M15 / Advising a bank

İtiraz matrisi ve FUD: CFO'dan vendor'a, QKD'den kuantum yalan pazarlamaya

Advisor

After this lesson you can

  • CFO/CISO/mimar/denetçi/vendor perspektiflerinden 20'den fazla standart itiraza, önceki modüllerden somut kanıtla yanıt verir
  • QKD ile PQC'yi ayırt eder, gerçek otoriter kaynaklara dayanarak QKD'nin kurumsal/finansal kullanım için neden önerilmediğini anlatır
  • 'Quantum snake oil' (kuantum yalan pazarlaması) taksonomisini, dürüst bir kaynak çerçevesiyle uygular

Before thisM13: Migration program, M14: What breaks

Zihinsel model

M13 ve M14’te bir migrasyon programının teknik ve yönetişim içeriğini kurdun. Bu ders, o içeriği savunmayı öğretiyor: gerçek bir toplantı odasında, beş farklı persona (CFO, CISO, mimar, denetçi, vendor) aynı programa farklı açılardan itiraz edecek, ve her itirazın önceden hazırlanmış, kanıta dayalı bir cevabı olmalı.

İtiraz matrisi: beş persona, yirmi bir itiraz

CFO perspektifi (odak: maliyet, zaman, alternatif kullanım):

  • “Bu bütçeyi başka bir projeye ayırsak olmaz mı?” → M13’ün maliyet metodolojisini (aralık + varsayım, tek sayı değil) göster; ertelemenin kendi maliyeti (HNDL, M1) var.
  • “Kaç yıl sürecek, net bir tarih verin.” → M13’ün üç ufkunu (H1/H2/H3) göster, ama tek bir “bitiş tarihi” vaat etmenin kendisinin yanlış kesinlik olduğunu açıkla (M13’ün CAPEX dersi, tam bu hatanın örneği).
  • “Rakiplerimiz ne kadar harcıyor?” → DigiCert anketi gibi üçüncü taraf verilerin doğrulanmadan kullanılamayacağını (M13) açıkla, kendi bankana özgü bir aralık öner.
  • “ROI nedir?” → Bunun bir “yatırım getirisi” değil bir “risk azaltma” harcaması olduğunu, HNDL ekonomisinin (M1) bugün çalınan verinin yarın çözülebileceğini göstererek çerçevele.

CISO perspektifi (odak: risk önceliklendirme, kaynak rekabeti):

  • “Bu, bu yılki diğer güvenlik önceliklerimden daha mı acil?” → M13’ün risk-tabanlı önceliklendirmesini (Europol/FS-ISAC) ve kendi Mosca hesaplamanı (M1) birlikte kullan.
  • “Zaten bir crypto-agility programımız var, bu neden ayrı?” → M12’nin provider modelleri/CBOM’unun, PQC’ye özel değil genel bir disiplin olduğunu, ama PQC migrasyonunun bu disiplini test eden ilk büyük gerçek kullanım durumu olduğunu açıkla.
  • “HAWK gibi bir şey ML-KEM’e de olursa?” → M14’ün tam konusu bu; crypto-agility’nin (M12) neden algoritma seçiminden daha önemli olduğunu göster.
  • “Denetim bunu nasıl değerlendirecek?” → Denetçi persona bölümüne geç.

Mimar (architect) perspektifi (odak: teknik doğruluk, entegrasyon riski):

  • “Hybrid mi pure mi kullanmalıyız?” → M6’nın hybrid/pure/composite karşılaştırmasını, BSI/ANSSI’nin hybrid’i zorunlu koştuğunu, NSA/CNSA 2.0’ın pure’a izin verdiğini göster.
  • “Sertifika zinciri boyutu patlamayacak mı?” → M7’nin zincir şişmesi verisini, root rollover stratejisini göster.
  • “Performans etkisi ne olacak?” → M8’in gerçek ölçümlerini (kendi openssl s_client çıktın dahil) göster, tahmini değil.
  • “HSM’lerimiz destekliyor mu?” → M9’un CAVP/CMVP ayrımını, “vendor diyor” ile “bağımsız doğrulandı” arasındaki farkı göster.
  • “Implementasyon hatası riski?” → M14’ün KyberSlash dersini, “matematik doğru, kod yanlış olabilir” ilkesini göster.

