İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

2026 İçin Şifreleme Anahtarı Yönetiminde En İyi Uygulamalar

2026 yılında güvenli anahtar üretimi, saklama, rotasyon ve yaşam döngüsü yönetimi için kanıtlanmış en iyi uygulamalarla şifreleme anahtarı yönetimine hakim olun.

2026'da anahtar yönetimi, anahtarları bir CSPRNG ile üretmeyi (düşük entropili VM'lerde /dev/urandom değil, getrandom() veya BCryptGenRandom kullanın), bunları donanımda saklamayı (AWS KMS, YubiHSM 2, Thales Luna, Güvenli Çevre), tehdit maruziyetiyle eşleşen bir programla döndürmeyi (aktif şifreleme anahtarları için 90 gün, KEK'ler için yıllık) ve kriptografik silme ya da fiziksel imhayla yok etmeyi kapsar. NIST SP 800-57 Bölüm 1 Rev 5 yaşam döngüsünü tanımlar; FIPS 140-3 modülleri sertifikalandırır; PCI DSS 4.0 Gereksinim 3.6 süreci denetler. Bunları doğru yaparsanız, kriptografinin kendisi (AES-256-GCM, X25519) neredeyse hiç önem taşımaz.

Güvenilir Anahtar Üretimi

Anahtar üretimi, kriptografinin sessiz başarısızlık noktasıdır. Debian'ın 2006-2008 OpenSSL CVE'si (Debian'a özgü RNG yaması), etkilenen sistemlerde üretilen tüm SSH anahtarlarını tahmin edilebilir hale getirdi. Daha yakın zamanda ise Fortinet, 2021'de düşük entropili önyükleme zamanı kaynaklarından türetilen anahtarlarla yönlendiriciler gönderdi. Güvenli üretim için işletim sistemi CSPRNG'si kullanılır: Linux 3.17+ için getrandom(), Windows için BCryptGenRandom, macOS/iOS için SecRandomCopyBytes veya bir HSM içindeki donanım RNG'si. Web Crypto API'nin crypto.getRandomValues() işlevi işletim sistemi kaynağından çeker. Asla kendi RNG'nizi yazmayın, time() veya PID'den başlatmayın ve VM önyüklemesinde havuzun tohum aldığını doğrulayın (/proc/sys/kernel/random/entropy_avail > 256'yı kontrol edin).

Hiyerarşik Anahtar Yapısı: KEK'ler, DEK'ler ve Oturum Anahtarları

Gerçek sistemler katmanlı anahtarlar kullanır. Bir Veri Şifreleme Anahtarı (DEK), gerçek verileri AES-256-GCM ile şifreler. Anahtar Şifreleme Anahtarı (KEK), DEK'leri şifreler ve bir HSM'de saklanır. Kök KEK (bazen ana anahtar) ise KEK'leri şifreler ve kurcalamaya dayanıklı donanımda tutulur. DEK döndürme, verileri yeniden şifreler; KEK döndürme, DEK'leri yeniden sarar (hızlı); kök döndürme büyük bir operasyondur. Bu zarf deseni, petabaytlarca veriyi şifre çözmek zorunda kalmadan sıklıkla döndürülmesi gereken katmanlarda döndürme yapmayı sağlar. AWS KMS, Google Cloud KMS ve HashiCorp Vault bu modeli uygular. Dosya transfer hizmetlerinde transfer başına AES anahtarı bir DEK'tir; parola türevli KEK (PBKDF2 veya Argon2id aracılığıyla) onu sarar.

Depolama: HSM'ler, KMS ve Gerçek Fark

Donanım Güvenlik Modülü (HSM), anahtarları hiçbir zaman dışa aktarmadan üreten, depolayan ve kullanan kurcalamaya dayanıklı bir kutudur. FIPS 140-3 Düzey 3 cihazları (Thales Luna 7, AWS CloudHSM, YubiHSM 2) fiziksel kurcalamayı algılar ve sıfırlar. Bir Anahtar Yönetim Hizmeti (AWS KMS, Google Cloud KMS, Azure Key Vault) ise HSM'lerde çalışan, API aracılığıyla erişilen yazılımdır. Çoğu uygulama için KMS yeterlidir: anahtar başına aylık 1 dolar öder, HTTPS üzerinden Şifreleme/Çözümleme çağrısı yapar ve AWS HSM operasyonunu yönetir. Doğrudan HSM, düzenleyicilerin talep ettiği durumlarda (kart çıkarma için PCI DSS 4.0 Gereksinim 3.6.1.1) veya bulut sağlayıcısının hukuki yetki alanına güvenilemediğinde gereklidir.

Riskle Örtüşen Rotasyon Programları

NIST SP 800-57, kriptoperiodları tanımlar; bir anahtarın aktif kaldığı süre. Aktif olarak yeni veriler şifreleyen simetrik veri anahtarları için maksimum 1-2 yıl. Yalnızca mevcut verileri çözen anahtarlar için 3-5 yıl. Kök KEK'ler için 5-10 yıl. PCI DSS Gereksinim 3.7.4, kriptoperiod tanımını zorunlu kılar. Pratikte rotasyonu otomatik hale getirin: AWS KMS otomatik rotasyonu yıllıktır; Google KMS yapılandırılabilirdir. Her yükleme için yeni bir rastgele anahtar alan dosya transfer hizmetlerinde veri anahtarları için rotasyon geçerli değildir; ancak TLS sertifikaları için (Let's Encrypt ile 90 gün), denetim günlüklerini imzalayan anahtarlar için (yıllık) ve kullanıcı başına sırları saran ana anahtar için rotasyon uygulanır.

