CompTIA SY0-701: Veri Güvenliği, Gizlilik ve Kriptografi — Çalışma kılavuzu

Şunun bir parçası: CompTIA Security+ SY0-701 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: CompTIA sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Veri, çoğu saldırının nihai hedefidir ve kriptografi, veriyi aktarım sırasında, bekleme durumunda ve kullanımdayken korumak için birincil teknik mekanizmadır. Kriptografik ilkelerin özelliklerini, sınırlamalarını ve doğru uygulamasını anlamak, yalnızca sınav için değil, aynı zamanda bireysel kontroller başarısız olduğunda bile güvende kalan sistemler tasarlamak için de temeldir.

Veri Sınıflandırması ve İşlenmesi

Veri sınıflandırması, işleme gereksinimlerini belirleyen hassasiyet etiketleri atar. Devlet kurumları çerçeveleri Unclassified, Confidential, Secret ve Top Secret kullanır. Ticari çerçeveler ise tipik olarak Public, Internal, Confidential ve Restricted (veya eşdeğerlerini) kullanır. Sınıflandırma, kolaylığa göre değil, verinin hassasiyetine ve yasal yükümlülüklere göre yapılmalıdır.

Veri Kaybı Önleme (DLP) sistemleri, uç noktalardaki, ağ çıkış noktalarındaki ve bulut depolama alanındaki içeriği denetleyerek işleme politikalarını uygular. Bir DLP kuralı, kredi kartı desenleriyle eşleşen 16 haneli dizeler içeren e-posta eklerini engelleyebilir veya bir kullanıcı kişisel bulut depolama hizmetine “satın alma hedefi” ifadesini içeren bir dosya yüklediğinde uyarı verebilir. DLP’nin etkinliği, doğru sınıflandırmaya bağlıdır — eğer hassas veriler etiketlenmemişse, DLP onu koruyamaz.

Veri egemenliği, verilerin fiziksel olarak nerede bulunduğu ve hangi yargı alanının yasalarının geçerli olduğu ile ilgilidir. GDPR, AB dışına aktarılan AB kişisel verilerinin yeterlilik kararları, Standart Sözleşme Maddeleri veya Bağlayıcı Kurumsal Kurallar ile korunmasını gerektirir. Küresel olarak faaliyet gösteren kuruluşlar, veri akışlarını haritalandırmalı ve depolama ile işleme konumlarının geçerli düzenlemelere uygun olmasını sağlamalıdır.

Aktarım ve Bekleme Halindeki Verinin Şifrelenmesi

TLS 1.3, aktarım halindeki veriyi şifrelemek için mevcut standarttır. Zayıf şifre paketlerini ortadan kaldırır, ileriye dönük gizliliği (efemeral Diffie-Hellman anahtar değişimi) zorunlu kılar ve el sıkışmayı tek bir gidiş-gelişe indirir. TLS 1.0 ve 1.1 kullanımdan kaldırılmıştır; TLS 1.2 kabul edilebilirliğini korumaktadır ancak güçlü şifre paketleriyle yapılandırılmalıdır. Güncel standartları zorunlu kılan bir Nginx yapılandırması:

# Enforcing TLS 1.2+ in an Nginx server block
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_prefer_server_ciphers on;

Bekleme halindeki verinin şifrelenmesi, depolama ortamındaki veriyi korur. Tam disk şifrelemesi (BitLocker, FileVault, LUKS) tüm birimi şifreler; dosya seviyesinde şifreleme (EFS, VeraCrypt konteynerleri) bireysel dosyaları şifreler. Veritabanı seviyesinde şifreleme (SQL Server ve Oracle’da Şeffaf Veri Şifrelemesi) veri dosyalarını ve yedekleri şifreler. Kritik ayrıntı şudur: bekleme halindeki şifreleme, fiziksel ortam hırsızlığına karşı koruma sağlar ancak veriyi işlemek için şifresini zaten çözmüş olan, ele geçirilmiş bir uygulamaya karşı koruma sağlamaz.

