# Veri Şifreleme Nedir? Data at Rest, Data in Transit, Data in Use ve Anahtar Yönetimi

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/veri-guvenligi-siniflandirma/veri-sifreleme-data-at-rest-in-transit-in-use

![Veri Şifreleme Nedir? Data at Rest, Data in Transit, Data in Use ve Anahtar Yönetimi](/images/bilgi-merkezi/covers/cover-veriguv-06.webp)

Veri şifreleme, hassas veya kritik verilerin yetkisiz kişiler tarafından okunmasını önlemek amacıyla matematiksel algoritmalar kullanılarak anlaşılmaz bir biçime dönüştürülmesi işlemidir. İngilizcede **Encryption** olarak kullanılan veri şifreleme, modern Data Security Architecture içerisinde en temel koruma katmanlarından biridir. Ancak şifreleme yalnızca veriyi “kilitlemek” değildir. Etkili bir encryption mimarisi; hangi verinin şifreleneceğini, hangi algoritmanın kullanılacağını, anahtarların nerede tutulacağını, kimlerin bu anahtarlara erişebileceğini ve anahtar yaşam döngüsünün nasıl yönetileceğini birlikte ele alır.

Modern kurumlarda veri üç temel durumda bulunur: **Data at Rest, Data in Transit ve Data in Use**. Bu üç durumun her biri farklı riskler ve farklı şifreleme ihtiyaçları doğurur. Disk üzerinde duran veri ile network üzerinden taşınan veri aynı yöntemlerle korunmaz. Aynı şekilde uygulama tarafından aktif olarak işlenen verinin korunması da ayrı bir güvenlik problemidir.

Bu nedenle veri şifreleme konusunda temel soru yalnızca:

**“Veri şifreli mi?”**

değildir.

Asıl sorular şunlardır:

#### Hangi veri şifreli?

#### Hangi algoritma kullanılıyor?

#### Anahtar kimde?

#### Anahtar nasıl korunuyor?

#### Anahtar ele geçirilirse ne olur?

#### Veri hangi aşamada çözülüyor?

#### Uygulama veya kullanıcı decrypted data'ya nasıl erişiyor?

Bu sorular cevaplanmadan yalnızca “encryption kullanıyoruz” demek gerçek veri güvenliği açısından yeterli değildir.

### Veri Şifreleme Nedir?

Veri şifreleme, açık haldeki verinin yani **plaintext** verinin bir cryptographic algorithm ve encryption key kullanılarak okunamaz biçime, yani **ciphertext** haline dönüştürülmesidir.

Bu dönüşüm sonucunda saldırgan veriyi ele geçirse bile doğru key olmadan içeriği anlamlandırması zorlaşır.

Örneğin bir database backup saldırgan tarafından ele geçirilmiş olabilir.

Eğer backup encrypted değilse customer records doğrudan okunabilir.

Ancak backup güçlü bir encryption algorithm ile şifrelenmiş ve key ayrı şekilde korunuyorsa saldırganın yalnız dosyayı ele geçirmesi yeterli olmayacaktır.

Bu nedenle encryption özellikle **data exposure impact** azaltmak için kritik bir kontroldür.

### Encryption Neden Önemlidir?

Modern kurumlarda verinin tamamen ele geçirilmesini her zaman engellemek mümkün olmayabilir.

Laptop çalınabilir.

Backup disk kaybolabilir.

Cloud storage yanlışlıkla expose olabilir.

Network traffic intercept edilebilir.

Database copy unauthorized kişi tarafından elde edilebilir.

Bu durumlarda şifreleme ikinci savunma hattı görevi görür.

Yani attacker storage'a veya dosyaya erişse bile veriyi doğrudan okuyamaz.

Bu nedenle encryption, **defense-in-depth** yaklaşımının önemli bileşenidir.

### Şifreleme Tek Başına Yeterli midir?

Hayır.

Bu en kritik noktalardan biridir.

