
Sunucunuzdaki veriyi şifrelemek istiyorsunuz. Yazılım tabanlı çözümler var, ama donanım seviyesinde de seçenekler mevcut — ve ikisinin işleyişi, performansı ve riskleri farklı.
Bu yazı, fiziksel sunucularda donanım tabanlı şifreleme seçeneklerini ele alıyor.
Şifreleme Neyi Korur?
Beklentiyi doğru kurmak için önce sınırı çizmek gerekir:
| Senaryo | Korur mu? |
|---|---|
| Disk fiziksel olarak çalınırsa | Evet |
| Sunucu kullanımdan kalkarken | Evet |
| Arızalı disk iade edilirken | Evet |
| Sunucu çalışırken saldırı olursa | Hayır |
| Uygulama açığı istismar edilirse | Hayır |
Kritik sınır şudur: disk şifrelemesi yalnızca kapalı sistemi korur — sunucu açık ve diskler bağlıyken veri şifresiz erişilebilir durumdadır.
Bu yüzden disk şifrelemesi bir ağ güvenliği önlemi değildir. Fiziksel erişim ve donanım imhası senaryolarında değerlidir.
Kendinden Şifreli Diskler
Şifrelemeyi diskin kendi denetleyicisi yapar:
- Şifreleme her zaman açıktır. Kapatılamaz, donanıma gömülüdür.
- İşlemci maliyeti yoktur. Disk kendi içinde halleder.
- Performans kaybı yaşanmaz.
- Kilit açma anahtarı yönetilir. Veri anahtarı diskin içindedir.
Dördüncü madde bu teknolojinin en zarif özelliğini mümkün kılar: şifreleme anahtarı diskin içinde durur ve değiştirilebilir — yani diskin tamamını silmek yerine anahtarı imha etmek yeterlidir.
Bu işlem saniyeler sürer ve sonuç aynıdır: veri artık hiçbir şekilde okunamaz. Terabaytlarca diski üzerine yazarak silmek yerine kullanılan yöntem budur.
Güvenilir Platform Modülü
Anakart üzerinde bulunan küçük bir güvenlik yongasıdır:
- Anahtarları saklar. Dışarı çıkarılamaz biçimde.
- Sistem bütünlüğünü ölçer. Önyükleme bileşenlerini doğrular.
- Anahtarı duruma bağlar. Sistem değişirse açılmaz.
- Kurcalamaya karşı dirençlidir.
Üçüncü madde en güçlü özelliktir ve tek başına önemli bir koruma sağlar: disk başka bir makineye takılırsa, o makinenin ölçümleri farklı olacağı için anahtar serbest bırakılmaz.
Ancak bu özelliğin bir yan etkisi vardır ve operasyonel sorun yaratabilir — anakart değişimi, firmware güncellemesi veya önyükleme yapılandırması değişikliği de aynı etkiyi yaratır ve sistem açılmaz.
Anahtar Yönetimi
Şifrelemenin en zor kısmı algoritma değil, anahtarın nerede duracağıdır:
| Yöntem | Ödünleşim |
|---|---|
| Elle parola girme | Güvenli ama her açılışta müdahale gerekir |
| Güvenlik yongasında saklama | Otomatik ama donanıma bağlı |
| Ağ üzerinden anahtar sunucusu | Merkezî yönetim, ağ bağımlılığı |
| USB anahtar | Basit ama fiziksel güvenlik gerektirir |
Birinci satır uzak veri merkezlerinde ciddi bir sorun yaratır: her yeniden başlatmada parola girilmesi gereken bir sunucu, uzaktan yönetilemez — plansız bir yeniden başlatmada sistem parola bekleyerek asılı kalır.
Üçüncü satır kurumsal ortamlarda tercih edilir ama yeni bir bağımlılık ekler: anahtar sunucusu erişilemezse hiçbir sunucu açılamaz. Bu yapı için de yedeklilik gerekir.
Kurtarma Planı
Şifreli bir sistemde en büyük risk saldırgan değil, kendi kendinizi kilitlemenizdir:
- Kurtarma anahtarını ayrı saklayın. Sunucunun dışında.
- Birden fazla kişide bulunsun. Tek kişiye bağlı kalmasın.
- Çevrimdışı bir kopya tutun.
- Kurtarma sürecini test edin. Gerçekten çalışıyor mu?
- Donanım değişimi prosedürünü belgeleyin.
Dördüncü madde ihmal edilirse tüm plan kâğıt üstünde kalır: kurtarma anahtarının çalıştığı, yalnızca gerçekten denenerek doğrulanabilir.
Beşinci madde ise donanıma bağlı anahtar kullanan yapılarda zorunludur. Anakart arızalandığında ne yapılacağı önceden bilinmiyorsa, arıza anında veri erişilemez hâle gelir. Kiralık fiziksel sunucu kullanıyorsanız, donanım değişimi sırasında izlenecek adımları sağlayıcınızla önceden netleştirin.
RAID ve Şifreleme İlişkisi
Donanım RAID kullanıyorsanız dikkat edilecek noktalar:
- Denetleyici, kendinden şifreli diskleri desteklemeyebilir
- Desteklese de anahtar yönetimi denetleyici üzerinden yapılır
- Denetleyici arızasında dizi başka bir denetleyiciye takılamayabilir
- Yazılım şifrelemesi RAID üzerinde katman olarak çalışır
Üçüncü madde ciddi bir kurtarma riskidir: şifreleme anahtarları RAID denetleyicisinde saklanıyorsa, denetleyici arızası tüm diziyi okunamaz hâle getirebilir.
Bu senaryoya karşı aynı model yedek denetleyici bulundurmak veya anahtarları denetleyici dışında da saklamak gerekir.
Ne Zaman Gerekli?
Disk şifrelemesi her sunucuda zorunlu değildir. Gerekli olduğu durumlar:
- Kişisel veri barındırılıyorsa. Uyum gereklilikleri.
- Ödeme verisi işleniyorsa.
- Sağlık veya finans verisi varsa.
- Donanım paylaşımlı bir ortamdaysa.
- Sunucu düzenli olarak yenileniyorsa. İmha kolaylığı için.
Beşinci madde operasyonel bir gerekçedir ve sıkça gözden kaçar: şifreli bir diskin imhası, anahtarın silinmesiyle saniyeler içinde tamamlanır — oysa şifresiz bir diski güvenle silmek saatler alır.
Düzenli donanım yenileme döngüsü olan işletmelerde bu, tek başına yeterli bir gerekçedir.
Sonuç
Disk şifrelemesinde beklentiyi doğru kurmak gerekir: yalnızca kapalı sistemi korur — sunucu açık ve diskler bağlıyken veri şifresiz erişilebilir durumdadır. Değeri fiziksel erişim ve donanım imhası senaryolarındadır; şifreli bir diskin imhası anahtarın silinmesiyle saniyeler sürer. Güvenlik yongası kullanıyorsanız yan etkisini bilin: anakart değişimi veya firmware güncellemesi de sistemin açılmamasına yol açabilir. Ve en büyük risk saldırgan değil kendinizi kilitlemenizdir — kurtarma anahtarını ayrı saklayın ve gerçekten test edin.
Sıkça Sorulan Sorular (SSS)
Disk şifreleme sunucumu hacklenmekten korur mu?
Korumaz. Sunucu açık ve diskler bağlıyken veri normal şekilde okunabilir durumdadır — şifreleme yalnızca kapalı sistemi korur. Değeri diskin çalınması, sunucunun kullanımdan kalkması veya arızalı diskin iade edilmesi senaryolarındadır.
Şifreleme performansı düşürür mü?
Kendinden şifreli disklerde düşürmez — şifrelemeyi diskin kendi denetleyicisi yapar ve işlemciye yük binmez. Yazılım tabanlı şifrelemede ise modern işlemcilerin donanım desteği sayesinde etki çoğu iş yükünde fark edilmeyecek düzeydedir.
Her açılışta parola girmek zorunda mıyım?
Zorunda değilsiniz ama alternatiflerin kendi riskleri var. Anahtarı güvenlik yongasında saklamak otomatik açılış sağlar ama donanım değişiminde sorun çıkarır. Elle parola gerektiren bir yapı ise uzak veri merkezinde plansız yeniden başlatmada sistemi asılı bırakır.
Donanım RAID ile birlikte kullanabilir miyim?
Kullanabilirsiniz ama dikkat gerekir. Şifreleme anahtarları RAID denetleyicisinde saklanıyorsa, denetleyici arızası tüm diziyi okunamaz hâle getirebilir. Aynı model yedek denetleyici bulundurun veya anahtarları denetleyici dışında da saklayın.