Yüksek hacimli e-fatura imzalayan kurumlarda sunucu tipi HSM cihazlarının arızalanması veya felaket durumunda iş sürekliliği (BCP/Disaster Recovery) mimarisi nasıl kurulmalıdır?
2 Cevap
Günlük milyonlarca işlem hacmine sahip e-fatura, e-SMM ve e-arşiv imzalama altyapılarında, Donanımsal Güvenlik Modüllerinin (HSM - Hardware Security Module) erişilebilirliği doğrudan iş sürekliliğini (Business Continuity) ve Gelir İdaresi Başkanlığı (GİB) mevzuatlarına uyum gibi yasal yükümlülükleri etkiler. Ağ tabanlı (Network-attached) HSM cihazlarının arızalanması, donanım kaynaklı çökmesi veya veri merkezi seviyesinde yaşanacak geniş çaplı bir kesinti (örneğin yangın, jeneratör arızası, elektrik kesintisi veya fidye yazılımı/ransomware saldırısı), imzalama operasyonlarının tamamen durmasına yol açar. Bu kritik riski yönetmek için Aktif-Aktif (Active-Active) veya en azından Aktif-Pasif (Active-Passive) çalışan, coğrafi olarak yedekli ve izole edilmiş bir Felaket Kurtarma (Disaster Recovery - DR) mimarisi tasarlamak kurumsal siber savunma açısından tartışılmaz bir zorunluluktur.
Öncelikle, BCP/DR mimarisinde kullanılacak ağ tabanlı HSM cihazlarının FIPS 140-2 veya FIPS 140-3 Seviye 3 standartlarında sertifikalandırılmış olması, kriptografik anahtarların donanım sınırları dışına ancak yetkili kişilerce ve çok güçlü bir şekilde şifrelenerek çıkmasına izin vermesi açısından son derece kritiktir. Birincil veri merkezinde en az iki HSM cihazı bir küme (Cluster) veya Yüksek Erişilebilirlik (High Availability - HA) grubunda çalıştırılmalı, böylece bir cihaz donanımsal olarak arızalandığında veya bakıma alındığında diğer cihaz işlem yükünü kesintisiz olarak devralmalıdır (Load Balancing). Buna ek olarak, deprem, sel veya bölgesel elektrik kesintisi risklerine karşı tamamen farklı bir coğrafi bölgede konumlandırılmış DR (Felaket Kurtarma) veri merkezinde de eşdeğer bir HSM kümesi bulundurulmalıdır. Anahtarların (Mali Mühür / E-imza sertifikalarına ait özel anahtarların) birincil veri merkezinden DR veri merkezine güvenli bir şekilde senkronize edilmesi (Secure Key Synchronization) işlemi, üreticiye özel güvenli SSL/TLS tünelleri veya M-of-N quorum yapılarına sahip, CCID standartlarında akıllı kart mikrodenetleyicileri barındıran admin (yönetici) kartları kullanılarak fiziksel ve mantıksal güvenlikle gerçekleştirilmelidir.
Olası bir siber felaket (örneğin ağ genelinde yayılan bir ransomware) durumunda, olay müdahale süreçlerinde (SOME) HSM audit loglarının ve sistem olay günlüklerinin (RDP Event ID 4624, 4648 ve benzeri lateral movement logları dahil) adli bilişim (digital forensics) standartlarında (forensics-ready) merkezi bir SIEM (Security Information and Event Management) sistemine gerçek zamanlı olarak ve değiştirilemez formatta aktarılması gereklidir. API güvenlik katmanlarında, imza talebinde bulunan uygulama sunucuları ile HSM arasındaki tüm ağ bağlantısı mTLS ile güvence altına alınmalı ve CRL / OCSP sertifika iptal denetimleri imza uygulamasının sertifika geçerlilik kontrollerine sıkıca entegre edilmelidir. Failover (otomatik devretme) senaryosunda, Global Server Load Balancing (GSLB) veya akıllı DNS rotasyonları kullanılarak, birincil veri merkezi erişilemez olduğunda e-fatura imza isteklerinin otomatik olarak ve sıfır kesintiyle DR veri merkezindeki HSM kümesine yönlendirilmesi sağlanmalıdır. Ayrıca periyodik olarak (örneğin 6 ayda bir) kontrollü failover ve felaket simülasyon testleri yapılarak planın işlerliği doğrulanmalıdır.
Mevcut felaket kurtarma ve iş sürekliliği planlarına ek olarak, DR veri merkezindeki donanımsal HSM cihazları için sadece fiziksel bir yedekleme değil, modern mimarilerde bulut tabanlı Cloud HSM hizmetlerini de hibrit bir BCP (Business Continuity Plan) çözümü olarak ciddi şekilde değerlendirebilirsiniz. Özellikle yıkıcı ransomware saldırıları ve adli bilişim (digital forensics) süreçlerinde, on-premise ağınız tamamen ele geçirilmiş veya şifrelenmiş olsa bile, izole bir bulut sanal ağındaki (VPC) Cloud HSM üzerinden e-fatura ve e-SMM imzalama işlemlerine geçici olarak devam edebilirsiniz.
FIPS 140-2 Level 3 uyumluluğuna sahip Cloud HSM servisleri, yerel HSM cihazlarınızdaki asimetrik anahtarlarınızı (Master Key'lerinizi) güvenli bir şekilde dışa aktarıp (wrap ederek) bulut ortamına import etmenize olanak tanır. API güvenlik katmanlarında (API Gateway) yapılacak hızlı bir DNS routing değişikliği ile tüm imzalama istekleri kurum dışındaki güvenli bulut HSM'lerine yönlendirilebilir. Bu acil durum geçişi sırasında SOC ve SOME (Siber Olaylara Müdahale Ekibi) uzmanları on-premise sunuculardaki RDP event ID 4624/4625/4648 logları üzerinden ağdaki yatay hareketliliği (lateral movement) detaylıca incelerken, finansal iş sürekliliği sıfır kesintiyle sağlanmış olur.
Anahtar taşıma ve yedekleme (backup/restore) işlemlerinde CCID uyumlu kriptografik akıllı kart mikrodenetleyicilerinin (smartcard microcontrollers) Quorum (M of N yetkilendirmesi) mantığıyla kullanılması, güvenli bir anahtar aktarım (key ceremony) süreci için vazgeçilmez bir yasal zorunluluktur ve BDDK / KVKK gibi düzenleyici kurum denetçileri tarafından her zaman titizlikle aranır. Ayrıca bulut ortamı ile yerel ağ arasındaki bağlantının IPsec VPN veya Direct Connect üzerinden tamamen şifreli (AES-256) olması ve CRL/OCSP sunucularının da aynı hibrit yapıda yedeklenmesi gereklidir.