Güvenli Eleman Sizi Kimlerden Korur, Kimlerden Koruyamaz?

Güvenli elemanın gerçek dünyadaki sınırlarının tehdit bazında analizi.

Author logo
Patrick Dike-Ndulue
Post image

 

Bu serinin önceki makalesi, güvenli elemanın ne olduğunu ve nasıl çalıştığını açıklamıştı. Bu makale ise daha net bir soruya yanıt veriyor: Güvenli eleman sizi gerçekten kimlerden korur, kimlerden koruyamaz?

Bu önemli çünkü güvenli eleman bazen neredeyse mutlak bir koruma sunuyormuş gibi anlatılır; aslında öyle değildir. Belirli bir teknik saldırı sınıfına karşı son derece iyi tasarlanmış bir savunmadır.

Amacı doğrultusunda mükemmel çalışır. Ancak tehdit ortamına dikkatli ve dürüst bir bakış, önemli sınırları ortaya koyar; bu sınırları anlamak, korumanın kendisini anlamak kadar önemlidir.

En yaygın ve en basit olandan, en nadir ve en yetenekli olana kadar altı farklı tehdit aktörünü inceleyeceğiz. Her biri için neler yapabileceklerini, güvenli elemanın buna nasıl yanıt verdiğini ve korumanın sınırının nerede olduğunu açıklayacağız.

Güvenli eleman, gerçekçi bir düşmana karşı savunmadır; mutlak kötülüğe karşı değil. Bu farkı bilmek, iyi bir güvenlik yaklaşımının temelidir.

Tehdit 1: Script Kiddie


Script kiddie'ler, teknik bilgisi düşük, hazır araçlar, otomatik exploit kitleri ve herkese açık zararlı yazılımlar kullanan saldırganlardır. Ne yaptıklarını teknik olarak pek anlamadan, fırsat buldukça ve geniş çapta saldırırlar; genellikle belirli kişileri değil, savunmasız sistemleri tararlar. Günlük hayatta çoğu insanın karşılaştığı "hacker" tehdidinin büyük kısmını oluştururlar.

Script kiddie'ler nasıl saldırır?


Yaygın yöntemler arasında credential stuffing (veri sızıntılarından elde edilen kullanıcı adı/şifre kombinasyonlarını denemek), hazır fidye yazılımlarını yaymak, toplu oltalama e-postaları göndermek ve bilinen yazılım açıklarını tarayan otomatik araçlar çalıştırmak bulunur. Hedefli ve sofistike operasyonlar için ne yetenekleri ne de sabırları vardır.

Güvenli eleman script kiddie'lere karşı nasıl korur?

Bu tehdit karşısında güvenli eleman neredeyse kusursuz bir savunmadır; çünkü saldırı vektörleri çipe asla yaklaşamaz. Script kiddie'ler, yazılım tabanlı borsalar, web cüzdanları, şifre yöneticileri ve tarayıcı eklentilerinde saklanan anahtarları hedef alır. Sertifikalı bir güvenli elemanın içinde üretilip saklanan özel anahtarınız, onların kullandığı hiçbir saldırı yolu ile erişilemez durumdadır.

Çalınacak bir kimlik bilgisi, ele geçirilecek bir sunucu veya indirilecek bir dosya yoktur. Anahtar, onların ulaşabileceği hiçbir yerde bulunmaz.


Tehdit 2: Bağlı Bir PC'deki Zararlı Yazılım

Bu, kripto para çalmak için özel olarak geliştirilmiş, teknik olarak daha yetenekli bir tehdittir. Buna clipboard hijacker'lar (kopyalanan cüzdan adreslerini saldırgana ait adreslerle değiştirenler), ekran okuyucular, keylogger'lar ve belirli cüzdan yazılımlarını hedefleyen gelişmiş truva atları dahildir. Bu zararlı yazılımlar, kötü amaçlı indirmeler, bulaşmış yazılımlar veya meşru uygulamaların tedarik zinciri açıkları yoluyla yayılabilir.

Zararlı yazılımlar cüzdanlara nasıl saldırır?

Donanım cüzdanı kullanıcıları için en tehlikeli varyant, clipboard hijacker'dır. Saldırı basit ama etkilidir: Bir işlem için alıcı cüzdan adresini kopyaladığınızda, zararlı yazılım bunu sessizce panonuzda saldırganın adresiyle değiştirir. Eğer gönderdiğiniz adresi kontrol etmezseniz, fonlar yanlış yere gider ve geri alınamaz.

