Akademik araştırmalar, anlaşılır dil

Verianla | Akademik Araştırmalardan Türkçe Ekonomi ve Bilim İçerikleri

27 Eylül 2026, Pazar
VERİANLABağımsız bilim yayıncılığı
Menüyü aç veya kapat
...
Home / Uygulamalı Bilimler / Bilgisayar Bilimi / Kuantum Çağında Siber Güvenlik: Kuantum Hesaplamanın Dijital Altyapı Üzerindeki Etkisinin Dokuz Katmanlı Risk Analizi
Bilgisayar Bilimi

Kuantum Çağında Siber Güvenlik: Kuantum Hesaplamanın Dijital Altyapı Üzerindeki Etkisinin Dokuz Katmanlı Risk Analizi

Baseri, Chouhan ve Ghorbani'nin çalışması, kuantum hesaplamanın klasik kriptografiyi ve buna bağımlı dijital altyapıyı nasıl etkileyebileceğini, ardından post-kuantum kriptografiye geçişin hangi yeni güvenlik problemlerini ortaya çıkarabileceğini inceliyor.

27/08/2026  Veri Anla 28 görüntüleme
Kuantum Çağında Siber Güvenlik: Kuantum Hesaplamanın Dijital Altyapı Üzerindeki Etkisinin Dokuz Katmanlı Risk Analizi

Baseri, Chouhan ve Ghorbani'nin çalışması, kuantum hesaplamanın klasik kriptografiyi ve buna bağımlı dijital altyapıyı nasıl etkileyebileceğini, ardından post-kuantum kriptografiye geçişin hangi yeni güvenlik problemlerini ortaya çıkarabileceğini inceliyor. Çalışma; Shor, Grover ve kuantum çarpışma arama algoritmalarının klasik kriptografik güvenlik üzerindeki etkisini değerlendiriyor, NIST yönlendirmeli nitel bir risk modeli kullanıyor ve STRIDE tehdit sınıflandırmasını dokuz altyapı katmanına uyguluyor. Kaynaktaki uzman görüşlerinden türetilen modele göre RSA-2048'i 24 saat içinde kırabilecek bir kuantum makinesinin ortaya çıkmasına ilişkin beklenen olasılık 5, 10, 15, 20 ve 30 yıllık ufuklarda sırasıyla 0,053; 0,223; 0,44; 0,6705 ve 0,8185 olarak hesaplanıyor. Ancak bu değerler deneysel kuantum donanım ölçümü değil, uzman tahminlerinin olasılıksal birleştirilmesidir; dolayısıyla belirli bir “kuantum kırılma tarihi” olarak yorumlanamaz.

Çalışmanın en önemli mesajlarından biri, asimetrik ve simetrik kriptografinin kuantum tehdidinden aynı biçimde etkilenmediğidir. Yazarların değerlendirmesinde RSA, sonlu alan Diffie–Hellman ve eliptik eğri kriptografisinin kuantum güvenlik gücü Shor algoritması karşısında sıfıra inerken; AES gibi simetrik şifrelerde Grover algoritmasının etkisi yaklaşık olarak anahtar güvenliğini yarıya indirir. Bu nedenle AES-128 yaklaşık 64 bit, AES-192 yaklaşık 96 bit ve AES-256 yaklaşık 128 bit kuantum güvenlik düzeyiyle temsil edilir. SHA-2 ve SHA-3 için kuantum çarpışma algoritmaları da hash güvenlik marjını azaltır.

Araştırmanın ikinci temel sonucu daha stratejiktir: post-kuantum kriptografiye geçiş tek başına güvenli altyapı anlamına gelmez. Daha büyük anahtar ve şifreli metin boyutları, işlem ve bellek yükü, paket parçalanması, eski yazılımlardaki buffer overflow sorunları, yan kanal sızıntıları, hipervizör ve sanal makine saldırıları, hizmet reddi ve uygulama hataları kuantum dirençli algoritmalar kullanıldıktan sonra da saldırı yüzeyini oluşturabilir. Bu nedenle güvenli dönüşüm, yalnız algoritma değişimini değil bütün yazılım, donanım ve ağ mimarisinin yeniden değerlendirilmesini gerektirir.

Kuantum tehdidini yalnız “şifre kırma” problemi olarak görmek neden yetersiz?

Günümüz dijital altyapısında kriptografi neredeyse görünmez bir güven katmanı gibi çalışır. Bir kullanıcının uygulamaya giriş yapması, yazılım güncellemesinin doğrulanması, iki sunucunun birbirini tanıması, sanal makinenin başka bir fiziksel sunucuya taşınması, depolanan dosyanın şifrelenmesi veya ağ paketinin TLS benzeri bir protokolle korunması farklı kriptografik mekanizmalara dayanabilir.

Bu nedenle bir temel kriptografik varsayımın zayıflaması yalnız tek bir şifreleme modülünün değiştirilmesi anlamına gelmez. Sertifika zincirlerinden yazılım imzalarına, depolama anahtarlarından kimlik doğrulamaya kadar birbirine bağlı çok sayıda sistem etkilenebilir.

Kaynak çalışma bu problemi dokuz katman halinde ele alır:

Kaynak çalışmadaki Şekil 1'in bilimsel ilişkisine dayanarak Verianla için hazırlanmış özgün şema. Dokuz katman çalışmanın hem geçiş öncesi hem de geçiş sonrası risk analizinin temelini oluşturur; şema ölçeksizdir.

Shor algoritması neden RSA, Diffie–Hellman ve ECC için kritik?

RSA'nın güvenliği büyük tam sayıların çarpanlarına ayrılmasının, klasik bilgisayarlarda uygun parametreler seçildiğinde pratik olarak çok zor olmasına dayanır. Sonlu alan Diffie–Hellman ve eliptik eğri kriptografisi ise ayrık logaritma ailesindeki matematiksel problemlere dayanır. Shor algoritması, yeterince büyük ve hata toleranslı bir kuantum bilgisayarda bu problem sınıflarını polinom zamanda çözebilen kuantum algoritmasıdır.

Bu nedenle kaynak çalışmanın Tablo I değerlendirmesinde ECC-256, ECC-384, ECC-521; DHE-2048, DHE-3072; RSA-1024, RSA-2048 ve RSA-3072 için kuantum güvenlik gücü 0 bit olarak sınıflandırılır. Buradaki “0 bit”, bugün bu sistemlerin fiilen kırıldığı anlamına gelmez. Yazarların risk modelinde, ilgili matematik probleminin yeterli ölçekli Shor uygulaması karşısında klasik güvenlik marjını koruyamayacağını ifade eder.

Grover algoritması simetrik şifrelemeyi neden tamamen ortadan kaldırmıyor?

Grover algoritması yapılandırılmamış aramada yaklaşık karekök düzeyinde kuantum hızlanması sağlar. Bir anahtar uzayının klasik kaba kuvvet karmaşıklığı kabaca \(2^n\) ise, idealize edilmiş Grover yaklaşımı bu aramayı yaklaşık \(2^{n/2}\) mertebesine düşürür.

Bu nedenle çalışmada:

AlgoritmaAnahtar / çıktıKlasik güvenlik gücüKuantum güvenlik gücüKaynakta belirtilen temel etki
RSA-20482048 bit112 bit0 bitShor algoritması
ECC-256256 bit128 bit0 bitShor algoritması
DHE-30723072 bit128 bit0 bitShor algoritması
AES-128128 bit128 bit64 bitGrover algoritmasıyla güvenlik marjının azalması
AES-192192 bit192 bit96 bitGrover algoritmasıyla güvenlik marjının azalması
AES-256256 bit256 bit128 bitDaha büyük anahtar uzunluğu kuantum güvenlik marjını koruyor
SHA-256256 bit çıktı128 bit çarpışma güvenliği85 bitKuantum çarpışma algoritmalarına karşı azalan marj
SHA-384384 bit çıktı192 bit128 bitDaha uzun hash çıktısı
SHA-512512 bit çıktı256 bit170 bitDaha uzun hash çıktısı

Bu tablo önemli bir ayrım gösterir. Asimetrik sistemlerde temel matematik problem kuantum algoritmasıyla doğrudan hedeflenirken, simetrik sistemlerde güvenlik tamamen ortadan kalkmak yerine etkin güvenlik marjı azalır. Bu nedenle kaynak çalışma simetrik kriptografi için daha büyük anahtar veya hash çıktılarının kullanılmasını bir karşı önlem olarak değerlendirir.

Kuantum tehdidinin zamanlaması nasıl hesaplandı?

Çalışma, kuantum tehdidini yalnız soyut “yakında olabilir” cümlesiyle bırakmaz. Mosca ve Piani'nin 2022 Quantum Threat Timeline raporundaki uzman görüşlerini kullanarak, RSA-2048'in bir kuantum makinesiyle 24 saat içinde kırılabilme olasılığını 5–30 yıllık zaman ufuklarında değerlendirir.

Yazarların kullandığı beklenen olasılık ifadesi şöyledir:

\[ E_{\mathrm{period}_j}[\mathrm{likelihood}] = \sum_{\omega_i \subseteq [0,1]} \mathrm{likelihood}_{\mathrm{period}_j}(\omega_i) \times \Pr_{\mathrm{period}_j}(\omega_i) \]

Formül neyi hesaplıyor? Belirli bir zaman ufku için farklı uzman olasılık sınıflarını tek bir beklenen olasılık değerine dönüştürüyor.

\(\omega_i\) nedir? 0 ile 1 arasındaki olasılık alanının uzman cevaplarını temsil eden alt kümeleridir. Bu kümelerin birleşimi tüm \([0,1]\) aralığını kapsar.