Denetçi (auditor) perspektifi (odak: uyumluluk, kanıt, izlenebilirlik):

  • “Regülasyon takviminize göre nerede duruyorsunuz?” → M11’in ABD/AB/Türkiye takvimlerini, “reflection policy” gibi kendi tahminlerini açıkça ESTIMATED olarak işaretlediğini göster.
  • “Bu rakamın kaynağı ne?” → Bu kursun kendi provenance disiplinini (her rakamın numbers.json’a bağlı, etiketli olduğunu) örnek olarak kullan.
  • “Vendor’larınızı nasıl denetliyorsunuz?” → M13’ün vendor questionnaire’ını, dört alanını göster.
  • “Bir önceki denetimde bulunan açık kapatıldı mı?” → Kendi kurumunun izlenebilirlik sürecini (bu kursun DECISIONS.md benzeri bir “her bulgu ya düzeltildi ya gerekçeyle cevaplandı” disiplinini) örnek göster.

Vendor perspektifi (odak: kendi ürününü savunma, rakibi kötüleme):

  • “Ürünümüz zaten kuantum-güvenli.” → Hangi standardı (FIPS 203/204/205), hangi statüde (M5’in statü disiplini) desteklediğini somut olarak sor.
  • “FIPS sertifikalıyız.” → CAVP mi CMVP mi, hangi modül, hangi sertifika numarası (M9’da gördüğün gibi canlı CMVP veritabanından doğrula).
  • “Rakibimiz henüz desteklemiyor, biz öndeyiz.” → Bu iddiayı bağımsız olarak doğrulamadan kabul etme; M13’ün vendor lock-in dersini, bir vendor’ın kendi gecikmesinden kâr edebileceği ihtimalini hatırla.
  • “Bizim roadmap’imiz şöyle…” → Somut tarih/sürüm taahhüdü yoksa, bu bir taahhüt değil bir niyet beyanı; sözleşmeye (SLA) bağlanmadıkça planlamana dahil etme.

On hostile teknik soru

  1. “ML-KEM’in güvenliği kanıtlanmış mı?” → Hayır, LWE probleminin zorluğuna dayanıyor (M2), NP-zor olduğu kanıtlanmamış, ama yoğun kriptanaliz altında (SIKE/Rainbow’un aksine, M14) hâlâ ayakta.
  2. “Hibrit anahtar değişimi neden gerekli, sadece ML-KEM kullansak olmaz mı?” → M6’nın downgrade/karmaşıklık riski dersini, klasik algoritmaya güvenin hâlâ bir güvenlik ağı olduğunu göster.
  3. “SLH-DSA neden bu kadar yavaş imzalıyor?” → M4’ün hash-tabanlı imza mimarisini, hız/boyut dengesini göster.
  4. “FN-DSA (Falcon) ne zaman FIPS olacak?” → M4’ün statü disiplinini, “pre-IPD” durumunun ne anlama geldiğini, kesin tarih vermemenin dürüstlük olduğunu göster.
  5. “OCSP/CRL boyutu neden önemli?” → M7’nin OCSP/CRL/MTC dersini göster.
  6. “Neden HQC’ye ihtiyaç var, ML-KEM yeterli değil mi?” → M4’ün HQC’yi “yedek KEM” olarak neden seçtiğini (ML-KEM’in matematiksel ailesinden bağımsız bir yedek) açıkla.
  7. “Kart/HSM firmware güncellemesi ne kadar sürer?” → M9’un gerçek validasyon süreçlerini, M13’ün vendor bağımlılığı dersini birlikte kullan.
  8. “CBOM’unuz gerçekten güncel mi, nasıl biliyorsunuz?” → M12’nin beş katmanlı keşfini, hiçbir tek katmanın tam olmadığını (ECH kör noktası gibi) göster.
  9. “Ödeme sistemlerinizin hangisi gerçekten risk altında?” → M10’un 4-vs-6 (+1 istisna) yüzey analizini göster.
  10. “Bu iş bittiğinde ‘kuantum-güvenli’ diyebilir misiniz?” → Hayır demeyi bil: crypto-agility (M12) bir bitiş noktası değil, sürekli bir disiplin; “bitti” demek, HAWK/Simon 2026 (M14) gibi vakaların gösterdiği riski görmezden gelmek.

