Sunucu Şifreleme: Diskte Duran Veriyi Korumak

Disk şifreleme çalışan sunucuda neden korumaz? Yedek şifreleme önceliği, alan bazlı şifreleme ve parolalarda özetleme farkı. Sunucu Şifreleme: Diskte Duran…

Sunucu Şifreleme: Diskte Duran Veriyi Korumak
İçindekiler
  1. Üç Şifreleme Katmanı
  2. Sanal Sunucuda Durum
  3. Gerçek Kazanç 1: Yedek Şifreleme
  4. Gerçek Kazanç 2: Alan Bazlı Şifreleme
  5. Parolalar: Şifreleme Değil Özetleme
  6. Öncelik Sırası
  7. Sonuç
  8. Sıkça Sorulan Sorular (SSS)
  9. Sunucumun diskini şifrelemeli miyim?
  10. Yedeklerimi neden şifrelemeliyim?
  11. Parolaları şifrelemeli miyim?
  12. Tüm veritabanı alanlarını şifrelemeli miyim?

Sunucu Şifreleme: Diskte Duran Veriyi Korumak

Sitenizde HTTPS var, veri aktarım sırasında şifreli. Peki sunucunuzun diskinde duran veri? Veritabanı dosyaları, kullanıcı yüklemeleri ve yedekler — bunlar düz metin olarak durur.

Bu yazı, sanal sunucu üzerinde durağan verinin şifrelenmesini, hangi durumlarda gerçekten koruma sağladığını ve sınırlarını anlatıyor.

Üç Şifreleme Katmanı

Katman Neyi korur Neyi korumaz
Disk şifreleme Fiziksel disk ele geçerse Sunucu açıkken erişim
Dosya/dizin şifreleme Belirli veriler, açılana kadar Açık dosyalar
Uygulama seviyesi şifreleme Veritabanı sızsa bile alanlar Uygulama ele geçerse

Bu tablo, en çok yanlış anlaşılan noktayı gösteriyor: disk şifreleme, çalışan bir sunucuda neredeyse hiçbir koruma sağlamaz. Sunucu açıksa disk zaten çözülmüş durumdadır; sisteme erişen biri her şeyi okuyabilir.

Disk şifreleme, diskin fiziksel olarak ele geçmesi senaryosuna karşıdır — çalınan bir sunucu, imha edilmeden atılan bir disk veya sağlayıcı tarafından geri dönüştürülen depolama.

Sanal Sunucuda Durum

Sanal bir sunucuda fiziksel disk sizin elinizde değildir. Bu, şifreleme kararını etkiler:

  • Sağlayıcı tarafında şifreleme. Birçok sağlayıcı depolama katmanında şifreleme uygular. Bu, disklerin fiziksel olarak ele geçmesine karşı koruma sağlar ama sağlayıcıya güvenmeyi gerektirir.
  • Kendi şifrelemeniz. Sunucu içinde şifreli bir bölüm oluşturabilirsiniz. Ancak açılış anahtarının nerede duracağı sorunu ortaya çıkar.

İkinci maddedeki sorun temeldir: sunucu yeniden başladığında şifreli bölümün açılması için anahtar gerekir. Anahtar sunucuda duruyorsa şifrelemenin faydası büyük ölçüde ortadan kalkar. Sunucuda durmuyorsa, her yeniden başlatmada elle müdahale gerekir — bu da otomatik toparlanmayı imkânsız kılar.

Pratik sonuç: sanal sunucularda tam disk şifreleme çoğu senaryoda beklendiği kadar değer üretmez. Asıl kazanç, aşağıdaki iki alanda yoğunlaşır.

Gerçek Kazanç 1: Yedek Şifreleme

Yedekler, verinizin sunucudan çıkan tek kopyasıdır ve genellikle en az korunan yerdir:

  1. Uzak bir depolama alanına gönderilir
  2. Başka bir sağlayıcının sisteminde durur
  3. Bazen bir çalışanın bilgisayarına indirilir
  4. Yıllarca saklanır ve kimse kontrol etmez

Bu yüzden yedeklerin şifrelenmesi, disk şifrelemeden çok daha yüksek öncelikli bir önlemdir. Yedeğiniz sızarsa, veritabanınızın tamamı sızar.

Uygulama kuralları:

  • Yedek, sunucudan çıkmadan önce şifrelenmeli
  • Şifreleme anahtarı yedeklerle aynı yerde durmamalı
  • Geri yükleme süreci düzenli test edilmeli — anahtar kaybolursa yedek işe yaramaz

Son madde ciddi bir risktir: şifreli ama açılamayan bir yedek, hiç yedek olmamasıyla aynıdır. Anahtarınızı güvenli ve erişilebilir bir yerde saklayın.

Gerçek Kazanç 2: Alan Bazlı Şifreleme

Veritabanındaki belirli alanların uygulama tarafından şifrelenmesi, en hedefli korumadır.

Şifrelenmesi mantıklı alanlar:

  • Kimlik ve belge numaraları
  • Sağlık ve özel nitelikli veriler
  • Finansal bilgiler
  • Dış servis erişim anahtarları

Bu yaklaşımın gücü: veritabanı sızsa bile bu alanlar okunamaz. Ancak bedeli vardır — şifreli alanlarda arama ve sıralama yapılamaz. Bu yüzden her alanı değil, gerçekten hassas olanları şifreleyin.

Parolalar: Şifreleme Değil Özetleme

Önemli bir ayrım: kullanıcı parolaları şifrelenmez, özetlenir.

Fark şudur: şifrelenmiş veri geri açılabilir, özetlenmiş veri açılamaz. Parolalar için doğru olan ikincisidir — çünkü sizin de kullanıcının parolasını okuyabilmenize gerek yoktur.

Doğru uygulama:

  • Parolalar modern bir özetleme yöntemiyle saklanmalı
  • Her parola için benzersiz bir tuz değeri kullanılmalı
  • Yöntem, kaba kuvvet denemelerini yavaşlatacak şekilde ayarlanmalı

"Parolaları şifreliyoruz" ifadesi, çoğu zaman yanlış bir uygulamanın işaretidir. Bir sistem size unuttuğunuz parolayı e-postayla geri gönderebiliyorsa, o parolalar geri açılabilir biçimde saklanıyor demektir — bu ciddi bir zaaftır.

Öncelik Sırası

Sınırlı zamanınız varsa yatırımı şu sırayla yapın:

  1. Yedekleri şifreleyin. En yüksek getirili adım.
  2. Parolaların doğru saklandığını doğrulayın.
  3. Aktarımı şifreleyin. Site, e-posta ve veritabanı bağlantıları.
  4. Hassas alanları uygulama seviyesinde şifreleyin.
  5. Disk şifrelemeyi değerlendirin. Anahtar yönetimi çözülebiliyorsa.

Üçüncü madde sıkça eksik kalır: sunucunuzla veritabanı arasındaki bağlantı ayrı bir makinedeyse ve şifresizse, aynı ağdaki biri trafiği okuyabilir. Farklı sunucular arasındaki bağlantıları da şifreleyin. VDS sunucu paketinizde sağlayıcının depolama katmanında şifreleme uygulayıp uygulamadığını da sorun — bu bilgi, kendi katmanınızı planlarken gereklidir.

Sonuç

Şifreleme kararında en yaygın yanılgı şudur: disk şifreleme, çalışan bir sunucuda neredeyse hiçbir koruma sağlamaz — sunucu açıksa disk zaten çözülmüştür. Sanal sunucularda anahtar yönetimi sorunu nedeniyle getirisi daha da sınırlıdır. Asıl kazanç iki yerdedir: yedeklerin şifrelenmesi — verinizin sunucudan çıkan tek kopyasıdır — ve gerçekten hassas alanların uygulama seviyesinde şifrelenmesi. Parolalar ise şifrelenmez, özetlenir; unuttuğunuz parolayı size geri gönderebilen bir sistem yanlış çalışıyor demektir.

Sıkça Sorulan Sorular (SSS)

Sunucumun diskini şifrelemeli miyim?

Sanal sunucularda getirisi sınırlıdır. Disk şifreleme yalnızca diskin fiziksel olarak ele geçmesine karşı korur; sunucu açıkken hiçbir koruma sağlamaz. Ayrıca yeniden başlatmada anahtarın nerede duracağı sorunu ortaya çıkar. Öncelik yedek şifrelemede olmalıdır.

Yedeklerimi neden şifrelemeliyim?

Yedek, verinizin sunucudan çıkan tek kopyasıdır — başka bir sağlayıcıda durur, bazen bir bilgisayara indirilir ve yıllarca kimse kontrol etmez. Sızarsa veritabanınızın tamamı sızar. Şifreleme anahtarını yedeklerle aynı yerde tutmayın ve geri yükleme testini düzenli yapın.

Parolaları şifrelemeli miyim?

Hayır, özetlemelisiniz. Şifrelenmiş veri geri açılabilir; parolalar için bu istenmez. Modern bir özetleme yöntemi, her parola için benzersiz tuz ve kaba kuvvet denemelerini yavaşlatan bir ayar kullanın. Unuttuğunuz parolayı size geri gönderebilen bir sistem, parolaları yanlış saklıyor demektir.

Tüm veritabanı alanlarını şifrelemeli miyim?

Hayır. Şifreli alanlarda arama ve sıralama yapılamaz, bu da uygulamanızı ciddi biçimde kısıtlar. Yalnızca gerçekten hassas alanları — kimlik numaraları, finansal ve özel nitelikli veriler, dış servis anahtarları — şifreleyin.