\(\mathrm{likelihood}_{\mathrm{period}_j}(\omega_i)\) nedir? Belirli zaman ufkunda ilgili tahmin sınıfına karşılık gelen olasılık düzeyidir.

\(\Pr_{\mathrm{period}_j}(\omega_i)\) nedir? İlgili zaman ufkunda o tahmin sınıfını destekleyen uzman görüşlerinin toplam görüşlere oranıdır.

Matematiksel rol: Bu yapı, ayrık tahmin gruplarının ağırlıklı ortalamasını alır. Dolayısıyla sonuç, tek bir uzmanın tahmini değil, anket dağılımının beklenen değer biçiminde özetlenmesidir.

Zaman ufkuBeklenen olasılıkYüzde karşılığıKaynak yorumu
5 yıl0,053%5,3Düşük
10 yıl0,223%22,3Düşük
15 yıl0,44%44,0Orta
20 yıl0,6705%67,05Yüksek
30 yıl0,8185%81,85Yüksek
Kaynak çalışmanın Şekil 4'ünde verilen beş sayısal değerden Verianla için yeniden çizilmiştir. Grafik bir kuantum donanım ölçümü veya kesin tarih tahmini değildir; uzman görüşlerinin kaynak çalışmada yapılan olasılık birleştirmesidir.

Olasılık tek başına neden yeterli değil?

Bir siber risk yalnız bir olayın meydana gelme ihtimaliyle belirlenmez. Olay gerçekleştiğinde yaratacağı etki de hesaba katılmalıdır. Çalışmada klasik algoritmaların kuantum etkisi, kuantum güvenlik gücü üzerinden sınıflandırılır:

  • 64 bitten düşük kuantum güvenlik gücü: yüksek etki,
  • 64 ile 128 bit arasındaki güvenlik gücü: orta etki,
  • 128 bit veya üzeri: düşük etki.

Yazarlar klasik kriptografi için 15 yıllık zaman ufkunu örnek alarak kuantum tehdit olasılığını orta kabul eder. Ardından olasılık ve etkiyi birleştirir.

Olasılık \ EtkiDüşük etkiOrta etkiYüksek etki
Düşük olasılıkDüşükDüşükOrta
Orta olasılıkDüşükOrtaYüksek
Yüksek olasılıkOrtaYüksekYüksek

Bu yapı nedeniyle RSA ve ECC gibi Shor karşısında yüksek etki sınıfına giren sistemler, orta olasılık varsayımı altında yüksek risk sınıfına taşınır. AES-256 ise 128 bit kuantum güvenlik gücüyle düşük etki sınıfına girdiğinden aynı olasılık varsayımında düşük risk olarak değerlendirilir.

Post-kuantum kriptografi neden saldırılara bağışık değil?

Post-kuantum kriptografi, klasik ve kuantum bilgisayarların bilinen kriptanalitik yeteneklerine karşı güvenli matematiksel problemler kullanmayı amaçlar. Ancak bir algoritmanın matematiksel temelinin kuantum dirençli olması, yazılım veya donanım uygulamasının otomatik olarak güvenli olduğu anlamına gelmez.

Kaynak çalışma NIST'in dördüncü turunda ele alınan Kyber, Dilithium, Falcon, Classic McEliece, BIKE, HQC, SPHINCS+ ve SIKE gibi adayları; kriptanaliz ve uygulama saldırıları açısından değerlendirir. Kullanılan saldırı aileleri şunlardır:

  • CA — Cryptanalysis Attack: algoritmanın matematiksel veya yapısal özelliklerinin hedeflenmesi,
  • TA — Timing Attack: işlem süresi farklılıklarından bilgi çıkarılması,
  • FA — Fault Attack: işlem sırasında kontrollü hata oluşturarak gizli bilgi elde edilmesi,
  • SPA — Simple Power Analysis: güç tüketimi izlerinden doğrudan bilgi çıkarılması,
  • APA — Advanced Power Analysis: korelasyon veya diferansiyel güç analizi,
  • EM — Electromagnetic Attack: elektromanyetik sızıntıların analiz edilmesi,
  • TMP — Template Attack: ölçüm şablonları kullanılarak gizli durumların sınıflandırılması,
  • CB — Cold-Boot Attack: bellek kalıntısından anahtar veya hassas veri elde edilmesi.
YaklaşımAdayKaynakta öne çıkan saldırı / uygulama problemiOlasılıkEtkiRisk
Kafes tabanlıKyberFault, güç analizi, EM, template ve cold-boot dahil uygulama saldırılarıYüksekOrtaYüksek
Kafes tabanlıDilithiumFault, gelişmiş güç analizi ve EM sızıntılarıOrtaOrtaOrta
Kafes tabanlıFalconZamanlama, fault, basit güç ve EM saldırılarıOrtaOrtaOrta
Kod tabanlıClassic McElieceKriptanaliz, zamanlama, fault, güç, EM, template ve cold-boot ailesiOrtaOrtaOrta
Kod tabanlıBIKEZamanlama ve fault saldırılarıOrtaOrtaOrta
Kod tabanlıHQCZamanlama, fault, güç/EM ve ilgili yan kanal riskleriYüksekOrtaYüksek
Hash tabanlıSPHINCS+Fault ve güç analizi ailesiOrtaOrtaOrta
İzojeni tabanlıSIKEKriptanaliz, fault, güç/EM ve cold-boot ailesiYüksekOrtaYüksek

