Veri Şifreleme Nedir? Data at Rest, Data in Transit, Data in Use ve Anahtar Yönetimi
Veri sifreleme, hassas verinin yetkisiz kisilerce okunmasini kriptografik algoritmalarla engeller. Bu rehber Data at Rest, Data in Transit ve Data in Use durumlarini, simetrik/asimetrik sifrelemeyi, TDE ve disk sifrelemeyi, TLS ve mTLS'i, tokenization ile maskelemeyi ve KMS, HSM, anahtar rotasyonu, BYOK/HYOK ile crypto-agility gibi anahtar yonetimi konularini anlatir.

Veri şifreleme, hassas veya kritik verilerin yetkisiz kişiler tarafından okunmasını önlemek amacıyla matematiksel algoritmalar kullanılarak anlaşılmaz bir biçime dönüştürülmesi işlemidir. İngilizcede Encryption olarak kullanılan veri şifreleme, modern Data Security Architecture içerisinde en temel koruma katmanlarından biridir. Ancak şifreleme yalnızca veriyi “kilitlemek” değildir. Etkili bir encryption mimarisi; hangi verinin şifreleneceğini, hangi algoritmanın kullanılacağını, anahtarların nerede tutulacağını, kimlerin bu anahtarlara erişebileceğini ve anahtar yaşam döngüsünün nasıl yönetileceğini birlikte ele alır.
Modern kurumlarda veri üç temel durumda bulunur: Data at Rest, Data in Transit ve Data in Use. Bu üç durumun her biri farklı riskler ve farklı şifreleme ihtiyaçları doğurur. Disk üzerinde duran veri ile network üzerinden taşınan veri aynı yöntemlerle korunmaz. Aynı şekilde uygulama tarafından aktif olarak işlenen verinin korunması da ayrı bir güvenlik problemidir.
Bu nedenle veri şifreleme konusunda temel soru yalnızca:
“Veri şifreli mi?”
değildir.
Asıl sorular şunlardır:
Hangi veri şifreli?
Hangi algoritma kullanılıyor?
Anahtar kimde?
Anahtar nasıl korunuyor?
Anahtar ele geçirilirse ne olur?
Veri hangi aşamada çözülüyor?
Uygulama veya kullanıcı decrypted data'ya nasıl erişiyor?
Bu sorular cevaplanmadan yalnızca “encryption kullanıyoruz” demek gerçek veri güvenliği açısından yeterli değildir.
Veri Şifreleme Nedir?
Veri şifreleme, açık haldeki verinin yani plaintext verinin bir cryptographic algorithm ve encryption key kullanılarak okunamaz biçime, yani ciphertext haline dönüştürülmesidir.
Bu dönüşüm sonucunda saldırgan veriyi ele geçirse bile doğru key olmadan içeriği anlamlandırması zorlaşır.
Örneğin bir database backup saldırgan tarafından ele geçirilmiş olabilir.
Eğer backup encrypted değilse customer records doğrudan okunabilir.
Ancak backup güçlü bir encryption algorithm ile şifrelenmiş ve key ayrı şekilde korunuyorsa saldırganın yalnız dosyayı ele geçirmesi yeterli olmayacaktır.
Bu nedenle encryption özellikle data exposure impact azaltmak için kritik bir kontroldür.
Encryption Neden Önemlidir?
Modern kurumlarda verinin tamamen ele geçirilmesini her zaman engellemek mümkün olmayabilir.
Laptop çalınabilir.
Backup disk kaybolabilir.
Cloud storage yanlışlıkla expose olabilir.
Network traffic intercept edilebilir.
Database copy unauthorized kişi tarafından elde edilebilir.
Bu durumlarda şifreleme ikinci savunma hattı görevi görür.
Yani attacker storage'a veya dosyaya erişse bile veriyi doğrudan okuyamaz.
Bu nedenle encryption, defense-in-depth yaklaşımının önemli bileşenidir.
Şifreleme Tek Başına Yeterli midir?
Hayır.
Bu en kritik noktalardan biridir.
Eğer attacker legitimate user account'u ele geçirirse uygulama zaten data'yı decrypt ederek gösterebilir.
Örneğin database encrypted olabilir.
Ancak attacker authorized application credential'ını ele geçirirse data application üzerinden okunabilir.
Bu nedenle şifreleme:
Identity Security
Access Control
DLP
Monitoring
ile birlikte kullanılmalıdır.
Encryption veriyi korur ancak authorization problemini çözmez.
Plaintext ve Ciphertext Nedir?
Plaintext, verinin okunabilir halidir.
Örneğin:
Customer Name: Ahmet Yılmaz
plaintext'tir.
Encryption sonrası veri:
8fa7c2a91...
gibi anlamsız bir ciphertext'e dönüşebilir.
Decryption işlemi doğru key ile ciphertext'i tekrar plaintext'e çevirir.
Bu process encryption'ın temelidir.
Encryption Key Nedir?
Encryption Key, cryptographic algorithm'ın veriyi şifrelemek veya çözmek için kullandığı gizli değerdir.
Bir bakıma encryption'ın güvenliği key'in güvenliğine bağlıdır.
Güçlü algorithm kullanıp key'i herkesin erişebildiği yerde saklamak ciddi güvenlik hatasıdır.
Bu nedenle şu prensip önemlidir:
“Encrypted Data ile Encryption Key aynı güvenlik domain'inde kontrolsüz tutulmamalıdır.”
Symmetric Encryption Nedir?
Symmetric Encryption aynı key'in encryption ve decryption için kullanıldığı modeldir.
En yaygın symmetric algorithms'den biri AES'tir.
Symmetric encryption hızlıdır ve büyük miktarda data'yı şifrelemek için uygundur.
Bu nedenle:
disk encryption,
database encryption,
backup encryption
gibi alanlarda sık kullanılır.
Ancak en büyük problem key distribution'dır.
Çünkü sender ve receiver aynı secret key'i güvenli şekilde paylaşmalıdır.
AES Nedir?
AES, yani Advanced Encryption Standard, günümüzde en yaygın kullanılan symmetric encryption standards'dan biridir.
AES farklı key sizes ile kullanılabilir:
AES-128
AES-192
AES-256
Kurumsal data protection use case'lerinde AES-256 ifadesi sık görülür.
Ancak yalnız key size'a bakmak yeterli değildir.
Algorithm mode, implementation quality ve key management de güvenliği etkiler.
Asymmetric Encryption Nedir?
Asymmetric Encryption iki farklı key kullanır:
Public Key
ve:
Private Key
Public Key paylaşılabilir.
Private Key gizli tutulur.
Birçok security protocol bu modelden yararlanır.
Örneğin public key ile encrypted data yalnız corresponding private key ile decrypt edilebilir.
