0Pricing
Cyber Security Academy · Ders

Anahtar Döndürme ve Tespit

Anahtarları döndürme ve sızıntıları yakalama.

Anahtar Döndürme ve Tespit, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Anahtarlar Neden Yenilenmeli

Anahtar yenileme, bir gizli bilgiyi düzenli aralıklarla yenisiyle değiştirme ve eskiyi kullanımdan kaldırma uygulamasıdır. Kusursuz biçimde depolanan bir anahtar bile yenilemeden yarar sağlar:

  • Maruz kalma süresini sınırlar: bir anahtar fark edilmeden sızdıysa yenileme onu geçersiz kılar.
  • Kriptografik yıpranmayı azaltır: tek bir anahtarla şifrelenen veri miktarı azalır.
  • Uyumluluk gereksinimlerini karşılar: PCI DSS gibi standartlar düzenli yenilemeyi zorunlu kılar.
  • Ayrılan kişilerin erişimini kaldırır: eski bir çalışanın gördüğü kimlik bilgileri işe yaramaz hale gelir.

Temel fikir şudur: bir gizli bilginin saldırgan açısından değeri, daha sık değiştikçe azalır. Yenileme, bir sızıntıyı kalıcı bir sorun olmaktan çıkarıp geçici bir soruna dönüştürür.

Yenileme Yaşam Döngüsü

Özensiz yenilemede eski anahtarı silip yenisini oluşturmak kesintilere yol açar; çünkü eski anahtarı hâlâ elinde tutan tüketiciler anında çalışamaz. Güvenli yenileme, geçerlilik sürelerinin örtüşmesini kullanır:

  • 1. Oluşturun: mevcut anahtarın yanında yeni bir anahtar oluşturun.
  • 2. Dağıtın: yeni anahtarı tüm tüketicilere dağıtın.
  • 3. Etkinleştirin: yeni işlemler için yeni anahtarı etkinleştirin.
  • 4. Geçiş süresi: tüketiciler geçişi tamamlarken iki anahtar da geçerli kalır.
  • 5. Kullanımdan kaldırın: hiçbir şey eski anahtarı kullanmadığında onu geçersiz kılın.

Bu iki anahtarın örtüşmesi, kesinti olmadan yenilemenin temelidir.

Uygulamada Kesintisiz Rotasyon

Trafiği kesmeden rotasyon yapabilmek için hizmetler, ek süre boyunca hem eski hem de yeni anahtarı kabul etmelidir. Bir doğrulayıcı, gelen belirteci o anda geçerli olan anahtarlardan herhangi biriyle karşılaştırır.

İmzalama anahtarları için birden çok ortak keys yayımlayın ve bir belirtecin hangisiyle imzalandığını üstbilgideki anahtar ID'si (kid) ile belirtin. Tüketiciler eşleşen anahtarı otomatik olarak seçer.

Eski anahtarla hiç trafik kalmadığını telemetri doğruladıktan sonra anahtarı devreden çıkarın.

# A JWKS endpoint publishes multiple valid public keys.
# Tokens carry a 'kid' so verifiers select the right one,
# allowing old and new keys to coexist during rotation.
{
  "keys": [
    { "kid": "2024-q1", "kty": "RSA", "n": "...", "e": "AQAB" },
    { "kid": "2024-q2", "kty": "RSA", "n": "...", "e": "AQAB" }
  ]
}

Rotasyonun Otomatikleştirilmesi

Elle yapılan rotasyon nadirdir, hataya açıktır ve baskı altında atlanır. Bunu otomatikleştirin. Bulut ve kasa platformları, insan müdahalesi olmadan rotasyonu bir programa göre gerçekleştirebilir:

  • AWS Gizli Bilgiler Yöneticisi, yeni bir kimlik bilgisi oluşturan, bunu sınayan ve kullanıma alan bir rotasyon Lambda'sı çalıştırır.
  • HashiCorp Kasa, kök kimlik bilgilerini döndürür ve rotasyonun sürekli olması için kısa ömürlü dinamik gizli bilgiler sağlar.
  • Bulut KMS, şifreleme keys değerlerini sabit bir aralıkla otomatik olarak döndürebilir.

Otomatik rotasyon, sızıntıdan şüphelenildiğinde uygulanabilecek en güvenilir yanıttır: tek bir komutla veya zamanlamayla her yerde gerçekleştirilir.

# Enable automatic rotation every 30 days in AWS Secrets Manager
aws secretsmanager rotate-secret \
  --secret-id prod/billing/db \
  --rotation-lambda-arn arn:aws:lambda:...:func:rotate-pg \
  --rotation-rules AutomaticallyAfterDays=30

Şifreleme Anahtarları ile Kimlik Bilgilerinin Rotasyonu

Bir parolayı döndürmek basittir: yeni bir parola oluşturup tüketicileri güncellersiniz. Bir şifreleme anahtarını döndürmek daha zordur; çünkü eski veriler eski anahtarla şifrelenmiştir.