Bu değerlendirmede önemli olan nokta algoritmanın adı değil, algoritma ile uygulama arasındaki ayrımdır. Örneğin kafes tabanlı bir KEM matematiksel olarak kuantum saldırısına dirençli tasarlanmış olabilir; buna rağmen Number Theoretic Transform işlemleri, hata işleme mekanizmaları veya gizli anahtarın bellekte temsil ediliş biçimi güç, elektromanyetik veya fault saldırıları için sızıntı kanalı oluşturabilir.

Kaynakta verilen karşı önlemler nasıl çalışıyor?

Kaynak Tablo II, yalnız saldırıları sıralamaz; birçok saldırı için uygulama düzeyinde karşı önlemleri de özetler. Bunlar arasında decryption işleminin maskelenmesi, gizli ve hata bileşenlerinin doğrulanması, işlem sırasının rastgeleleştirilmesi, Number Theoretic Transform işlemlerinin maskelenmesi, imzadan sonra doğrulama, hesaplamanın iki kez yapılması, secret sharing, sabit güç tüketimine yaklaşan uygulamalar, sabit zamanlı dekoderler, güvenli anahtar saklama, ciphertext'in yeniden şifrelenip karşılaştırılması ve bellek erişimini gizli veriden bağımsız hale getirme gibi teknikler bulunur.

Ancak çalışma bazı saldırılar için etkili karşı önlemlerin henüz raporlanmadığını da açıkça gösterir. Bu nedenle “PQC algoritmasına geçildi, risk bitti” yaklaşımı araştırmanın sonuçlarıyla uyumlu değildir.

Geçiş öncesi dönemde başlıca saldırı yolları

Kaynak çalışma klasik kriptografiye dayalı altyapı için on bir temel saldırı vektörü tanımlar.

  1. Kod enjeksiyonu: Kuantumla zayıflatılan imza mekanizmalarının sahte yazılım güncellemeleri veya kötü amaçlı kod eklemek için kullanılması senaryosu.
  2. Hipervizör sömürüsü: Sanallaştırma katmanındaki kriptografik veya yapılandırma açıklarının kullanılarak hipervizör kontrolünün ele geçirilmesi.
  3. VM migration riski: Sanal makinenin hostlar arasında taşınması sırasında şifreli verinin ele geçirilmesi veya çözülmesi.
  4. İşletim sistemi çekirdeği sömürüsü: Kernel bütünlüğünü ve doğrulamasını koruyan mekanizmaların hedeflenmesi.
  5. Firmware sömürüsü: Firmware güncellemelerinin imza mekanizmasının aşılması ve kötü amaçlı firmware yüklenmesi.
  6. Simetrik anahtar kurtarma: Grover tipi aramanın simetrik anahtar kaba kuvvet karmaşıklığını azaltması.
  7. Yetkisiz veri dışarı çıkarma: Ağ trafiği, VM iletişimi veya şifreli verinin çözülmesiyle hassas verinin ele geçirilmesi.
  8. Depolama şifrelemesinin ihlali: Disk veya depolama anahtarlarının kırılmasıyla saklanan verinin gizlilik ve bütünlüğünün kaybedilmesi.
  9. POST request collision: Kaynak makalede yoğun hash hesaplaması gerektiren POST yükleriyle sunucunun kaynaklarının tüketilebileceği kuantum-güçlendirilmiş bir DoS senaryosu tartışılır.
  10. Kuantum-güçlendirilmiş şifreleme sömürüsü: Daha güçlü hesaplama kabiliyetinin saldırgan tarafından ransomware benzeri amaçlarla kullanılabileceği senaryosu.
  11. Erişim noktası ihlalleri: Eski veya zayıf ağ erişim protokollerinin kuantum destekli kriptanaliz karşısındaki riskleri.

STRIDE modeli neden kullanılıyor?

STRIDE, tehditleri altı davranış sınıfına ayırır:

KısaltmaTehditGüvenlik özelliği üzerindeki temel etki
SSpoofingKimlik doğrulama
TTamperingBütünlük
RRepudiationİnkâr edilemezlik / izlenebilirlik
IInformation DisclosureGizlilik
DDenial of ServiceErişilebilirlik
EElevation of PrivilegeYetkilendirme sınırı

Bu sınıflandırma, “hangi algoritma kırılır?” sorusunu “bu zayıflık altyapının hangi katmanında hangi güvenlik özelliğini bozar?” sorusuna dönüştürür. Böylece kriptografik tehdit, operasyonel risk diline çevrilir.

