0Pricing
Cloud & IT Cert Prep · Ders

Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme

Fiziksel cihazlara yönelik soğuk önyükleme ve kötü hizmetçi saldırılarını önlemek için Trusted Platform Module'leri, Güvenli Önyükleme'yi ve tam disk şifrelemesini (BitLocker, FileVault) kullanın.

Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Fiziksel Donanım Saldırısı Tehditleri

Bir saldırgan bir cihaza fiziksel erişim sağladığında, mantıksal güvenlik kontrolleri ciddi ölçüde zayıflar. Soğuk başlatma saldırıları, RAM'i dondurur ve kalıntı verilerden şifreleme anahtarlarını çıkarır. Evil-maid saldırıları, bir cihaz geçici olarak gözetimsiz durumdayken Boot yükleyicinin veya OS'nin değiştirilmesini içerir. DMA saldırıları, belleği doğrudan okumak için fiziksel bağlantı noktalarını (Thunderbolt, FireWire) kullanır. TPM, Secure Boot ve tam disk şifrelemesi gibi donanım güvenliği özellikleri, fiziksel katmandaki bu saldırılara karşı birlikte savunma sağlar.

Güvenilir Platform Modülü (TPM)

Güvenilir Platform Modülü (TPM), donanım tabanlı kriptografik işlevler sağlayan ve ana karta gömülü özel bir güvenlik çipidir. TPM'nin özellikleri şunları içerir: çipten çıkarılamayan kriptografik anahtarları oluşturma ve saklama, Boot sürecini ölçme (Platform Configuration Registers her Boot bileşeninin özet değerlerini saklar), verileri belirli System durumlarına mühürleme (verilerin şifresi yalnızca System güvenilir bir durumdayken çözülebilir) ve uzaktan doğrulama (uzak bir sunucuya System üzerinde oynama yapılmadığını kanıtlama).

# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state

# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)

TPM 1.2 ve TPM 2.0 Karşılaştırması

TPM 1.2, artık zayıf kabul edilen yalnızca RSA-1024 ve SHA-1'i destekler. TPM 2.0 (Windows 11 tarafından gerekli kılınan güncel standart), RSA-2048, ECC P-256, SHA-256, AES-128/256 gibi modern algoritmaları ve algoritma esnekliğini (yeni algoritmalar eklenebilir) destekler. TPM 2.0 ayrıca daha ayrıntılı denetim sağlayan birden çok hiyerarşiyi (onay, depolama, platform) destekler. Kurumsal ortamlarda tüm cihazların temel donanım güven kökü olarak TPM 2.0 kullandığından emin olunmalıdır.

Secure Boot: Boot Zincirini Koruma

Secure Boot, Boot zincirindeki her yazılım parçasının — UEFI sürücüleri, Boot yükleyicisi ve OS çekirdeği — çalıştırılmadan önce kriptografik imzasını doğrulayan bir UEFI firmware özelliğidir. Yalnızca firmware içindeki Secure Boot veritabanında bulunan anahtarlarla imzalanmış yazılımların çalışmasına izin verilir. Bu özellik, OS güvenlik yazılımından önce yüklenen ve MBR'ye veya Boot yükleyicisine bulaşan kötü amaçlı yazılımlar olan Bootkit'lerin ve yetkisiz OS kurulumlarının cihazda kalıcı olmasını önler.

# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
#   -> Verifies: bootloader signature (e.g., Windows Boot Manager)
#      Key: Microsoft CA cert in Secure Boot DB
#   -> Verifies: OS kernel signature
#      Key: Windows production PCA cert
#   -> Verifies: kernel drivers (code signing)
#      Key: Microsoft WHQL cert

# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blocked

BitLocker: Windows'ta Tam Disk Şifrelemesi

BitLocker, Windows 10/11 Pro ve Enterprise sürümlerine entegre edilmiş, Microsoft'un birim genelinde şifreleme aracıdır. BitLocker, tüm sürücüyü XTS modunda AES-128 veya AES-256 kullanarak şifreler. Kurtarma key'i (Active Directory veya Azure AD'de saklanır) ya da Boot sırasında doğru PIN/parola olmadan şifrelenmiş verilere erişilemez — sürücü çıkarılıp başka bir System'e bağlansa bile. TPM ile birlikte kullanıldığında BitLocker, birim ana anahtarını belirli PCR değerlerine mühürler; Boot üzerinde oynama yapıldığını algılar ve algılanması durumunda manuel kurtarma gerektirir.

# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
#   -> Auto-unlocks if TPM PCR values match (no user input)
#   -> Protects against offline attacks (removed drive)
#   -> Does NOT protect against evil-maid (OS still boots auto)

# Mode 2: TPM + PIN
#   -> Requires PIN at every boot
#   -> Protects against evil-maid (attacker can't boot without PIN)
#   -> Recommended for laptops

# Mode 3: TPM + startup key (USB)
#   -> USB key required at boot
#   -> Suitable for servers that must boot unattended (key in USB)

# Recovery: 48-digit recovery key stored in AD/Azure AD

FileVault: macOS'ta Tam Disk Şifrelemesi

FileVault 2, Apple'ın macOS için sunduğu ve Apple T2 çipi veya Apple Silicon'ın Secure Enclave'i tarafından desteklenen XTS-AES-128 şifrelemesini kullanan tam disk şifrelemesidir. FileVault, başlangıç biriminin tamamını şifreler ve Boot sırasında kilidini açmak için kullanıcının oturum açma parolasını gerektirir. Şifreleme anahtarı kullanıcının hesabına bağlıdır — iCloud kurtarma anahtarları, parola unutulduğunda şifre çözmeyi sağlar. FileVault, özellikle MacBooks konferanslarda ve havaalanlarında sıkça kaybedildiği veya çalındığı için kurumsal ortamlardaki Mac dizüstü bilgisayarlar açısından vazgeçilmezdir.

Kendini Şifreleyen Sürücüler (SED'ler)

Kendini şifreleyen sürücüler (SED'ler), şifrelemeyi sürücünün donanım denetleyicisi içinde gerçekleştirir — şifreleme ve şifre çözme sürücü düzeyinde, OS için görünmez şekilde gerçekleşir. SED'ler Opal Storage Specification (TCG Opal) standardına uygundur. Sürücünün gücü kesildiğinde veriler otomatik olarak kilitlenir ve yalnızca doğru Authentication Key (AK) ile açılabilir. SED'ler, yazılım şifrelemesine göre performans avantajları (CPU yükü oluşturmaz) ve kripto-silme özelliği sunar — şifreleme key'inin sıfırlanması tüm verileri anında okunamaz hâle getirerek sürücülerin kullanım dışı bırakılması sırasında anında güvenli silme olanağı sağlar.

Soğuk Başlatma Saldırısına Karşı Savunma

Soğuk başlatma saldırısı, DRAM'in güç kaybından sonra saniyeler veya dakikalar boyunca verileri korumasından yararlanır. Saldırganlar, verilerin bellekte tutulma süresini uzatmak için sıvı nitrojen püskürtür; ardından canlı bir OS başlatarak bellek dökümünü okur ve RAM'den şifreleme anahtarlarını çıkarır. Savunmalar şunları içerir: TPM + PIN (key TPM'dedir ve PIN girilene kadar RAM'de açığa çıkmaz), bellek şifrelemesi (Intel TME veya AMD SME, RAM içeriğini bellek denetleyicisinde şifreler), Boot sırasında fiziksel PIN girilmesini zorunlu kılmak; böylece kapalı durumdaki bir dizüstü bilgisayar çalındığında RAM'de hiçbir key bulunmaz ve Boot öncesinde RAM'i sıfırlayan modern UEFI'deki gecikmeli bellek temizleme özellikleri.

Ölçümlü Boot ve Uzaktan Doğrulama

Measured Boot, her Boot bileşeninin özet değerlerini PCR'lere kaydetmek için TPM'yi kullanır ve Boot sürecinin kurcalamayı belli eden bir günlüğünü oluşturur. Uzaktan doğrulama, bu PCR ölçümlerini uzaktaki bir doğrulama sunucusuna gönderir; sunucu, System'in yalnızca güvenilir ve değiştirilmemiş bileşenlerle başlatıldığını doğrular. Microsoft Attestation Service, Microsoft Pluton ve Intel TXT gibi kurumsal teknolojiler uzaktan doğrulamayı uygular. Zero Trust platformları, Koşullu Erişim ilkelerinde doğrulama raporlarını cihaz sağlığının göstergesi olarak kullanır — güvenilmeyen cihaz durumları ek kimlik doğrulama istemlerini tetikler.

Çıkarılabilir Ortamların Şifrelenmesi

Uç nokta şifrelemesi, kontrollü ortamdan çıkan çıkarılabilir ortamları — USB sürücüleri, harici sabit diskleri ve SD kartları — da kapsamalıdır. BitLocker To Go (Windows), çıkarılabilir sürücüleri parola veya akıllı kart kullanarak şifreler. macOS Disk Utility, şifrelenmiş disk görüntüleri oluşturabilir. Kurumsal DLP ilkeleri, kurumsal uç noktalara bağlanan tüm USB depolama cihazlarında OS düzeyinde şifrelemeyi zorunlu kılacak şekilde uygulanabilir — şifrelenmemiş USB sürücülerinin veri alması engellenir. Bu, bir USB sürücüsü kaybolduğunda veya çalındığında veri kaybını önler.

Tam Disk Şifrelemesi için Key Yönetimi

Tam disk şifrelemesinin güvenliği tamamen uygun key yönetimine bağlıdır. Kurtarma anahtarları güvenli biçimde ve şifrelenmiş cihazdan ayrı saklanmalıdır — kurtarma anahtarlarının tüm kopyalarını kaybeden bir kuruluş, şifrelenmiş verilerine erişimi fiilen kalıcı olarak kaybetmiş olur. En iyi uygulamalar şunlardır: BitLocker kurtarma anahtarlarını Grup İlkesi aracılığıyla otomatik olarak Active Directory / Azure AD'de saklamak, FileVault kurtarma anahtarlarını MDM (Jamf/Intune)'e yedeklemek, kurumsal ölçekte key yönetimi için Donanım Güvenlik Modülleri (HSM'ler) kullanmak ve kurtarma prosedürlerini üç ayda bir test etmek.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: TPM, şifreleme anahtarlarını belirli Boot durumlarına mühürleyen bir donanım güven kökü sağlar, Secure Boot her Boot bileşeninin kriptografik imzasını doğrulayarak Bootkit'leri engeller ve TPM+PIN ile BitLocker, donanım tabanlı key korumasını Boot öncesi kimlik doğrulamayla birleştirerek hem çevrimdışı sürücü hırsızlığına hem de Evil-maid saldırılarına karşı savunma sağlar. Sırada, operasyonların büyük çaplı kesintilerden sonra da sürmesini güvence altına alan İş Sürekliliği Planlaması ve Felaket Kurtarma konusunu inceleyeceğiz.

Sıkça Sorulan Sorular

“Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme” dersi ücretsiz mi?

Evet — “Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme” dersinde ne öğreneceğim?

Fiziksel cihazlara yönelik soğuk önyükleme ve kötü hizmetçi saldırılarını önlemek için Trusted Platform Module'leri, Güvenli Önyükleme'yi ve tam disk şifrelemesini (BitLocker, FileVault) kullanın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Fiziksel Erişim Denetimleri: Rozetler, Kilitler ve Geçiş Tuzakları
  2. Gözetim: CCTV, Hareket Sensörleri ve Günlüğe Kaydetme
  3. Veri Merkezi Çevresel Denetimleri
  4. Donanım Güvenliği: TPM, Güvenli Önyükleme ve Sürücü Şifreleme
← Cloud & IT Cert Prep Sayfasına Dön