NasyoneL
- 25 Ağu 2017
- 25,060 Mesaj
Aktiflik
Seviye
Deneyim
E-POSTA GÜVENLİĞİ TATMİN EDEBİLİR BİR DÜZEYDE Mİ ?
E-postalar hayatımızın bir çok noktasında bizlere müdahil olmuştur ve olmayada devam etmektedir.Resmi yazışmalardan duyurulara kadar haberleşme gerektiren birçok kurum içi uygulamada e-postayı sistemin herhangi bir yerinde görmek mümkündür.Bunun yanında akademik ve ticari çevrelerde iş sürecinin içine de girmiştir. Hal böyleyken gönderdiğimiz ve aldığımız bir e-postanın güvenliği de sorgulanır hale gelmiştir.
''E-Posta Güveniliği '' Sizin İçin Neyi İfade Ediyor ?
Öncelikle e-postanın adresine ulaşıncaya kadar geçtiği güzergahta yetkisiz kişilerce okunup okunmadığı önemlidir. İkinci ve bazı durumlarda ilkinden daha önemli olan nokta ise gönderenin gerçekten gönderen olduğunu iddia ettiği kişi olup olmadığıdır; yani e-postanın başlık (header) kısmında ismi ve e-posta adresi yazan kişi,gerçekten söz konusu e-postayı gönderen kişi midir? Yoksa ortada bir tür kimlik hırsızlığı mı vardır?
Halihazırda kullandığımız yazılımlar ne kadar güvenlik sağlıyor ?
Basit bir e-posta, yol üzerinde her yerde okunabilir. Herhangi biri sizin adınıza e-postalar gönderebilir. Her ne kadar bu durum e-postanın başlık kısmının incelenmesi ile anlaşılabilir ise de bunun garantisi yoktur. Ayrıca çoğu zaman sahtekarı yakalamak mümkün değildir. İşin en kötü yanı, gönderen kişi sonradan gönderdiği mesajı inkar edebilir.
Bunun İçin Elimizde Olan Çözümlere ve Eksikliklerine Ufak bir Göz Atalım ?
Bahsettiğimiz sorunlar çözümsüz değildir. Genel kabul görmüş iki çözüm olarak PGP (Pretty
Good Privacy) ve S/MIME (Secure / Multipurpose Internet Mail Extensions) sayılabilir.
PGP
Kullandığı kripto algoritmalarının kuvvetliliği ile dikkati çeken PGP, kendini dijital mahremiyetin korunmasına adamış bir aktivist olan Phil Zimmermann tarafından geliştirilen
ücretsiz bir e-posta güvenlik yazılımıdır.
''...Kullanıcıların açık anahtarları PGP açık anahtar sunucularında tutulur ve istem bazında bu
sunucular tarafından dağıtılır. Bu sunucular aslında birer veritabanı sunucularıdır ve hiçbir
şekilde güvenlik imasında bulunamazlar. Yani bir açık anahtarın bu sunucularda bulunması,
söz konusu açık anahtarın bahsi geçen kişiye ait olduğunun kanıtı değildir. Ancak çoğu
kullanıcı bu gerçeğin farkında olmadan sunucudan indirdiği açık anahtarları doğruymuş gibi
kullanmaktadır...''
S/MIME
S/MIME aslında bir ürün değildir. IETF (Internet Engineering Task Force) tarafından
geliştirilen MIME standardının devamı niteliğinde olan ve ona güvenli e-posta eklentileri
getiren bir standarttır. Bu standart, Netscape Messenger, MS Outlook gibi e-posta yazılımları tarafından desteklenmektedir.
S/MIME, açık anahtarların sahiplerinin doğruluğunu garantileme mekanizması olarak güvenli
sertifika otoritelerini (Certification Authority – CA) kullanmaktadır.
Sertifika üretilirken değişik seviyelerde kimlik kontrolü yapılabilir. Class-1 tabir edilen
sertifikalarda sadece e-posta adres erişim doğrulaması yapılmakta, kullanıcının gerçek kimliği
ile ilgili herhangi bir kontrol yapılmamaktadır. Bu işlem çevrim-içi yapılabilmektedir. Class-2
ve Class-3 sertifikalarda artan oranlarda kimlik doğrulamaları yapılmaktadır.
''...Class-1 sertifikalar kimlik kontrollü dağıtılmadığı için, bir class-1 sertifikayı başka birinin
adına almak ve kullanmak olasıdır. S/MIME’da sertifikalarla ilgili diğer bir sorun da, hangi
class olursa olsun, sertifika içindeki isim dışında başka bir isimle imzalı e-posta gönderdiğinizde, istemcilerin imzayı başarıyla doğrulamasıdır. Çünkü istemciler sadece e-posta adres kontrolü yaparlar. İsim kontrolü standartlarca yapılması istenen bir kontrol olmadığı için yapılmaz. Her iki sorun da yazılım hatası olarak değerlendirilmemelidir. Bunlar standartlarda var olan sorunlardır...''