Post-kuantum geçişinden sonra saldırı yüzeyi neden değişiyor?

PQC algoritmaları genellikle klasik alternatiflerden farklı anahtar, ciphertext veya imza boyutları ve farklı işlem maliyetleri kullanabilir. Kaynak çalışma bu değişimin dört doğrudan operasyonel sonucunu vurgular.

1. Daha büyük anahtarlar ve artan ağ trafiği

Daha büyük kriptografik öğeler paket boyutlarını artırabilir. Büyük mesajların ağ katmanında parçalanması, yeniden birleştirilmesi veya eski yazılımlar tarafından işlenmesi yeni hata yüzeyleri meydana getirebilir.

2. Uygulama karmaşıklığı

Yeni algoritmalar mevcut protokollere, API'lere ve yazılım yığınlarına entegre edilirken yeni kod yolları ve bellek işlemleri oluşur. Güvenlik açığı yalnız kriptografik matematikte değil entegrasyon kodunda ortaya çıkabilir.

3. Performans yükü

Daha yüksek CPU ve bellek ihtiyacı, özellikle yüksek trafikli sistemlerde kaynak tüketimini artırabilir. Saldırgan bu yükü DoS veya kaynak tüketimi senaryolarında avantaja çevirebilir.

4. Ağ güvenliği cihazlarının uyarlanması

Firewall, IDS/IPS ve diğer ağ güvenliği bileşenlerinin yeni mesaj boyutlarını, anahtar değişim yapılarını ve şifreli trafik biçimlerini işleyebilmesi gerekir. Geçiş döneminde eski ve yeni protokollerin birlikte çalışması ayrıca karmaşıklık yaratır.

Geçiş sonrasında öne çıkan on bir saldırı vektörü

  1. Yan kanal saldırıları: zamanlama, cache, güç, elektromanyetik veya fault sızıntıları.
  2. Kod enjeksiyonu: buffer sınırları ve entegrasyon hataları üzerinden kötü amaçlı kod çalıştırılması.
  3. Dosya sistemi sömürüsü: ağ daemonları, e-posta istemcileri veya tarayıcılar üzerinden buffer overflow ve wiper malware senaryoları.
  4. OS kernel sömürüsü: PQC entegrasyonunun artırdığı bellek ve işlem karmaşıklığının kernel açıklarıyla birleşmesi.
  5. Hipervizör sömürüsü: VM hopping veya guest jumping gibi izolasyon ihlalleri.
  6. VM/hipervizör servis sömürüsü: yüksek kriptografik iş yükü üzerinden DoS ve VM poaching.
  7. VM migration sömürüsü: güvenli fakat daha maliyetli PQC işlemlerinin migration gecikmesi ve kaynak yükü yaratması.
  8. Oversized cryptography: büyük anahtar, imza veya ciphertext'in mesaj ve servis işleme sınırlarını zorlaması.
  9. Program stack sömürüsü: bellek taşmaları üzerinden Return-Oriented Programming ve benzeri control-flow saldırıları.
  10. Kriptanaliz: PQC algoritmalarının ve özellikle uygulamalarının sürekli yeni analizlere açık olması.
  11. Altyapı kaynak tüketimi: CPU, RAM ve ağ kaynaklarının yüksek kriptografik işlem yüküyle aşırı tüketilmesi.

Çalışmanın desteklediği sonuçlar

  • Kuantum tehdidi yalnız kriptografik algoritma seçimiyle sınırlı değildir; altyapı çapında ele alınmalıdır.
  • Shor tipi kuantum algoritmalarının ölçeklenebilir uygulanması, kaynakta değerlendirilen RSA, ECC ve sonlu alan Diffie–Hellman için temel güvenlik varsayımlarını ortadan kaldırır.
  • Simetrik şifreler için daha büyük anahtarlar kuantum güvenlik marjını artırabilir.
  • PQC matematiksel kuantum direnci sağlasa bile side-channel, fault, memory safety ve protokol uygulama hataları devam eder.
  • Geçiş sonrasında daha büyük kriptografik öğeler performans, bellek ve ağ yönetimi üzerinde yeni baskılar oluşturabilir.
  • Kuantum güvenli dönüşüm, algoritma değişikliğinden daha geniş bir yazılım, donanım ve operasyonel güvenlik programı gerektirir.

Çalışmanın desteklemediği sonuçlar

  • RSA-2048'in belirli bir takvim tarihinde kesin olarak kırılacağını göstermiyor.
  • Bugün pratik bir kuantum saldırganın bu altyapıların tamamını kırabildiğini göstermiyor.
  • Verilen 5–30 yıllık olasılıkların deneysel ölçüm olduğunu göstermiyor.
  • Her PQC uygulamasının tabloda belirtilen bütün saldırılara açık olduğunu kanıtlamıyor.
  • PQC'ye geçildiğinde bütün klasik saldırıların ortadan kalkacağını iddia etmiyor.
  • Belirli bir cloud, işletim sistemi veya donanım ürününün fiilen ihlal edildiğini göstermiyor.