Diğer zararlı yazılım türleri, cüzdan yazılımına sızarak imzalanmadan önce işlemleri yakalamaya ya da bilgisayara girilen kurtarma cümlelerini ele geçirmeye çalışır.

Güvenli eleman zararlı yazılımlara karşı nasıl korur?

Güvenli eleman, özel anahtarı tamamen korur. Bağlı bir PC'de çalışan hiçbir zararlı yazılım, anahtarı çipten çıkaramaz. İmzalama işlemi güvenli elemanın içinde gerçekleşir; bilgisayar sadece tamamlanmış, imzalı işlemi görür.

Ancak burada önemli bir nüans var: Güvenli eleman, göndermek istediğiniz adresin gerçekten doğru olup olmadığını doğrulamaz. Bu doğrulama tamamen sizin alışkanlığınıza bağlıdır: Her zaman donanım cüzdanınızın ekranında gösterilen alıcı adresini kontrol ederek işlemi onaylamalısınız.

Güvenli eleman, anahtar hırsızlığını tamamen engeller. Ancak yanlış adrese işlem onaylamanızı engellemez. Bu açığı kapatan alışkanlık ise sürekli adres kontrolüdür.

Güvenli elemanın yapamadıkları

Cihaz ekranında adresi kontrol etmeden işlem onaylayan kullanıcıyı koruyamaz. Donanım cüzdanının eşlikçi uygulaması ele geçirilirse ve yanlış bilgi gösterirse de koruma sağlamaz; ancak bu nadir ve zordur.


Tehdit 3: Tedarik Zinciri Saldırganı

Tedarik zinciri saldırganı, cihaz size ulaşmadan önce (üretim, nakliye veya dağıtım sırasında) cihaza müdahale eder ya da değiştirir. Amaç, cihazdan anahtarların sızmasına veya tahmin edilebilir anahtarlar üretilmesine yol açan bir arka kapı yerleştirmektir; üstelik dışarıdan hiçbir müdahale izi olmadan.

Tedarik zinciri saldırıları nasıl gerçekleşir?

Olası yöntemler arasında, gerçek güvenli eleman yerine arka kapı içeren benzer bir çip takmak, cihaz gönderilmeden önce yazılımı değiştirmek, paketi ele geçirip meşru cihazı değiştirmek veya üretim zincirindeki birini rüşvetle ya da tehdit ederek ikna etmek bulunur.

Bu, teorik bir tehdit değildir. Belgelenmiş donanım cihazlarının nakliyede kurcalandığı vakalar ve devlet destekli aktörlerin bunu geniş ölçekte yapabildiği gösterilmiştir.

Güvenli eleman tedarik zinciri saldırılarına karşı ne yapar?

Güvenli eleman burada anlamlı ama mutlak olmayan bir koruma sağlar. Donanım tarafında, güvenilir üreticilerden alınan sertifikalı çipler sıkı kontroller altında üretilir; gerçek bir çipi sahteyle değiştirmek teknik olarak zordur, ileri seviye ekipman ve uzmanlık gerektirir ve genellikle incelemede tespit edilebilecek fiziksel izler bırakır.
 

Yazılım tarafında, saygın donanım cüzdan üreticileri, cihazın çalıştırmadan önce doğruladığı imzalı firmware ve güvenli önyükleme süreçleri kullanır. Üreticiye ait özel anahtarla imzalanmamış bir firmware çalışmaz. Birçok cihaz, kullanıcıların firmware hash'ini bağımsız olarak doğrulamasına da izin verir.
 

Güvenli elemanın kendisi yalnızca imzalı firmware güncellemelerini kabul edecek şekilde yapılandırılabilir; yani cihazı ele geçiren saldırgan, zararlı firmware'ini imzalayamazsa çip seviyesinde engellenir.

Güvenli elemanın yapamadıkları

Üreticinin kendi sistemlerinde gerçekleşen bir güvenlik ihlaline karşı koruma sağlayamaz; eğer üreticinin imzalama anahtarları ele geçirilirse, sahte firmware yasal olarak imzalanabilir.

Ayrıca, fiziksel olarak tespit edilemeyen kadar sofistike bir donanım değişimine karşı da koruma sunamaz.