Eğer attacker legitimate user account'u ele geçirirse uygulama zaten data'yı decrypt ederek gösterebilir.

Örneğin database encrypted olabilir.

Ancak attacker authorized application credential'ını ele geçirirse data application üzerinden okunabilir.

Bu nedenle şifreleme:

#### Identity Security

#### Access Control

#### DLP

#### Monitoring

ile birlikte kullanılmalıdır.

Encryption veriyi korur ancak authorization problemini çözmez.

### Plaintext ve Ciphertext Nedir?

Plaintext, verinin okunabilir halidir.

Örneğin:

Customer Name: Ahmet Yılmaz

plaintext'tir.

Encryption sonrası veri:

8fa7c2a91...

gibi anlamsız bir ciphertext'e dönüşebilir.

Decryption işlemi doğru key ile ciphertext'i tekrar plaintext'e çevirir.

Bu process encryption'ın temelidir.

### Encryption Key Nedir?

Encryption Key, cryptographic algorithm'ın veriyi şifrelemek veya çözmek için kullandığı gizli değerdir.

Bir bakıma encryption'ın güvenliği key'in güvenliğine bağlıdır.

Güçlü algorithm kullanıp key'i herkesin erişebildiği yerde saklamak ciddi güvenlik hatasıdır.

Bu nedenle şu prensip önemlidir:

**“Encrypted Data ile Encryption Key aynı güvenlik domain'inde kontrolsüz tutulmamalıdır.”**

### Symmetric Encryption Nedir?

Symmetric Encryption aynı key'in encryption ve decryption için kullanıldığı modeldir.

En yaygın symmetric algorithms'den biri AES'tir.

Symmetric encryption hızlıdır ve büyük miktarda data'yı şifrelemek için uygundur.

Bu nedenle:

disk encryption,

database encryption,

backup encryption

gibi alanlarda sık kullanılır.

Ancak en büyük problem key distribution'dır.

Çünkü sender ve receiver aynı secret key'i güvenli şekilde paylaşmalıdır.

### AES Nedir?

AES, yani **Advanced Encryption Standard**, günümüzde en yaygın kullanılan symmetric encryption standards'dan biridir.

AES farklı key sizes ile kullanılabilir:

AES-128

AES-192

AES-256

Kurumsal data protection use case'lerinde AES-256 ifadesi sık görülür.

Ancak yalnız key size'a bakmak yeterli değildir.

Algorithm mode, implementation quality ve key management de güvenliği etkiler.

### Asymmetric Encryption Nedir?

Asymmetric Encryption iki farklı key kullanır:

#### Public Key

ve:

#### Private Key

Public Key paylaşılabilir.

Private Key gizli tutulur.

Birçok security protocol bu modelden yararlanır.

Örneğin public key ile encrypted data yalnız corresponding private key ile decrypt edilebilir.

Asymmetric cryptography özellikle:

digital certificates,

secure key exchange,

digital signatures

gibi alanlarda önemlidir.

### Symmetric ve Asymmetric Encryption Arasındaki Fark

Symmetric encryption hızlıdır ve large data için uygundur.

Asymmetric encryption daha fazla computational cost'a sahiptir ancak key exchange ve identity verification için güçlüdür.

Modern protocols genellikle ikisini birlikte kullanır.

Örneğin TLS connection kurulurken asymmetric cryptography ile secure session oluşturulur.

Daha sonra actual data transfer symmetric encryption ile yapılabilir.

Bu hybrid cryptography yaklaşımıdır.

### Hashing Şifreleme midir?

Hayır.

Hashing ile encryption aynı şey değildir.

Encryption reversible'dır.

Doğru key ile data geri çözülebilir.

Hashing ise ideal olarak one-way process'tir.

Örneğin password storage için hash kullanılabilir.

Original password doğrudan decrypt edilmez.

Bu distinction önemlidir.

### Encryption ile Hashing Arasındaki Fark

Encryption:

#### Confidentiality

sağlamaya odaklanır.

Hashing:

#### Integrity / Verification

gibi amaçlarla kullanılabilir.

Örneğin file hash değişirse file'ın değiştirildiği anlaşılabilir.

Password hashing ise authentication context'inde kullanılır.

Bu nedenle security architecture'da iki technique farklı problemleri çözer.

### Data at Rest Nedir?

Data at Rest, storage üzerinde duran veridir.

Örneğin:

Hard Disk

SSD

Database

Backup

Object Storage

USB Drive

Tape

Data at Rest kapsamına girer.

Bu data fiziksel veya logical storage compromise durumunda risk altındadır.

### Data at Rest Encryption Neden Gereklidir?

Bir laptop çalındığında disk encrypted değilse attacker storage'ı başka system'a bağlayarak files'a erişebilir.

Benzer şekilde backup disk veya database file ele geçirilebilir.

Data at Rest Encryption bu riski azaltır.

Bu nedenle full disk encryption ve database encryption kritik controls'dür.

### Full Disk Encryption Nedir?

Full Disk Encryption, disk üzerindeki bütün data'nın encrypted olarak tutulmasını sağlar.

User device açıldığında authentication sonrası disk decrypted şekilde kullanılabilir.

Laptop security açısından çok önemlidir.

Cihaz çalınırsa storage offline şekilde okunamaz.

Bu özellikle remote work environments için değerlidir.

### File-Level Encryption Nedir?

File-Level Encryption belirli files veya folders üzerinde encryption uygular.

Full disk encryption bütün storage'ı korurken file-level encryption daha granular protection sağlar.

Örneğin only Confidential documents encrypted olabilir.

Bu classification-aware data protection ile entegre edilebilir.

### Database Encryption Nedir?

Database Encryption, database içerisindeki sensitive data'nın şifrelenmesini sağlar.

Farklı seviyelerde uygulanabilir:

Database-Level

Table-Level

Column-Level

Field-Level

Application-Level

Her approach farklı security ve performance trade-off'ları oluşturur.

### Transparent Data Encryption – TDE Nedir?

Transparent Data Encryption, database files'ın storage üzerinde encrypted tutulmasını sağlar.

Application genellikle code değişikliği olmadan data'ya erişebilir.

Database engine data'yı transparent şekilde decrypt eder.

TDE özellikle stolen database file veya storage media riskini azaltır.

Ancak authenticated database user'ın data access'ini engellemez.

Bu çok önemli distinction'dır.

### TDE Neyi Korur, Neyi Koruyamaz?

TDE:

database files,

backup files,

storage theft

gibi scenarios'da protection sağlayabilir.

Ancak attacker valid database credential elde etmişse normal query çalıştırarak decrypted data görebilir.

Bu nedenle TDE:

Access Control

DAM

PAM

ile birlikte kullanılmalıdır.

### Column-Level Encryption

Column-Level Encryption belirli sensitive columns'a encryption uygular.

Örneğin:

Credit Card Number

Identity Number

Health Data

encrypted tutulabilir.

Bu daha granular protection sağlar.

Ancak application integration daha karmaşık olabilir.

### Application-Level Encryption

Application-Level Encryption data'nın database'e gönderilmeden önce application tarafından encrypted hale getirilmesidir.

Database yalnız ciphertext görür.

Bu database administrators'ın plaintext data görmesini sınırlandırabilir.

Ancak key management responsibility application tarafına geçer.

Bu architecture dikkatli tasarlanmalıdır.

### Field-Level Encryption

Field-Level Encryption belirli application fields üzerinde encryption uygular.

Örneğin:

SSN

Credit Card

Passport Number

gibi critical fields encrypted tutulabilir.

Bu sensitive data minimization açısından güçlü bir approach olabilir.

### Backup Encryption Neden Kritik?

Backup systems production data'nın büyük kopyalarını tutar.

Bu nedenle attacker için high-value target'tır.

Backup encrypted değilse tek bir backup file milyonlarca record exposure oluşturabilir.

Bu nedenle backup encryption Data Security programının ayrılmaz parçası olmalıdır.

### Immutable Backup ile Encryption Aynı Şey midir?

Hayır.

Immutability backup'ın değiştirilememesini veya silinememesini sağlar.

Encryption ise içeriğin unauthorized şekilde okunmasını engeller.

İkisi farklı controls'dür.

En güçlü backup security:

**Encryption + Immutability + Access Control + Isolation**

birleşimidir.

### Cloud Storage Encryption

Cloud storage services genellikle encryption capabilities sağlayabilir.

Ancak kurum şu soruları bilmelidir:

Data encrypted mı?

Key'i kim yönetiyor?

Provider-managed key mi?

Customer-managed key mi?

Key rotation nasıl yapılıyor?

Bu questions shared responsibility model açısından önemlidir.

### Data in Transit Nedir?

Data in Transit, network üzerinden bir system'dan diğerine taşınan veridir.

Örneğin:

Browser → Web Server

Application → Database

API → API

User → Cloud Service

Data in Transit kapsamına girer.

Bu data network interception riskine açıktır.

### Data in Transit Nasıl Korunur?

En yaygın yöntem TLS'dir.

TLS connection üzerinden geçen data encrypted hale gelir.

Bu sayede attacker network traffic'i capture etse bile content'i doğrudan okuyamaz.

Bu özellikle public internet communications için kritik öneme sahiptir.

### TLS Nedir?

TLS, yani **Transport Layer Security**, network communications'ı encrypted ve authenticated hale getiren protocol family'dir.

HTTPS aslında HTTP'nin TLS üzerinden çalışmasıdır.

TLS confidentiality yanında server identity verification da sağlayabilir.

Bu certificates üzerinden gerçekleştirilir.

### SSL ile TLS Aynı Şey midir?

Günlük kullanımda SSL ifadesi halen kullanılsa da modern secure communications için TLS esas alınır.

SSL eski protocol family'yi ifade eder.

Bu nedenle modern security language'da:

TLS

kullanmak daha doğrudur.

### TLS Certificate Ne İşe Yarar?

Certificate server'ın identity'sini doğrulamaya yardımcı olur.

Client:

“Ben gerçekten doğru server ile mi konuşuyorum?”

sorusuna cevap arar.

Trusted Certificate Authority tarafından imzalanmış certificate bu trust relationship'i destekler.

### Mutual TLS – mTLS Nedir?

Standard TLS'de client genellikle server identity'sini doğrular.

Mutual TLS'de server da client certificate'ını doğrular.

Bu machine-to-machine communications için güçlü authentication sağlar.

Özellikle:

APIs

Microservices

Service Mesh

environments'da kullanılabilir.

### API Encryption

APIs üzerinden sensitive data taşınıyorsa TLS zorunlu olmalıdır.

Ancak encryption yalnız transport'u korur.

API response authorization yine ayrı kontrol gerektirir.

HTTPS kullanmak broken authorization problemini çözmez.

Bu nedenle:

Encryption + API Security

birlikte gereklidir.

### Internal Network'te TLS Gerekli mi?

Evet.

“Internal network güvenlidir.”

varsayımı modern Zero Trust yaklaşımıyla uyumlu değildir.

Attacker internal network'e girmiş olabilir.

Bu nedenle east-west traffic de encrypted olmalıdır.

Özellikle sensitive service-to-service traffic için TLS değerlidir.

### Data in Use Nedir?

Data in Use, application veya user tarafından aktif şekilde işlendiği durumdur.

Bu encryption'ın en zor alanlarından biridir.

Çünkü CPU genellikle data'yı işlemek için plaintext form'a ihtiyaç duyar.

Bu nedenle data at rest ve transit encryption yeterli olmayabilir.

### Data in Use Nasıl Korunur?

Data in Use protection farklı yöntemlerle sağlanabilir:

Access Control

Memory Protection

Data Masking

Tokenization

Trusted Execution Environments

Confidential Computing

gibi approaches kullanılabilir.

Bu alan gelişmeye devam etmektedir.

### Confidential Computing Nedir?

Confidential Computing, data'nın processing sırasında protected execution environment içerisinde tutulmasını amaçlayan security yaklaşımıdır.

Trusted Execution Environment veya secure enclave gibi concepts kullanılabilir.

Amaç cloud provider veya privileged infrastructure layer'ın bile data'ya doğrudan erişmesini sınırlamaktır.

Bu özellikle highly sensitive workloads için değerlidir.

### Trusted Execution Environment – TEE Nedir?

TEE, processor içerisinde isolated execution area oluşturan architecture'dır.

Code ve data protected memory içerisinde çalışabilir.

Bu data in use protection için kullanılabilir.

Ancak implementation ve threat model dikkatle değerlendirilmelidir.

### Data Masking Encryption mıdır?

Hayır.

Masking gerçek data'yı user'dan gizler.

Örneğin:

**** **** **** 1234

gibi.

Bu encryption değildir.

Masking presentation layer'da exposure'ı azaltır.

### Static Data Masking Nedir?

Static Data Masking, copy oluşturulurken sensitive values'ın permanently değiştirilmesidir.

Örneğin production database test environment'a kopyalanmadan önce customer names ve card numbers synthetic values ile değiştirilir.

Bu test environments için önemlidir.

### Dynamic Data Masking Nedir?

Dynamic Data Masking, query sonucunda user'ın authorization seviyesine göre data'yı masked gösterir.

Original data database'de değişmez.

Örneğin privileged user full value görür.

Standard user masked value görür.

Bu access control ile birlikte çalışır.

### Tokenization Nedir?

Tokenization sensitive value'ın yerine anlamsız token kullanılmasıdır.

Örneğin actual card number:

4444...

yerine:

tok_8d72...

kullanılır.

Real value secure token vault'ta tutulabilir.

Bu sensitive data exposure'ı azaltabilir.

### Tokenization ile Encryption Arasındaki Fark

Encryption mathematically reversible'dır.

Tokenization ise mapping-based olabilir.

Token'ın kendisi original value hakkında doğrudan bilgi taşımayabilir.

Özellikle payment processing gibi use case'lerde tokenization önemli avantaj sağlar.

### Key Management Nedir?

Encryption'ın en kritik bileşeni key management'tır.

Key Management, cryptographic keys'in:

Generate

Store

Distribute

Use

Rotate

Revoke

Archive

Destroy

edilmesini yöneten lifecycle'dır.

Güçlü encryption kötü key management ile anlamsız hale gelebilir.

### Key Lifecycle Nedir?

Bir encryption key sonsuza kadar kullanılmamalıdır.

Lifecycle genellikle:

Key Generation

Activation

Usage

Rotation

Revocation

Retirement

Destruction

aşamalarından oluşur.

Bu süreç policy ile yönetilmelidir.

### Key Generation Güvenliği

Keys strong random number generators ile oluşturulmalıdır.

Predictable veya manually created keys kullanılmamalıdır.

Cryptographic strength key generation quality'ye bağlıdır.

Bu nedenle trusted cryptographic modules tercih edilebilir.

### Key Storage Nerede Olmalı?

Keys plaintext config files içerisinde saklanmamalıdır.

Örneğin:

database_password.txt

veya:

encryption_key="123456"

gibi configurations ciddi security riskidir.

Keys secure vault veya KMS içerisinde saklanmalıdır.

### KMS Nedir?

KMS, yani **Key Management Service/System**, cryptographic keys'in merkezi olarak yönetilmesini sağlar.