Standart çözüm zarf şifrelemesidir: veriler, her nesne için ayrı bir veri anahtarıyla şifrelenir ve bu veri anahtarı, bir ana anahtar olan anahtar şifreleme anahtarıyla (KEK) şifrelenir. Rotasyon için tüm veri kümesini değil, yalnızca küçük veri anahtarlarını yeni KEK ile yeniden şifrelersiniz.

Vault'un Transit motoru bunu sürümlü anahtarlarla yönetir: her şifreli metni hangi sürümün şifrelediğini izler ve en yeni sürüme yeniden sarmanıza olanak tanır.

# Rotate a Transit key to a new version
vault write -f transit/keys/orders-key/rotate

# Rewrap old ciphertext under the newest key version
# (cheap - re-encrypts the data key, not the whole payload)
vault write transit/rewrap/orders-key ciphertext='vault:v1:abc...'

Acil Durum Rotasyonu

Zamanlanmış rotasyon düzenli bakım içindir; acil durum rotasyonu ise güvenlik ihlalleri içindir. Bir anahtarın ele geçirildiği biliniyor veya bundan şüpheleniliyorsa, yavaş ilerleyen ek süreyi atlayıp gerekirse kısa süreli bir kesintiyi göze alarak hemen rotasyon yaparsınız.

Hazırlık, bu durumu yönetilebilir kılar:

  • Her gizli bilgi türünü döndürmek için sınanmış bir işletim kılavuzu bulundurun.
  • Her gizli bilginin tüm tüketicilerini önceden bilin.
  • Acil durum rotasyonunun bir araştırma projesi değil, tek bir komut olmasını sağlayacak otomasyonu hazır tutun.

Acil durum rotasyonunuzun hızı, bir güvenlik ihlalinin boyutunu doğrudan belirler.

Sızıntıları Tespit Etme: Gizli Bilgi Taraması

Rotasyon bilinen sızıntıları ele alır; tespit bilinmeyenleri bulur. Gizli bilgi tarayıcıları, kimlik bilgisi kalıplarını bulmak için kodu, geçmişi, günlükleri ve yapıtları tarar.

Derinlemesine savunma için birden çok katmanda tarama yapın:

  • İşleme göndermeden önce gizli bilgilerin depoya girmesini engelleyin.
  • CI işlem hattı yerel kancaları aşanları yakalasın.
  • Depo genelinde tüm geçmişte düzenli ve derin taramalar yapın.
  • Platform tarafında gönderme sırasında GitHub/GitLab gizli bilgi taramasını kullanın.

gitleaks ve trufflehog gibi araçlar, anahtarlara benzeyen rastlantısallığı yüksek dizeleri bulmak için düzenli ifadeleri ve entropi analizini kullanır.

# CI step: fail the build if a secret is found in the diff
gitleaks detect --source . --redact --exit-code 1

# Verify candidates by testing them live (trufflehog)
trufflehog git file://. --only-verified --json

Entropi ve Örüntü Tespiti

Tarayıcılar birbirini tamamlayan iki teknik kullanır:

  • Örüntü eşleştirme: bilinen ön ekleri ve biçimleri bulma. Örneğin AWS keys AKIA ile, Stripe canlı keys sk_live_ ile, GitHub belirteçleri ise ghp_ ile başlar.
  • Entropi analizi: rastlantısallığı ölçme. Gerçek gizli bilgiler yüksek entropili dizelerdir; bilinen bir ön eki olmasa bile uzun ve rastgele görünen bir değer şüphelidir.

Örüntüler kesinlik sağlar (yanlış pozitif azdır), entropi ise kapsama sağlar (bilinmeyen biçimleri yakalar). İyi araçlar ikisini birleştirir ve gürültüyü yönetmek için eşik değerlerini ve izin listelerini ayarlamanıza olanak tanır.

# Shannon entropy heuristic: high-randomness strings flag as candidate secrets
# AKIAIOSFODNN7EXAMPLE   -> matches AWS prefix pattern
# 4f8b2c9e1a7d6f3b...    -> flagged by entropy threshold
# 'hello world'          -> low entropy, ignored

Bal Belirteçleri: Yalnızca Varlığı Değil, Kullanımı da Tespit Etme

Tarama, gizli bilgilerin bulunmamaları gereken yerlerde olduğunu ortaya çıkarır. Bir bal belirteci (veya kanarya belirteci), bir gizli bilginin saldırgan tarafından kullanıldığını tespit eder.

Yapılandırma dosyası veya herkese açık bir depo gibi cazip konumlara gerçekçi görünen ancak sahte bir kimlik bilgisi yerleştirirsiniz: bir AWS anahtarı, bir API belirteci veya bir veritabanı bağlantısı. Bu kimlik bilgisi yararlı hiçbir şey yapmaz; ancak onu kullanma girişimi bir uyarıyı tetikler.