Tedarik zinciri saldırılarına karşı en güçlü pratik savunma nettir: Cihazı yalnızca üreticinin resmi web sitesinden veya güvenilir yetkili satıcılardan alın. Donanım cüzdanını asla ikinci el satın almayın. Paketi teslim aldığınızda müdahale izleri olup olmadığını kontrol edin. İlk kullanım öncesi üreticinin sunduğu doğrulama araçlarını çalıştırın.


Tehdit 4: Hedefli Fiziksel Saldırgan (Laboratuvar Seviyesi)

Bu tehdit aktörü, donanım cüzdanınıza fiziksel olarak sahip ve tam donanımlı bir elektronik laboratuvarına erişimi var. Gelişmiş bir suç örgütü, kurumsal rakip veya iyi finanse edilmiş bir aktör olabilir. Osiloskoplar, elektron mikroskopları, focused-ion-beam (FIB) ekipmanları, decapping araçları ve bunları kullanacak uzmanlığa sahipler. Güvenli elemanın içindeki anahtarı istiyorlar ve bunu almak için ciddi kaynak harcamaya hazırlar.

Nasıl saldırırlar?

Fiziksel bir çipe yönelik başlıca saldırı kategorileri şunlardır:

  • Güç analizi: Kriptografik işlemler sırasında çipin güç tüketimini ölçerek anahtarı parça parça çıkarmak. Simple Power Analysis (SPA) tek bir iz üzerinden anahtarı okumaya çalışır; Differential Power Analysis (DPA) ise çok sayıda izde istatistiksel yöntemlerle anahtarı elde etmeye çalışır.

  • Elektromanyetik analiz: Güç analizine benzer, ancak güç izleri yerine EM yayılımı kullanılır. Bazen çipe doğrudan temas olmadan da yapılabilir.

  • Hata enjeksiyonu: Gerilim dalgalanmaları, lazer darbeleri veya elektromanyetik darbelerle kasıtlı olarak hata oluşturarak çipin bilgi sızdırmasına veya güvenlik kontrollerini atlamasına neden olmak.

  • İnvaziv decapping: Çipin dış kılıfını fiziksel olarak kaldırıp die'ı açığa çıkarmak, ardından iğneyle devrelere doğrudan temas etmek veya elektron mikroskobu ile iç yapıları analiz edip belleği okumak.

Güvenli eleman ne yapar?

Sertifikalı güvenli elemanlar, bu saldırı kategorilerinin tamamına karşı önlemler uygular. Güç ve EM analizine karşı, rastgele zamanlama, sahte işlemler ve sinyali gizleyen dengeli devre tasarımları kullanılır. 

Hata enjeksiyonuna karşı, anormal durumları tespit eden voltaj ve saat izleme sistemleri ile hafıza silme tetiklenir. 

İnvaziv saldırılara karşı ise çipin belleği şifrelenir, fiziksel müdahalede kendini imha eder ve mimarisi, doğrudan fiziksel erişimle bile anlamlı veri elde etmeyi mümkün olduğunca zorlaştıracak şekilde tasarlanmıştır.

Bu önlemlerin etkinliği, CC EAL5+ ve EAL6+ sertifikasyonları sırasında test edilir. Güvenlik araştırmacıları, kontrollü ortamda haftalarca bu tekniklerle çipi kırmaya çalışır. Sertifika, belirlenen koşullarda başarısız olduklarını gösterir.

Güvenli elemanın yapamadıkları

Sınırsız kaynağa sahip, yeterince donanımlı bir saldırgana karşı mutlak garanti vermez. Sertifikalı güvenli elemanlarda bile yan kanal saldırıları, araştırma ortamlarında yeterli zaman ve erişimle gösterilmiştir.

Soru, teorik olarak mümkün olup olmadığı değil; ekipman, uzmanlık ve zaman maliyetinin gerçekçi bir saldırganın harcayacağı seviyeyi aşıp aşmadığıdır.

Donanım cüzdanı kullanan çoğu kullanıcı için bu maliyet-fayda dengesi, güvenli elemanın yeterli olduğu anlamına gelir. Çok büyük varlık tutan ve milyon dolarlık laboratuvar saldırılarını kârlı kılan kişiler için ise artakalan bir risk ortaya çıkar.