Asymmetric cryptography özellikle:
digital certificates,
secure key exchange,
digital signatures
gibi alanlarda önemlidir.
Symmetric ve Asymmetric Encryption Arasındaki Fark
Symmetric encryption hızlıdır ve large data için uygundur.
Asymmetric encryption daha fazla computational cost'a sahiptir ancak key exchange ve identity verification için güçlüdür.
Modern protocols genellikle ikisini birlikte kullanır.
Örneğin TLS connection kurulurken asymmetric cryptography ile secure session oluşturulur.
Daha sonra actual data transfer symmetric encryption ile yapılabilir.
Bu hybrid cryptography yaklaşımıdır.
Hashing Şifreleme midir?
Hayır.
Hashing ile encryption aynı şey değildir.
Encryption reversible'dır.
Doğru key ile data geri çözülebilir.
Hashing ise ideal olarak one-way process'tir.
Örneğin password storage için hash kullanılabilir.
Original password doğrudan decrypt edilmez.
Bu distinction önemlidir.
Encryption ile Hashing Arasındaki Fark
Encryption:
Confidentiality
sağlamaya odaklanır.
Hashing:
Integrity / Verification
gibi amaçlarla kullanılabilir.
Örneğin file hash değişirse file'ın değiştirildiği anlaşılabilir.
Password hashing ise authentication context'inde kullanılır.
Bu nedenle security architecture'da iki technique farklı problemleri çözer.
Data at Rest Nedir?
Data at Rest, storage üzerinde duran veridir.
Örneğin:
Hard Disk
SSD
Database
Backup
Object Storage
USB Drive
Tape
Data at Rest kapsamına girer.
Bu data fiziksel veya logical storage compromise durumunda risk altındadır.
Data at Rest Encryption Neden Gereklidir?
Bir laptop çalındığında disk encrypted değilse attacker storage'ı başka system'a bağlayarak files'a erişebilir.
Benzer şekilde backup disk veya database file ele geçirilebilir.
Data at Rest Encryption bu riski azaltır.
Bu nedenle full disk encryption ve database encryption kritik controls'dür.
Full Disk Encryption Nedir?
Full Disk Encryption, disk üzerindeki bütün data'nın encrypted olarak tutulmasını sağlar.
User device açıldığında authentication sonrası disk decrypted şekilde kullanılabilir.
Laptop security açısından çok önemlidir.
Cihaz çalınırsa storage offline şekilde okunamaz.
Bu özellikle remote work environments için değerlidir.
File-Level Encryption Nedir?
File-Level Encryption belirli files veya folders üzerinde encryption uygular.
Full disk encryption bütün storage'ı korurken file-level encryption daha granular protection sağlar.
Örneğin only Confidential documents encrypted olabilir.
Bu classification-aware data protection ile entegre edilebilir.
Database Encryption Nedir?
Database Encryption, database içerisindeki sensitive data'nın şifrelenmesini sağlar.
Farklı seviyelerde uygulanabilir:
Database-Level
Table-Level
Column-Level
Field-Level
Application-Level
Her approach farklı security ve performance trade-off'ları oluşturur.
Transparent Data Encryption – TDE Nedir?
Transparent Data Encryption, database files'ın storage üzerinde encrypted tutulmasını sağlar.
Application genellikle code değişikliği olmadan data'ya erişebilir.
Database engine data'yı transparent şekilde decrypt eder.
TDE özellikle stolen database file veya storage media riskini azaltır.
Ancak authenticated database user'ın data access'ini engellemez.
Bu çok önemli distinction'dır.
TDE Neyi Korur, Neyi Koruyamaz?
TDE:
database files,
backup files,
storage theft
gibi scenarios'da protection sağlayabilir.
Ancak attacker valid database credential elde etmişse normal query çalıştırarak decrypted data görebilir.
Bu nedenle TDE:
Access Control
DAM
PAM
ile birlikte kullanılmalıdır.
Column-Level Encryption
Column-Level Encryption belirli sensitive columns'a encryption uygular.
Örneğin:
Credit Card Number
Identity Number
Health Data
encrypted tutulabilir.
Bu daha granular protection sağlar.
Ancak application integration daha karmaşık olabilir.
Application-Level Encryption
Application-Level Encryption data'nın database'e gönderilmeden önce application tarafından encrypted hale getirilmesidir.
Database yalnız ciphertext görür.
Bu database administrators'ın plaintext data görmesini sınırlandırabilir.
Ancak key management responsibility application tarafına geçer.
Bu architecture dikkatli tasarlanmalıdır.
Field-Level Encryption
Field-Level Encryption belirli application fields üzerinde encryption uygular.
Örneğin:
SSN
Credit Card
Passport Number
gibi critical fields encrypted tutulabilir.
Bu sensitive data minimization açısından güçlü bir approach olabilir.
Backup Encryption Neden Kritik?
Backup systems production data'nın büyük kopyalarını tutar.
Bu nedenle attacker için high-value target'tır.
Backup encrypted değilse tek bir backup file milyonlarca record exposure oluşturabilir.
Bu nedenle backup encryption Data Security programının ayrılmaz parçası olmalıdır.
Immutable Backup ile Encryption Aynı Şey midir?
Hayır.
Immutability backup'ın değiştirilememesini veya silinememesini sağlar.
Encryption ise içeriğin unauthorized şekilde okunmasını engeller.
İkisi farklı controls'dür.
En güçlü backup security:
Encryption + Immutability + Access Control + Isolation
birleşimidir.
Cloud Storage Encryption
Cloud storage services genellikle encryption capabilities sağlayabilir.
Ancak kurum şu soruları bilmelidir:
Data encrypted mı?
Key'i kim yönetiyor?
Provider-managed key mi?
Customer-managed key mi?
Key rotation nasıl yapılıyor?
Bu questions shared responsibility model açısından önemlidir.
Data in Transit Nedir?
Data in Transit, network üzerinden bir system'dan diğerine taşınan veridir.
Örneğin:
Browser → Web Server
Application → Database
API → API
User → Cloud Service
Data in Transit kapsamına girer.
Bu data network interception riskine açıktır.
Data in Transit Nasıl Korunur?
En yaygın yöntem TLS'dir.
TLS connection üzerinden geçen data encrypted hale gelir.
Bu sayede attacker network traffic'i capture etse bile content'i doğrudan okuyamaz.
Bu özellikle public internet communications için kritik öneme sahiptir.
TLS Nedir?
TLS, yani Transport Layer Security, network communications'ı encrypted ve authenticated hale getiren protocol family'dir.
HTTPS aslında HTTP'nin TLS üzerinden çalışmasıdır.
TLS confidentiality yanında server identity verification da sağlayabilir.
Bu certificates üzerinden gerçekleştirilir.
