Dijital kimlik doğrulama süreçlerinde kullanılan biyometrik verilerin veritabanında hash'lenerek saklanması KVKK Madde 6 özel nitelikli kişisel veri güvenliği için tek başına yeterli midir?
1 Cevap
Dijital kimlik doğrulama süreçlerinde kullanılan biyometrik veriler (parmak izi şablonları, yüz tanıma verileri vb.), KVKK Madde 6 uyarınca tartışmasız olarak 'özel nitelikli kişisel veri' olarak sınıflandırılmaktadır. Bu kritik verilerin işlenmesi ve saklanması, Kişisel Verileri Koruma Kurulu'nun (KVKK) belirlediği 'Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler' kararına tabi olup, verilerin sadece SHA-256 gibi kriptografik özet (hash) algoritmalarıyla hash'lenip (tuzlanarak veya pepper kullanılarak bile olsa) veritabanında saklanması kesinlikle yeterli bir güvenlik önlemi değildir ve yasal uyumluluk sağlamaz. Öncelikle, biyometrik veri şablonlarının hash'lenmesi, geleneksel metin tabanlı parolaların hash'lenmesi ile aynı güvenlik seviyesini ve işleyişi sağlamaz. Parolalar karakter bazında tam (exact) eşleşme gerektirirken, biyometrik sensörlerden okunan veriler her seferinde (parmağın açısı, nemi, basıncı vb. nedenlerle) ufak farklılıklar içerir ve eşleşme algoritmik olarak belirli bir hata toleransı (fuzzy matching) ile yapılır.
Bu nedenle doğrudan hash eşleştirmesi pratikte modern biyometrik sistemler için uygulanabilir değildir; biyometrik şablonlar genellikle şifrelenmiş (encrypted) olarak saklanır ve doğrulama işlemi güvenli ve izole bir ortamda (örneğin HSM veya Trusted Execution Environment - TEE) şifresi çözülerek (decryption) yapılır. Veritabanının sızdırılması durumunda (örneğin bir SQL Injection güvenlik zafiyeti veya ransomware exfiltration vakasında), saldırganlar hash'lenmiş verileri ele geçirse dahi, eğer sistem mimarisi ve tasarımı hatalıysa bu verileri 'replay attack' (tekrar oynatma) veya 'presentation attack' saldırılarında doğrudan yetkilendirme bypass etmek için kullanabilirler. Ransomware adli bilişimi incelemelerinde (digital forensics ve incident response), saldırganların veritabanı dump'larını alırken RDP üzerinden (Örneğin Event ID 4624 Logon Type 10) sisteme sızıp, komuta kontrol sunucularına yüklü miktarda veri aktardıkları sıkça görülür.
KVKK'nın gereksinimlerini tam olarak karşılamak ve gerçek kurumsal siber savunma sağlamak için, biyometrik veriler mutlaka FIPS 140-2 veya FIPS 140-3 Seviye 3/4 standartlarına uygun Donanımsal Güvenlik Modülleri (HSM) üzerinde üretilen kriptografik anahtarlarla, AES-256-GCM gibi güçlü, modern ve kanıtlanmış algoritmalar kullanılarak şifrelenmelidir. Kimlik doğrulama mimarisinde, verinin ağ üzerinde iletimi sırasında API güvenlik katmanlarında mutlaka mTLS (Mutual TLS) kullanılmalı, sunucu ve istemci sertifikalarının geçerliliği CRL (Certificate Revocation List) ve OCSP (Online Certificate Status Protocol) altyapıları ile anlık olarak doğrulanmalıdır. Ayrıca, mümkünse akıllı kart mikrodenetleyicileri (CCID standartlarına uygun) kullanılarak Match-on-Card teknolojisi tercih edilmeli, biyometrik veri şablonu merkezi veritabanında tutulmak yerine kullanıcının kendi fiziksel donanım token'ında (akıllı kartında) güvenli alanda saklanmalı ve biyometrik doğrulama işlemi doğrudan kart üzerinde yapılmalıdır. Bu sayede merkezi bir veritabanı ihlali durumunda biyometrik verilerin çalınma riski tamamen sıfıra indirilmiş olur.
İlginizi Çekebilecek Diğer Çözümler:
- Özel entegratör web servislerinde API anahtarı sızdırıldığında, IP beyaz listesi (IP Whitelisting) tek başına 2FA / MFA yerini tutar mı?Soru & Cevap
- Kurumsal e-fatura ve e-arşiv gönderimlerinde SMTP sunucularında SPF, DKIM ve DMARC kayıtlarının eksik olması oltalama ve fatura sahteciliği saldırılarına nasıl zemin hazırlar?Soru & Cevap