🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Mali mühür (HSM) sunucusu ile ERP arasındaki yerel ağ iletişiminde self-signed SSL kullanmak güvenlik zafiyeti yaratır mı?

Merhaba, kurumumuzda kullanılan e-fatura ERP sistemi ile yerel ağda bulunan Mali Mühür (HSM) sunucusu arasında veri iletimi sağlıyoruz. Maliyet ve yönetim kolaylığı sebebiyle bu iki sistem arasında kurulan SSL/TLS tünelinde self-signed (kendinden imzalı) bir SSL sertifikası kullandık. İç ağda olduğumuz için dış dünyadan bir müdahale beklemiyoruz ancak kurum içi tehditler veya ağ dinlemeleri konusunda şüphelerim var. Acaba bu senaryoda self-signed SSL kullanmak, FIPS standartları ve genel siber güvenlik mimarisi açısından ne gibi zafiyetler yaratır? Özellikle ransomware veya lateral movement senaryolarında bir risk taşır mı?
Durum: Çözüldü Kategori: Soru-Cevap

1 Cevap

✓

Merhaba, öncelikle yerel ağda dahi olsa Mali Mühür (HSM) sunucusu gibi kritik kriptografik işlemleri (e-imza oluşturma, e-defter beratı mühürleme) gerçekleştiren bir donanım ile ERP arasındaki iletişimde self-signed (kendinden imzalı) sertifika kullanmak ciddi güvenlik zafiyetlerine ve uyumluluk risklerine kapı aralamaktadır.

Birçok sistem yöneticisi, yerel ağların (LAN) tamamen güvenli bir izole alan (trusted zone) olduğunu varsayma hatasına düşer. Ancak modern siber güvenlik mimarilerinde 'Zero Trust' (Sıfır Güven) yaklaşımı benimsenmelidir. Self-signed sertifikaların en büyük problemi, sertifikanın kimlik doğrulama (authentication) aşamasında güvenilir bir Kök Sertifika Otoritesine (Root CA) dayanmamasıdır. Bu durum, yerel ağınıza sızmayı başarmış bir saldırganın çok kolay bir şekilde Man-in-the-Middle (MitM - Ortadaki Adam) saldırısı gerçekleştirmesine olanak tanır. Saldırgan, ERP ile HSM arasına girerek sahte bir self-signed sertifika sunabilir ve istemci (ERP) sistem bu sertifikaya güvenmeye programlandığı (veya güvenliği atladığı) için aradaki trafiği okuyabilir, daha da kötüsü HSM'e giden mühürleme isteklerini manipüle edebilir.

Özellikle fidye yazılımı (ransomware) grupları ağda yatay hareket (lateral movement) yaparken, şifrelenmemiş veya zayıf şifrelenmiş trafiği izleyerek kritik sunucuların parolalarını ve API token'larını ele geçirmeye odaklanırlar. HSM gibi genellikle FIPS 140-2 veya FIPS 140-3 Seviye 3 uyumluluğu beklenen donanımlarda, iletişim kanalının zayıflığı donanımın kendi güvenliğini de boşa düşürür. Self-signed sertifikalar ayrıca merkezi bir iptal (Revocation) mekanizmasına (CRL veya OCSP) sahip değildir. Özel anahtar sızdırıldığında, sertifikayı iptal edip tüm sistemleri anında korumaya alamazsınız.

Kurumsal siber savunma stratejisi olarak yapmanız gereken, yerel ağınızda bir Public Key Infrastructure (PKI) kurarak, kurumunuza ait bir Internal Root CA üzerinden bu sertifikaları üretmektir. ERP sisteminize (istemci) sadece kendi Root CA'inizin güvenli olduğunu belirtmelisiniz. Ayrıca, HSM'den alınan loglar ve RDP/SSH erişim logları (Windows için Event ID 4624, 4625 vb.) bir SIEM üzerinde yakından izlenmeli, ağ segmentasyonları katı bir şekilde uygulanmalıdır. Aksi halde API güvenlik katmanınız en zayıf halkanız olan self-signed sertifikadan kırılacaktır.

Yanıtlayan
Kıdemli Güvenlik Mimarı T.