SSL ile TLS Aynı Şey midir?
Günlük kullanımda SSL ifadesi halen kullanılsa da modern secure communications için TLS esas alınır.
SSL eski protocol family'yi ifade eder.
Bu nedenle modern security language'da:
TLS
kullanmak daha doğrudur.
TLS Certificate Ne İşe Yarar?
Certificate server'ın identity'sini doğrulamaya yardımcı olur.
Client:
“Ben gerçekten doğru server ile mi konuşuyorum?”
sorusuna cevap arar.
Trusted Certificate Authority tarafından imzalanmış certificate bu trust relationship'i destekler.
Mutual TLS – mTLS Nedir?
Standard TLS'de client genellikle server identity'sini doğrular.
Mutual TLS'de server da client certificate'ını doğrular.
Bu machine-to-machine communications için güçlü authentication sağlar.
Özellikle:
APIs
Microservices
Service Mesh
environments'da kullanılabilir.
API Encryption
APIs üzerinden sensitive data taşınıyorsa TLS zorunlu olmalıdır.
Ancak encryption yalnız transport'u korur.
API response authorization yine ayrı kontrol gerektirir.
HTTPS kullanmak broken authorization problemini çözmez.
Bu nedenle:
Encryption + API Security
birlikte gereklidir.
Internal Network'te TLS Gerekli mi?
Evet.
“Internal network güvenlidir.”
varsayımı modern Zero Trust yaklaşımıyla uyumlu değildir.
Attacker internal network'e girmiş olabilir.
Bu nedenle east-west traffic de encrypted olmalıdır.
Özellikle sensitive service-to-service traffic için TLS değerlidir.
Data in Use Nedir?
Data in Use, application veya user tarafından aktif şekilde işlendiği durumdur.
Bu encryption'ın en zor alanlarından biridir.
Çünkü CPU genellikle data'yı işlemek için plaintext form'a ihtiyaç duyar.
Bu nedenle data at rest ve transit encryption yeterli olmayabilir.
Data in Use Nasıl Korunur?
Data in Use protection farklı yöntemlerle sağlanabilir:
Access Control
Memory Protection
Data Masking
Tokenization
Trusted Execution Environments
Confidential Computing
gibi approaches kullanılabilir.
Bu alan gelişmeye devam etmektedir.
Confidential Computing Nedir?
Confidential Computing, data'nın processing sırasında protected execution environment içerisinde tutulmasını amaçlayan security yaklaşımıdır.
Trusted Execution Environment veya secure enclave gibi concepts kullanılabilir.
Amaç cloud provider veya privileged infrastructure layer'ın bile data'ya doğrudan erişmesini sınırlamaktır.
Bu özellikle highly sensitive workloads için değerlidir.
Trusted Execution Environment – TEE Nedir?
TEE, processor içerisinde isolated execution area oluşturan architecture'dır.
Code ve data protected memory içerisinde çalışabilir.
Bu data in use protection için kullanılabilir.
Ancak implementation ve threat model dikkatle değerlendirilmelidir.
Data Masking Encryption mıdır?
Hayır.
Masking gerçek data'yı user'dan gizler.
Örneğin:
**** **** **** 1234
gibi.
Bu encryption değildir.
Masking presentation layer'da exposure'ı azaltır.
Static Data Masking Nedir?
Static Data Masking, copy oluşturulurken sensitive values'ın permanently değiştirilmesidir.
Örneğin production database test environment'a kopyalanmadan önce customer names ve card numbers synthetic values ile değiştirilir.
Bu test environments için önemlidir.
Dynamic Data Masking Nedir?
Dynamic Data Masking, query sonucunda user'ın authorization seviyesine göre data'yı masked gösterir.
Original data database'de değişmez.
Örneğin privileged user full value görür.
Standard user masked value görür.
Bu access control ile birlikte çalışır.
Tokenization Nedir?
Tokenization sensitive value'ın yerine anlamsız token kullanılmasıdır.
Örneğin actual card number:
4444...
yerine:
tok_8d72...
kullanılır.
Real value secure token vault'ta tutulabilir.
Bu sensitive data exposure'ı azaltabilir.
Tokenization ile Encryption Arasındaki Fark
Encryption mathematically reversible'dır.
Tokenization ise mapping-based olabilir.
Token'ın kendisi original value hakkında doğrudan bilgi taşımayabilir.
Özellikle payment processing gibi use case'lerde tokenization önemli avantaj sağlar.
Key Management Nedir?
Encryption'ın en kritik bileşeni key management'tır.
Key Management, cryptographic keys'in:
Generate
Store
Distribute
Use
Rotate
Revoke
Archive
Destroy
edilmesini yöneten lifecycle'dır.
Güçlü encryption kötü key management ile anlamsız hale gelebilir.
Key Lifecycle Nedir?
Bir encryption key sonsuza kadar kullanılmamalıdır.
Lifecycle genellikle:
Key Generation
Activation
Usage
Rotation
Revocation
Retirement
Destruction
aşamalarından oluşur.
Bu süreç policy ile yönetilmelidir.
Key Generation Güvenliği
Keys strong random number generators ile oluşturulmalıdır.
Predictable veya manually created keys kullanılmamalıdır.
Cryptographic strength key generation quality'ye bağlıdır.
Bu nedenle trusted cryptographic modules tercih edilebilir.
Key Storage Nerede Olmalı?
Keys plaintext config files içerisinde saklanmamalıdır.
Örneğin:
database_password.txt
veya:
encryption_key="123456"
gibi configurations ciddi security riskidir.
Keys secure vault veya KMS içerisinde saklanmalıdır.
KMS Nedir?
KMS, yani Key Management Service/System, cryptographic keys'in merkezi olarak yönetilmesini sağlar.
KMS şu capabilities'i sağlayabilir:
Key Generation
Key Storage
Access Control
Rotation
Audit
Revocation
Bu centralized governance sağlar.
HSM Nedir?
HSM, yani Hardware Security Module, cryptographic keys'i hardware-backed secure environment içerisinde koruyan specialized device veya service'tir.
Private keys mümkün olduğunca HSM dışına plaintext olarak çıkmayabilir.
Bu nedenle high-security environments için önemlidir.
KMS ile HSM Arasındaki Fark
KMS key lifecycle management sağlar.
HSM ise keys'in hardware-level security altında tutulmasını sağlar.
Bir KMS backend olarak HSM kullanabilir.
Bu nedenle iki kavram rakip değil tamamlayıcıdır.
Key Rotation Nedir?
Key Rotation, belirli aralıklarla existing encryption key'in yeni key ile değiştirilmesidir.
Amaç key exposure impact'ini sınırlamaktır.
Bir key yıllarca kullanılırsa compromise durumunda uzun dönem data risk altında olabilir.
Rotation policy data sensitivity'ye göre belirlenmelidir.
Key Rotation Ne Sıklıkla Yapılmalı?
Tek bir universal süre yoktur.
Risk, regulation, application architecture ve data sensitivity dikkate alınmalıdır.
High-risk keys daha sık rotate edilebilir.
En önemli nokta rotation'ın operationally mümkün olmasıdır.
Manual ve karmaşık rotation süreçleri çoğu zaman uygulanmaz.
Bu nedenle automation önemlidir.
Key Revocation Nedir?
Key compromise suspected olduğunda key'in kullanımı durdurulmalıdır.
Bu revocation'dır.
Ancak encrypted data halen old key ile korunuyorsa re-encryption gerekebilir.
Bu nedenle incident response planında key compromise scenario bulunmalıdır.
Key Destruction
Data'nın cryptographically inaccessible hale getirilmesi için key destruction kullanılabilir.
Eğer encrypted data'nın tek copy'sini decrypt eden key güvenli şekilde yok edilirse data pratik olarak erişilemez olabilir.
Bu yaklaşım crypto-shredding olarak düşünülebilir.
Key Escrow Nedir?
Key Escrow, encryption key'in recovery amacıyla güvenli third-party veya controlled repository'de tutulmasıdır.
Bu operational continuity sağlayabilir.
Ancak escrow location high-value attack target haline gelir.
Bu nedenle strong controls gerekir.
Separation of Duties Key Management'ta Neden Önemlidir?
Tek bir administrator hem encrypted data'ya hem encryption key'e unrestricted erişmemelidir.
Bu Separation of Duties prensibidir.
Örneğin storage admin data'yı yönetir.
Key admin KMS'i yönetir.
Tek role her iki access verilmez.
Bu insider risk'i azaltır.
Dual Control Nedir?
Critical key operations için iki farklı authorized kişinin approval'ı gerekebilir.
Örneğin Master Key export işlemi dual control gerektirebilir.
Bu single-person abuse riskini azaltır.
Master Key Nedir?
Master Key diğer keys'i protect eden higher-level key olabilir.
Bu nedenle compromise impact'i çok yüksektir.
Master keys için:
HSM
Strict Access
Audit
Rotation
kritik öneme sahiptir.
Envelope Encryption Nedir?
Envelope Encryption, actual data'nın Data Encryption Key ile encrypted edilmesi ve bu key'in başka bir Key Encryption Key ile korunması modelidir.
Bu scalable key management sağlar.
Cloud encryption architectures'da yaygın bir pattern'dir.
Data Encryption Key – DEK Nedir?
DEK actual data'yı encrypt eden key'dir.
Büyük data volume için kullanılır.
DEK başka higher-level key ile protected olabilir.
Bu separation key management'ı kolaylaştırır.
Key Encryption Key – KEK Nedir?
KEK, Data Encryption Keys'i encrypt etmek için kullanılan higher-level key'dir.
DEK → data'yı korur.
KEK → DEK'i korur.
Bu layered cryptographic architecture'dır.
Customer-Managed Key Nedir?
Customer-Managed Key modelinde key lifecycle üzerinde kurum daha fazla control sahibidir.
Cloud provider infrastructure sağlayabilir ancak key policies customer tarafından yönetilir.
Bu compliance veya sensitive workloads için tercih edilebilir.
Provider-Managed Key Nedir?
Provider-Managed Key modelinde cloud provider key management sürecini büyük ölçüde otomatik yönetir.
Operational simplicity sağlar.
Ancak customer control seviyesi daha düşük olabilir.
Use case'e göre değerlendirilmelidir.
BYOK Nedir?
BYOK, yani Bring Your Own Key, kurumun kendi oluşturduğu encryption key'i cloud veya SaaS service içerisinde kullanmasını ifade eder.
Bu daha fazla key ownership sağlar.
Ancak operational responsibility de artar.
HYOK Nedir?
HYOK, yani Hold Your Own Key, encryption key'in provider environment dışında customer-controlled infrastructure'da tutulmasını amaçlayan daha restrictive yaklaşımdır.
Bu yüksek security requirements için değerlendirilebilir.
Ancak availability ve usability trade-off'ları vardır.
BYOK ile HYOK Arasındaki Fark
BYOK'ta customer key oluşturur ancak key provider infrastructure'a import edilebilir.
HYOK'ta key customer control domain'inde tutulmaya devam eder.
HYOK daha yüksek control sağlayabilir ancak architecture daha karmaşıktır.
External Key Management
Bazı organizations cloud services için external KMS kullanmak isteyebilir.
Bu provider compromise veya control concerns nedeniyle tercih edilebilir.
Ancak connectivity ve availability dependency dikkatli tasarlanmalıdır.
Key Availability Neden Önemlidir?
Encryption key erişilemez hale gelirse data da erişilemez hale gelebilir.
Bu nedenle key security kadar key availability de önemlidir.
Key management systems yüksek availability ve disaster recovery ile tasarlanmalıdır.
Key Backup Yapılmalı mı?
Critical keys için secure backup gerekebilir.
Ancak backup keys çok sıkı korunmalıdır.
Key backup compromise edilirse encryption protection zayıflar.
Bu nedenle backup keys de HSM-level veya equivalent protection altında olmalıdır.
Key Audit Logging
Her critical key operation loglanmalıdır.
Örneğin:
Who accessed key?
Who rotated?
Who disabled?
Who exported?
Bu accountability sağlar.
KMS logs SIEM'e aktarılabilir.
KMS ile SIEM Entegrasyonu
Unusual key usage security incident gösterebilir.
Örneğin:
Normally unused key suddenly accessed
veya:
Mass decrypt operation
alert oluşturabilir.
SIEM bu event'i identity ve endpoint telemetry ile correlate edebilir.
Encryption ile PAM Entegrasyonu
Key administrators privileged users'dır.
Bu nedenle KMS veya HSM administrative access PAM üzerinden yönetilebilir.
Session recording ve JIT access uygulanabilir.
Bu cryptographic governance'ı güçlendirir.
Encryption ile DLP Arasındaki İlişki
Encryption data'yı unreadable hale getirir.
DLP ise data movement'ı kontrol eder.
Örneğin encrypted confidential file dışarı çıkarılabilir.
Attacker key'e erişemiyorsa risk azalır.
Ancak legitimate recipient decrypt edebiliyorsa DLP policy yine gereklidir.
Bu nedenle iki control complementary'dir.
Encryption ile Data Classification
Data Classification hangi data'nın hangi encryption level'a ihtiyaç duyduğunu belirleyebilir.
