🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Dijital kimlik doğrulama süreçlerinde kullanılan biyometrik verilerin veritabanında hash'lenerek saklanması KVKK Madde 6 özel nitelikli kişisel veri güvenliği için tek başına yeterli midir?

Dijital kimlik doğrulama altyapımızda kullanıcıların biyometrik verilerini (parmak izi şablonları) kullanıyoruz. Sistem mimarı olarak bu verileri veritabanında doğrudan değil, SHA-256 ile hash'leyerek (tuzlayıp) saklıyoruz. KVKK Madde 6'ya göre özel nitelikli kişisel veri olan biyometrik verilerin güvenliği için sadece hashing işlemi yeterli bir güvenlik önlemi midir?
Durum: Çözüldü Kategori: Soru-Cevap

1 Cevap

✓

Dijital kimlik doğrulama süreçlerinde kullanılan biyometrik veriler (parmak izi şablonları, yüz tanıma verileri vb.), KVKK Madde 6 uyarınca tartışmasız olarak 'özel nitelikli kişisel veri' olarak sınıflandırılmaktadır. Bu kritik verilerin işlenmesi ve saklanması, Kişisel Verileri Koruma Kurulu'nun (KVKK) belirlediği 'Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler' kararına tabi olup, verilerin sadece SHA-256 gibi kriptografik özet (hash) algoritmalarıyla hash'lenip (tuzlanarak veya pepper kullanılarak bile olsa) veritabanında saklanması kesinlikle yeterli bir güvenlik önlemi değildir ve yasal uyumluluk sağlamaz. Öncelikle, biyometrik veri şablonlarının hash'lenmesi, geleneksel metin tabanlı parolaların hash'lenmesi ile aynı güvenlik seviyesini ve işleyişi sağlamaz. Parolalar karakter bazında tam (exact) eşleşme gerektirirken, biyometrik sensörlerden okunan veriler her seferinde (parmağın açısı, nemi, basıncı vb. nedenlerle) ufak farklılıklar içerir ve eşleşme algoritmik olarak belirli bir hata toleransı (fuzzy matching) ile yapılır.

Bu nedenle doğrudan hash eşleştirmesi pratikte modern biyometrik sistemler için uygulanabilir değildir; biyometrik şablonlar genellikle şifrelenmiş (encrypted) olarak saklanır ve doğrulama işlemi güvenli ve izole bir ortamda (örneğin HSM veya Trusted Execution Environment - TEE) şifresi çözülerek (decryption) yapılır. Veritabanının sızdırılması durumunda (örneğin bir SQL Injection güvenlik zafiyeti veya ransomware exfiltration vakasında), saldırganlar hash'lenmiş verileri ele geçirse dahi, eğer sistem mimarisi ve tasarımı hatalıysa bu verileri 'replay attack' (tekrar oynatma) veya 'presentation attack' saldırılarında doğrudan yetkilendirme bypass etmek için kullanabilirler. Ransomware adli bilişimi incelemelerinde (digital forensics ve incident response), saldırganların veritabanı dump'larını alırken RDP üzerinden (Örneğin Event ID 4624 Logon Type 10) sisteme sızıp, komuta kontrol sunucularına yüklü miktarda veri aktardıkları sıkça görülür.

KVKK'nın gereksinimlerini tam olarak karşılamak ve gerçek kurumsal siber savunma sağlamak için, biyometrik veriler mutlaka FIPS 140-2 veya FIPS 140-3 Seviye 3/4 standartlarına uygun Donanımsal Güvenlik Modülleri (HSM) üzerinde üretilen kriptografik anahtarlarla, AES-256-GCM gibi güçlü, modern ve kanıtlanmış algoritmalar kullanılarak şifrelenmelidir. Kimlik doğrulama mimarisinde, verinin ağ üzerinde iletimi sırasında API güvenlik katmanlarında mutlaka mTLS (Mutual TLS) kullanılmalı, sunucu ve istemci sertifikalarının geçerliliği CRL (Certificate Revocation List) ve OCSP (Online Certificate Status Protocol) altyapıları ile anlık olarak doğrulanmalıdır. Ayrıca, mümkünse akıllı kart mikrodenetleyicileri (CCID standartlarına uygun) kullanılarak Match-on-Card teknolojisi tercih edilmeli, biyometrik veri şablonu merkezi veritabanında tutulmak yerine kullanıcının kendi fiziksel donanım token'ında (akıllı kartında) güvenli alanda saklanmalı ve biyometrik doğrulama işlemi doğrudan kart üzerinde yapılmalıdır. Bu sayede merkezi bir veritabanı ihlali durumunda biyometrik verilerin çalınma riski tamamen sıfıra indirilmiş olur.

Yanıtlayan
Siber Olay Müdahale (SOME)

İlginizi Çekebilecek Diğer Çözümler: