Haberlere Geri Dön
Kampüs Güvenliği25 Şubat 20265 dk okuma süresi

Kampüs Kart Güvenliği: Şifreleme, Karşılıklı Kimlik Doğrulama ve Klonlama Önleme

MIFARE Classic üzerindeki kırılmış Crypto-1 şifrelemesinden modern DESFire EV3 kartlardaki AES-128 şifrelemesine kadar, kampüs kart güvenliği olağanüstü bir gelişim gösterdi. Bu teknik inceleme; şifreleme, karşılıklı kimlik doğrulama ve çeşitlendirilmiş anahtarların kampüsünüzü nasıl koruduğunu ve eski sistemlerin neden mutlaka değiştirilmesi gerektiğini ele alıyor.

Kampüs Kart Güvenliği: Şifreleme, Karşılıklı Kimlik Doğrulama ve Klonlama Önleme

2024 yılında, Avrupalı bir üniversitedeki bir lisansüstü öğrencisi, internetten satın aldığı 50 USD değerindeki ekipmanları kullanarak, kurumun MIFARE Classic tabanlı sistemindeki herhangi bir kampüs kartını kopyalayabileceğini kanıtladı. Birkaç hafta içinde bu açık sosyal medyada paylaşıldı. Üniversite duruma müdahale edemeden yetkisiz bina girişleri, sahte yemekhane işlemleri ve sınav güvenliğinin ihlal edilmesi gibi sorunlar baş gösterdi. Bu olay ciddi bir uyarı niteliğindeydi; ancak asla bir sürpriz olmamalıydı. MIFARE Classic’in Crypto-1 şifrelemesi 2008 yılında kamuya açık bir şekilde kırılmıştı.

Kampüs kartı güvenliği soyut bir kavram değildir. Güvenliği ihlal edilmiş bir kart sistemi; binalarda yetkisiz kişilerin bulunması, çalınan yemekhane bakiyeleri, sahte kütüphane ödünç işlemleri, manipüle edilmiş baskı kredileri ve en kötü senaryoda fiziksel güvenlik riskleri anlamına gelir. Kampüs kartlarını koruyan (veya koruyamayan) şifreleme teknolojilerini anlamak, her üniversite bilgi işlem ve güvenlik uzmanı için hayati önem taşır.

Kampüs Kartlarının Kriptografik Durumu

125 kHz Yakınlık (Proximity) Kartları: Sıfır Güvenlik

Bazı kampüslerde hâlâ rastlanan en eski teknoloji, 125 kHz yakınlık kartlarıdır (HID Prox, EM4100). Bu kartlar, kapsama alanındaki herhangi bir okuyucuya statik ve şifrelenmemiş bir kimlik numarası yayınlar. Burada kimlik doğrulama, şifreleme ve kopyalamaya karşı herhangi bir koruma yoktur. Maliyeti 20 USD’nin altında olan bir cihaz, kart sahibinin haberi olmadan, birkaç fit uzaklıktan bir yakınlık kartını saniyeler içinde okuyabilir ve kopyalayabilir.

Eğer kampüsünüz herhangi bir erişim kontrolü işlevi için hâlâ 125 kHz yakınlık kartlarını kullanıyorsa, durum acildir. Bu kartlar, kilitsiz bir kapıyla aynı güvenliği sunar; yani hiçbir içeriği olmayan, sadece dışarıdan var gibi görünen bir kontrol hissi.

MIFARE Classic: Kırılmış Şifreleme (Crypto-1)

MIFARE Classic kartlar (13,56 MHz frekansında çalışan, ISO 14443A), piyasaya sürüldüklerinde yakınlık kartlarına göre muazzam bir gelişmeydi. Kart ve okuyucu arasındaki kimlik doğrulama için Crypto-1 akış şifrelemesini kullanırlar. Ne yazık ki Crypto-1, 2008 yılında Radboud University Nijmegen’deki araştırmacılar tarafından tersine mühendislikle çözüldü. Bu saldırı yöntemi daha sonra o kadar geliştirildi ki, kolayca temin edilebilen donanımlarla bir MIFARE Classic kartı kopyalamak artık bir dakikadan kısa sürüyor.

Buna rağmen MIFARE Classic, şaşırtıcı sayıda kurumda kullanılmaya devam ediyor. Kartlar ucuzdur, altyapı kuruludur ve geçiş süreci çaba ile bütçe gerektirir. Ancak risk gerçek ve net bir şekilde belgelenmiştir: Temel teknik bilgiye ve ucuz ekipmanlara sahip olan herkes bu kartları kopyalayabilir.

MIFARE DESFire EV2/EV3: Modern Güvenlik

MIFARE DESFire EV2 ve EV3, kampüs kartları için güncel güvenlik standardını temsil eder. Bu çipler, devlet kurumları tarafından gizli bilgileri korumak için kullanılan şifreleme standardının aynısı olan AES-128 şifrelemesini (128 bit anahtarlı Gelişmiş Şifreleme Standardı) uygular.

Karşılıklı kimlik doğrulama en kritik gelişmedir. Bir DESFire EV3 kart bir okuyucuya yaklaştığında, herhangi bir veri alışverişi gerçekleşmeden önce hem kartın hem de okuyucunun birbirlerine kimliklerini kanıtlaması gerekir. Kart doğru şifreleme anahtarına sahip olduğunu kanıtlar, okuyucu da aynısını yapar. Bu, hem kart kopyalamayı (sahte bir kart kimlik doğrulaması yapamaz) hem de yetkisiz okuyucuları (sahte bir okuyucu kart verilerini çekemez) engeller.

Çeşitlendirilmiş anahtarlar başka bir güvenlik katmanı ekler. Sistem, her kart için aynı anahtarı kullanmak yerine, kartın seri numarasına ve bir ana anahtara dayanarak her kart için benzersiz bir anahtar türetir. Bir kartın anahtarı bir şekilde ele geçirilse bile, bu anahtar sistemdeki başka hiçbir karta saldırmak için kullanılamaz.

İşlem MAC'i, belirli bir işlemin belirli bir kart ile belirli bir okuyucu arasında, belirli bir zamanda gerçekleştiğine dair kriptografik kanıt sağlar. Bu, özellikle işlem anlaşmazlıklarının ortaya çıkabileceği nakitsiz ödeme uygulamaları için önemlidir.

DESFire EV3’ün Güvenli Dinamik Mesajlaşma (SDM) özelliği, özel bir uygulamaya gerek duymadan NFC özellikli akıllı telefonlarla güvenli veri alışverişi yapılmasını sağlar; bu da bir öğrencinin doğrulanmış kimlik bilgilerini paylaşmak için kartını bir telefona dokundurması gibi dijital kimlik doğrulama senaryolarını destekler.

HID SEOS: Tescilli Modern Güvenlik

HID’nin SEOS platformu, tescilli bir çerçeve içinde AES-128/256 şifrelemesini uygular. Güvenlik mimarisi, katmanlı şifreleme ve Secure Identity Object (SIO) modelini kullanarak oldukça güçlüdür. SEOS kimlik bilgileri kopyalamaya karşı dayanıklıdır ve karşılıklı kimlik doğrulamayı destekler. Buradaki ödünleşim ise tek bir üreticiye bağımlı kalmaktır (vendor lock-in); SEOS güvenliği HID’nin kapalı ekosistemi içinde çalışır.

Gerçek Dünyadan Kampüs Kartı Saldırıları

Tehdit ortamını anlamak, gerçek olaylara bakmayı gerektirir:

University of Washington (2023):: Öğrenciler, üniversitenin eski kart sisteminin sahte yemekhane kredisi eklemek için suistimal edilebileceğini keşfetti. Bu güvenlik açığı, kartlar ile ödeme terminalleri arasındaki yetersiz kimlik doğrulamasından kaynaklanıyordu.
Çok sayıda Avrupa üniversitesi (2019-2024):: Araştırmacılar, bazıları adım adım kılavuzlar yayınlayarak MIFARE Classic kopyalama saldırılarını defalarca gösterdiler. Hollanda, Almanya ve İngiltere’deki üniversiteler güvenlik araştırmalarında özellikle hedef alındı.
Röle (Relay) saldırıları:: Daha gelişmiş saldırganlar, meşru bir kart ile meşru bir okuyucu arasındaki iletişimin kesilip uzak mesafelere iletildiği röle saldırılarını gösterdiler. DESFire EV3’ün yakınlık kontrolü özelliği, kartın okuyucuya fiziksel olarak yakın olduğundan emin olmak için iletişim zamanlamasını ölçerek bu duruma doğrudan karşı koyar.

Geçiş Önceliği Çerçevesi

Üniversiteniz kart güvenliğini değerlendiriyorsa, işte bir öncelik çerçevesi:

Kritik — Derhal Geçiş Yapın

125 kHz yakınlık kartları (HID Prox, EM4100) — Sıfır güvenlik
Crypto-1 özellikli MIFARE Classic — Kırılmış şifreleme, kopyalanabilir

İzleyin — 2-3 Yıl İçinde Geçiş Planlayın

HID iCLASS (orijinal) — Bilinen güvenlik açıkları var, HID tarafından aşamalı olarak kaldırılıyor
MIFARE DESFire EV1 — Güvenli ancak ömrünün sonuna yaklaşıyor, EV3’ün gelişmiş özelliklerinden yoksun

Güncel — Modern Güvenlik Standartlarını Karşılıyor

MIFARE DESFire EV2 — Güçlü güvenlik, yaygın olarak kullanılıyor
MIFARE DESFire EV3 — Sınıfının en iyisi açık standart güvenlik
HID SEOS — Güçlü tescilli güvenlik
HID iCLASS SE — Orijinal iCLASS’e göre geliştirilmiş sürüm

Pratik Güvenlik Önerileri

Çip seçiminin ötesinde, kampüs kartı güvenliği daha geniş bir sisteme dikkat edilmesini gerektirir:

1.Kimlik bilgisi popülasyonunuzu denetleyin.: Birçok üniversitede farklı kart nesillerinin bir arada kullanımı söz konusudur; bazı öğrenciler güncel DESFire EV3 kartlarını taşırken, diğerleri hâlâ yıllar önce basılmış Classic kartları kullanır. Sistem, ancak en zayıf halkası kadar güvenlidir.
2.Anahtar çeşitlendirmesini uygulayın.: Güçlü şifreleme olsa bile, tüm kartlarda aynı anahtarın kullanılması tek bir hata noktası yaratır. Anahtar çeşitlendirmesi, bir kartın güvenliğinin ihlal edilmesinin diğerleri hakkında hiçbir şey ortaya çıkarmamasını sağlar.
3.Anormallikleri izleyin.: Şüpheli erişim kalıpları için gerçek zamanlı izleme uygulayın; imkansız konumlarda kullanılan kartlar, mükerrer kart okumaları ve mesai saatleri dışındaki kısıtlı alanlara erişimler gibi.
4.Kart yaşam döngüsü yönetimini planlayın.: Maksimum kart geçerlilik sürelerini tanımlayın ve yeniden basımı zorunlu kılın. Yeni başlayan bir öğrenciye verilen bir kart, mezuniyetten on yıl sonra hâlâ kullanımda olmamalıdır.
5.Depolanan verileri şifreleyin.: Veritabanlarındaki kart numaraları ve ilgili veriler, depolandıkları yerde şifrelenmelidir. Bir veritabanı ihlali, kimlik bilgilerini taklit etmek için kullanılabilecek bilgileri açığa çıkarmamalıdır.

CampusRFID olarak, en son çip teknolojilerini (DESFire EV2, DESFire EV3, SEOS ve geçiş senaryoları için çoklu teknoloji kombinasyonları) kullanarak kampüs kartları üretiyoruz. Ürettiğimiz her kart, kurumunuzun özel anahtar yapılandırması ve güvenlik parametreleriyle programlanır.

*Kampüs kartı güvenliğiniz konusunda endişeli misiniz? Güvenlik değerlendirmesi ve geçiş planlama danışmanlığı için ekibimizle iletişime geçin.*

Share:

Kampüsünüzde RFID Çözümlerini Uygulamaya Hazır mısınız?

RFID çözümlerimizin kampüs güvenliğini ve öğrenci deneyimini nasıl artırabileceğini öğrenmek için bizimle iletişime geçiniz.

Kampüs Kart Güvenliği: Şifreleme, Karşılıklı Kimlik Doğrulama ve Klonlama Önleme | CampusRFID