Örneğin:
Public → Standard Platform Encryption
Internal → Encryption at Rest
Confidential → Encryption at Rest + Transit
Restricted → Strong Encryption + Customer-Managed Key + Strict Access
gibi model oluşturulabilir.
Bu risk-based encryption'dır.
Classification-Aware Encryption
Sensitive label uygulandığında encryption otomatik devreye girebilir.
Örneğin document Confidential olarak classify edilirse:
Encryption Enabled
External Sharing Restricted
Print Limited
olabilir.
Bu classification'ı technical enforcement'a dönüştürür.
Encryption ile Data Discovery
Data Discovery hangi repositories'de sensitive data olduğunu bulur.
Ardından:
Is it encrypted?
sorusu sorulabilir.
Bu sayede:
Sensitive + Unencrypted
findings prioritize edilebilir.
DSPM bu analysis'i daha geniş context ile yapabilir.
DSPM ve Encryption Posture
DSPM şu finding'i oluşturabilir:
Restricted Data
No Encryption
Public Access
=
Critical Risk
Bu risk scoring data security posture'u görünür hale getirir.
Encryption ve Zero Trust
Zero Trust data security, access granted olsa bile data'nın protection altında kalmasını ister.
Encryption trust boundary'i daraltır.
Storage veya network compromise olsa bile data confidentiality korunabilir.
Bu nedenle encryption Zero Trust architecture'ın önemli bir technical layer'ıdır.
Certificate Management Nedir?
TLS certificates de lifecycle management gerektirir.
Certificates expire olabilir.
Private key compromise olabilir.
Bu nedenle certificate inventory önemlidir.
Expired certificates service outage oluşturabilir.
Compromised certificates ise MITM riskini artırabilir.
PKI Nedir?
PKI, yani Public Key Infrastructure, digital certificates ve public/private key relationships'ı yöneten infrastructure'dır.
PKI:
Identity
Authentication
Encryption
Digital Signature
use case'lerini destekleyebilir.
Enterprise environments için temel security infrastructure olabilir.
Certificate Authority – CA Nedir?
CA certificates issue eden trusted authority'dir.
Internal organizations kendi private CA'lerini de kullanabilir.
Bu özellikle internal systems ve mTLS için önemlidir.
Private Key Güvenliği
TLS certificate public olabilir.
Ancak corresponding private key gizli tutulmalıdır.
Private key compromise edilirse attacker server identity impersonation yapabilir.
Bu nedenle private keys secure store veya HSM içerisinde korunmalıdır.
Encryption Key ile Password Aynı Şey midir?
Hayır.
Password user authentication için kullanılır.
Encryption key cryptographic operations için kullanılır.
Keys genellikle çok daha yüksek entropy'ye sahip olmalıdır.
Human-memorable encryption keys kötü security practice'tir.
Secrets Management Nedir?
Secrets Management:
Passwords
API Keys
Tokens
Certificates
Encryption Keys
gibi sensitive credentials'ın güvenli yönetimini sağlar.
KMS encryption keys'e odaklanırken secrets management daha geniş non-human credentials set'ini kapsar.
Bu kavramlar birlikte kullanılabilir.
Source Code İçinde Key Saklamak Neden Risklidir?
Developer encryption key'i source code'a hardcode ederse repository access'i olan herkes key'i görebilir.
Repository public hale gelirse key leak olabilir.
Bu nedenle keys environment variables veya secret managers üzerinden yönetilmelidir.
Ancak environment variables da tek başına secure storage değildir.
Secret Scanning
Source code repositories secret scanning altında olmalıdır.
Accidentally committed:
API Keys
Private Keys
Passwords
detect edilmelidir.
Key leak gerçekleşirse yalnız commit'i silmek yetmez.
Key revoke ve rotate edilmelidir.
Encryption ve DevSecOps
Modern application security pipeline içerisinde:
Secret Scanning
Certificate Validation
TLS Configuration Check
Cryptographic Library Analysis
eklenebilir.
Source Code Analysis weak cryptographic implementations'ı da tespit edebilir.
Weak Cryptography Nedir?
Eski veya zayıf cryptographic algorithms security riskidir.
Legacy systems outdated hashing veya encryption algorithms kullanabilir.
Bu nedenle cryptographic inventory yapılmalıdır.
Hangi applications hangi algorithms'i kullanıyor bilinmelidir.
Cryptographic Inventory Nedir?
Cryptographic Inventory, kurum içerisinde kullanılan:
Algorithms
Keys
Certificates
Libraries
Protocols
listesidir.
Bu özellikle crypto migration ve post-quantum readiness açısından önem kazanmaktadır.
Crypto-Agility Nedir?
Crypto-Agility, kurumun cryptographic algorithms veya keys değiştiğinde hızlı ve kontrollü şekilde yeni standarda geçebilme yeteneğidir.
Örneğin kullanılan algorithm artık insecure kabul edilirse organization bunu değiştirebilmelidir.
Hardcoded cryptography crypto-agility'yi zorlaştırır.
Crypto-Agility Neden Önemlidir?
Cryptographic standards zaman içerisinde değişebilir.
Bugün güvenli kabul edilen algorithm gelecekte zayıflayabilir.
Yeni compliance requirements ortaya çıkabilir.
Quantum computing developments yeni cryptographic transitions gerektirebilir.
Bu nedenle architecture algorithm-independent mümkün olduğunca flexible olmalıdır.
Post-Quantum Cryptography Nedir?
Post-Quantum Cryptography, future quantum computers karşısında dayanıklı olması amaçlanan cryptographic algorithms alanıdır.
Bu konu özellikle long-term sensitive data için önem kazanmıştır.
Her kurum hemen tüm systems'ı değiştirmek zorunda değildir.
Ancak cryptographic inventory ve crypto-agility hazırlığı önemlidir.
Harvest Now, Decrypt Later Riski
Attacker bugün encrypted traffic'i capture edip gelecekte güçlü computing capability ile decrypt etmeyi hedefleyebilir.
Bu özellikle uzun yıllar confidential kalması gereken data için risk oluşturabilir.
Bu nedenle long-term secrecy requirements cryptographic strategy içerisinde değerlendirilmelidir.
Encryption ve AI Sistemleri
AI environments da sensitive data encryption gerektirir.
Örneğin:
Training Data
Prompt Logs
Vector Databases
Model Artifacts
Agent Memory
encrypted tutulmalıdır.
AI uygulamalarının yeni data repositories oluşturması encryption scope'u genişletmektedir.
Vector Database Encryption
RAG systems vector databases kullanabilir.
Embeddings original text'in birebir copy'si olmayabilir ancak sensitive information ile ilişkili olabilir.
Bu nedenle vector stores:
At Rest Encryption
TLS
Access Control
ile korunmalıdır.
Prompt Log Encryption
Prompt logs users tarafından girilen confidential content içerebilir.
