🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

E-defter imzalama makinesi ile internete açık muhasebe sunucusu arasındaki ağ izolasyonu nasıl yapılmalı?

Kurumumuzda ERP ve muhasebe web uygulamamız uzaktan çalışan mali müşavirlerin, şube muhasebecilerinin ve denetçilerin erişebilmesi için internete açık (WAF ve DMZ arkasında reverse proxy ile) barındırılmaktadır. Ancak e-defter ve berat oluşturma süreçlerinde kullanılan TÜBİTAK KamuSM onaylı Mali Mühür USB token'ı, yerel ağda bulunan özel bir Windows imzalama makinesine takılıdır. İki sistem arasında veri transferi ve imza tetikleme mekanizması kurgularken, internete açık web sunucusunun hacklenmesi veya web shell enjeksiyonu durumunda saldırganın imzalama makinesine ve Mali Mühür akıllı kart mikrodenetleyicisine (CCID) erişmesini engelleyecek sıfır güven (Zero Trust) mimarisi nasıl olmalıdır? VLAN segmentasyonu, tek yönlü veri diyotu (data diode) veya asenkron kuyruk, mTLS API gateway, Jump Host ve RDP kısıtlamaları teknik olarak nasıl yapılandırılmalıdır?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

İnternete açık bir muhasebe/ERP web sunucusu ile Mali Mühür akıllı kartının takılı olduğu imzalama makinesinin aynı ağ segmentinde bulunması veya aralarında doğrudan çift yönlü iletişimin açık bırakılması, kurumsal siber güvenlik açısından en yüksek riskli mimari hatalardan biridir. DMZ'deki bir web uygulamasının uzaktan kod çalıştırma (RCE), deserialization veya SQLi ile ele geçirilmesi durumunda, saldırganlar iç ağa yanal sıçrama (lateral movement) yaparak imzalama makinesine sızabilir ve akıllı kart mikrodenetleyicisine (CCID - Chip Card Interface Device) erişerek yetkisiz mali kayıtları imzalayabilir.



1. Ağ Segmentasyonu ve 'Sıfır Güven' Enklav Tasarımı:

İmzalama makinesi, kurumun genel kurumsal LAN veya DMZ ağlarından tamamen izole edilmiş, yalnızca kendisine tahsisli bir 'Secure Signing Enclave' (Güvenli İmzalama VLAN'ı) içerisine yerleştirilmelidir. Güvenlik duvarında (NGFW) şu katı kurallar uygulanmalıdır:

  • DMZ'den İmzalama VLAN'ına Giriş Yasağı (No Inbound from DMZ): DMZ'deki internete açık sunucudan imzalama makinesine doğru hiçbir TCP/UDP portu (RDP 3389, SMB 445, WinRM 5985, HTTP/HTTPS vb.) kesinlikle açılmamalıdır. Bütün gelen bağlantılar varsayılan olarak (Drop All) engellenmelidir.
  • Yönetim Erişimi ve PAM Kısıtlaması: İmzalama makinesine doğrudan RDP erişimi yasaklanmalıdır. Yönetimsel müdahaleler sadece Tier-0 Ayrıcalıklı Erişim Yönetimi (PAM) çözümü ve donanım token'lı (FIDO2) çok faktörlü kimlik doğrulama (MFA) ile Jump Host üzerinden sağlanmalıdır. Grup İlkelerinde (GPO) Do not allow smart card device redirection kuralı etkinleştirilerek uzak oturumlara kart yönlendirmesi engellenmelidir.


