Uyğunluq və təhlükəsizlik
Azərbaycanda ödəniş hesabını necə qorumaq olar? Passkey, 2FA və çıxarma nəzarəti
Əvvəl parolu sıfırlayan e-poçtu qoruyun, sonra unikal parol, Passkey və ya 2FA, çıxarma nəzarəti, API icazələri və bərpa məşqi qurun.
Yalnız kripto platformasında 2FA aktivləşdirmək kifayət etmir. Parolu sıfırlaya bilən e-poçt, köhnə telefon, bərpa e-poçtu, ortaq parol, naməlum API açarı və açıq sessiya platformanın öz müdafiəsini keçmək üçün istifadə oluna bilər. Bu bələdçi fərdi mütəxəssis və kiçik biznesə təhlükəsizlik ayarlarını yoxlamaq, nəticəni sənədləşdirmək və bərpa prosesini sınaqdan keçirmək üçün addım-addım plan verir.
Tamamlanma meyarı: hər yüksək dəyərli hesabın sahibi, təkrar istifadə olunmayan unikal parolu, xidmətin təklif etdiyi ən güclü MFA, ikinci müstəqil bərpa üsulu, vəsait hərəkəti məhdudiyyəti, xəbərdarlığı və dövri audit qeydi var. Naməlum cihaz, API, e-poçt yönləndirməsi və ya vəsait çıxarma ünvanı qalmayıb. Platforma müəyyən funksiyanı dəstəkləmirsə, alternativ nəzarət yazılır; olmayan funksiya “tamamlandı” kimi işarələnmir.
Mündəricat
- Üç təhlükəsizlik qatını ayırmaq
- Hesab və bərpa asılılıqları reyestri
- E-poçt, telefon və şirkət domeni
- Parol və parol meneceri
- Passkey, FIDO, TOTP, push və SMS müqayisəsi
- İki müstəqil autentifikatorun qeydiyyatı
- Bərpa kodu, ehtiyat və məşq
- Cihaz, brauzer, sessiya və OAuth
- İcazə verilmiş çıxarma ünvanları, gözləmə, limit və xəbərdarlıq
- API və üçüncü tərəf tətbiqləri
- Komanda rolları, işdən ayrılma və tək işçi nəzarəti
- Monitorinq və dövri audit
- Dörd hadisə üzrə cavab
- 30 dəqiqəlik ilkin siyahı
- Dayandırma, tamamlanma və FAQ
Əvvəlcə giriş, pul kisəsi və ödəniş nəzarətini ayırın
Keçid açarı (passkey), FIDO təhlükəsizlik açarı və TOTP hesaba giriş səlahiyyətini sübut edir. Pul kisəsinin şəxsi açarı və bərpa ifadəsi (seed phrase) zəncir daxilində əməliyyatı imzalayan sirlərdir. İki nəfərin təsdiqi, limit və icazə verilmiş ünvan siyahısı isə vəsait hərəkətinə əməliyyat nəzarətidir. Bu qatlar bir-birini tamamlayır, amma əvəz etmir. Passkey özünə nəzarət edilən pul kisəsini bərpa etmir; bərpa ifadəsi də ələ keçirilmiş e-poçtu qorumur.
| Qat | Nəyi qoruyur | Tipik nəzarət | Uğursuzluq nəticəsi | Davam edən mövzu |
|---|---|---|---|---|
| Kimlik və giriş | E-poçt, bank, ödəniş və kripto platforması | Unikal parol, Passkey, FIDO, TOTP | Hesabın ələ keçirilməsi və bildirişin gizlədilməsi | Bu məqalə |
| Zəncir imzası | Self-custody pul kisəsi, hardware cihaz və multisig | Şəxsi açar, bərpa ifadəsi, imza həddi | İcazəsiz əməliyyat və ya daimi giriş itkisi | Saxlanma modeli müqayisəsi |
| Vəsait təsdiqi | Çıxarma, faydalanan, API və əsas ödəniş | Ünvan siyahısı, limit, gözləmə və iki təsdiq | Daxil olmuş hesabdan vəsaitin sürətli çıxışı | Bu məqalə və daxili SOP |
| Kommersiya yoxlaması | Hesab-faktura, ödəyici, ünvan və şəbəkə | Müstəqil kanal, versiya və kiçik sınaq | Səhv ünvana ödəniş və saxta mədaxilin qəbulu | Ödəniş məlumatı siyahısı |
Binance Academy-nin açıq təhlükəsizlik məqaləsi parol, 2FA, fiziki təhlükəsizlik açarı, cihazların nəzərdən keçirilməsi və çıxarma ünvanı məhdudiyyəti kimi tədbirləri sadalayır. Bu, yalnız Binance ssenarisidir. Başqa platformada eyni menyunun olduğunu və ya şəxsin hesabında nəzarətin qurulduğunu sübut etmir.