QKD ile PQC: gerçek otoriteler ne diyor

Bankacılık sektöründe sıkça karışan iki farklı yaklaşım var: QKD (Quantum Key Distribution), fiziksel kuantum özelliklerini (foton polarizasyonu gibi) kullanarak iki nokta arasında bir anahtar dağıtan bir donanım teknolojisi; PQC (bu kursun tamamının konusu), klasik bilgisayarlarda çalışan, matematiksel olarak kuantum bilgisayarlara dirençli olduğu düşünülen algoritmalar ailesi (ML-KEM, ML-DSA gibi). Bunlar rakip değil, tamamen farklı kategoriler, ama pazarlamada sık sık birbirine karıştırılıyor veya “kuantum” kelimesi ikisini de aynı şeymiş gibi göstermek için kullanılıyor.

Üç bağımsız, otoriter kaynak aynı sonuca varıyor: NSA'nın kendi FAQ'ıSOURCED, ulusal güvenlik sistemlerinde QKD’yi desteklemediğini açıkça yazıyor; beş somut gerekçe veriyor, en önemlisi QKD’nin kimlik doğrulama sağlamaması (sadece anahtar dağıtıyor, karşı tarafın kim olduğunu doğrulamıyor) ve özel donanım gerektirmesi (yazılım olarak dağıtılamıyor, bulut servisi olamıyor). NCSC'nin kendi pozisyon belgesiSOURCED, İngiltere’nin siber güvenlik ajansı, bunu devlet/askeri kullanımın ötesine, genel kurumsal sektöre (bankalar dahil) taşıyor. ANSSI (Fransa), 20dB kayıp sınırının pratikte yaklaşık 100km'ye karşılık geldiğiSOURCED gibi somut pratik sınırlar veriyor, ve kendi PQC-geçiş pozisyon belgesinde QKD’yi sadece “algoritmik kriptografinin üzerine, onun yerine değil” bir niş uygulama olarak görüyor.

Dürüst not: NSA’nın kendi FAQ sayfası (nsa.gov) bu kurs için doğrudan erişilemedi, sunucu otomatik erişimi engelliyor (Access Denied), M6’nın CNSA 2.0 belgelerinde karşılaşılan aynı erişim engeli; yukarıdaki alıntı, birbirini doğrulayan çok sayıda ikincil kaynaktan yüksek güvenle aktarılıyor, ama birincil PDF/HTML’den bu oturumda doğrudan doğrulanmadı. NCSC ve ANSSI belgeleri ise doğrudan erişilip doğrulandı.

Bu üç kaynağın ortak vurguladığı bir nokta daha var: QKD saldırılara karşı bağışık değil. Gerçek, isimlendirilmiş bir örnek: Hacking commercial quantum cryptography systems by tailored bright illumination, Nature Photonics 4, 686-689 (2010)SOURCED, iki ticari QKD sistemini, teorik protokolü değil gerçek donanımı hedef alan bir “detektör körleştirme” saldırısıyla kırdı. Bu, “QKD fizik yasalarıyla garantili güvenlik sağlıyor” iddiasının, gerçek dünyada donanım/mühendislik sınırlarına tabi olduğunu gösteriyor, tıpkı M14’ün implementasyon-vs-matematik dersinin PQC için gösterdiği gibi.

