Sonraki Onceki I�erik

1. Kapsam

1.1 Genel Anahtarl� �ifreleme

�ifrelemeler i�in klasik y�ntem tek bir anahtar kullanarak �ifrelemedir. G�nderici iletiyi bir anahtar ile �ifreler. Al�c�n�n iletinin �ifresini ��zmesi i�in ayn� anahtar� bilmesi gerekir. G�ndericinin, anahtar� ba�kalar�n�n ele ge�iremeyecekleri bir y�ntemle al�c�ya iletmesi gerekir. E�er ba�ka birisi ayn� anahtara sahip ise bu sistem kullan��s�zd�r.

Genel Anahtarlar denilen �ey bu sorunu ��zebilmek i�indir. Genel Anahtarl� �ifrelemeler iki anahtar�n kullan�ld��� bir �ifrelemelerdir. Birinci anahtar Genel Anahtard�r ve t�m ortamlarda herkes taraf�ndan ula��labilecek �ekilde yay�labilir. Di�er anahtar Gizli Anahtard�r ve yay�lmamal�d�r. Bu anahtara sadece sahibi eri�ebilmelidir. Sistem �ok iyi uyguland���nda gizli anahtarlar genel anahtar kullan�larak elde edilemez. Bu sayede g�nderici iletisini al�c�ya ait olan genel anahtar ile gizler ve bu �ekilde yollar. �ifrenin ��z�lmesi al�c�daki gizli anahtar ile sa�lan�r.

Bu olguda �nemli olan �ey gizli anahtar�n gizli olarak kalmas� ve anahtar�n sahibinden ba�ka kimse taraf�ndan bilinmemesi gere�idir. BU ANAHTARI �NTERNET �ZER�NDEN G�NDERMEMEL�S�N�Z. Ayr�ca GnuPG'yi telnet �zerinden kullanmakta �ok iyi olmaz (y�ksek g�venlik riskleri oldu�unda telnet'i kullanmamal�s�n�z).

1.2 Say�sal �mzalar

�letinin ger�ekten ��phelenilen g�nderici taraf�ndan g�nderildi�ini ispatlamak i�in say�sal imzalar ortaya ��km��t�r. �sminden de anla��laca�� gibi g�nderici iletiyi say�sal olarak imzalar. Bunu kullanmak Truva atlar� (bir soruna yama oldu�unu iddia eden ancak asl�nda vir�s veya bilgisayar�n�zdaki verilere zarar veren �eyler, trojan) riskini azalt�r. Ayr�ca gelen bilginin do�ru kaynaktan geldi�ini ve ger�ek olarak kabul edilebilmesini sa�lar.

Say�sal imza gizli anahtar ve metin kar���m�ndan olu�ur. G�ndericinin genel anahtar� kullan�larak iletinin do�rulu�u denetlenebilir. Sadece g�nderenin do�rulu�u de�il ayr�ca iletinin i�eri�i de denetlenebilir. Bu sayede iletinin sadece do�ru g�ndericiden geldi�ini de�il ayr�ca i�eri�inin de iletim s�ras�nda de�i�medi�ini anlayabilirsiniz.

1.3 G�ven a��

Genel anahtar algoritmasindaki zay�f nokta genel anahtar�n da��t�lmas�d�r. Kullan�c� de�i�im esnas�nda yanl�� kullan�c� kimli�i i�eren genel anahtar alabilir. E�er bu sahte anahtar ile ileti olu�turulursa, sald�ran iletinin kodunu ��z�p iletiyi okuyabilir. E�er sald�rgan iletiyi ger�ek anahtar ile kodlay�p al�c�ya iletirse bu sald�r� anla��lamaz.

PGP ��z�m� (ve dolay�s�yla GnuPG ��z�m�) kodlar� imzalamakla m�mk�nd�r. Genel anahtar ba�ka birisi taraf�ndan imzalanabilir. Bu imza anahtar�n �ne s�r�len UID'e (Kullan�c� Kimli�i) sahip olan ki�i taraf�ndan kullan�ld���n� belirtir. Bu imzanin g�venilirli�i tamamen GnuPG kullan�c�s�na kalm��t�r. Anahtar� g�nderen ki�iye g�vendi�inizde ya da o ki�iye ait oldu�una emin oldu�unuzda anahtar� g�venilir sayabilirsiniz. Sadece imzalayan ki�inin anahtar�na ger�ekten g�vendi�iniz zaman imzaya g�venebilirsiniz. Kesin bir g�ven vermeden �nce anahtar�n parmak izini g�venilir kaynaklar arac�l���yla (telefonda sorarak ya da y�z y�ze g�r��melerde) kar��la�t�rman�z anahtar�n kesin olarak do�ru oldu�una inanman�z i�in yap�labilir.

1.4 G�venli�in s�n�rlar�

E�er gizli kalmas� gereken bir veriniz var ise, hangi �ifreleme algoritmas�n� kullanaca��n�zdan daha ba�ka konular da vard�r. Sistem g�venli�inizi genel olarak g�ze alman�z gerekmektedir. Temel olarak biz PGP'yi g�venli olarak kabul ediyoruz. Fakat PGP 'k�r�lamaz' olsa bile baska g�venlik sald�r�lar� denenebilir. Mesela 1999 �ubat ba�lar�nda bir truva at�n�n (trojan) sabit disklerde gizli PGP anahtarlar�n� arad��� ve bunlar� ba�ka bir FTP'ye yollad��� tespit edildi. E�er gizli anahtarlar i�in parolalar yanl�� se�ilmi� ise bu gizli anahtarlar kolayca k�r�labilir.

Ba�ka bir teknik olas�l�kta (daha zor olsa bile) klavye giri�lerini yay�nlayan Truva Atlar�d�r. Gene m�mk�n olan (fakat daha zor) ba�ka bir �ey ise ekran g�r�nt�s�n�n al�nmas�d�r. Bu �ekilde karma��kla�t�r�lm�� iletilerin k�r�lmas�na gerek kalmaz. Bu riskleri d���nerek her zaman sa�lam ve kapsaml� bir g�venlik plan�n� uygulaman�z gerekir.

�nsanlar aras�nda paranoya yaratmak i�in de�il ama daha g�venli olabilmek i�in daha �ok �eylerin yap�lmas� gerekir. Unutulmamal�d�r ki �ifreleme g�venlik i�in sadece bir ad�md�r ve tam bir ��z�m de�ildir. �o�u �irket 1999 Mart ay�ndaki Mellissa vir�s�ndeki trojan at� �rne�inde g�r�ld��� gibi bu sald�r�lara haz�rl�kl� olmad�klar�n� g�sterdiler.


Sonraki Onceki I�erik