Ayrıca pratik bir gerçek var: Bu kadar sofistike bir fiziksel saldırgan, çipi kırmaktansa kullanıcıyı tehdit etmeyi daha kolay bulabilir; bu ise çipin çözemeyeceği ayrı bir sorundur.


Tehdit 5: Sosyal Mühendis ve Oltacı

Sosyal mühendisler, teknikten ziyade insan faktörünü istismar eder. Müşteri hizmetleri temsilcisi gibi davranırlar, sahte cüzdan arayüzleri oluştururlar, meşru hizmetleri taklit eden oltalama e-postaları gönderirler ve kullanıcıları kurtarma cümlesini vermeye veya sahte işlemleri onaylamaya psikolojik olarak ikna ederler.

Nasıl saldırırlar?

Yaygın vektörler arasında, çevrimiçi bir sorun paylaşan kullanıcıya "donanım cüzdanı desteği" adıyla ulaşmak, üreticinin web sitesini taklit eden ve kurtarma cümlenizi girmenizi isteyen oltalama siteleri, eşlikçi uygulama gibi görünen zararlı tarayıcı eklentileri ve sosyal medyada yardım teklif edip sonrasında kurtarma kelimelerini isteyen dolandırıcılar yer alır.
 

Bu saldırı sınıfının ayırt edici özelliği, çipi değil, kullanıcının kararlarını hedef almasıdır. Saldırgan, sizi yanlış bir eylem yapmaya — genellikle kurtarma cümlenizi yanlış bir yere girmeye — ikna etmek ister ve bu, cihazın tüm güvenliğini anlamsız kılar.

Güvenli eleman ne yapar?

Hiçbir şey. Güvenli eleman bu tehdide karşı tamamen etkisizdir. Güvenli eleman, anahtarları çipin içinde korur. Kullanıcı, kurtarma cümlesini bir oltalama sitesine kendi eliyle girerse, anahtar artık saldırganın elindedir. Çipin savunma şansı yoktur çünkü saldırı tamamen çipin etrafından dolaşır.
 

Güvenli eleman güvenliğinde belki de en önemli nokta şudur: Teknik saldırıların kapısını olağanüstü derecede kapatır, ancak sosyal saldırı yüzeyini tamamen açık bırakır. Dünyanın en güçlü çipi bile, kurtarma cümlenizi sahte bir siteye yazarsanız sizi koruyamaz.

Güvenli elemanın yapamadıkları

Bu saldırı kategorisinin tamamına karşı hiçbir koruma sağlamaz. Tek savunma, kullanıcı eğitimi ve operasyonel disiplindir: Hiçbir meşru destek görevlisinin sizden kurtarma cümlenizi istemeyeceğini, bu cümlenin dijital ortamda asla yazılmaması gerektiğini ve bunu isteyen her iletişimin istisnasız bir saldırı olduğunu bilmek gerekir.


Tehdit 6: Ulus Devlet Aktörü

Ulus devlet aktörleri, istihbarat teşkilatları ve devlet destekli teknik birimler, en üst düzeyde tehdit kapasitesine sahiptir. Donanım araştırmaları için neredeyse sınırsız bütçeleri, çip açıklarına dair gizli bilgileri, üreticilerden veya kişilerden yasal olarak iş birliği alma yetkileri ve bazı durumlarda varlıklara doğrudan el koyma imkânları vardır.

Nasıl saldırırlar?

Bu seviyede, saldırı yüzeyi çipin çok ötesine genişler. Olası vektörler arasında: güvenli eleman uygulamalarında gizli sıfır-gün açıkları, üreticinin arka kapı erişimi veya teknik destek sağlamaya yasal olarak zorlanması, cihazın fiziksel olarak ele geçirilip süresiz analiz edilmesi, kullanıcıya karşı yasal veya fiziksel baskı uygulanması ve yargı seviyesinde varlıkların dondurulması yer alır.

Güvenli eleman ne yapar?

Sertifikalı bir güvenli eleman, bu seviyede bile anlamlı bir engel oluşturur. Sertifikalı çipler, genellikle üretici destekli saldırılara karşı bile dirençli olacak şekilde tasarlanır; mimarisi, üreticinin bile dağıtımdaki bir cihazdan anahtar çıkarmasını imkânsız kılacak şekilde hazırlanır — bu nedenle sertifikasyon önemlidir.

