıcının mobil uygulamaya bu sayıyı elle tuşlaması istenmelidir. Bu yöntem, ekranı görmeyen ve uzaktan bildirim bombardımanı yaşayan bir kurbanın kazara onay vermesini imkansız kılar. Bildirimde ayrıca giriş yapılan şehir, IP adresi ve tarayıcı bilgisi açıkça sunulmalıdır.
  2. FIDO2 / WebAuthn Donanım Anahtarları (Oltalamaya Karşı Kriptografik Koruma): YubiKey gibi FIDO2/WebAuthn donanım token'ları, origin-binding (alan adı kriptografik bağlama) teknolojisine sahiptir. Kullanıcı sahte bir phishing sitesine girse bile tarayıcı, donanım anahtarına sitenin gerçek domain adını iletir. Sahte domain ile beklenen domain eşleşmediği için kriptografik imza üretilmez; böylece Evilginx gibi AitM proxy'leri tamamen işlevsiz kalır.
  3. Akıllı Kart Mikrodenetleyicileri (CCID) ve E-İmza Zorunluluğu: GİB ve kamu sistemlerine kurumsal girişlerde TÜBİTAK KamuSM onaylı Mali Mühür veya Nitelikli Elektronik Sertifika (NES) USB token'larının kullanımı en üst düzey korumayı sağlar. Akıllı kart mikrodenetleyicisi (CCID), fiziksel olarak kart okuyucuya takılmadan ve kullanıcının yerel PIN kodu girilmeden uzaktan tetiklenemez; bu da uzaktan push bombing saldırılarını mimari olarak engeller.


3. SOC Tarafında Eşik ve Hız Sınırlama (Rate Limiting) Kuralları:

Güvenlik Operasyon Merkezleri (SOC) kimlik sağlayıcı loglarını anlık izlemelidir. Bir kullanıcı hesabı için 5 dakika içinde 3'ten fazla yanıtsız veya reddedilmiş push bildirimi üretildiğinde hesap otomatik olarak 30 dakika kilitlenmeli, SMS ve e-posta ile kullanıcıya güvenlik uyarısı iletilmeli ve SIEM üzerinde yüksek öncelikli 'Potential MFA Fatigue' alarmı oluşturulmalıdır.

Yanıtlayan
SOC Analisti Berke K.

Mimari seviyede GİB ve kurumsal kimlik ağ geçitlerinde Sıfır Güven (Zero Trust) ve Koşullu Erişim (Conditional Access) mekanizmaları uygulanmalıdır:

  • Risk Tabanlı Koşullu Erişim: Giriş isteğinin geldiği IP adresi kullanıcının olağan konumundan veya kayıtlı kurumsal ağından farklıysa (Impossible Travel tespiti), anlık onay bildirimleri devre dışı bırakılmalı ve yalnızca FIDO2 donanım anahtarı veya KamuSM e-İmza ile giriş şartı koşulmalıdır.
  • Kritik İşlem Adımlarında Kademeli Doğrulama: GİB portalında sadece ilk girişte değil; fatura iptali, e-defter berat yükleme veya banka hesap bilgisi güncelleme gibi kritik aksiyonlarda oturum açık olsa dahi donanımsal imza (PKCS#11 / CCID) yeniden talep edilmelidir.
Yanıtlayan
Kıdemli Güvenlik Mimarı T.