Kuantum sonrası kriptografi (PQC), henüz kriptografik açıdan tehdit oluşturacak ölçekte kuantum bilgisayarlar ortaya çıkmadan önce başlayan küresel bir güvenlik dönüşümünün merkezine yerleşti. ABD'nin NIST kurumu, 2024'te kuantum bilgisayarlara dayanıklı ilk üç nihai standardını yayımladı ve kuruluşları geçişe başlamaya çağırdı. Avrupa'da ise ENISA, kuantum sonrası sistemlere geçişin yalnızca yeni algoritmalar seçmekten ibaret olmadığını, mevcut ağların, protokollerin ve bilgi sistemlerinin de dönüştürülmesi gerektiğini vurguluyor. (NIST)
Tehdit henüz gerçekleşmiş değil. Ancak sorun tam da burada başlıyor: Kurumların kullandığı şifreleme altyapısını değiştirmek, tek gecede yapılabilecek bir yazılım güncellemesi değil. Bankalar, devlet kurumları, savunma sistemleri, bulut altyapıları, internet protokolleri ve milyonlarca cihazın yıllar sürecek bir dönüşümden geçmesi gerekiyor.
Ortaya çıkan tablo, teknoloji dünyasının en büyük güvenlik operasyonlarından birini oluşturuyor.
Kuantum Bilgisayarlar Neyi Değiştirebilir?
Bugünkü dijital güvenliğin önemli bir bölümü, belirli matematiksel problemlerin klasik bilgisayarlarla çözülmesinin aşırı zor olmasına dayanıyor.
RSA ve eliptik eğri kriptografisi (ECC) gibi açık anahtarlı sistemler, internet üzerindeki güvenli iletişimin temel bileşenleri arasında yer alıyor. Yeterince güçlü ve hata düzeltmeli bir kuantum bilgisayar ortaya çıktığında, Shor algoritması gibi kuantum algoritmaları bu sistemlerin dayandığı matematiksel varsayımları tehdit edebilir. NIST de mevcut açık anahtarlı kriptografinin gelecekte kuantum bilgisayarlar tarafından kırılabileceğini belirtiyor. (NIST Pages)
Bu nedenle mesele yalnızca gelecekteki bir bilgisayarın ne yapabileceği değil.
Bugün kullanılan internet güvenliğinin gelecekte geçersiz hale gelme ihtimali.
“Q-Day” Neden Şimdiden Konuşuluyor?
Güvenlik dünyasında zaman zaman “Q-Day” olarak adlandırılan senaryo, kriptografik açıdan yeterince güçlü bir kuantum bilgisayarın mevcut açık anahtarlı şifreleme sistemlerini kırabilecek seviyeye ulaşmasını ifade ediyor.
Fakat Q-Day için kesin bir tarih vermek mümkün değil.
Kuantum bilgisayarların ölçeklenmesi, hata düzeltme ve güvenilir kübit sayısı gibi teknik problemler halen çözülmeye çalışılıyor. Bu nedenle “Q-Day 2030'da gerçekleşecek” gibi kesin ifadeler bilimsel olarak savunulabilir değil.
Ancak beklemek de güvenli bir strateji sayılmıyor.
Çünkü bir kurumun bugün kullandığı kriptografik altyapıyı tamamen değiştirmesi yıllar sürebiliyor. NIST'in yaklaşımı da bu nedenle açık: kuantum tehdidi gerçekleşmeden önce geçiş başlatılmalı. (NIST)
NIST Şifreleme Dünyasının Yeni Haritasını Çiziyor
ABD Ulusal Standartlar ve Teknoloji Enstitüsü, 13 Ağustos 2024'te üç temel PQC standardını kesinleştirdi.
Bunlar:
FIPS 203 — ML-KEM: Anahtar oluşturma ve güvenli anahtar paylaşımı için.
FIPS 204 — ML-DSA: Dijital imzalar için.
FIPS 205 — SLH-DSA: Farklı matematiksel temele sahip alternatif dijital imza standardı.
Bu standartlar, kuantum bilgisayarlara karşı dayanıklı olacak şekilde tasarlandı. NIST, kuruluşların bu standartları kullanarak geçiş çalışmalarına başlamasını istiyor. (NIST)
NIST'in güncel geçiş planında ise kuantum bilgisayarlara karşı savunmasız algoritmaların standartlardan 2035'e kadar aşamalı olarak çıkarılması öngörülüyor. Yüksek riskli sistemlerin daha erken dönüştürülmesi gerekiyor. (NIST Bilgi Güvenliği Kaynağı)
Bu tarih, Q-Day'in 2035'te gerçekleşeceği anlamına gelmiyor.
Tam tersine, 2035 hedefi kuantum tehdidi ortaya çıkmadan önce kriptografik altyapının hazır hale getirilmesi için verilen bir geçiş ufku.
ABD'nin Asıl Hedefi: Tüm Sistemi Baştan Sona Değiştirmek
Bu dönüşüm yalnızca yeni bir algoritmanın bilgisayarlara yüklenmesinden ibaret değil.
Kurumların önce hangi sistemlerinde RSA, ECC ve diğer savunmasız algoritmaların kullanıldığını tespit etmesi gerekiyor. Daha sonra donanım, yazılım, sertifika altyapıları, ağ protokolleri ve üçüncü taraf hizmetlerin yeni standartları destekleyip desteklemediği belirleniyor.
NIST'in Migration to PQC projesi de tam olarak bu probleme odaklanıyor. Kurumların kriptografik envanter çıkarması, riskli sistemleri belirlemesi ve yeni algoritmalara geçiş yol haritası oluşturması hedefleniyor.
ABD Ulusal Güvenlik Ajansı da kendi ulusal güvenlik sistemleri için CNSA 2.0 kapsamında PQC geçişini planlıyor. NSA dokümanlarında ulusal güvenlik sistemlerinin 2035'e kadar post-kuantum kriptografiye geçmesi öngörülüyor; bazı CSfC sistemleri için ise 2030 hedefleri bulunuyor.
Avrupa'nın Sorunu Sadece Algoritma Değiştirmek Değil
Avrupa'da ENISA'nın yaklaşımı da benzer şekilde daha geniş bir dönüşüme işaret ediyor.
ENISA, PQC geçişinin yalnızca standartların belirlenmesiyle tamamlanmayacağını belirtiyor. Yeni algoritmaların mevcut protokollere entegre edilmesi, donanım ve yazılım uyumluluğunun sağlanması ve gerektiğinde hibrit kriptografik sistemlerin kullanılması gerekiyor.
Bu nedenle Avrupa açısından PQC aynı zamanda dijital egemenlik meselesi.
Çünkü kritik altyapıların hangi algoritmalara, hangi üreticilere ve hangi teknoloji standartlarına bağımlı olduğu, gelecekte stratejik bir güvenlik sorunu haline gelebilir.
“Şimdi Çal, Sonra Çöz” Tehdidi
PQC yarışının en kritik boyutlarından biri “harvest now, decrypt later” olarak bilinen senaryo.
Bir saldırgan bugün güçlü şifrelemeyle korunan verileri ele geçirip saklayabilir. Bugün bu verileri çözemese bile, gelecekte yeterince güçlü bir kuantum bilgisayar ortaya çıktığında eski şifrelemeyi kırarak geçmişte topladığı verileri çözmeye çalışabilir.
Bu risk özellikle uzun süre gizli kalması gereken bilgiler açısından önem taşıyor.
Devlet sırları, askeri planlar, diplomatik yazışmalar, stratejik şirket verileri ve uzun ömürlü finansal bilgiler yıllar sonra bile değer taşıyabilir.
Dolayısıyla kuantum tehdidi yalnızca gelecekte gönderilecek verileri ilgilendirmiyor.
Bugün üretilen verilerin gelecekteki güvenliğini de ilgilendiriyor.
Yeni Bir Siber Silahlanma Yarışı mı?
PQC yarışını doğrudan “nükleer silahlanma yarışı” olarak tanımlamak güçlü bir metafor olabilir ancak teknik olarak birebir karşılığı değil.
Yine de jeopolitik açıdan benzer bir mantık ortaya çıkıyor.
Devletler bir yandan kuantum bilgisayar geliştirmeye çalışırken diğer yandan mevcut dijital altyapılarını kuantum saldırılarına karşı korumaya çalışıyor.
Bu iki yarış birbirine paralel ilerliyor:
Bir taraf kuantum bilgisayarın saldırı kapasitesini geliştiriyor. Diğer taraf kuantum sonrası savunmayı.
Bu nedenle önümüzdeki yıllarda kuantum teknolojilerinin yalnızca bilimsel veya ticari bir alan değil, aynı zamanda ulusal güvenlik ve stratejik teknoloji rekabeti alanı olması beklenebilir.
Finans Sistemi İçin Görünmeyen Bir Dönüşüm
Kuantum sonrası kriptografinin en önemli etkilerinden biri finans sektöründe görülebilir.
Bankacılık sistemleri, ödeme ağları, dijital kimlik altyapıları, elektronik imzalar ve finansal iletişim kanalları yoğun biçimde kriptografiye dayanıyor.
Bu sistemlerin PQC'ye geçirilmesi, bankaların yalnızca yazılımlarını güncellemesini değil, sertifika altyapılarından ağ cihazlarına kadar bütün kriptografik bağımlılıklarını gözden geçirmesini gerektirebilir.
Bu nedenle PQC geçişi aynı zamanda büyük bir teknoloji yatırımı anlamına geliyor.
Ancak burada önemli bir nokta var: Güvenilir kaynaklarda ABD, Çin veya başka ülkelerin “yüz milyarlarca dolarlık gizli PQC bütçeleri” yönettiğini doğrulayan sağlam bir veri bulunmuyor. Bu nedenle bu rakamı kesin bir haber bilgisi olarak kullanmak doğru değil.
Asıl Savaş Şifreleri Kırmak Değil, Geçişi Yönetmek
PQC konusunda en önemli stratejik avantaj, yalnızca en güçlü kuantum bilgisayara sahip olmak olmayabilir.
Kriptografik dönüşümü en hızlı ve güvenli gerçekleştiren ülke veya ekonomik blok da önemli bir avantaj elde edebilir.
Çünkü modern ekonomilerde kriptografi yalnızca birkaç devlet kurumunun kullandığı gizli bir teknoloji değil.
Bankalar, hastaneler, bulut servisleri, e-ticaret şirketleri, telekom operatörleri, savunma sanayisi, enerji şebekeleri ve kamu kurumları aynı dijital güvenlik ekosisteminin parçası.
Bir ülkenin kuantum bilgisayarı henüz tehdit oluşturacak seviyeye ulaşmasa bile, rakiplerinin altyapısındaki kriptografik zayıflıkları hedefleyebilecek bir geleceğe hazırlanması mümkün.
Bu nedenle kriptografik çeviklik, geleceğin siber egemenliğinde önemli bir stratejik yetenek haline gelebilir.
Düşünsel Boyut: Güvenliğin Son Kullanma Tarihi Olabilir mi?
İnternetin temel varsayımlarından biri, belirli matematiksel problemlerin yeterince zor olduğuna duyulan güvendi.
Kuantum bilgisayarlar bu varsayımı değiştirme potansiyeline sahip.
Bu durum teknoloji tarihinde ilginç bir paradoks yaratıyor:
Bugün güvenli kabul ettiğimiz bir veri, yarın aynı teknoloji nedeniyle güvensiz hale gelebilir.
Bu nedenle dijital güvenlik artık yalnızca “veriyi bugün nasıl koruruz?” sorusuna cevap vermek zorunda değil.
Yeni soru şu:
“Bu veriyi 20 yıl sonra da koruyabilecek miyiz?”
İşte PQC dönüşümünün gerçek stratejik önemi burada yatıyor.
Arka Plan: Kriptografik Dönüşüm Şimdiden Başladı
NIST'in PQC çalışmaları uzun yıllara yayılan uluslararası bir standardizasyon sürecinin sonucunda ortaya çıktı. 2024'te ilk üç nihai standart yayımlandı; 2025'te ise HQC, ML-KEM'e tamamlayıcı bir anahtar kapsülleme mekanizması olarak standardizasyon için seçildi. (NIST Bilgi Güvenliği Kaynağı)
Avrupa'da ENISA da yıllardır kuantum sonrası geçişin teknik ve stratejik boyutları üzerine çalışmalar yürütüyor. Kurum, hibrit sistemler ve mevcut protokollerin PQC ile uyumlu hale getirilmesi gibi yöntemleri değerlendiriyor. (ENISA)
Dolayısıyla bu bir anda ortaya çıkan yeni bir siber güvenlik modası değil.
Küresel kriptografi altyapısının kontrollü biçimde yeniden inşası.
Türkiye İçin Mesaj Ne?
Türkiye açısından PQC konusu yalnızca savunma sanayisinin veya istihbarat kurumlarının gündemi olarak görülmemeli.
Bankacılık, e-Devlet, telekomünikasyon, enerji, sağlık, savunma, finansal teknoloji ve kritik kamu altyapıları gelecekte kuantum sonrası geçişten doğrudan etkilenecek.
Asıl mesele bugünden bir “Q-Day” tarihi tahmin etmek değil.
Türkiye'nin hangi sistemlerde hangi kriptografik algoritmaların kullanıldığını bilmesi, uzun ömürlü verileri sınıflandırması ve kuantum sonrası standartlara geçiş için kriptografik çeviklik kazanması.
Çünkü geleceğin siber savaşında en değerli silahlardan biri yalnızca kuantum bilgisayar olmayacak.
Hangi verinin hâlâ güvenli olduğunu bilmek de başlı başına bir güç olacak.
Lotra Haber'in zamansız ve entelektüel içeriklerini gözden kaçırmamak için bu sayfayı tarayıcınızın yer işaretlerine (favorilerine) eklemeyi ve bizi sosyal medya hesaplarımızdan takip etmeyi unutmayın!
Yazar: Louise Dubois | Lotra Haber Dış Haberler ve Gündem Editörü. Yurt dışında yaşanan son dakika gelişmelerini ve sıcak olayları anlık olarak okuyucularla buluşturuyor.
0 Yorumlar