Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

TEE incelemesi: BIS raporu merkez bankaları için güvenlik sınırlarına dikkat çekti

Koruma cihazına bağlı güvenilir yürütme ortamı modülü / TokenPost.ai (macro)

Uluslararası Ödemeler Bankası (BIS), merkez bankalarının hassas 'kullanım halindeki verilerini' korumak için güvenilir yürütme ortamlarının (TEE) kullanımını inceledi. Ancak TEE tek başına tam güvenlik sağlayamıyor. Yan kanal saldırıları, tedarik zinciri ihlalleri, yasal denetim ve yönetişim sorunlarının ayrıca ele alınması gerekiyor.

BIS, Eylül 2026'da 'Merkez Bankaları İçin Güvenilir Yürütme Ortamları' başlıklı raporunu yayımladı. Raporda TEE, donanım tabanlı ve yalıtılmış bir yürütme ortamı olarak tanımlandı. Bu yapı, onaylanmış kod hassas verileri işlerken işletim sistemi, hipervizör ve altyapı yöneticilerinin korunan belleğe erişmesini veya yürütmeyi değiştirmesini engellemek üzere tasarlanıyor.

TEE'nin sunduğu temel güvenceler arasında onaylanmış yazılımın çalıştığını doğrulayan kod özgünlüğü, çalışan kodu ve belleği koruyan yürütme bütünlüğü ile veri işleme sırasında açık verileri ve şifreleme anahtarlarını koruyan kullanım halindeki veri gizliliği bulunuyor.

Uzaktan doğrulama bu yapıyı destekliyor. TEE, çalışan kodu, yapılandırmayı ve platform durumunu imzalı kanıtlarla sunuyor. Katılımcı kurumlar bu kanıtları onaylanmış yazılım karmaları ve aygıt yazılımı düzeyiyle karşılaştırdıktan sonra şifreleme anahtarlarını veya şifrelenmiş girdileri iletebiliyor.

Raporda uygulama biçimleri, bir uygulama içindeki dar bir alanı koruyan enklavlar ve konuk işletim sisteminin tamamını koruyan gizli sanal makineler (CVM) olarak ikiye ayrıldı. Enklavlarda güvenilir bilgi işlem tabanı (TCB) daha küçük olduğu için doğrulama ve denetim daha kolay olurken, CVM'ler mevcut analiz platformlarının veya veri tabanlarının görece az kod değişikliğiyle korumalı alana taşınmasına olanak tanıyor.

BIS, TEE için kullanım alanları arasında ülkeler arası resmi istatistik analizlerini, sistemik stres testlerini, dolandırıcılık tespitini, kara para aklamayı ve terörizmin finansmanını önleme (AML/CFT) ile yaptırım uyumluluğu kontrollerini, dijital varlık cüzdanlarını ve siber güvenliğin güçlendirilmesini sıraladı. Bu yöntemde ham veriler doğrudan paylaşılmıyor; şifrelenmiş girdiler TEE içinde işleniyor ve toplulaştırılmış değerler, istisna işaretleri, onay veya ret sonuçları gibi izin verilen çıktılar dışarı aktarılıyor.

Teknolojiye yönelik ilginin arka planında 'kullanım halindeki veriler' için mevcut koruma açığı bulunuyor. Saklanan ve iletilen veriler şifrelenebilse de hesaplama sırasında genellikle şifrelerinin çözülmesi gerekiyor. Bu durumda işletim sistemi, bulut operatörü veya yönetici personelin açık verilere erişme riski ortaya çıkıyor.

Merkez bankaları arasındaki işlemler, karşı taraflar ve likidite bilgileri ortaklaşa analiz edilirken ticari sırlar, kişisel veriler ve finansal düzenlemelerden kaynaklanan koruma yükümlülükleri de engel oluşturuyor. Veri işleme ortamının kendisini koruyan yaklaşım bu sorunu hafifletebilir. Ancak hangi kodun onaylanacağı ve hangi sonuçların dışarı aktarılacağı ayrı bir yönetişim meselesi olarak kalıyor.

TEE'nin güvenlik kapsamı donanım, aygıt yazılımı ve yazılımdan oluşan TCB ile sınırlı. Raporda zaman farklarından ve önbellek rekabetinden yararlanan yan kanal saldırıları, ana makinenin girdileri, sistem çağrılarını ve giriş-çıkış yollarını manipüle etmesi, savunmasız yazılımları veya eski durumları yeniden etkinleştiren geri alma saldırıları ve tedarik zinciri ihlalleri riskler arasında gösterildi.

TEE, yasal denetim, yönetişim ve denetim süreçlerinin yerini tutamıyor. Gerçek hayattaki uygulamalarda performans, ölçeklenebilirlik, tedarik kriterleri, platformlar arası taşınabilirlik, denetlenebilirlik ve belirli donanım ya da bulut hizmeti sağlayıcılarına bağımlılık da incelenmesi gereken konular arasında yer alıyor.

BIS'in raporu, belirli bir merkez bankasının veya dijital varlık şirketinin TEE kullanımına ilişkin örnek sunmadı. Rapordaki değerlendirmeler BIS'in veya üye merkez bankalarının resmi politikası değil, yazarların analizi niteliğinde. Merkez bankalarının uygulamaya geçip geçmeyeceği, güvenliğin yanı sıra performans, ölçeklenebilirlik, tedarik kriterleri, platformlar arası taşınabilirlik ve denetlenebilirlik birlikte değerlendirildikten sonra belirlenecek.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1