“Quantum snake oil” taksonomisi: dürüst bir uyarı

“Quantum snake oil” (kuantum yalan pazarlaması), güvenlik camiasında gerçekten kullanılan bir terim, ama bu dersin dürüst olması gereken bir noktası var: tek bir kanonik kaynağı yok. Forbes’ta Lila Kee (2020) “post-quantum snake oil” ifadesini “kuantum-kanıtlı” gibi erken iddialara karşı kullandı; analist Marin Ivezic (2026), kendi “Q-FUD” çerçevesinde benzer bir dil kullanıyor. Ama bu kullanımların çoğu, dar anlamda QKD/PQC ürün pazarlamasından çok, genel kuantum bilgisayar abartısı (fault-tolerant iddialar, finansman turu zamanlaması) hakkında. Bu terimi kullanırken, onu tek bir isme (örneğin bir kriptografa) atfetmemek gerekiyor.

Buna rağmen, gerçek, isimlendirilmiş kaynaklardan derlenebilecek somut kırmızı bayraklar var:

  • “Kuantum-kanıtlı” veya “kırılamaz” gibi mutlak iddialar: NSA’nın kendi FAQ’ı bunu doğrudan eleştiriyor, “güvenlik fizik yasalarıyla garanti edilmiyor, uygulamaya bağlı” diyor.
  • Akran değerlendirmesinden geçmemiş, sadece basın bültenine dayanan olağanüstü iddialar: Ivezic’in pratik testi, “akran değerlendirmeli makale nerede, bir sonraki finansman etkinlikleri ne zaman” diye sormak.
  • “Kuantum” kelimesinin PQC’yi de QKD’yi de aynı şeymiş gibi göstermesi: Bu dersin yukarıdaki ayrımı tam olarak bu karışıklığı çözmek için var.
  • NIST-seçilmiş bir algoritmayı kullanmanın kendisinin bir güvenlik garantisi olarak sunulması: M4-M5’in statü disiplinini hatırla, “NIST seçti” ile “sertifikalı, üretime hazır” farklı iddialar.

M1’in vaadini şimdi test et

M1’in mosca-inequality dersi, ADVISOR seviyesi için “4 dakikalık bir yönetim kurulu formatında sunma” becerisini bir hedef olarak koymuştu, ama o ders bunu somut olarak test etmedi. Bir dürüstlük notu: bu kursun kendi müfredat belgesi (SYLLABUS.md), M1’in kendi metninde bu testin “M15’in mock workshop’unda” yapılacağını, ama M15’in kendi ders tablosunda bu testin objection-matrix-and-fud dersinde (“burada zamanlı olarak”) yapılacağını söylüyor, yani müfredatın kendi içinde iki farklı ders adı veriliyor. Bu ders, bu çelişkiyi görmezden gelmek yerine açıkça çözüyor: zamanlı, tek-kişilik bir sunum pratiği (bu dersin lab’ı), çok-paydaşlı bir simülasyondan (mock workshop dersi) farklı bir beceri test ediyor, bu yüzden burada, workshop’tan önce, bağımsız bir alıştırma olarak yapılması daha uygun. Lab’ı şimdi yap: gerçek bir kronometreyle, gerçek bir banka veri sınıfı için, 4 dakikada, girdilerini savunarak bir sunum yap.

Numbers to know

  • QKD (Quantum Key Distribution) ile PQC (Post-Quantum Cryptography) FARKLI ŞEYLER: QKD fiziksel donanım gerektiren, kimlik doğrulama sağlamayan, mesafe/altyapı kısıtlı bir anahtar dağıtım yöntemi; PQC klasik bilgisayarlarda çalışan, mevcut yazılım/protokol altyapısına (TLS, X.509) entegre edilebilen, kimlik doğrulamayı da kapsayan matematiksel bir kriptografi ailesi (ML-KEM, ML-DSA gibi). NSA, NCSC, ve ANSSI'nin üçü de bağımsız olarak PQC'yi öneriyor, QKD'yi genel kurumsal kullanım için önermiyor
  • 'Quantum snake oil' dürüstlük notu: bu terim gerçek, güvenlik camiasında kullanılıyor (Forbes/Lila Kee 2020, Marin Ivezic/postquantum.com 2026), ama TEK bir kanonik kaynağı yok, ve en çok belgelenen kullanımları dar anlamda QKD/PQC pazarlamasından çok genel kuantum bilgisayar abartısı hakkında; bu dersin taksonomisi bu gerçek ama dağınık kullanımdan derlenmiş, tek bir otoriteye atfedilmiyor