Meşru sistemler bal belirtecine hiçbir zaman dokunmadığından, her erişim, izinsiz giriş olduğuna dair yüksek güvenilirlikli bir sinyaldir ve saldırganın gizli bilgi deponuza veya kod tabanınıza sahip olduğuna ilişkin erken bir uyarıdır.

# A canary AWS key: looks real, grants nothing, alerts on any API call.
# Plant it in a config file or a fake .env.
# When an attacker tries: aws s3 ls --profile leaked
# the canary service logs the source IP and pages your team.

Anormal Kullanımı İzleme

Bal belirteçlerinin yanı sıra gerçek gizli bilgilerin nasıl kullanıldığını da izleyin. Kasanızdan ve bulut sağlayıcınızdan gelen denetim günlükleri, kötüye kullanım örüntülerini ortaya çıkarır:

  • Yeni coğrafi konum: bir anahtarın aniden beklenmeyen bir ülkeden kullanılması.
  • Çalışma dışı saatlerde erişim: hiçbir işin çalışmadığı sabah 3'te kimlik bilgilerinin kullanılması.
  • Ayrıcalık yoklama: salt okunur bir anahtarın yazma işlemlerini veya yönetici çağrılarını denemesi.
  • Hacim artışları: API çağrılarında ani bir yükseliş.

Uyarı üretimi için bu günlükleri bir SIEM'e aktarın. Tespit ile hızlı rotasyonun birleşimi, önleme mekanizmalarını aşan sızıntılara karşı pratik yanıttır.

Her Şeyi Birleştirmek: Bir Rotasyon Stratejisi

Olgun bir program, proaktif rotasyonu sürekli tespitle birleştirir:

  • Kısa ömürlü dinamik gizli bilgileri tercih edin; böylece rotasyon otomatik ve sürekli olur.
  • Zamanlanmış rotasyonu otomatikleştirin; kaçınılmaz olarak kullanılan statik gizli bilgiler için bunu yapın.
  • İki anahtarlı örtüşme kullanın; imzalama anahtarlarını kesinti olmadan döndürün.
  • Her yerde tarayın: işleme göndermeden önce, CI'da, geçmişte ve platformda.
  • Bal belirteçleri yerleştirin ve anormal kullanım için denetim günlüklerini izleyin.
  • Acil durum işletim kılavuzlarını hazır tutun; doğrulanmış bir sızıntı dakikalar içinde döndürülebilsin.

Amaç şudur: her gizli bilgiyi kısa ömürlü, her sızıntıyı tespit edilebilir ve her rotasyonu hızlı ve sıradan hâle getirmek.

Hızlı Kontrol

Tespit teknikleri konusundaki anlayışınızı sınayın.

Özet: Anahtar Rotasyonu ve Tespit

Gizli bilgileri nasıl güncel tutacağınızı ve önleme mekanizmalarından kaçan sızıntıları nasıl yakalayacağınızı öğrendiniz.

  • Rotasyon, maruz kalma süresini sınırlar ve uyumluluk gereksinimlerini karşılar; güvenli rotasyon, kesintisiz çalışma için iki anahtarlı örtüşme kullanır.
  • Bulut yöneticileri, Vault ve KMS aracılığıyla rotasyonu otomatikleştirin; rotasyonun sürekli olması için kısa ömürlü dinamik gizli bilgileri tercih edin.
  • Şifreleme anahtarlarının rotasyonunda zarf şifrelemesi kullanılır; böylece tüm veri kümelerini değil, küçük veri anahtarlarını yeniden sararsınız.
  • Acil durum rotasyonu, işletim kılavuzlarına ve tüm tüketicileri önceden bilmeye dayanır.
  • Tespit; gizli bilgi taramasını (örüntü + entropi), kullanımı ortaya çıkaran bal belirteçlerini ve denetim günlükleri ile SIEM üzerinden anomali izlemeyi birleştirir.
  • Olgun bir strateji, proaktif rotasyonu sürekli tespitle birleştirir; böylece sızıntılar kısa ömürlü, görünür ve hızla kontrol altına alınabilir olur.

Bu bölümle Gizli Bilgi Yönetimi ve Anahtar Rotasyonu kursu tamamlanır.

Sıkça Sorulan Sorular

“Anahtar Döndürme ve Tespit” dersi ücretsiz mi?

Evet — “Anahtar Döndürme ve Tespit” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Anahtar Döndürme ve Tespit” dersinde ne öğreneceğim?

Anahtarları döndürme ve sızıntıları yakalama. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Anahtar Döndürme ve Tespit” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Gizli Bilgilerin Dağınık Hâle Gelmesi Sorunu
  2. Kasa ve Gizli Bilgi Depoları
  3. Dinamik Gizli Bilgiler ve Kiralama
  4. Anahtar Döndürme ve Tespit
← Cyber Security Academy Sayfasına Dön