Hesab və bərpa asılılıqları reyestrini yaradın
Siyahını yalnız “hansı birjalardan istifadə edirik?” sualı ilə məhdudlaşdırmayın. Şirkət domeninin qeydiyyatçısı, DNS idarəetməsi, maliyyə e-poçtu, bərpa e-poçtu, telefon nömrəsi, parol meneceri, bank, ödəniş platforması, kripto platforması, bulud faylları, mühasibat sistemi, API və avtomatlaşdırma hesabları daxil edilməlidir. Bərpa yolunu bilməyən komanda vahid asılılıq nöqtəsini görə bilməz.
| Sahə | Yazılacaq məlumat | Qəbul yoxlaması |
|---|---|---|
| Xidmət və rəsmi domen | Xidmət adı və əl ilə yazılan rəsmi domen | İkinci şəxs əlfəcin mənbəyini yoxlayır |
| Hüquqi tərəf | Fərd, şirkət və ya müştəri adından idarəetmə | KYC və bank adı ilə uyğundur |
| Məqsəd | Mədaxil, çevirmə, bank hesabına köçürmə, bildiriş və idarəetmə | Məqsədi bilinməyən hesab saxlanmır |
| Administrator və ehtiyat | Gündəlik şəxs və fövqəladə əvəzləyici | Hər ikisi məsuliyyəti izah edə bilir |
| Giriş e-poçtu və telefon | Faktiki bağlı üsul | Açıq sənəddə tam dəyər göstərilmir |
| Cari autentifikasiya | Parol, Passkey, FIDO, TOTP və ya SMS | Hesab ayarlarında faktiki sınaq |
| Bərpa asılılığı | E-poçt, telefon, dəstək və ehtiyat açar | Dövrə və tək nöqtə yoxdur |
| Vəsait səlahiyyəti | Baxış, ticarət, çıxarma və API imkanı | Rol və iş ehtiyacı ilə eynidir |
| Son audit vaxtı | Vaxt qurşağı ilə tarix və saat | Vaxtı keçəndə yenidən auditə düşür |
KYC sənədlərini, bərpa materialını və təhlükəsizlik jurnalını eyni ümumi qovluqda saxlamayın. Şəxsi və şirkət sənədləri üçün minimum açıqlama KYC, KYB və vəsaitin mənbəyi bələdçisində verilib.
E-poçt, telefon və şirkət domenini əvvəl qoruyun
Maliyyə e-poçtu parol sıfırlama, çıxarma bildirişi və dəstək bərpası üçün kök hesabdır. Əvvəl e-poçtu, sonra maliyyə xidmətini qoruyun: xüsusi ünvan, unikal parol və ən güclü MFA tətbiq edin; naməlum sessiya, giriş yeri, yönləndirmə, silmə qaydası, OAuth tətbiqi, nümayəndə səlahiyyəti, ehtiyat e-poçt və telefonu yoxlayın. Şirkət domenində qeydiyyatçı hesabı, DNS administratoru və avtomatik yenilənmə də nəzərdən keçirilir.
Telefon nömrəsi SIM dəyişdirilməsi və işçinin ayrılması səbəbindən etibarsız ola bilər. Mobil operatorla əlavə PIN və dəyişiklik bildirişi qurun. Yüksək dəyərli hesabı yalnız SMS-ə bağlamayın. Bərpa e-poçtu əsas hesabla bir-birini yeganə bərpa üsulu etməməlidir.
| Kök hesab yoxlaması | Qəbul vəziyyəti | Uğursuz olduqda |
|---|---|---|
| Maliyyə e-poçtu parolu | Unikal, təsadüfi və təkrarsızdır | Etibarlı cihazdan dəyişdirilir |
| MFA | Mümkün olduqda fişinqə davamlıdır | Zəif üsul və keçid planı qeyd olunur |
| Sessiyalar | Hamısı tanınır | Sübut saxlanıb naməlum sessiya ləğv edilir |
| Yönləndirmə və silmə | Hər qaydanın iş məqsədi var | Dayandırılıb əvvəlki təsir araşdırılır |
| OAuth və app password | Yalnız zəruri, sahib məlumdur | Naməlum icazə ləğv edilir |
| Domen administratoru | Nəzarət olunan ehtiyat şəxs var | Tək işçi asılılığı aradan qaldırılır |
| Telefon | İşçiyə aiddir, operator PIN-i və xəbərdarlıq var | Bütün bərpa yolları yenilənir |
Unikal parol və parol menecerindən istifadə edin
Hər maliyyə və ödəniş xidməti üçün etibarlı parol meneceri ilə fərqli uzun parol yaradın. Parolu çat, cədvəl və iş müraciətinə yazmayın; komandada ortaq giriş istifadə etməyin. NIST SP 800-63B-4 sübut edilmiş sızma yoxdursa mənasız dövri parol dəyişikliyini tələb etmir. Daha vacib nəzarətlər sızmış parolu bloklamaq, kifayət qədər uzunluğa icazə vermək və kompromis şübhəsində dərhal dəyişməkdir.
Parol meneceri özü yüksək dəyərli hesabdır. Güclü MFA, ehtiyat giriş və işdən ayrılma prosesi olmalıdır. Əsas parol başqa yerdə istifadə edilməməli, fövqəladə giriş yalnız təsdiqli şəxsə verilməli və bildirişlə girişin ləğvi prosesi sınaqdan keçirilməlidir.
Passkey və 2FA üsullarını necə seçmək olar
NIST fişinqə davamlılığı autentifikasiya protokolunun sirr və etibarlı autentifikasiya çıxışını saxta yoxlayıcıya verməsinin qarşısını istifadəçinin diqqətinə güvənmədən alması kimi müəyyən edir. WebAuthn və FIDO autentifikasiyanı rəsmi domenə bağlaya bilər. Əllə daxil edilən OTP ikinci faktor olsa da fişinqə davamlı sayılmır.

Şəkil: NIST SP 800-63B-4 “Phishing Resistance”, 2026-08-29. Bu texniki tərifdir; konkret platformanın düzgün tətbiq etdiyini sübut etmir.
| Üsul | Fişinqə davamlı | Əsas asılılıq | Məhdudiyyət | Məqsəd |
|---|---|---|---|---|
| Cihaza bağlı Passkey | Adətən bəli | Cihaz, PIN və ya biometrika | Cihaz itkisi üçün ehtiyat lazımdır | Yüksək dəyərli hesabda əsas üsul |
| Sinxron Passkey | Adətən bəli | Bulud ekosistemi və onun bərpası | Sinxron hesab mühüm asılılığa çevrilir | Sinxron və bərpa məsuliyyəti yazılır |
| Fiziki FIDO açarı | Bəli | Açar və PIN | İtki, zədə və ehtiyat idarəsi | Administrator və maliyyə hesabı |
| TOTP autentifikatoru | Xeyr | Telefon və ya TOTP məxfi açarının ehtiyatı | Real vaxt fişinqi mümkündür | FIDO yoxdursa ikinci seçim |
| Nömrə uyğunlaşdıran push | Sadə push-dan güclüdür | Telefon və xidmət | Hələ girişin həqiqiliyini tanımaq lazımdır | Keçid nəzarəti |
| Sadə push | Xeyr | Telefon bildirişi | MFA yorğunluğu və səhv approve | Yeganə yüksək risk nəzarəti deyil |
| SMS OTP | Xeyr | Operator və telefon nömrəsi | SIM dəyişmə, ələ keçirmə və sosial mühəndislik | Güclü üsul yoxdursa müvəqqəti |
CISA mümkün olduqda MFA tələb etməyi və xidmətin təklif etdiyi ən təhlükəsiz üsulu seçməyi tövsiyə edir. Açıq bələdçi fiziki təhlükəsizlik açarını daha güclü seçim kimi göstərir və push bildirişlərinin sui-istifadəsini ayrıca qeyd edir.

Şəkil: CISA “Four Cybersecurity Essentials for SLTTs” MFA bölməsi, 2026-08-29. Metodların sıralanmasına kömək edir, platformanın öz ayarını əvəz etmir.
Ən azı iki müstəqil autentifikatoru təhlükəsiz qeydiyyata alın
Məlum, yenilənmiş və şübhəli hadisədə istifadə olunmamış cihazda rəsmi domeni özünüz yazın. Birinci fişinqə davamlı üsulu əlavə etdikdən dərhal sonra ayrıca fiziki açar və ya nəzarət olunan başqa cihaz kimi müstəqil ehtiyat yaradın. Hər ikisi ilə giriş edin, sonra köhnə SMS və ya telefonu silməyi qiymətləndirin. Yeganə işlək üsulu əvvəlcədən silməyin.
| Addım | Sübut | Qadağan olunan |
|---|---|---|
| Rəsmi girişi yoxla | Tam domen və əlfəcin mənbəyi | E-poçt reklamından giriş |
| Əsas autentifikator | Növ, sahib və qeydiyyat vaxtı | Gizli açar məzmununu jurnala yazmaq |
| Müstəqil ehtiyat | Başqa cihaz və ya fiziki açar | İki üsulun da eyni itən telefondan asılılığı |
| Əsas giriş sınağı | Uğurlu vaxt və cihaz | Yalnız “enabled” yazısına baxmaq |
| Ehtiyat giriş sınağı | Uğurlu vaxt və nəticə | Sınaqsız möhürləmək |
| Zəif giriş auditi | SMS, dəstək, köhnə cihaz və bərpa e-poçtu | Güclü MFA-dan yan keçən köhnə yol |
| Köhnə üsulu sil | Təsdiq edən və bildiriş | Soyuma müddətində vəsait çıxarmaq |
Passkey cihazda saxlanıla və ya ekosistem daxilində sinxron ola bilər. Bərpa siyasəti xidmətdən asılıdır. Cari hesab ayarı və rəsmi sənəd yoxlanmadan platforma imkanını fərz etməyin.
Bərpa kodu, ehtiyat və bərpa məşqi
Bərpa reyestrində “nə var, kim qoruyur, haradadır və nə vaxt yoxlanıb” yazılır; faktiki bərpa kodu, TOTP məxfi açarı, şəxsi açar və bərpa ifadəsi yazılmır. Materiallar oflayn və ayrı yerlərdə saxlanmalıdır ki, yanğın, oğurluq və bir işçinin ayrılması bütün nüsxələri eyni anda sıradan çıxarmasın.
| Material | Qeyd edilən | Qəbul yoxlaması | Qadağa |
|---|---|---|---|
| Birdəfəlik bərpa kodu | Möhür nömrəsi, qoruyan və yer | Möhür və tamlıq yoxlanıb | Ümumi bulud qeydi |
| Ehtiyat FIDO açarı | Aktiv nömrəsi, qoruyan və sınaq tarixi | Giriş edir və tanınır | Əsas açarla eyni çantada saxlamaq |
| Ehtiyat cihaz | İdarə edən, yenilənmə və məqsəd | Təhlükəsiz açılır və daxil olur | Uzun müddət yenilənməyən cihazı etibarlı saymaq |
| Bərpa e-poçtu | Hüquqi tərəf, administrator və MFA | Əsas hesabla dairəvi asılılıq yoxdur | Ehtiyatsız ictimai e-poçt |
| Platforma dəstəyi | Rəsmi giriş və tələb olunan sənəd | Proses masaüstü məşqdə yoxlanıb | Sənədi naməlum mesaja göndərmək |
Məşq test hesabı və ya real vəsaiti tərpətməyən üsulla aparılır. Əsas telefonun itdiyi fərz edilir, ehtiyatla giriş, bildirişin alınması, rəsmi dəstəyin tapılması və köhnə cihazın ləğvi yoxlanır. Self-custody pul kisəsinin bərpa ifadəsi məşqi başqa qatdır; boş test pul kisəsindən istifadə edin və saxlanma modeli bələdçisinə baxın.
Cihaz, brauzer, sessiya və OAuth nəzarəti
“Təmiz cihaz” məlum, yenilənmiş, şübhəli hadisədə iştirak etməmiş və naməlum uzaqdan idarəetmə proqramı və genişlənməsi olmayan başqa cihazdır. Hər rübdə giriş cihazı, brauzer genişlənməsi, yükləmə, uzaqdan alət, sessiya, OAuth icazəsi və app password yoxlanır.
Naməlum element hadisə ilə əlaqəli ola bilərsə, zərərin məhdudlaşdırılması gecikdirilmədən cihaz, vaxt, IP və icazənin minimum sübutu saxlanır, sonra giriş ləğv edilir. Daha çox sübut toplamaq üçün şübhəli linki açmayın və yoluxmuş ola bilən cihazda parol dəyişməyin.
Vəsait hərəkətini platformanın imkan verdiyi qədər məhdudlaşdırın
İcazə verilmiş çıxarma ünvanları siyahısı, soyuma müddəti, bir əməliyyat və gündəlik limit, anti-phishing kod, iki nəfərin təsdiqi və müvəqqəti dondurma hər platformada olmur. Yalnız şəxsin rəsmi ayarlarında görünür və sınaqdan keçirsə tamamlandı sayılır. Binance üzrə konkret ekranlar üçün Binance hesab hazırlığı bələdçisinə baxın; Binance funksiyasını bütün xidmətlərə aid etməyin.
| Nəzarət | Platforma dəstəkləyirsə | Tək işçi alternativi | Sübut |
|---|---|---|---|
| İcazəli çıxarma ünvanları | Yalnız yoxlanmış ünvanlar əlavə edilir | Yeni ünvan üçün gözləmə və ikinci cihaz | Ünvan, şəbəkə və tarix |
| Soyuma müddəti | Dəyişiklikdən sonra çıxarma dayandırılır | Daxili daha uzun gözləmə | Başlama və bitmə vaxtı |
| Məbləğ limiti | İş ehtiyacına görə aşağı limit | Artıq məbləği başqa gün və yeni təsdiqlə | Ayar və sınaq |
| İki təsdiq | Müraciət və təsdiq ayrılır | Etibarlı xarici əlaqə və gecikmiş yoxlama | Təsdiq qeydi |
| Giriş və çıxarma bildirişi | E-poçt, tətbiq və müstəqil kanal | Ən azı iki bildiriş | Real sınaq bildirişi |
| Müvəqqəti məhdudiyyət | Rəsmi dondurma girişi saxlanır | Platforma əlaqəsi oflayn saxlanır | Məşq nəticəsi |
Ünvan siyahısı qəbul edənin hələ düzgün şəxs olduğunu sübut etmir. Ünvan, şəbəkə və Memo dəyişəndə kiçik sınaq köçürməsi SOP-u yenidən yerinə yetirilir.