Çalışmanın Yöntemi ve Bulguları

Araştırma tasarımı

Çalışma laboratuvar deneyi veya gerçek bir kuantum bilgisayar üzerinde saldırı testi değildir. Yöntem; mevcut kuantum algoritmaları, klasik ve post-kuantum kriptografi literatürü, NIST risk değerlendirme yaklaşımı, STRIDE tehdit modellemesi ve altyapı güvenliği literatürünün bir araya getirilmesine dayanır.

Yazarların metodolojik akışı kabaca dört aşamaya ayrılabilir:

  1. Klasik ve post-kuantum kriptografik sistemlerin bilinen saldırı yüzeylerini belirlemek.
  2. Kuantum tehdit olasılığını ve kriptografik etkiyi sınıflandırmak.
  3. Olasılık ile etkiyi nitel risk matrisinde birleştirmek.
  4. Ortaya çıkan saldırı vektörlerini dokuz altyapı katmanında STRIDE kategorilerine eşlemek ve karşı önlemlerle sorumluları tanımlamak.

Klasik kriptografide nicel risk değerlendirmesi

Klasik kriptografi için kaynak, kuantum tehdit zamanlamasını uzman görüşlerinden türetir ve 15 yıllık ufku örnek alarak olasılık düzeyini orta kabul eder. Ardından algoritmaların kuantum güvenlik gücünü etki ölçütü olarak kullanır.

Algoritma ailesiÖrnekKuantum güvenlik gücü15 yıllık olasılık varsayımıEtkiSon risk
ECCECC-256 / 384 / 5210 bitOrtaYüksekYüksek
FFDHEDHE-2048 / 30720 bitOrtaYüksekYüksek
RSARSA-1024 / 2048 / 30720 bitOrtaYüksekYüksek
AESAES-12864 bitOrtaOrtaOrta
AESAES-19296 bitOrtaOrtaOrta
AESAES-256128 bitOrtaDüşükDüşük
SHA-2SHA-25685 bitOrtaOrtaOrta
SHA-2SHA-384128 bitOrtaDüşükDüşük
SHA-2SHA-512170 bitOrtaDüşükDüşük
SHA-3SHA3-25685 bitOrtaOrtaOrta
SHA-3SHA3-384128 bitOrtaDüşükDüşük
SHA-3SHA3-512170 bitOrtaDüşükDüşük

Geçiş öncesinde dokuz altyapı katmanı

KatmanÖne çıkan geçiş öncesi riskTipik saldırı yoluTemel karşı önlem yönü
UygulamaZayıf şifreleme, kimlik doğrulama ve yazılım imzalarıBrute force, kod enjeksiyonu, VM iletişim saldırıları, DoSPQC, güvenli kodlama, güçlü anahtar yönetimi, quantum-resistant authentication
VeriKlasik şifreleme ve bütünlük mekanizmalarının zayıflamasıKriptanaliz, veri değişikliği, keylogger, veri hırsızlığıKuantum dirençli şifreleme ve hash, bütünlük denetimi, sıkı erişim kontrolü
Çalışma zamanıVM ve runtime verisinin açığa çıkmasıVM migration, brute force, inter-VM inceleme, kod enjeksiyonuKuantum dirençli şifreleme, güvenli kanal, penetration test ve güvenlik güncellemesi
MiddlewareVM kimliği, anahtar, mesajlaşma ve hipervizör bütünlüğüMITM, C&C manipülasyonu, cross-VM side-channel, hipervizör saldırısıQuantum-safe PKI, hash tabanlı imzalar, attestation, izolasyon
İşletim sistemiKernel, update ve HSM güvenliğiSahte imzalı malware, kernel exploitation, side-channel, privilege escalationQuantum-safe signatures, secure boot, TPM/HSM, kernel integrity kontrolü
SanallaştırmaVM izolasyonu ve migration güvenliğiCross-VM cache, hypervisor exploitation, veri dışarı çıkarmaDonanım destekli izolasyon, güvenli migration, izleme ve erişim kontrolü
DonanımAnahtar ve firmware bütünlüğüBrute force, forged firmware, kriptanalizQuantum-resistant crypto, secure boot, firmware signing ve immutable log
DepolamaDisk şifreleme ve dijital imzalarKriptanaliz, ransomware, veri hırsızlığıDaha uzun simetrik anahtar, cryptographic agility, backup ve PQC
AğŞifreli trafik ve protokol güvenliğiBrute force, MITM, packet sniffing, Wi-Fi/AP saldırılarıDaha güçlü anahtarlar, quantum-resistant protokoller, patching ve sürekli izleme

Geçiş sonrası dokuz altyapı katmanı

KatmanPQC sonrasında öne çıkan riskSaldırı yüzeyiKaynakta önerilen savunma yönü
UygulamaBuffer overflow, side-channel ve büyük payloadKod enjeksiyonu, VM hopping, spyware/worm, DoSMemory-safe diller, input validation, patching, IDS ve sıkı izolasyon
VeriSide-channel ve bellek taşmasıSpyware, keylogger, optik/yan kanal analizleriMemory protection, güvenli donanım/yazılım ve düzenli audit
Çalışma zamanıOut-of-bounds erişim ve kontrol akışı bozulmasıROP, command injection, VM escape, DoSControl-flow integrity, stack canary, memory-safe kod ve least privilege
MiddlewareBuffer overflow, side-channel ve kaynak tüketimiHypervisor exploitation, VM escape, micro-architectural cache attackSafe library, izolasyon, hypervisor hardening ve gelişmiş IDS
İşletim sistemiKernel, bellek, hypervisor ve PQC kaynak yüküKernel manipulation, malware, side-channel, resource exhaustionASLR, DEP, stack canary, kernel isolation, patching ve resource management
SanallaştırmaSide-channel ve VM kaynak tüketimiCross-VM cache, micro-architectural leakage, Cloud-Internal DoSKatı izolasyon, HSM, resource limits, traffic shaping ve anomaly detection
DonanımFirmware ve fiziksel yan kanal sızıntısıPower, EM, acoustic ve fault analiziSide-channel-resistant hardware, shielding, noise generation ve secure logging
DepolamaData remanence, side-channel ve resource exhaustionCold boot, cache attack, buffer overflowSecure deletion, encryption at rest, load balancing ve düzenli güncelleme
AğKriptanaliz, side-channel, fault ve fragmentationBüyük PQC mesajları, TCP/UDP fragmentation, paket yeniden iletimiTraffic management, buffer ayarı, fault detection ve güncel algoritmalar

PQC geçişinde “cryptographic agility” neden kritik?

Çalışmanın genel mimari yaklaşımı belirli tek bir algoritmaya sonsuza kadar bağlanmak yerine kriptografik çevikliği destekler. Cryptographic agility, bir sistemin sertifika, anahtar yönetimi, protokol ve uygulama katmanlarını tamamen yeniden yazmadan yeni kriptografik mekanizmalara geçebilmesini ifade eder. Kuantum tehdit modeli sürekli değiştiği ve yeni uygulama saldırıları bulunabileceği için bu yetenek uzun dönem dayanıklılık açısından önemlidir.

Yan kanal saldırıları neden geçiş sonrasındaki en önemli temalardan biri?

Bir kriptografik algoritmanın matematiksel tanımı güvenli olabilir; ancak gerçek işlemci üzerinde çalıştırıldığında işlem süresi, güç tüketimi, elektromanyetik radyasyon, cache erişim örüntüsü veya hata davranışı fiziksel bilgi sızdırabilir.

Bu nedenle çalışma, matematiksel güvenlik ile implementation security arasında net bir ayrım kurar. Özellikle ortak fiziksel kaynak kullanan cloud ve sanallaştırma ortamlarında bir saldırganın aynı host üzerindeki kaynakları kullanarak veri çıkarmaya çalışması, post-kuantum dönemde de geçerli bir güvenlik problemidir.

Bilimsel sınırlılıklar

Çalışmanın sonuçları geniş kapsamlıdır ancak değerlendirme sınırları açık tutulmalıdır. Araştırma gerçek ölçekli hata toleranslı bir kuantum bilgisayarda RSA, ECC veya PQC saldırısı gerçekleştirmemektedir. Kuantum tehdidi zamanlaması uzman tahminlerine dayanır. Nitel risk kategorileri, belirli eşik ve değerlendirme varsayımlarına bağlıdır. PQC alanındaki standartlaştırma ve saldırı literatürü hızlı değiştiği için aday algoritmaların durumları ve bilinen saldırılar zaman içinde güncellenebilir.

Ayrıca geçiş sonrası listelenen buffer overflow, malware, ROP, hypervisor exploitation ve DoS gibi birçok risk yalnız kuantum bilgisayarlara özgü değildir. Çalışmanın katkısı, bu klasik güvenlik sorunlarının PQC entegrasyonunun getirdiği yeni veri boyutları, işlem yükü, yan kanal davranışları ve mimari karmaşıklıkla nasıl kesişebileceğini sistematik olarak göstermesidir.

Dolayısıyla makalenin temel sonucu “kuantum bilgisayar bütün altyapıyı kıracak” biçiminde okunmamalıdır. Daha doğru çıkarım şudur: kuantum dirençli dönüşüm, kriptografik algoritmanın değiştirilmesiyle bitmeyen, bütün altyapı yığınında uygulama ve operasyon güvenliği gerektiren uzun vadeli bir güvenlik mühendisliği sürecidir.

Kaynak ve Yöntem Notu

Özgün başlık: Cybersecurity in the Quantum Era: Assessing the Impact of Quantum Computing on Infrastructure

Yazarlar: Yaser Baseri, Vikas Chouhan, Ali Ghorbani.

Kaynak nüsha: arXiv:2404.10659v1, 16 Nisan 2024.

Kaynak türü: Literatür tabanlı siber güvenlik tehdit analizi, nitel risk değerlendirmesi ve güvenlik çerçevesi. Yüklenen v1 nüsha bir preprinttir; deneysel kuantum saldırı makalesi değildir.

Afiliyasyonlar: Yaser Baseri — University of Montreal, Canada. Vikas Chouhan ve Ali Ghorbani — Canadian Institute for Cybersecurity (CIC), University of New Brunswick, Canada.

Yöntem: Çalışma; klasik kriptografik standartlar, post-kuantum kriptografi adayları, Shor/Grover ve kuantum çarpışma algoritmalarının güvenlik etkileri, NIST yönlendirmeli olasılık-etki risk yaklaşımı ve STRIDE tehdit sınıflandırmasını bir araya getirir. Geçiş öncesi ve geçiş sonrası saldırılar uygulama, veri, çalışma zamanı, middleware, işletim sistemi, sanallaştırma, donanım, depolama ve ağ katmanlarında ayrı ayrı değerlendirilmiştir.

Ana nicel kaynak: Kuantum tehdit zamanlaması için 5, 10, 15, 20 ve 30 yıllık beklenen olasılıklar sırasıyla 0,053; 0,223; 0,44; 0,6705 ve 0,8185 olarak raporlanmıştır. Bunlar uzman görüşlerinden türetilen beklenen değerlerdir.

Kaynakta kullanılan temel şekiller: Şekil 1 dokuz katmanlı altyapı yığınını; Şekil 2 seçilmiş NIST kriptografi standartlarını; Şekil 3 uzman kuantum tehdit görüşlerinin kümülatif dağılımını; Şekil 4 beklenen kuantum tehdit olasılığını; Şekil 5 klasik algoritmaların kuantum güvenlik gücünü; Şekil 6 olasılık-etki risk matrisini; Şekil 7 ise post-kuantum adaylara yönelik saldırı taksonomisini göstermektedir.

Kaynakta kullanılan temel tablolar: Tablo I klasik kriptografik standartların kuantum riskini; Tablo II PQC adaylarının bilinen saldırı ailelerini, karşı önlemlerini ve risk seviyelerini; Tablo III dokuz altyapı katmanının geçiş öncesi STRIDE risklerini; Tablo IV ise aynı katmanların PQC geçişi sonrası risklerini ve karşı önlemlerini sistematik biçimde sunmaktadır.

Görsel yeniden inşa: Bu Verianla sürümündeki dokuz katmanlı altyapı şeması kaynak yönteme dayanarak özgün biçimde hazırlanmıştır. Kuantum tehdit olasılığı grafiği ise kaynak Şekil 4'te açıkça verilen sayısal değerlerden yeniden çizilmiştir. Her iki görsel de kaynak figürlerinin piksel kopyası değildir.

Verianla Live / Live Figure uygunluğu: Uygun. Özellikle 5–30 yıllık sabit olasılık değerlerinin sıralı olarak çizilmesi, dokuz altyapı katmanının tehdit akışına göre sırayla vurgulanması ve geçiş öncesi → PQC migration → geçiş sonrası güvenlik katmanlarının hareketli fakat sabit-parametreli süreç olarak gösterilmesi bilimsel olarak uygundur. Animasyon yeni veri üretmemeli ve kullanıcı kuantum tehdit olasılığı, anahtar uzunluğu veya risk değerlerini değiştirememelidir.

Bibliyografik durum güncellemesi: Yüklenen 2024 arXiv v1 nüshasının ardından aynı çalışma 2026 yılında Computers & Security dergisinde Cilt 167, makale 104917 olarak yayımlanmış ve 10.1016/j.cose.2026.104917 DOI'sini almıştır. Bu Verianla makalesinin bilimsel anlatımı, sürümler arasında olası içerik değişikliklerini karıştırmamak için yüklenen 2024 v1 kaynağına dayandırılmıştır.

Yorum sınırı: Çalışma kuantum tehditlerinin mimari sonuçlarını ve olası saldırı yollarını değerlendirir; belirli bir kurumun bugün kuantum saldırısıyla ihlal edildiğine dair saha kanıtı sunmaz. Gelecekteki kuantum bilgisayar kapasitesi ve takvimi belirsizdir. Bu nedenle olasılık eğrileri kesin gelecek tahmini veya takvim tarihi olarak kullanılmamalıdır.


Paylaş:

Yorumlar incelendikten sonra yayımlanır.Gönderdiğiniz yorum onay sürecine alınır ve uygun bulunduğunda görünür hâle gelir.

Bir yorum bırakın

E-posta adresiniz yayınlanmayacaktır. Gerekli alanlar * ile işaretlenmiştir

Your experience on this site will be improved by allowing cookies Cookie Policy