Siber Saldırılarda E-İmza Sertifikası Taklit Edilebilir mi? Kriptografik Korumalar
Büyük finansal işlemler ve resmi sözleşmeler elektronik imza ile mühürlendiğinde, şirket yöneticilerinin aklındaki en büyük soru şudur: Bir hacker veya kötü amaçlı yazılım benim adıma e-imza üretebilir mi?
1. Özel Anahtar (Private Key) Çalınabilir mi?
5070 sayılı Kanun kapsamında verilen güvenli elektronik imzalar, FIPS 140-2 Level 3 veya Common Criteria EAL4+ seviyesinde sertifikalandırılmış güvenli kriptografik donanımlarda (SSCD) üretilir. Özel anahtar, çipin fabrikasyon üretiminde donanım içinde yaratılır ve fiziksel olarak kartın dışına hiçbir zaman aktarılamaz (non-exportable). Bilgisayarınıza virüs veya truva atı (Trojan) bulaşsa dahi özel anahtarınızı çip karttan kopyalayamaz.
2. Olası Risk: Yetkisiz İmzalama (Oturum Hırsızlığı)
Hacker özel anahtarı kopyalayamaz ancak bilgisayarınıza uzaktan erişim sağlamışsa (örneğin AnyDesk/TeamViewer oturumu veya arka kapı zararlısı) ve tokenınız bilgisayarda takılı bırakılmışsa, PIN kodunuzu klavye dinleyici (Keylogger) ile ele geçirerek imza attırabilir.
3. Alınması Gereken Temel Güvenlik Önlemleri
- İmzalama işlemi bittiği anda USB tokenı mutlaka porttan çıkarın.
- PIN kodunuzu asla bilgisayarda bir metin dosyasına veya tarayıcıya kaydetmeyin.
- Hatalı PIN giriş limitlerini ve PUK güvenliğini öğrenin.
Editoryal Güvence & İnceleme Notu
Bu rehber, E-Dönüşüm ve Bilişim Hukuku Masası tarafından 5070 Sayılı Elektronik İmza Kanunu, VUK ve ilgili resmi mevzuat standartlarına göre hazırlanmış ve güncellenmiştir.