Lab: M1'in 4 dakikalık yönetim kurulu sunumunu şimdi, zamanlı olarak yap

[not run] Bu bir sunum pratiği, çalıştırılabilir bir komut değil

Requires: bir kronometre (telefon yeterli). Check your setup

shell
# M1'in mosca-inequality dersinde ADVISOR seviyesi için vaat edilen '4 dakikalık yönetim kurulu formatı' becerisi, o derste sadece bir hedef olarak tanımlanmıştı, somut olarak test edilmemişti. Şimdi, gerçek bir kronometreyle, Mosca eşitsizliğini (X+Y>Z) seçtiğin bir banka veri sınıfı için 4 dakikada, girdilerini savunarak anlat
Recorded output
4 dakika dolduğunda konuşman bitmiş olmalı (ne erken kesilmiş ne uzatılmış); bir dinleyici (veya kendi kaydını dinleyerek) X/Y/Z için hangi rakamı neden seçtiğini sorduğunda, corpus'un rakamını ezbere tekrarlamadan, kendi savunulabilir gerekçeni verebilmelisin

At the table

How to say this in a bank meeting.

To an executive
Bir itiraz geldiğinde doğaçlama cevap vermek yerine, önceden hazırlanmış, kanıta dayalı bir yanıt matrisi kullanmak, hem daha hızlı hem daha güvenilir. Bu ders, o matrisi oluşturuyor.
To an architect
En sık karşılaşılan itiraz vendor lock-in ve 'zaten X vendor'ı kullanıyoruz, onlar hallediyor' güvencesi; M13'te gördüğün 'bu vendor gecikmeden kâr ediyor mu' sorgusu, tam olarak bu itiraza karşı hazırlanmış bir araç.
Objection
“"Kuantum bilgisayarlar bize göre çok uzak bir tehdit, neden şimdi para harcayalım?"”
Answer
M1'de gördüğün Mosca eşitsizliğini (X+Y>Z) uygula: verinin gizli kalması gereken süre (X) artı migrasyon süresi (Y), kuantum bilgisayarın gelmesine kalan süreden (Z) büyükse, risk zaten bugün başlamış demektir; bugün çalınan veri, yarının kuantum bilgisayarıyla çözülebilir (HNDL, M1).

Sources

Checkpoint

Answer first, then compare with the model answer and score yourself against the rubric. Saved in this browser only.

  1. 01Recall

    QKD ile PQC arasındaki temel fark nedir, hangi otoriter kaynaklar QKD'yi kurumsal kullanım için önermiyor?

  2. 02Recall

    'Quantum snake oil' teriminin kaynağı hakkında bu ders neden temkinli konuşuyor?

  3. 03Scenario

    Bir vendor, ürününün 'kuantum bilgisayarlara karşı matematiksel olarak kanıtlanmış, kırılamaz' olduğunu iddia ediyor. Bu iddiada hangi kırmızı bayrakları görürsün?

  4. 04Hostile

    Bir CFO, 'rakip bankamız QKD'ye yatırım yaptı, biz neden yapmıyoruz' diye soruyor. NSA/NCSC/ANSSI'nin ortak pozisyonunu kullanarak, rakibin yatırımını eleştirmeden, kendi önerini savun.

Project linkP4 (capstone) sunumunun itiraz-yönetimi bölümüne, doğrudan kullanılabilir bir itiraz-cevap kütüphanesi olarak katkı.