Microsoft’un BitLocker şifreleme sistemi, uzun süredir Windows kullanıcıları için verileri korumanın en güvenilir yollarından biri olarak görülüyordu. Ancak geçtiğimiz yıl ortaya çıkan bir dava, bu güvenin mutlak olmadığını gösterdi. ABD’de açılan bir dolandırıcılık davasında Microsoft’un, bazı Windows kullanıcılarının dizüstü bilgisayarlarının kilidini açmak için şifreleme anahtarlarını FBI’ya sağladığı ortaya çıktı.
Forbes’un aktardığına göre, Guam’daki sanıkların pandemi döneminde işsizlik ödeneklerini hileli şekilde topladıkları iddiasıyla açılan hükümet davası, Microsoft’un BitLocker kurtarma anahtarlarını kolluk kuvvetleriyle paylaştığının kamuoyuna yansıyan ilk örneği oldu.
BitLocker Nasıl Çalışıyor?
BitLocker, Windows’ta depolama aygıtlarındaki verileri şifreleyen yerleşik bir güvenlik sistemi. İki farklı mod sunuyor:
- Aygıt Şifrelemesi: Daha basit ve otomatik bir koruma modu
- BitLocker Sürücü Şifrelemesi: Daha gelişmiş ve ayrıntılı denetim sunan mod
Her iki durumda da, eğer kullanıcı BitLocker’ı aktif bir Microsoft hesabıyla kurarsa, kurtarma anahtarları genellikle Microsoft’un sunucularına yedekleniyor. Şirket, belgelerinde açıkça “BitLocker kurtarma anahtarı genellikle Microsoft hesabınıza bağlıdır ve çevrimiçi olarak erişilebilir” ifadesini kullanıyor.
Kurumsal veya okul tarafından yönetilen cihazlarda ise anahtarlar çoğunlukla ilgili kurumun BT departmanı tarafından saklanıyor.
Microsoft, kullanıcıya anahtarı farklı yerlere kaydetme seçeneği de sunuyor: USB belleğe kaydetmek, bir dosyaya yazmak veya çıktısını almak mümkün. Ancak pratikte birçok kullanıcı, anahtarı Microsoft hesabına emanet etmeyi tercih ediyor.
Asıl Sorun Nerede?
Sorun, anahtarların Microsoft’un sunucularında tutulması halinde, şirketin yasal talepler doğrultusunda bu anahtarlara erişebilmesi. Bu da, kullanıcıların verileri üzerinde tam kontrole sahip olmadığı anlamına geliyor.
Bu durum, Apple’ın FileVault ve iCloud şifreleme yaklaşımıyla karşılaştırılıyor. Apple, “Gelişmiş Veri Koruması” modunda uçtan uca şifrelenen verilerin anahtarlarını kendisi saklamadığını, bu nedenle kolluk kuvvetlerine de teslim edemediğini açıkça belirtiyor.
Apple’ın kolluk kuvvetleri kılavuzunda şu ifade yer alıyor:
“Apple, müşterinin uçtan uca şifrelenmiş verileri için şifreleme anahtarlarını almaz veya saklamaz.”
BitLocker için ise durum farklı. Kullanıcı kurulum sırasında izin verdiğinde, Microsoft bu anahtarlara erişebiliyor.
Microsoft Ne Diyor?
Microsoft, hükümetlere kendi şifreleme anahtarlarını vermediğini vurguluyor. Ancak müşterilere ait anahtarlar için aynı taahhüdü vermiyor.
Şirketin kolluk kuvvetlerine yönelik kılavuzunda şu ifadeler yer alıyor:
“Varsayılan ayarımız, Microsoft’un müşterilerimizin şifreleme anahtarlarını güvenli bir şekilde saklamasıdır. Bununla birlikte, birçok durumda müşterilere kendi anahtarlarını saklama seçeneği de sunuyoruz; bu durumda Microsoft kopyalarını saklamaz.”
Microsoft’un 2024’ün ikinci yarısını kapsayan Hükümet Veri Talepleri Raporu’na göre, şirket dünya genelinde 128 talep aldı. Bunların 77’si ABD’den geldi ve yalnızca dört talep içerik ifşasıyla sonuçlandı.
Habere ilişkin açıklama yapan bir Microsoft sözcüsü ise şunları söyledi:
“BitLocker ile müşteriler anahtarlarını yerel olarak ya da Microsoft’un bulutunda saklamayı seçebilir. Anahtar kurtarma kolaylık sağlasa da, istenmeyen erişim riski de taşır. Bu nedenle müşterilerin anahtarlarını nasıl yöneteceklerine kendilerinin karar vermesi gerektiğine inanıyoruz.”
Uzmanlardan Uyarı
Elektronik Sınır Vakfı’ndan Erica Portnoy ise Microsoft’un yaklaşımını şu sözlerle değerlendirdi:
Bir Cevap YazMicrosoft burada gizlilik ve kurtarılabilirlik arasında bir denge kuruyor. Ancak bu tercih, yüksek gizlilik ihtiyacı olan bireyler ve kuruluşlar için ürünlerini daha az uygun hale getiriyor. Bu, aktivist gruplar ve hukuk firmaları için açık bir uyarı niteliğinde.





