ShamashAi Cihaz Modülünde Güvenli Kimlik Bilgisi Saklama
Cuma akşamı saat 19:23'te, bir sistem yöneticisi art arda 200 başarısız RDP denemesi fark eder. Bu tür olaylar, kimlik bilgilerini korumak için neden güçlü güvenlik önlemlerine ihtiyaç duyduğumuzu açıkça gösteriyor. Özellikle SNMP community string, REST API key ve AD admin password gibi hassas verilerin plaintext olarak saklanması, bir güvenlik ihlali esnasında önemli bilgilerin tek dosyada toplanmasına neden olabilir.
AES-256-GCM ile İleri Düzey Şifreleme
ShamashAi, tüm cihaz kimlik bilgilerini AES-256-GCM ile şifreleyerek bu riski ortadan kaldırır. AES-256-GCM, 256-bit anahtar boyutuyla bilinen en güçlü simetrik şifreleme algoritmalarından biridir. Authenticated encryption özelliği, herhangi bir tamper girişimini tespit etmeyi mümkün kılar. Böylece kimlik bilgilerinize yönelik saldırılar çok daha zor hale gelir.
CREDNETIAL_KEY Yönlendirmesi ve Validation
Şifreleme işlemleri esnasında kullanılan anahtar,
CREDENTIAL_KEY ortam değişkeninde saklanmalıdır. Bu anahtar 32 byte uzunluğundadır ve hex formatında tutulur. Sistem çalıştıkça bu anahtarın sağlanıp sağlanmadığı runtime'da doğrulanır ve başka hiçbir yerde kullanılmaz.
Kimlik Bilgilerine Güvenli Erişim
ShamashAi'nin mimarisi, cihaz kimlik bilgilerine erişimi sadece gereken anlarda sağlar; bu da decrypt işlemlerinin yalnızca runtime esnasında gerçekleşmesi anlamına gelir. Böylece plaintext kimlik bilgileri hiçbir zaman çevrimdışı bir şekilde saklanmaz ve olası bir ihlal durumunda bilgileriniz güvende kalır.
Backend Yapısındaki Şifreleme Kolonları
ShamashAi cihaz modülü içinde, bazı önemli kolonlar özellikle şifreleme için ayrılmıştır:
credential_secret,
snmp_read_community_secret, ve
snmp_trap_community_secret. Bu kolonlarda tutulan bilgiler yalnızca AES-256-GCM ile şifrelenmiş formda saklanır.
Yedekleme/Restore Süreci
Yedekleme ve restore işlemleri sırasında, kimlik bilgileri plaintext olarak export edilmez. Anahtar olmadan açılması mümkün olmayan bu bilgiler, veri ihlali veya kayıplarına karşı ekstra koruma sağlar.
Değişikliklerin İzlenebilirliği
Herhangi bir kimlik bilgisi güncellemesi yapıldığında,
dbo.audit_log tablosunda bu değişiklikler
credential.update action olarak kaydedilir. Böylelikle, yapılan tüm değişiklikler kolayca izlenebilir ve audit süreçlerinde kullanılabilir.
Limitler ve Dürüst Notlar
- Herhangi bir manuel anahtar yönetim sistemi bulunmamaktadır.
- Şifreleme anahtarını kaybetmek, verileri geri döndürülemez biçimde şifreleyecektir.
- Şu an için CREDENTIAL_KEY değişikliği anlık değildir; sistem yeniden başlatılmalıdır.
- Systeme sağlanan detaylı logging henüz geliştirilme aşamasındadır.
Pilot programı 30 gün ücretsiz: shamashai.com.tr/iletisim