2. Asenkron Çift Yönlü İletişim: Pull-Based Kuyruk Mimarisi:

DMZ sunucusunun imzalama makinesine doğrudan emir göndermesi yerine, ters yönlü (Pull-based) asenkron kuyruk mimarisi kurulmalıdır:

  • DMZ'deki web sunucusu hazırlanmış ham e-defter XML paketini izole bir ara mesaj kuyruğuna (örneğin mTLS ile korunan Kafka veya RabbitMQ) veya şifreli bir nesne depolama alanına (MinIO/S3) bırakır.
  • İmzalama makinesi üzerindeki servis ise periyodik olarak veya WebSocket üzerinden içeriden dışarıya doğru (Outbound Only) kuyruğu yoklar (pull eder). İmzalama makinesinin güvenlik duvarında yalnızca ilgili kuyruk sunucusunun portuna doğru giden (egress) bağlantıya izin verilir.
  • İmza işlemi yerel CCID mikrodenetleyicisi üzerinden PKCS#11 API (akisp11.dll) çağrısıyla tamamlandıktan sonra imzalı berat ve XML yine dışarıya doğru kuyruğa geri yüklenir. Böylece internete açık sunucu hacklense dahi imzalama makinesinin IP'sine doğru tek bir paket bile gönderemez.


3. Donanım ve Akıllı Kart Güvenliği (CCID vs HSM FIPS Standartları):

Fiziksel USB token'lar akıllı kart mikrodenetleyicileri (CCID) üzerinden çalışır ve eşzamanlı istekleri işleme kapasiteleri sınırlıdır. Ayrıca PIN kodunun bellekte (RAM) düz metin kalması bellek dump saldırılarına zemin hazırlar. Kurumsal ölçekte imzalama yapan yapılar için önerilen en güvenli standart, USB token yerine FIPS 140-2 Level 3 onaylı bir Donanımsal Güvenlik Modülü (Network HSM) konumlandırmaktır:

  • Ağ tipi HSM cihazı, imzalama anahtarlarını donanımsal kriptografik sınır içinde saklar; anahtarlar hiçbir koşulda bellekten veya diskten dışarı çıkarılamaz (tamper-evident).
  • HSM üzerinde mTLS, IP beyaz listeleme ve M-of-N (Quorum) kuralı ile birden fazla yöneticinin kriptografik onayı olmadan toplu imza atılması engellenebilir.


4. CRL/OCSP Sertifika İptal Kontrolleri ve Güvenlik Duvarı Çıkış Kuralları:

İmzalama işlemi sırasında XAdES-BES veya XAdES-T/A formatları için KamuSM ESHS sunucularından Çevrimiçi Sertifika Durum Protokolü (OCSP) ve Sertifika İptal Listesi (CRL) kontrolleri yapılmalıdır. İmzalama makinesinin internete genel erişimi olmamalı; sadece KamuSM'nin resmi OCSP (ocsp.kamusm.gov.tr:80) ve CRL adreslerine TLS denetimli NGFW URL filtreleme veya ileri yönlü proxy (Forward Proxy) üzerinden sınırlı çıkış izni verilmelidir.

Yanıtlayan
Kıdemli Güvenlik Mimarı T.

SOC perspektifinden imzalama sunucusunun uç nokta telemetrisi ve log korelasyonu kritik önem taşır. Saldırganların RDP veya lateral movement girişimlerini tespit etmek için şu kurallar SIEM sisteminde aktif edilmelidir:

  • RDP Oturum İzleme: Windows Event ID 4624 (LogonType 10 - RemoteInteractive) ve TerminalServices günlüğü Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational -> Event ID 1149 ile istemci IP'si sürekli izlenmelidir. Beklenmeyen bir IP'den oturum başlatıldığında veya mesai saatleri dışında bağlantı geldiğinde yüksek öncelikli alarm üretilmelidir.
  • Akıllı Kart ve CCID Servisleri: Akıllı kart altyapısını yöneten scardsvr.exe servisinin davranışları Sysmon Event ID 1 (Process Create) ve Event ID 7 (Image Loaded) ile takip edilmeli; akisp11.dll veya pkcs11.dll kütüphanelerini yetkisiz işlemlerin bellek enjeksiyonuyla (Event ID 8 / 10) çağırması engellenmelidir.
  • Anomali ve Oran Tespiti (Rate Limiting): Dakikada atılan imza sayısı kurumun normal iş akışının üzerine çıktığında (örneğin 10 dakikada 500'den fazla PKCS#11 çağrısı) otomatik olarak kuyruk dondurulmalı ve nöbetçi analiste PagerDuty uyarısı düşmelidir.
Yanıtlayan
SOC Analisti Berke K.