Pek çok çip üreticisi, ürünlerini kimsenin (kendileri dâhil) dağıtımdaki cihazdan anahtar çıkarmasını engelleyecek şekilde tasarlar.
Ancak bu koruma mutlak değil, olasılıksaldır. Gizli araştırma kapasiteleri bilinmez. Bir ulus devletin sertifikalı bir güvenli elemandan anahtar çıkaramayacağını kesin olarak söylemek mümkün değildir; sadece kamuya açık araştırmalarda bunun gösterilmediği ve sertifikasyon sürecinde başarısız olunmadığı söylenebilir.

Güvenli elemanın yapamadıkları

Yasal süreçlere, el koymalara, mahkeme kararlarına veya kullanıcıya karşı yasal zorlamalara karşı koruma sunamaz. Kamuya açık güvenlik araştırmalarının ötesine geçen gizli teknik yeteneklere karşı da koruma sağlamaz.

Devletlerin, özel anahtara ihtiyaç duymadan varlıkları dondurabilen yasal ve finansal altyapısına karşı da koruma sunamaz.

Bu tehdit sınıfıyla karşı karşıya olan kullanıcılar için güvenli eleman, çok daha karmaşık bir operasyonel güvenlik yaklaşımının sadece bir katmanıdır. Yargı, yasal yapı, varlık dağılımı ve kişisel davranışlar bu seviyede donanım güvenliğinin çok ötesinde önem kazanır.


Özet

En yaygın tehditlere, otomatik saldırılara, uzaktan hacker'lara, fırsatçı suçlulara ve orta düzeyde sofistike zararlı yazılımlara karşı güvenli eleman, pratikte tam bir koruma sağlar. Anahtar, bu saldırganların ulaşabileceği hiçbir yerde bulunmaz.

Tedarik zinciri saldırganlarına ve ciddi ama devlet dışı fiziksel tehditlere karşı, güçlü bir koruma sunar; kalan risk ise gerçektir ancak istismar etmek için ciddi kaynak ve uzmanlık gerekir. Çoğu kullanıcı ve çoğu kripto para tutarı için bu risk pratikte yok sayılabilir düzeydedir.

Sosyal mühendislik ve oltalama saldırılarına karşı ise hiçbir koruma sağlamaz. Gerçek kullanıcıları en çok etkileyen saldırı sınıfı budur ve tamamen çipin alanı dışındadır.

Devletler ve devlet destekli aktörlere karşı ise çip, çok daha geniş bir tehdit modelinin sadece bir unsurudur. Bu tehditle karşılaşanlar için donanım güvenliği gereklidir, ancak tek başına yeterli değildir.

Güvenli eleman, tüm kötülüklere karşı bir kalkan değildir. Belirli ve yaygın bir saldırı sınıfına karşı hassas şekilde tasarlanmış bir savunmadır. Mutlak koruma varsaymak yerine kapsamını anlamak, onu doğru kullanmanın anahtarıdır.

Hızlı Referans: Tehdit Matrisi

Tehdit Aktörü

Saldırı durduruluyor mu?

Koşullar

Açığı kapatan nedir?

Script kiddie

Evet, tamamen

Cihaz asla internete maruz kalmaz

Ek önlem gerekmez

PC'deki zararlı yazılım

Evet, anahtar SE'de kalır

Kullanıcı cihaz ekranında adresi kontrol eder

Ekran kontrolü alışkanlığı

Tedarik zinciri saldırganı

Çoğunlukla, çip sertifikalı

Cihaz güvenilir kaynaktan alınmış

Resmi kanallardan satın alma

Fiziksel saldırgan (fırsatçı)

Evet, PIN + SE kilidi

Cihaz PIN'siz değilse

Güçlü PIN

Oltalama / sosyal mühendis

Hayır

Kullanıcı eğitimi

Laboratuvar seviyesi fiziksel saldırgan

Çoğunlukla, yüksek maliyetle

Sertifikalı SE, kurtarma cümlesi açığa çıkmamış

Kurtarma cümlesi güvenliği

Ulus devlet

Güvenilir bir garanti yok

Operasyonel güvenlik

Serinin bir sonraki makalesinde, CC EAL5+, EAL6+ gibi sertifikasyon etiketlerinin pratikte ne anlama geldiği, değerlendirme sürecinin nasıl işlediği ve bir çipin gerçek dünyadaki güvenliği hakkında neleri gösterip neleri göstermediği incelenecek.

 

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.