Örnek sorular
Cse Data Protection GovernanceZorluk 1
Bulut anahtar yönetiminde BYOK (Bring Your Own Key) ne anlama gelir?
- aMüşteri şifreleme anahtarını sağlayıcı dışında üretir ve kullanılmak üzere sağlayıcının KMS'ine aktarır.✓
- bBulut sağlayıcısı anahtarı üretir ve değerini hiçbir koşulda müşteriyle paylaşmaz. Bu tasarım ayrıca, hiçbir dağıtımda sağlayıcı-tarafı donanımın herhangi bir müşteri anahtar materyalini asla ifşa etmemesini garanti etmek için FIPS 140-3 kapsamında da zorunludur.
- cMüşteri şifrelenmiş veriyi herhangi bir bulut depolama servisine yüklemek yerine yerel olarak saklar.
- dSağlayıcı müşterinin politikasından bağımsız olarak tüm anahtarları her 24 saatte bir otomatik döndürür.
Açıklama:BYOK, müşterinin anahtar materyalini bulut sağlayıcısı dışında oluşturup kontrol etmesi, ardından sağlayıcının şifreleme işlemlerinde kullanabilmesi için bunu sağlayıcının anahtar yönetim servisine aktarması anlamına gelir; kaynak kontrolü müşteride kalır.
Cse Data Protection GovernanceZorluk 2
HYOK (Hold Your Own Key) güvenlik-yönetişimi açısından BYOK'tan nasıl farklıdır?
- aHYOK, BYOK ile birebir aynıdır; her bulut sağlayıcısı ve satıcı iki terimi birbirinin yerine kullanır. Bazı satıcılar bu eşdeğerliği uyumluluk beyaz kağıtlarında onaylı, birbirinin yerine geçebilir bir yapılandırma seçeneği olarak açıkça belgeler.
- bHYOK, anahtarın sağlayıcı tarafından üretilip yılda bir kez inceleme için müşteriye aktarılması anlamına gelir.
- cHYOK, müşterinin şifrelemeyi tamamen devre dışı bırakıp yalnızca ağ katmanı erişim kontrollerine güvenmesini gerektirir.
- dHYOK'ta anahtar materyali hiçbir zaman müşteri kontrolündeki altyapıdan çıkmaz; sağlayıcı her işlem için ona çağrı yapar.✓
Açıklama:HYOK'ta anahtar hiçbir zaman bulut sağlayıcısının anahtar deposuna girmez — müşteri kontrolündeki altyapıda (ör. şirket-içi HSM) kalır ve sağlayıcı her kriptografik işlem için bu altyapıya dışarıdan çağrı yapmak zorundadır; bu, anahtar saklama üzerinde müşteriye en güçlü operasyonel kontrolü verir.
Cse Data Protection GovernanceZorluk 2
Bulut KMS mimarilerinde zarf şifrelemenin (envelope encryption) temel amacı nedir?
- aİlk şifreleme geçişinin bozulması ihtimaline karşı yedeklilik eklemek için veriyi aynı anahtarla iki kez şifreler.
- bBir veri şifreleme anahtarı asıl veriyi şifreler, bu anahtarın kendisi de KMS'de saklanan bir ana anahtarla şifrelenir.✓
- cSimetrik şifrelemenin yerine, herhangi bir anahtar olmadan bütünlük doğrulanabilsin diye düz-metin sağlama toplamı koyar.
- dŞifre çözme hiçbir zaman ağ çağrısı gerektirmesin diye ana anahtarı şifrelenmiş veri nesnesinin yanında saklar. Bu desen, her decrypt işleminden KMS gidiş-dönüşünü tamamen kaldırdığı için gecikmeye duyarlı iş yükleri için bulut satıcıları tarafından özellikle önerilir.
Açıklama:Zarf şifrelemede asıl veri bir veri şifreleme anahtarı (DEK) ile şifrelenir, bu DEK ise KMS'de tutulan ayrı bir ana/anahtar-şifreleme anahtarı (KEK) ile şifrelenir. Bu, büyük veri hacimlerinin doğrudan KMS'den geçmesini önler ve ana anahtarın toplu veriden bağımsız olarak döndürülmesini/erişim kontrolüne tabi tutulmasını sağlar.
Cse Data Protection GovernanceZorluk 1
Veri konumu (residency) ile veri egemenliği (sovereignty) arasındaki güvenlik açısından önemli fark nedir?
- aİkisi aynı kavramdır; her ikisi de yalnızca bir bulut faturasının hangi para biriminde kesildiğini ifade eder.
- bKonum, şifreleme algoritması seçimiyle ilgilidir; egemenlik ise hangi ekibin yedekleme takvimine sahip olduğuyla ilgilidir.
- cKonum, bir veritabanına kimin erişebileceğini; egemenlik ise hangi çalışanların bir panoyu görebileceğini yönetir. Bu ayrım, birçok düzenleyicinin veri-işleme anlaşmaları için 'operasyonel kontrol' kapsamını nasıl tanımladığını, yaygın endüstri kullanımına göre yansıtır.
- dKonum, verinin fiziksel olarak nerede depolandığıyla ilgilidir; egemenlik ise hangi yargı yetkisinin yasalarının geçerli olduğuyla ilgilidir.✓
Açıklama:Veri konumu, verinin fiziksel/coğrafi olarak depolandığı yeri; veri egemenliği ise o veriye hangi yargı yetkisinin yasalarının uygulanacağını ifade eder. Veri bir ülkede depolanmış olsa bile, sahiplik, sözleşmeler veya işletme kuruluşuna bağlı olarak başka bir yargı yetkisinin yasal erişimine tabi olabilir.
Cse Data Protection GovernanceZorluk 2
Bir şirket veri yerelleştirme gereksinimi nedeniyle müşteri kayıtlarını belirli bir ülke sınırları içinde tutmak zorunda. Bu gereksinimi en doğrudan hangi bulut mimarisi kontrolü zorlar?
- aDepolama servisini yöneten her yönetici hesabı için çok faktörlü kimlik doğrulamayı etkinleştirmek. Bu yaklaşım tipik olarak, organizasyon genelinde her yönetici oturumu için istisnasız zorunlu donanım token girişiyle birlikte kullanılır.
- bDepolama bucket'ına herhangi bir konum kısıtlaması olmadan genel bir en-az-yetki IAM politikası uygulamak.
- cDepolama ve işlem kaynaklarını bölgeye sabitlemek, bunu bölgeler-arası replikasyonu engelleyen politikalarla birleştirmek.✓
- dDenetçilerin erişim geçmişini daha uzun süre inceleyebilmesi için audit log saklama süresini artırmak.
Açıklama:Kaynakların nerede sağlandığını kısıtlayan bölge-sabitleme (region-pinning), bölgeler-arası replikasyonu/yedeklemeyi engelleyen açık kontrollerle birleştiğinde veri yerelleştirmesi için doğrudan mimari mekanizmadır. MFA, genel IAM politikaları ve log saklama iyi hijyendir ama tek başına verinin fiziksel olarak nerede yaşadığını kısıtlamaz.
Cse Data Protection GovernanceZorluk 1
Bulut ortamında bir Data Loss Prevention (DLP) sisteminin temel işlevi nedir?
- aHareket halindeki, durağan veya kullanımdaki içeriği inceleyerek, ifşa gerçekleşmeden önce hassas veri kalıplarını tespit eder ve harekete geçer.✓
- bErişimi yalnızca dosya boyutuna göre vererek kimlik ve erişim yönetimi ihtiyacını ortadan kaldırır.
- cİçeriğin hassas veri içerip içermediğine bakılmaksızın giden her ağ paketini şifreler. Bu körlemesine şifreleme yaklaşımı, genellikle modern SASE mimarilerinde içerik inceleme araçlarının tam bir yerine geçişi olarak pazarlanır.
- dHerhangi bir içerik incelemesi yapmadan, yapılandırılmış saklama penceresinden eski her dosyayı otomatik siler.
Açıklama:Bir DLP sisteminin temel işlevi içerik incelemesidir — aktarım halindeki, durağan veya kullanımdaki veriyi hassas kalıplar (ör. kişisel veri, kredi kartı numarası) için tarar ve veri ifşa/sızma gerçekleşmeden önce politika eylemleri (engelleme, uyarı, karantina) uygular. Erişim kontrolünün yerini almaz, körlemesine şifreleme aracı ya da saklama-tabanlı silme mekanizması değildir.