Bu logs storage üzerinde encrypted tutulmalıdır.
Ayrıca retention ve access controls uygulanmalıdır.
Encryption privacy problem'ini tek başına çözmez ancak exposure riskini azaltır.
AI Agent Credentials Encryption
AI Agents API credentials veya service tokens kullanabilir.
Bu secrets source code veya plain config içerisinde tutulmamalıdır.
Secrets manager veya vault kullanılmalıdır.
Agent runtime yalnız ihtiyaç anında credential'a erişmelidir.
AI Agent ve Key Access
AI Agent encryption key'e doğrudan broad access almamalıdır.
Agent yalnız required cryptographic operation için limited access'e sahip olmalıdır.
Örneğin:
Decrypt Customer Field
yetkisi varsa entire KMS administration permission verilmemelidir.
Bu Least Privilege for Cryptography yaklaşımıdır.
RAG ve Encrypted Documents
RAG system encrypted documents üzerinde çalışacaksa decryption authorization doğru tasarlanmalıdır.
User access permission'ı olmayan document model tarafından decrypt edilip retrieve edilmemelidir.
Bu nedenle:
Encryption
Permission-Aware Retrieval
birlikte çalışmalıdır.
Client-Side Encryption Nedir?
Client-Side Encryption data'nın cloud service'e gönderilmeden önce client tarafında encrypted hale getirilmesidir.
Provider ciphertext görür.
Bu higher privacy sağlayabilir.
Ancak search, indexing ve collaboration capabilities sınırlanabilir.
Bu trade-off dikkatli değerlendirilmelidir.
Server-Side Encryption Nedir?
Server-Side Encryption provider veya server tarafından data storage sırasında uygulanır.
Operationally kolaydır.
Ancak server authorized olduğunda plaintext'e erişebilir.
Threat model'e göre yeterli veya yetersiz olabilir.
End-to-End Encryption Nedir?
End-to-End Encryption, data'nın sender device'dan recipient device'a kadar intermediary systems tarafından plaintext görülmemesini hedefler.
Communication privacy açısından güçlüdür.
Ancak enterprise monitoring, DLP ve compliance use case'leri ile trade-off oluşturabilir.
DLP ile End-to-End Encryption Çelişir mi?
Bazen.
Data endpoint'te encrypted edilmeden önce DLP inspection yapılabilir.
Ancak intermediary network DLP encrypted content'i göremez.
Bu nedenle E2EE environments endpoint security'nin önemini artırır.
Encryption Performance Etkisi
Encryption computational overhead oluşturabilir.
Modern hardware bu overhead'i önemli ölçüde azaltmıştır.
Ancak large-scale databases veya high-throughput systems için performance testing yapılmalıdır.
Security design performance considerations ile birlikte yürütülmelidir.
Encryption ve Availability Dengesi
Aşırı karmaşık key management availability riski oluşturabilir.
Key erişilemezse critical application çalışmayabilir.
Bu nedenle Data Security yalnız confidentiality değil availability'yi de korumalıdır.
KMS outage scenario planlanmalıdır.
Disaster Recovery ve Key Management
DR site data backup'ına sahip olabilir.
Ancak encryption keys DR environment'ta yoksa restore edilen data kullanılamaz.
Bu nedenle DR planning key recovery'yi de kapsamalıdır.
Bu sıklıkla unutulan bir noktadır.
Cross-Region Key Strategy
Multi-region cloud architectures için keys'in hangi regions'da kullanılacağı planlanmalıdır.
Regulatory veya data residency considerations olabilir.
Key replication security ve availability açısından değerlendirilmelidir.
Encryption Policy Nasıl Oluşturulur?
Kurumsal Encryption Policy şu sorulara cevap vermelidir:
Hangi data encrypted olacak?
At rest encryption required mı?
TLS minimum standard ne?
Hangi algorithms approved?
Keys kim tarafından yönetilecek?
Rotation policy nedir?
Backup keys nasıl korunacak?
Key compromise olursa ne yapılacak?
Bu policy cryptographic governance'ın temelidir.
Data Classification ile Encryption Policy Eşleştirme
Örnek model:
Public
Standard infrastructure protection.
Internal
Encryption at Rest + TLS.
Confidential
Mandatory Encryption + Controlled Keys.
Restricted
Strong Encryption + Dedicated KMS/HSM + Strict Key Access + Detailed Audit.
Bu yalnız örnek modeldir.
Kurum kendi risk modelini oluşturmalıdır.
Encryption Baseline Nedir?
Encryption Baseline tüm systems için minimum cryptographic requirements belirler.
Örneğin:
TLS required
Disk encryption required on laptops
Backup encryption required
Weak protocols prohibited
Bu consistency sağlar.
Cryptographic Standardization
Different teams farklı algorithms kullanırsa governance zorlaşır.
Security-approved cryptographic libraries ve standards belirlenebilir.
Developers kendi cryptography implementation'ını yazmamalıdır.
Trusted libraries kullanılmalıdır.
“Do Not Roll Your Own Crypto” Neden Önemlidir?
Cryptography implementation son derece hassastır.
Küçük mistake ciddi vulnerability oluşturabilir.
Bu nedenle custom algorithm veya home-made encryption kullanılmamalıdır.
Well-reviewed standards ve libraries tercih edilmelidir.
Encryption Monitoring
Encryption configuration bir kez yapılıp unutulmamalıdır.
Security teams şu durumları detect etmelidir:
Unencrypted Storage
Expired Certificates
Weak TLS
Disabled Encryption
Unused Keys
Old Algorithms
Bu continuous posture management gerektirir.
DSPM ve Cryptographic Posture
DSPM sensitive data findings ile encryption status'u ilişkilendirebilir.
Örneğin:
Confidential Data + Unencrypted Storage
finding oluşturabilir.
Bu data-centric remediation priority sağlar.
CSPM ve Encryption
CSPM cloud resources üzerinde encryption configurations'ı kontrol edebilir.
Örneğin storage encryption disabled.
DSPM ise aynı storage içerisindeki data sensitivity'yi analiz eder.
İkisi birlikte risk'i daha doğru değerlendirir.
Encryption Key Compromise Incident Response
Key compromise security incident olarak ele alınmalıdır.
Örnek response flow:
Detect
↓
Disable Key
↓
Identify Affected Data
↓
Rotate / Replace Key
↓
Re-encrypt Data
↓
Investigate Access Logs
↓
Assess Data Exposure
↓
Update Controls
Bu playbook önceden hazırlanmalıdır.
Key Compromise Nasıl Tespit Edilebilir?
Indicators:
Unusual KMS access
Unauthorized key export
Abnormal decryption volume
Unknown administrator activity
gibi signals olabilir.
KMS logs SIEM'e aktarılmalıdır.
Mass Decryption Detection
Attacker compromised service account ile large data decrypt edebilir.
Bu nedenle unusual decrypt activity analytics yapılabilir.
Örneğin normalde 100 operations/day olan identity bir anda 1 million decrypt request yapıyorsa investigation gerekebilir.
Encryption ve Insider Threat
Key administrators büyük risk taşıyabilir.
Bu nedenle insider threat programı cryptographic administrators'ı da kapsamalıdır.
PAM, dual control ve audit burada önemlidir.
Encryption ve Compliance
Birçok security ve privacy framework sensitive data için encryption'ı önemli bir technical safeguard olarak ele alır.
Ancak encryption kullanmak tek başına compliance anlamına gelmez.
Key management, access control ve operational procedures de önemlidir.
KVKK Açısından Veri Şifreleme
Kişisel verilerin korunması kapsamında şifreleme uygun teknik tedbirlerden biri olabilir.
Özellikle taşınabilir media, backups, endpoints ve network transmissions için risk azaltabilir.
Ancak encryption tek başına veri güvenliği yükümlülüklerini karşılamaz.
Access governance, logging, monitoring ve incident response da gereklidir.
Encryption Kontrol Listesi
- Sensitive data inventory mevcut mu?
- Data Classification ile encryption requirements eşleştirilmiş mi?
- Data at Rest encryption uygulanıyor mu?
- Laptoplarda Full Disk Encryption var mı?
- Server disks encrypted mı?
- Database encryption mevcut mu?
- Sensitive columns için granular encryption değerlendirildi mi?
- Backups encrypted mı?
- Cloud storage encryption etkin mi?
- Data in Transit için TLS kullanılıyor mu?
- Internal traffic encryption değerlendirildi mi?
- APIs TLS kullanıyor mu?
- mTLS gerekli service flows'da kullanılıyor mu?
- Weak cryptographic protocols disabled mı?
- Approved algorithms tanımlı mı?
- Custom cryptography yasak mı?
- Key Management Policy mevcut mu?
- Keys source code dışında mı tutuluyor?
- Merkezi KMS kullanılıyor mu?
- HSM gerekli alanlarda kullanılıyor mu?
- Key Rotation tanımlı mı?
- Key Revocation süreci var mı?
- Key backup güvenli mi?
- Master keys özel protection altında mı?
- Separation of Duties uygulanıyor mu?
- Dual Control gerekli operations'da var mı?
- Key usage loglanıyor mu?
- KMS logs SIEM'e aktarılıyor mu?
- Key administrators PAM altında mı?
- BYOK/HYOK ihtiyaçları değerlendirildi mi?
- Certificate inventory mevcut mu?
- Certificate expiry monitoring yapılıyor mu?
- Private keys güvenli tutuluyor mu?
- Secrets Management uygulanıyor mu?
- Source code secret scanning mevcut mu?
- Cryptographic inventory hazırlanmış mı?
- Crypto-Agility planı var mı?
- Legacy cryptography tespit ediliyor mu?
- AI data stores encrypted mı?
- Vector databases encryption altında mı?
- Prompt logs korunuyor mu?
- AI Agent secrets vault içerisinde mi?
- DR planında key recovery var mı?
- Key compromise incident playbook mevcut mu?
Veri Şifreleme Olgunluk Modeli
Seviye 1 – Temel veya Dağınık Şifreleme: Bazı systems encrypted, bazıları değildir. Key management çoğunlukla manual veya application-specific'tir.
Seviye 2 – Standardized Encryption: Disk, database, backup ve network encryption için corporate standards oluşturulur. TLS ve Full Disk Encryption yaygınlaştırılır.
Seviye 3 – Centralized Key Management: KMS/HSM kullanılır, key rotation ve audit süreçleri merkezileştirilir. Classification ile encryption requirements eşleştirilir.
Seviye 4 – Risk-Based Cryptographic Governance: DSPM/CSPM findings, identity risk ve data sensitivity encryption posture ile birlikte değerlendirilir. Secrets, certificates ve cryptographic inventory merkezi yönetilir.
Seviye 5 – Crypto-Agile Data Security: Human, machine ve AI workloads için encryption policies otomatik uygulanır. Algorithm migration, post-quantum transition ve adaptive key controls kurumsal security architecture'a entegre edilir.
Bu dönüşüm:
Basic Encryption
↓
Standardized Protection
↓
Centralized Key Management
↓
Risk-Aware Cryptography
↓
Crypto-Agile Data Security
şeklinde ilerler.
Sık Sorulan Sorular
Veri şifreleme nedir?
Veri şifreleme, okunabilir verinin cryptographic algorithm ve key kullanılarak yetkisiz kişiler tarafından anlaşılamayacak biçime dönüştürülmesidir.
Encryption nedir?
Encryption, plaintext data'nın ciphertext'e dönüştürülerek confidentiality sağlanması işlemidir.
Data at Rest nedir?
Disk, database, backup veya storage üzerinde saklanan veridir.
Data in Transit nedir?
Network üzerinden bir system'dan diğerine taşınan veridir.
Data in Use nedir?
Application veya user tarafından aktif olarak işlenen veridir.
AES nedir?
AES, yaygın kullanılan symmetric encryption standardıdır ve büyük miktarda veriyi şifrelemek için kullanılabilir.
TLS nedir?
TLS, network communications'ı encrypted ve authenticated hale getiren Transport Layer Security protocol family'sidir.
TDE nedir?
Transparent Data Encryption, database files'ın storage üzerinde encrypted tutulmasını sağlayan database encryption yaklaşımıdır.
KMS nedir?
KMS, encryption keys'in oluşturulması, saklanması, rotation, access control ve audit süreçlerini merkezi yöneten Key Management System/Service yaklaşımıdır.
HSM nedir?
Hardware Security Module, cryptographic keys'i hardware-backed secure environment içerisinde koruyan specialized security system'dir.
KMS ile HSM arasındaki fark nedir?
KMS key lifecycle'ı yönetir, HSM key material'ı hardware security altında korur. Birlikte kullanılabilirler.
Key Rotation nedir?
Key Rotation, cryptographic key'in belirli aralıklarla yeni key ile değiştirilmesidir.
BYOK nedir?
Bring Your Own Key, kurumun kendi oluşturduğu encryption key'i cloud veya SaaS platformunda kullanmasıdır.
HYOK nedir?
Hold Your Own Key, encryption key'in provider environment dışında customer-controlled infrastructure'da tutulduğu key control modelidir.
Tokenization ile Encryption arasındaki fark nedir?
Encryption mathematically reversible'dır. Tokenization sensitive value'ı ayrı secure mapping üzerinden token ile değiştirir.
Data Masking şifreleme midir?
Hayır. Data Masking gerçek değeri kullanıcıdan gizler ancak cryptographic encryption değildir.
Full Disk Encryption ne işe yarar?
Laptop veya disk fiziksel olarak ele geçirilse bile storage üzerindeki data'nın offline şekilde okunmasını zorlaştırır.
Şifreleme veri sızıntısını tamamen engeller mi?
Hayır. Authorized account ele geçirilirse application decrypted data'ya erişebilir. Encryption IAM, DLP, Access Control ve Monitoring ile birlikte kullanılmalıdır.
Crypto-Agility nedir?
Crypto-Agility, kurumun kullanılan cryptographic algorithms, protocols veya keys değiştiğinde hızlı ve kontrollü şekilde yeni standarda geçebilme yeteneğidir.
AI sistemlerinde encryption gerekli mi?
Evet. Training datasets, vector databases, prompt logs, agent memory ve AI credentials sensitive data içerebilir ve uygun encryption controls ile korunmalıdır.
Sonuç: Güçlü Şifreleme, Güçlü Anahtar Yönetimi Olmadan Güçlü Değildir
Veri güvenliği dünyasında encryption en güçlü teknik kontrollerden biridir.
Ancak yalnız algorithm kullanmak yeterli değildir.
Şifrelemenin gerçek güvenliği:
Data Classification
Cryptographic Algorithm
Key Management
Identity
Access Control
Monitoring
bileşiminden oluşur.
Bir database AES ile encrypted olabilir.
Ancak encryption key aynı server üzerinde plaintext bulunuyorsa protection zayıflar.
Backup encrypted olabilir.
Ancak key backup ile aynı location'da tutuluyorsa risk devam eder.
TLS kullanılabilir.
Ancak certificate private key compromise edilmişse communication güvenliği etkilenebilir.
Bu nedenle modern encryption programı yalnız:
“Encrypted mı?”
sorusunu değil:
“Nasıl encrypted, hangi key ile, key kimde, ne zaman rotate edildi, kim kullandı ve compromise olduğunda ne yapacağız?”
sorularını cevaplamalıdır.
Data at Rest,
Data in Transit,
Data in Use
aynı security problem değildir.
Her data state kendi controls'üne ihtiyaç duyar.
At Rest için:
Disk Encryption
Database Encryption
Backup Encryption.
In Transit için:
TLS
mTLS
Secure API Communication.
In Use için:
Access Control
Masking
Tokenization
Confidential Computing.
Bütün bunların merkezinde ise Key Management bulunur.
Çünkü encryption'ın en zayıf noktası çoğu zaman algorithm değil key'dir.
Cloud, SaaS ve AI adoption bu problemi daha da büyütmektedir.
Artık keys yalnız servers için değil:
Cloud workloads,
APIs,
Microservices,
AI Agents,
RAG systems,
Vector databases
için de yönetilmektedir.
Bu nedenle gelecek yaklaşımı yalnız Encryption Management değil Cryptographic Governance olacaktır.
Ve bu bölümün en önemli cümlesi:
Modern veri şifreleme; veriyi yalnız okunamaz hale getirmek değil, Data at Rest, Data in Transit ve Data in Use boyunca doğru cryptographic controls'ü uygulamak, encryption keys'i güvenli şekilde yönetmek ve insan, uygulama veya AI Agent tarafından gerçekleştirilen tüm decryption işlemlerini kontrollü ve izlenebilir hale getirmektir.
İlgili Makaleler
Veri Güvenliği, Sınıflandırma ve Koruma

Veri Güvenliği Nedir? Data Security, Veri Koruma ve Modern Kurumsal Veri Güvenliği Mimarisi
Veri güvenliği nedir? Data discovery, veri sınıflandırma, DLP, DSPM, DAM, encryption ve modern kurumsal veri güvenliği mimarisi.

Veri Sınıflandırma Nedir? Public, Internal, Confidential ve Restricted Veri Nasıl Sınıflandırılır?
Veri siniflandirma, kurum verisinin hassasiyetine ve is degerine gore Public, Internal, Confidential ve Restricted gibi seviyelere ayrilmasidir. Bu rehber siniflandirma taksonomisinin nasil kurulacagini, otomatik siniflandirma, etiketleme, DLP entegrasyonu, KVKK eslemesi, DSPM baglami ve AI/RAG ortamlarinda siniflandirmanin rolunu anlatir.

Data Discovery Nedir? Hassas Veri Keşfi, PII Tespiti ve Kurumsal Veri Envanteri Nasıl Oluşturulur?
Data Discovery, kurum icindeki verinin nerede bulundugunu, ne icerdigini ve ne kadar hassas oldugunu kesfeden veri guvenligi surecidir. Bu rehber PII tespiti, structured/unstructured tarama, kurumsal veri envanteri, data mapping, Shadow ve Dark Data, DSPM/DLP entegrasyonu ile vector database ve RAG corpus gibi yeni AI veri kaynaklarinin kesfini anlatir.

DLP Nedir? Data Loss Prevention ile Veri Sızıntısı Nasıl Önlenir?
DLP (Data Loss Prevention), hassas verinin e-posta, USB, web, bulut, SaaS ve AI uygulamalari uzerinden kurum disina cikmasini tespit eden ve engelleyen veri guvenligi katmanidir. Bu rehber endpoint/e-posta/web/bulut DLP kanallarini, policy tasarimini, monitor mode ile asamali gecisi, insider risk ve SOC entegrasyonunu ve Shadow AI ile prompt DLP gibi yeni alanlari anlatir.

Veri Erişim Güvenliği: Least Privilege, RBAC, ABAC ve Hassas Veriye Yetkisiz Erişimin Önlenmesi
Veri erisim guvenligi, hassas veriye yalnizca dogru kimligin, dogru yetkiyle ve dogru sure boyunca erismesini saglar. Bu rehber Least Privilege ve Need-to-Know prensiplerini, RBAC ile ABAC modellerini, access review ve IGA sureclerini, JIT erisimi, Zero Trust ile surekli yetkilendirmeyi ve AI Agent ile RAG sistemlerinde yetki denetimini anlatir.

Database Activity Monitoring – DAM Nedir? Veritabanı Erişimlerinin İzlenmesi ve Hassas Veri Koruması
Database Activity Monitoring (DAM), veritabaninda kimin hangi sorguyu calistirdigini, hangi hassas tabloya eristigini ve ne kadar veri cikardigini gorunur kilar. Bu rehber DAM mimarilerini, DBA ve servis hesabi izlemeyi, toplu veri cikarma tespitini, PAM/SIEM/DLP/DSPM entegrasyonlarini ve AI Agent ile Text-to-SQL erisimlerinin izlenmesini anlatir.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.