Kriptografik işlem yapan ürünlerin common criteria (CC:2022 release-1) standardı açısından incelenmesi

Yükleniyor...
Küçük Resim

Tarih

Dergi Başlığı

Dergi ISSN

Cilt Başlığı

Yayıncı

Gebze Teknik Üniversitesi

Erişim Hakkı

info:eu-repo/semantics/openAccess

Özet

Günümüzde bilgi güvenliği, bireylerin mahremiyetini korumanın ötesinde, kurumların operasyonel bütünlüğü ve devletlerin ulusal güvenliği için hayati bir öneme sahiptir. Bilgi sistemlerinin güvenilirliğini sağlamak ve güvenlik işlevlerinin doğruluğunu nesnel kriterlerle değerlendirebilmek amacıyla uluslararası kabul görmüş standartlara gereksinim duyulmaktadır. Bu bağlamda geliştirilen Common Criteria, bilgi teknolojisi ürün ve sistemlerinin güvenlik özelliklerini tanımlamak, doğrulamak ve belgelendirmek için kullanılan kapsamlı bir değerlendirme standardıdır. 1999 yılında uluslararası standart olarak kabul edilen Common Criteria, zaman içinde geçirdiği güncellemelerle günümüzde de bilgi güvenliği ürünlerinin değerlendirilmesinde etkin şekilde kullanılmaktadır. 2022 yılında yayımlanan Common Criteria Release-1 sürümü ise değerlendirme metodolojilerinde önemli yapısal değişiklikler ve modern güvenlik ihtiyaçlarına uyum sağlayan yeni yaklaşımlar içermektedir. Bu tez çalışmasında, Common Criteria standardının CC:2022 Release-1 versiyonunun genel yapısı detaylı olarak incelenmiş ve kriptografik işlem gerçekleştiren SoftHSM ürünü, algoritma doğrulama testleri kapsamında ATE aşamasında değerlendirilmiştir. SoftHSM üzerinde, PKCS#11 arayüzü kullanılarak Java programlama diliyle AES algoritmasının CTR modunda şifreleme ve şifre çözme işlemleri gerçekleştirilmiş, elde edilen sonuçlar analiz edilmiştir. Doğrulama sürecinin güvenilirliğini artırmak amacıyla FIPS onaylı Bouncy Castle kriptografi kütüphanesi referans olarak kullanılmıştır. Tez kapsamında yalnızca uygulama boyutu değil, aynı zamanda Common Criteria değerlendirme sürecinin yapısı da ele alınmış; Security Target dokümanının hazırlanmasından başlayarak, güvenlik hedeflerinin belirlenmesi, kullanıcı kılavuzu dokümanlarının incelenmesi, yaşam döngüsü süreçlerinin değerlendirilmesi, fonksiyonel testlerin gerçekleştirilmesi ve zafiyet analizlerinin yapılması gibi temel aşamaların varlığına ve işleyişine kapsamlı biçimde değinilmiştir. Elde edilen bulgular, yazılımsal HSM ürünlerinin değerlendirme süreçlerine uygulanabilirlik açısından önemli bir örnek teşkil etmekte ve kriptografik ürünlerin doğrulama, güvenilirlik ile sertifikasyon süreçlerine ilişkin farkındalığı artırmaktadır. Bu çalışma, bilgi güvenliği alanında standartlara dayalı ürün geliştirme pratiğine önemli katkılar sağlamaktadır.

In contemporary society, information security is paramount for safeguarding individual privacy, maintaining the operational integrity of organizations, and ensuring national security. This necessitates the establishment of internationally recognized standards for the reliability of information systems and the objective evaluation of security functions. In this context, the Common Criteria serves as a comprehensive evaluation standard for defining, validating, and certifying the security features of information technology products and systems. Recognized as an international standard in 1999, the Common Criteria has undergone periodic updates and continues to be an essential tool in the evaluation of information security products. The Common Criteria Release-1 version, published in 2022, introduces significant structural changes in evaluation methodologies and new approaches to address contemporary security requirements. This thesis provides an in-depth examination of the overall structure of the Common Criteria standard CC:2022 Release-1 version, with a focus on the evaluation of the SoftHSM product during the ATE phase as part of algorithm validation tests. Encryption and decryption operations on SoftHSM were conducted using the AES algorithm in CTR mode via the PKCS#11 interface with the Java programming language, and the resulting data was analyzed. To enhance the reliability of the validation process, the FIPS-approved Bouncy Castle cryptography library was employed as a reference. The thesis not only addresses the implementation aspect but also scrutinizes the structure of the Common Criteria evaluation process, encompassing stages such as the preparation of the Security Target document, the definition of security objectives, the review of user guide documentation, the evaluation of lifecycle processes, the conduct of functional tests, and the performance of vulnerability analyses. These stages are comprehensively examined in terms of their existence and operation. The findings provide a significant example of the applicability of evaluation processes for software-based HSM products and enhance awareness of validation, reliability, and certification processes related to cryptographic products. This study makes substantial contributions to standard-based product development practices in the field of information security.

Açıklama

Anahtar Kelimeler

Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Elektrik ve Elektronik Mühendisliği

Kaynak

WoS Q Değeri

Scopus Q Değeri

Cilt

Sayı

Künye

GÜLER, M. (2025). Kriptografik işlem yapan ürünlerin common criteria (CC:2022 release-1) standardı açısından incelenmesi (Tez No. 971372) [Yüksek lisans tezi, Gebze Teknik Üniversitesi]

Onay

İnceleme

Ekleyen

Referans Veren