Kriptografik İlkeler

Simetrik algoritmalar (AES-128, AES-256, ChaCha20) tek bir paylaşılan anahtar kullanır ve hızlıdır, bu da onları toplu veriler için uygun kılar. Asimetrik algoritmalar (RSA, ECDSA, Ed25519, ECDH) anahtar çiftleri kullanır ve anahtar değişimi, dijital imzalar ve kimlik bağlamayı mümkün kılar, ancak hesaplama açısından maliyetlidir. TLS gibi hibrit sistemler, simetrik bir oturum anahtarı üzerinde anlaşmak için asimetrik kriptografi kullanır, ardından toplu trafiği simetrik olarak şifreler.

Hashing (SHA-256, SHA-3), sabit uzunlukta bir özet üreten tek yönlü bir fonksiyondur. Hash’ler şifreleme değildir: bir anahtarla geri döndürülemezler çünkü ortada bir anahtar yoktur. Tuzlanmış parola hash’leri (bcrypt, scrypt, Argon2 veya PBKDF2 kullanarak), gökkuşağı tablolarını etkisiz hale getirmek için kullanıcı başına rastgele bir değer ekler. Hash’ler bütünlük doğrulaması sağlar; HMAC, hem bütünlük hem de özgünlük sağlamak için bir hash’i gizli bir anahtarla birleştirir.

Şifreleme modları da en az algoritma kadar önemlidir. ECB modundaki AES, her bloğu bağımsız olarak şifreler ve aynı düz metin blokları için aynı şifreli metni üretir — bu, veri desenlerini sızdıran feci bir özelliktir. AES-GCM (Galois/Counter Mode), tek bir geçişte hem gizlilik hem de bütünlük sağlar ve modern protokoller için standarttır. Düzgün doldurma (padding) ve bir HMAC ile CBC modu kabul edilebilir ancak doğru bir şekilde uygulanması daha karmaşıktır.

Anahtar Yönetimi ve Depolama

Kriptografinin gücü, ancak anahtar yönetiminin gücü kadardır. Anahtarlar güçlü entropi ile üretilmeli, korudukları veriden ayrı olarak saklanmalı, bir takvime göre döndürülmeli ve kullanımdan kaldırıldığında imha edilmelidir. Donanım Güvenlik Modülleri (HSM’ler), kurcalamaya karşı dayanıklı anahtar depolama ve kriptografik hızlandırma sağlar. Güvenilir Platform Modülü (TPM), uç noktalarda bulunan ve BitLocker ile ölçülen önyükleme (measured boot) tarafından kullanılan anahtarları saklayan bir çiptir. Anahtar emaneti (key escrow), yasal kurtarma için anahtarların bir kopyasını güvenilir bir üçüncü tarafa yerleştirirken, anahtar kurtarma aracıları (key recovery agents), işletmelerin gerektiğinde çalışan verilerinin şifresini çözmesine olanak tanır. Bulut KMS hizmetleri (AWS KMS, Azure Key Vault, Google Cloud KMS), bir veri şifreleme anahtarının (DEK) veriyi koruduğu ve kendisinin de HSM’de tutulan bir anahtar şifreleme anahtarı (KEK) tarafından şifrelendiği zarf şifrelemesi sunar.

Açık Anahtar Altyapısı

PKI, bir Sertifika Otoritesi (CA) tarafından verilen sertifikalar aracılığıyla kimlikleri açık anahtarlara bağlar. Bir alt CA (subordinate CA), sertifikasının önceden güvenilmesi gereken bir kök CA’ya (root CA) zincirlenir. Sertifika yaşam döngüsü, özel bir anahtarla birlikte oluşturulan bir Sertifika İmzalama Talebi (CSR) ile başlar:

openssl req -new -newkey rsa:2048 -nodes \
  -keyout server.key -out server.csr \
  -subj "/CN=www.example.com/O=Example Corp/C=US"

CA, talep edeni doğrular, CSR’yi imzalar ve bir X.509 sertifikası yayınlar. İptal işlemi, periyodik olarak indirilen iptal edilmiş seri numaraları listeleri olan Sertifika İptal Listeleri (CRL’ler) veya sertifika başına sorgulara gerçek zamanlı olarak yanıt veren Çevrimiçi Sertifika Durum Protokolü (OCSP) yanıtlayıcıları aracılığıyla yayınlanır. OCSP zımbalama (stapling), sunucunun TLS el sıkışması sırasında güncel, imzalı bir durum sunmasına olanak tanıyarak istemciden CA’ya yapılan sorguları önler. Sertifikaların süresi dolar ve yenilenmeleri gerekir; ACME (Let’s Encrypt, dahili ACME sunucuları) aracılığıyla otomasyon, süresi dolmuş sertifikalardan kaynaklanan kesintileri önler.

Kod İmzalama ve Bütünlük Doğrulama

Kod imzalama, bir geliştiricinin özel anahtarını kullanarak bir yazılım artefaktını imzalamasıdır; alıcılar, geliştiricinin sertifikasıyla imzayı doğrulayarak hem bütünlüğü hem de kaynağı teyit eder. Bu, tedarik zinciri manipülasyonuna karşı koruma sağlar. Dosya bütünlüğü izleme araçları (Tripwire, AIDE) ve hash değerlerinin yayınlanması (indirmelerin yanında sha256sum değerleri) da benzer şekilde yetkisiz değişikliği tespit eder, ancak tek başına hash işlemi yalnızca dosyanın bir değerle eşleştiğini kanıtlar; bu değeri kimin ürettiğini doğrulamaz. Yalnızca PKI (Açık Anahtar Altyapısı) tarafından desteklenen bir dijital imza, hem bütünlük hem de inkâr edilemezlik sağlar.

Saklama, Temizleme ve Güvenli İmha

Saklama politikaları, her bir veri sınıfının ne kadar süreyle saklanması gerektiğini ve ne zaman silinmesi gerektiğini tanımlar. Yönetmelikler genellikle hem asgari süreleri (finansal kayıtlar için yedi yıl) hem de azami süreleri (kişisel verilerin gereğinden uzun süre saklanmaması) zorunlu kılar. Yedeklemeler bu durumdan muaf değildir: eğer bir veri sahibi silinme hakkını kullanırsa, kuruluşun bu veriyi yedeklerden kaldırmak için savunulabilir bir sürece sahip olması veya teknik kısıtlamaları ve telafi edici kontrolleri belgelemesi gerekir. Yasal bekletme (Legal hold), normal saklama sürelerini geçersiz kılar ve dava sırasında verileri dondurur.

Medya kullanım ömrünün sonuna geldiğinde, temizleme işlemi verinin hassasiyetine ve medyanın elden çıkarılma şekline uygun olmalıdır. NIST SP 800-88 üç seviye tanımlar: Clear (mantıksal üzerine yazma, kurum içinde yeniden kullanım için yeterlidir), Purge (kriptografik silme, blok silme veya degaussing, kurum dışında yeniden kullanım için yeterlidir) ve Destroy (parçalama, ayrıştırma, yakma, toz haline getirme). Kriptografik silme —şifreli metnin kurtarılamaz hale gelmesi için şifreleme anahtarını yok etmektir— yeniden amaca uygun hale getirilen kendi kendini şifreleyen sürücüler için hızlı ve etkilidir. Degaussing (manyetikliği giderme), manyetik medyayı kullanılamaz hale getirir ve SSD’lerde işe yaramaz. Fiziksel imha, hasarlı medya veya en yüksek sınıflandırmalar için tek garantili yöntemdir.

Pratik Senaryo: İhlale Yol Açan Anahtar Yönetimi Başarısızlığı

Bir SaaS şirketi, müşteri veritabanını AES-256 kullanarak şifrelemişti, ancak şifreleme anahtarını uygulama koduyla aynı repoda, düz metin (plaintext) bir yapılandırma dosyasında saklıyordu. Bir geliştirici yanlışlıkla repoyu herkese açık bir GitHub hesabına push’ladığında, otomatik bir kimlik bilgisi tarama botu anahtarı 11 dakika içinde keşfetti. Saldırgan, bu anahtarı, herkese açık erişime sahip bir S3 bucket’ında saklanan (bu da ayrı bir yanlış yapılandırmaydı) bir veritabanı yedeğinin şifresini çözmek için kullandı. Şifreleme teknik olarak doğruydu —AES-256 kaba kuvvet (brute force) saldırılarıyla kırılamaz— ancak anahtar yönetimi feci derecede kusurluydu. Doğru anahtar yönetimi, anahtarı kaynak kodunda veya yapılandırma dosyalarında asla saklamaz; bunun yerine erişimi IAM rolleriyle kontrol edilen bir sırlar yöneticisinde (AWS Secrets Manager, HashiCorp Vault) saklardı.



Cloud · Tüm alanlar · İş Sürekliliği ve Felaket Kurtarma

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar