E-İmza Siber Güvenlik Riskleri
E-imza, doğru kullanıldığında son derece güvenli bir teknolojidir; asimetrik şifreleme ve BTK denetimli sertifika altyapısı yüksek güvenlik standardı sunar. Ancak kullanıcı hatası ve sosyal mühendislik saldırıları nedeniyle zafiyetler oluşabilir.
En Sık Karşılaşılan Tehditler
- Kimlik avı (phishing): Sahte e-imza sağlayıcısı sitelerine yönlendirme ile TC kimlik numarası ve kişisel bilgiler çalınmaya çalışılır. Her zaman resmi URL'yi kontrol edin.
- PIN hırsızlığı: Kötü amaçlı yazılımlar (keylogger) klavye girdilerini kaydederek PIN kodunu ele geçirebilir.
- Token kopyalama girişimi: USB token fiziksel olarak ele geçirilse bile PIN olmadan kullanılamaz; bu yapı temel güvenlik güvencesidir.
- Sahte imza hizmetleri: BTK onaylı olmayan firmalar üzerinden alınan sertifikalar hukuki geçerlilik taşımaz.
Korunma Yöntemleri
- PIN kodunuzu kimseyle paylaşmayın, yazılı not almayın.
- USB tokeni kullanmadığınızda bilgisayardan çıkarın.
- Yalnızca resmi kaynaktan (eimza.org.tr/yardim) sürücü indirin.
- İşletim sistemini ve antivirüs yazılımını düzenli güncelleyin.
- Şüpheli durumda sertifika iptal için hemen destek hattını arayın.
Sertifika İptal Prosedürü
USB tokeniniz kaybolursa veya çalınırsa sertifikanızı derhal iptal ettirmeniz gerekir. Ayyıldız e-imza destek hattını arayarak veya eimza.org.tr üzerinden iptal talebinde bulunabilirsiniz. İptal işlemi OCSP sistemiyle gerçek zamanlı olarak tüm doğrulama noktalarına yansır.
Siber Güvenlik ve E-İmza: Kurumsal Önlemler
Kurumsal güvenlik politikasına e-imza nasıl dahil edilir?
Bilgi güvenliği politikanıza "e-imza kullanım kuralları" bölümü ekleyin: PIN paylaşım yasağı, token saklama kuralları, kayıp/çalıntı bildirimi prosedürü ve periyodik sertifika denetimi.
Çalışan işten ayrılırsa sertifika ne olur?
İşten ayrılan çalışanın e-imza sertifikası kişiye aittir; şirket adına düzenlenmemiştir. Ancak şirket e-mühürü varsa muhakkak iptal edilmelidir. Çalışanın kişisel sertifikasına şirketin erişimi bulunmamaktadır.