API və üçüncü tərəf tətbiqində minimum səlahiyyət
API lazım deyilsə yaratmayın. Lazımdırsa hər istifadəyə ayrıca açar verin; eyni açarla məlumat ixracı, ticarət və vəsait çıxarma səlahiyyətini birləşdirməyin. Platforma dəstəkləyirsə IP məhdudiyyəti qurun. Sahib, son istifadə, bitmə və rotasiya tarixini yazın. Frontend kodu, cədvəl, çat, ekran görüntüsü və açıq repozitoriyada secret olmamalıdır.
| API sahəsi | Qəbul vəziyyəti | Qırmızı xətt |
|---|---|---|
| Ad və məqsəd | Bir sistem və bir iş | “Test” və məqsədsiz ad |
| Sahib | İşdədir və ləğv edə bilir | Ayrılmış işçi və ortaq hesab |
| Səlahiyyət | Read-only və ya zəruri ticarət | Lazımsız vəsait çıxarma hüququ |
| IP məhdudiyyəti | Platforma dəstəkləyirsə qurulub | Bütün internetdən giriş və monitorinq yoxdur |
| Yaranma və bitmə | Tarix və audit dövrü var | Sonsuz və sahibsiz açar |
| Son istifadə | Görünür və əsaslıdır | İstifadə olunmur, yenə aktivdir |
| Saxlanma | Nəzarətli secret idarəsi | Kod, çat və ümumi bulud sənədi |
| Ləğv | Ayrılma, hadisə və ya dayanma zamanı | Yalnız adını dəyişmək |
Komanda rolu, işdən ayrılma və tək işçi nəzarəti
Parol və autentifikator paylaşmayın. Hər kəs fərdi hesab və minimum roldan istifadə edir. Mümkün olduqda müraciət, yoxlama, təsdiq, icra və tutuşdurma ayrılır. İşçi ayrılan və ya rol dəyişən gün sessiya, cihaz, OAuth, API, bərpa səlahiyyəti və ünvan təsdiqi ləğv edilir; həmin şəxsin gördüyü ortaq sirlər yenilənir.
Tək işçi real iki nəfər ayrımı yarada bilməz. Daha aşağı limit, daha uzun gözləmə, ikinci cihaz, əvvəlcədən saxlanmış etibarlı əlaqə və əməliyyatdan sonra dərhal tutuşdurma alternativ nəzarətdir. Tam rol dizaynı sərhədlərarası ödəniş SOP-unda verilib.
Monitorinq və dövri audit
| Yoxlama | Tezlik | Keçid meyarı | Anomaliya |
|---|---|---|---|
| Giriş cihazı və sessiya | Aylıq və hər bildirişdən sonra | Hamısı tanınır | Sübut saxlanır və ləğv edilir |
| E-poçt yönləndirməsi və OAuth | Aylıq | Yalnız təsdiqlənmiş | Dayandırılır və keçmiş təsir araşdırılır |
| MFA və bərpa | Rüblük | İki müstəqil üsul işləyir | Köhnə silinməzdən əvvəl ehtiyat qurulur |
| API açarı | Aylıq | Məqsəd, hüquq, IP və sahib məlumdur | Naməlum və köhnə açar ləğv edilir |
| Çıxarma ünvanı və limit | Aylıq | Ünvan, şəbəkə və təsdiq qüvvədədir | Çıxarma saxlanır və yenidən yoxlanır |
| Komanda rolu | Hər kadr dəyişikliyində | Ayrılan şəxsin hüquqları bağlanıb | Eyni gün düzəliş edilir |
| Bərpa məşqi | İllik və böyük dəyişiklikdən sonra | Naməlum kömək olmadan bərpa mümkündür | Sahib və düzəliş müddəti yazılır |
Təhlükəsizlik jurnalı minimum zəruri sahəni saxlayır və giriş məhdud olur. Hadisə, ödəniş və tutuşdurma sübutunu bağlamaq üçün ödəniş uçotu bələdçisindən istifadə edin.
Dörd hadisə üzrə ilk addım
| Hadisə | Birinci addım | Sonra | Bərpa şərti |
|---|---|---|---|
| Naməlum çıxarma davam edir | Rəsmi kanaldan çıxarmanı dondurun və ya məhdudiyyət istəyin | Əməliyyat, ünvan, API və bildiriş vaxtını saxlayın | Ünvan, hüquq və sessiya təmizdir |
| E-poçtda naməlum sessiya | Etibarlı cihazdan kök hesabı qoruyun | Yönləndirmə, OAuth, bərpa və bağlı platformanı yoxlayın | Kök və aşağı hesablar yoxlanıb |
| Cihaz yoluxa bilər | Şəbəkədən ayırın, orada parol dəyişməyin | Başqa cihazdan sessiya və secret ləğv edin | Cihaz yenidən qurulub və ya mütəxəssis təsdiqləyib |
| Telefon itirilib və ya SIM anomaliyası | Operatora xəbər verin və nömrə dəyişməsini məhdudlaşdırın | Ehtiyat autentifikatorla giriş və SMS bərpasını yoxlayın | Köhnə cihaz və nömrə asılılığı silinib |
Zərərin dayandırılması ideal sübut paketindən əvvəldir. Vəsait göndərilibsə, saxta dəstək və fişinq varsa ödəniş fırıldağı üzrə hadisə cavabına keçin. Azərbaycanda kibertəhlükəsizlik hadisəsi üçün CERT.GOV.AZ müraciəti, maliyyə sektoru üzrə məlumat üçün Azərbaycan Mərkəzi Bankı FinCERT istifadə edilə bilər.
30 dəqiqəlik ilkin gücləndirmə siyahısı
Bu ilk inventar ardıcıllığıdır; platformanın soyuma və əl ilə yoxlama müddəti 30 dəqiqədən uzun ola bilər.
- Maliyyə e-poçtu, bərpa e-poçtu, telefon, bank, ödəniş platforması, birja və parol menecerini sadalayın.
- Rəsmi girişdə naməlum sessiya, yönləndirmə və OAuth yoxlayın.
- Təkrar parol olan yüksək dəyərli hesab üçün unikal parol yaradın.
- Dəstəklənirsə əsas Passkey və ya FIDO, sonra müstəqil ehtiyat əlavə edin.
- İki autentifikatoru sınaqdan keçirmədən köhnə üsulu silməyin.
- Giriş, ünvan dəyişikliyi və çıxarma bildirişini aktiv edin.
- Ünvan siyahısı, soyuma, əməliyyat və gündəlik limiti yoxlayın.
- Məqsədsiz, vaxtı keçmiş və ya lazımsız çıxarma hüquqlu API-ni ləğv edin.
- Rəsmi dondurma girişi və hadisə əlaqəsini oflayn saxlayın.
- Bərpa məşqi və rüblük audit tarixini təyin edin.
Bərpa məşqi: telefon itirilib və naməlum ünvan əlavə olunub
Bu masaüstü məşqdir, real itki iddiası deyil. Maliyyə telefonu itir, e-poçtda naməlum sessiya görünür və platforma yeni çıxarma ünvanı barədə xəbər verir. Keçid axını: başqa etibarlı cihazdan rəsmi domenə girmək; əvvəl çıxarmanı dondurmaq; sessiya, ünvan, API və vaxtı saxlamaq; e-poçtu qoruyub yönləndirmə və OAuth-u ləğv etmək; naməlum API-ni bağlamaq; ehtiyat FIDO ilə giriş; naməlum ünvanı silmək; rəsmi dəstəkdə iş açmaq; yalnız kiçik sınaqdan sonra çıxarmanı bərpa etmək.
| Məşq yoxlaması | Keçdi | Keçmədi |
|---|---|---|
| 10 dəqiqədə dondurma girişi tapıldı | Oflayn qeyd və rəsmi giriş var | Axtarış reklamı və şəxsi mesaja bağlıdır |
| Ehtiyat autentifikator | Müstəqildir və işləyib | İtən telefonla eyni asılılıqdadır |
| E-poçt kök hesabı | Sessiya, yönləndirmə və OAuth yoxlanıb | Yalnız platforma parolu dəyişib |
| API və ünvan | Hər birinin məqsədi var və ya ləğv edilib | Naməlum element qalıb |
| Bərpa təsdiqi | Təyin edilmiş şəxs şərtlə açıb | İlkin icraçı tək açıb |
Dərhal dayandırma meyarları
- Yüksək dəyərli hesab yalnız parol və ya e-poçt/SMS tək bərpasına bağlıdır;
- yalnız bir autentifikator var və ehtiyat sınaqdan keçməyib;
- bərpa e-poçtları dairəvi asılıdır və bütün material eyni cihazdadır;
- naməlum cihaz, sessiya, yönləndirmə, OAuth, API və ya çıxarma ünvanı var;
- ayrılmış işçi idarəetmə, API, bərpa və təsdiq hüququnu saxlayır;
- kimsə OTP, parol, şəxsi açar, bərpa ifadəsi, uzaqdan idarəetmə və ya Cookie istəyir;
- rəsmi domen, dəstək girişi və hüquqi tərəf təsdiqlənmir;
- autentifikasiya, bərpa və ünvan siyahısı yenicə dəyişib, soyuma davam edir;
- platforma funksiyası real hesabda yoxlanmadan tamamlandı işarələnib;
- bərpa məşqi keçməyib.
Tamamlanma meyarları
- Yüksək dəyərli hesabların hamısı reyestrdədir; məqsəd, hüquqi tərəf, sahib və ehtiyat şəxs var;
- hər xidmət təkrar istifadə olunmayan təsadüfi paroldan istifadə edir;
- dəstəklənirsə Passkey və ya FIDO, əks halda ən azı TOTP və yüksəltmə planı var;
- ən azı iki müstəqil bərpa üsulu sınaqdan keçib;
- ünvan siyahısı, limit, bildiriş və soyuma üçün real hesab sübutu və ya alternativ nəzarət var;
- məqsədsiz, vaxtı keçmiş və lazımsız çıxarma hüquqlu API yoxdur;
- işdən ayrılma və rol dəyişikliyi eyni gün ləğv edilə bilir;
- rəsmi hadisə əlaqəsi oflayndır və bərpa məşqi keçib;
- sıfır kritik naməlum sahə qalıb.
Tez-tez verilən suallar
Passkey bütün 2FA üsullarından mütləq təhlükəsizdirmi?
Passkey adətən fişinqə davamlı açıq açar texnologiyasıdır. Lakin xidmət tətbiqi, sinxron hesab, cihaz qoruması və bərpa prosesi nəticəyə təsir edir. Cihaza bağlı və ya sinxron olduğunu müəyyən edin və müstəqil ehtiyat saxlayın.
TOTP aktivdirsə ikinci autentifikator lazımdırmı?
Bəli. Telefon itkisi, autentifikatorun pozulması və yenidən bağlanma yeganə üsulu sıradan çıxara bilər. İkinci müstəqil üsul sınaqdan sonra saxlanır.
İcazə verilmiş çıxarma ünvanları bütün fırıldaqları dayandırırmı?
Xeyr. Bu yalnız məqsəd ünvanlarını məhdudlaşdırır. Siyahı səhv dəyişdirilibsə, alanın ünvanı yenilənibsə və ya yanlış şəbəkə seçilibsə risk qalır. Əsas ödənişdən əvvəl tam məlumat yenidən yoxlanır.
Təhlükəsizlik reyestrində faktiki API secret və bərpa kodu saxlanmalıdırmı?
Xeyr. Reyestr məqsəd, qoruyan, yer, yaranma, bitmə və statusu yazır. Faktiki secret nəzarətli secret idarəsində və ya oflayn möhürdə saxlanır.
Rəsmi mənbələr və risk qeydi
- NIST SP 800-63B-4: Authenticators
- CISA: Four Cybersecurity Essentials for SLTTs
- CISA: kiçik müəssisələr üçün çoxfaktorlu autentifikasiya
- Binance Academy: Secure Your Binance Account in 7 Simple Steps
- CERT.GOV.AZ: Report an incident
- Azərbaycan Mərkəzi Bankı: FinCERT
Bu mətn ümumi hesab təhlükəsizliyi və daxili nəzarət təlimidir; platforma funksiyası zəmanəti, vəsaitin bərpası vədi və hüquqi məsləhət deyil. Menyu, soyuma müddəti, API səlahiyyəti, bərpa prosesi və regional uyğunluq dəyişə bilər. Ayar şəxsin rəsmi hesabı və cari birinci tərəf sənədi ilə yenidən yoxlanmalıdır.