İmha ve Kriptografik Silme

Bir anahtarın kriptoperiodu sona erdiğinde veya GDPR Madde 17 uyarınca veriler silinmesi gerektiğinde anahtarı imha edin. Çevrimdışı yedekleme belirteçleri için fiziksel imha (akıllı kart öğütücüsü). Bulutta depolanan anahtarlar için kriptografik silme: anahtarı bir sarıcı anahtarla şifreleyin, ardından sarıcı anahtarı imha edin; böylece ilk anahtarla şifrelenmiş tüm veriler kimsenin çözemeyeceği şifreli metne dönüşür. Bulut sağlayıcılar terabaytlık silme taleplerini her disk sektörünü gerçekten silmeden bu yöntemle karşılar. İmhayı denetim günlüğünde şu bilgilerle belgeleyin: zaman damgası, anahtar kimliği (anahtar materyali değil) ve imha yöntemi. NIST SP 800-88 Rev 1, temizleme yöntemlerini kapsar.

Erişim Kontrolü ve Görev Ayrımı

Hiçbir kişi tek başına üretim anahtarını çıkarabilmemelidir. HSM yönetici rolleri için m-of-n yeterli çoğunluk uygulayın: kök anahtarı dışa aktarmak için 5 görevlinin 3'ü, KEK döndürmek için 3'ün 1'i, rutin DEK işlemleri için 0 gereksin. AWS KMS izinleri IAM politikaları aracılığıyla dar yetenekleri (yalnızca şifreleme, yalnızca çözme) devretmenize olanak tanır. HashiCorp Vault'un Shamir Secret Sharing modeli, mühür açma anahtarını emanetçiler arasında böler. Her anahtar kullanımını şu bilgilerle kaydedin: arayan kimliği, işlem ve kaynak. PCI DSS 3.6.2 ve SOC 2 CC6.1 bu uygulamayı denetler.

Zarf Şifreleme ve BYOK

Kendi Anahtarınızı Getir (BYOK), müşterilerin kendi kök KEK'lerini bir bulut KMS'ye yüklemesine olanak tanır. Bulut sağlayıcısı kiracı veri anahtarlarını müşterinin KEK'i altında sarar; böylece müşteri iptal ettiğinde sağlayıcı müdahalesi olmadan veri kurtarılamaz hale gelir. AWS KMS Anahtar İçe Aktarma, Google Cloud EKM (Harici Anahtar Yöneticisi), Azure Key Vault BYOK bunları çözer. Düzenlenmiş müşterileri (sağlık, finans) barındıran dosya transfer hizmetleri için BYOK, paylaşılan altyapıda bile "müşteri anahtarları kontrol eder" gereksinimini karşılar. Müşterinin veri merkezindeki HSM anahtarı üretir; sağlayıcı hiçbir zaman düz metin anahtar materyali görmez.

Anahtar Materyali Yedekleme ve Kurtarma

Kaybedilen anahtarlar, kaybedilen veriler demektir. Kök anahtarları coğrafi olarak birbirinden ayrılmış emanetçilerin tuttuğu Shamir Secret Sharing bölümleriyle yedekleyin. AWS KMS yalnızca BYOK ile oluşturulan CMK'lar için anahtar materyali dışa aktarımı sunar. YubiHSM 2 sarıcı anahtar yedeklemesini destekler. Kurtarma prosedürünü belgeleyin, yıllık olarak test edin (prosedürü gerçekten uygulayın, yalnızca okumayın) ve her zaman en az iki emanetçiyi aktif tutun; tek kişilik bağımlılık kabul edilemez. Daha az kritik anahtarlar için en az 2 konumda hava boşluklu ortamlarda şifreli çevrimdışı yedekler (LTO bant, kasada şifreli USB) kullanın. Kurtarma prosedürü, olağanüstü durum kurtarma koşucusunuza dahil edilmelidir.

İstemci Tarafı Şifrelemenin Özel Durumu

HexaTransfer gibi kullanıcıların tarayıcıda şifrelediği hizmetlerde geleneksel anahtar yönetimi geçerli değildir; sunucu tarafında döndürülecek bir anahtar yoktur çünkü sunucu anahtarları hiç görmez. Tarayıcı, kullanıcının parolasından bir anahtar türetir, bir kez kullanır ve atar. Anahtar yönetimi kullanıcı eğitimine kayar: güçlü parola seçin, parolaları yeniden kullanmayın, parola yöneticisi kullanın. Hizmetin sorumluluğu ise güçlü bir KDF kullanmaktır (Argon2id ile m=64MB, t=3, p=1 veya PBKDF2 ile 600.000+ yineleme), rastgele tuzları doğru üretmektir ve kullanımdan sonra bellekteki anahtar materyalini sıfırlamaktır (crypto.subtle opak tanıtıcılar veya açık WebAssembly bellek silme işlemleriyle).

İzleme ve Olay Müdahalesi

Anahtar ihlali en kötü durum olayıdır. KMS işlemlerini anormallikler açısından izleyin: saatte normalde 100 Decrypt çağrısı yapan bir API anahtarının aniden 10.000 çağrı yapması veri sızıntısına işaret eder. KMS hatalarında (başarısız kimlik doğrulama, anahtar bulunamadı, kota aşıldı) uyarı verin. Uyarıları anahtar rotasyonu, kimlik bilgisi geçersiz kılma ve adli yakalama adımlarını içeren bir çalışma kitabına bağlayın. Bir anahtar ihlali kurtarma planı hazırlayın: kök anahtarı ne kadar sürede döndürebilirsiniz? Terabaytlık verileri nasıl yeniden şifrelersiniz? Planı yıllık olarak test edin. Tespit edilmemiş ihlalle iyi yönetilen bir KMS, görünür biçimde bozuk olandan çok daha tehlikelidir.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder