Hoşgeldin Misafir

E-postalarımız Ne Kadar Güvende?

NasyoneL

NasyoneL

Karanlık Özgürlüktür
25 Ağu 2017
25,060 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
E-POSTA GÜVENLİĞİ TATMİN EDEBİLİR BİR DÜZEYDE Mİ ?

 ​
E-postalar hayatımızın bir çok noktasında bizlere müdahil olmuştur ve olmayada devam etmektedir.Resmi yazışmalardan duyurulara kadar haberleşme gerektiren birçok kurum içi uygulamada e-postayı sistemin herhangi bir yerinde görmek mümkündür.Bunun yanında akademik ve ticari çevrelerde iş sürecinin içine de girmiştir. Hal böyleyken gönderdiğimiz ve aldığımız bir e-postanın güvenliği de sorgulanır hale gelmiştir.​

''E-Posta Güveniliği '' Sizin İçin Neyi İfade Ediyor ?

Öncelikle e-postanın adresine ulaşıncaya kadar geçtiği güzergahta yetkisiz kişilerce okunup okunmadığı önemlidir. İkinci ve bazı durumlarda ilkinden daha önemli olan nokta ise gönderenin gerçekten gönderen olduğunu iddia ettiği kişi olup olmadığıdır; yani e-postanın başlık (header) kısmında ismi ve e-posta adresi yazan kişi,gerçekten söz konusu e-postayı gönderen kişi midir? Yoksa ortada bir tür kimlik hırsızlığı mı vardır?​

Halihazırda kullandığımız yazılımlar ne kadar güvenlik sağlıyor ?​

Basit bir e-posta, yol üzerinde her yerde okunabilir. Herhangi biri sizin adınıza e-postalar gönderebilir. Her ne kadar bu durum e-postanın başlık kısmının incelenmesi ile anlaşılabilir ise de bunun garantisi yoktur. Ayrıca çoğu zaman sahtekarı yakalamak mümkün değildir. İşin en kötü yanı, gönderen kişi sonradan gönderdiği mesajı inkar edebilir. ​

Bunun İçin Elimizde Olan Çözümlere ve Eksikliklerine Ufak bir Göz Atalım ?​

Bahsettiğimiz sorunlar çözümsüz değildir. Genel kabul görmüş iki çözüm olarak PGP (Pretty​
Good Privacy) ve S/MIME (Secure / Multipurpose Internet Mail Extensions) sayılabilir.​

 
PGP

Kullandığı kripto algoritmalarının kuvvetliliği ile dikkati çeken PGP, kendini dijital mahremiyetin korunmasına adamış bir aktivist olan Phil Zimmermann tarafından geliştirilen​
ücretsiz bir e-posta güvenlik yazılımıdır.​

''...Kullanıcıların açık anahtarları PGP açık anahtar sunucularında tutulur ve istem bazında bu​
sunucular tarafından dağıtılır. Bu sunucular aslında birer veritabanı sunucularıdır ve hiçbir​
şekilde güvenlik imasında bulunamazlar. Yani bir açık anahtarın bu sunucularda bulunması,​
söz konusu açık anahtarın bahsi geçen kişiye ait olduğunun kanıtı değildir. Ancak çoğu​
kullanıcı bu gerçeğin farkında olmadan sunucudan indirdiği açık anahtarları doğruymuş gibi​
kullanmaktadır...''​

S/MIME

S/MIME aslında bir ürün değildir. IETF (Internet Engineering Task Force) tarafından​
geliştirilen MIME standardının devamı niteliğinde olan ve ona güvenli e-posta eklentileri​
getiren bir standarttır. Bu standart, Netscape Messenger, MS Outlook gibi e-posta yazılımları tarafından desteklenmektedir.​

S/MIME, açık anahtarların sahiplerinin doğruluğunu garantileme mekanizması olarak güvenli​
sertifika otoritelerini (Certification Authority – CA) kullanmaktadır.​

Sertifika üretilirken değişik seviyelerde kimlik kontrolü yapılabilir. Class-1 tabir edilen​
sertifikalarda sadece e-posta adres erişim doğrulaması yapılmakta, kullanıcının gerçek kimliği​
ile ilgili herhangi bir kontrol yapılmamaktadır. Bu işlem çevrim-içi yapılabilmektedir. Class-2​
ve Class-3 sertifikalarda artan oranlarda kimlik doğrulamaları yapılmaktadır.​

''...Class-1 sertifikalar kimlik kontrollü dağıtılmadığı için, bir class-1 sertifikayı başka birinin​
adına almak ve kullanmak olasıdır. S/MIME’da sertifikalarla ilgili diğer bir sorun da, hangi​
class olursa olsun, sertifika içindeki isim dışında başka bir isimle imzalı e-posta gönderdiğinizde, istemcilerin imzayı başarıyla doğrulamasıdır. Çünkü istemciler sadece e-posta adres kontrolü yaparlar. İsim kontrolü standartlarca yapılması istenen bir kontrol olmadığı için yapılmaz. Her iki sorun da yazılım hatası olarak değerlendirilmemelidir. Bunlar standartlarda var olan sorunlardır...''​