KMS şu capabilities'i sağlayabilir:

Key Generation

Key Storage

Access Control

Rotation

Audit

Revocation

Bu centralized governance sağlar.

### HSM Nedir?

HSM, yani **Hardware Security Module**, cryptographic keys'i hardware-backed secure environment içerisinde koruyan specialized device veya service'tir.

Private keys mümkün olduğunca HSM dışına plaintext olarak çıkmayabilir.

Bu nedenle high-security environments için önemlidir.

### KMS ile HSM Arasındaki Fark

KMS key lifecycle management sağlar.

HSM ise keys'in hardware-level security altında tutulmasını sağlar.

Bir KMS backend olarak HSM kullanabilir.

Bu nedenle iki kavram rakip değil tamamlayıcıdır.

### Key Rotation Nedir?

Key Rotation, belirli aralıklarla existing encryption key'in yeni key ile değiştirilmesidir.

Amaç key exposure impact'ini sınırlamaktır.

Bir key yıllarca kullanılırsa compromise durumunda uzun dönem data risk altında olabilir.

Rotation policy data sensitivity'ye göre belirlenmelidir.

### Key Rotation Ne Sıklıkla Yapılmalı?

Tek bir universal süre yoktur.

Risk, regulation, application architecture ve data sensitivity dikkate alınmalıdır.

High-risk keys daha sık rotate edilebilir.

En önemli nokta rotation'ın operationally mümkün olmasıdır.

Manual ve karmaşık rotation süreçleri çoğu zaman uygulanmaz.

Bu nedenle automation önemlidir.

### Key Revocation Nedir?

Key compromise suspected olduğunda key'in kullanımı durdurulmalıdır.

Bu revocation'dır.

Ancak encrypted data halen old key ile korunuyorsa re-encryption gerekebilir.

Bu nedenle incident response planında key compromise scenario bulunmalıdır.

### Key Destruction

Data'nın cryptographically inaccessible hale getirilmesi için key destruction kullanılabilir.

Eğer encrypted data'nın tek copy'sini decrypt eden key güvenli şekilde yok edilirse data pratik olarak erişilemez olabilir.

Bu yaklaşım **crypto-shredding** olarak düşünülebilir.

### Key Escrow Nedir?

Key Escrow, encryption key'in recovery amacıyla güvenli third-party veya controlled repository'de tutulmasıdır.

Bu operational continuity sağlayabilir.

Ancak escrow location high-value attack target haline gelir.

Bu nedenle strong controls gerekir.

### Separation of Duties Key Management'ta Neden Önemlidir?

Tek bir administrator hem encrypted data'ya hem encryption key'e unrestricted erişmemelidir.

Bu Separation of Duties prensibidir.

Örneğin storage admin data'yı yönetir.

Key admin KMS'i yönetir.

Tek role her iki access verilmez.

Bu insider risk'i azaltır.

### Dual Control Nedir?

Critical key operations için iki farklı authorized kişinin approval'ı gerekebilir.

Örneğin Master Key export işlemi dual control gerektirebilir.

Bu single-person abuse riskini azaltır.

### Master Key Nedir?

Master Key diğer keys'i protect eden higher-level key olabilir.

Bu nedenle compromise impact'i çok yüksektir.

Master keys için:

HSM

Strict Access

Audit

Rotation

kritik öneme sahiptir.

### Envelope Encryption Nedir?

Envelope Encryption, actual data'nın Data Encryption Key ile encrypted edilmesi ve bu key'in başka bir Key Encryption Key ile korunması modelidir.

Bu scalable key management sağlar.

Cloud encryption architectures'da yaygın bir pattern'dir.

### Data Encryption Key – DEK Nedir?

DEK actual data'yı encrypt eden key'dir.

Büyük data volume için kullanılır.

DEK başka higher-level key ile protected olabilir.

Bu separation key management'ı kolaylaştırır.

### Key Encryption Key – KEK Nedir?

KEK, Data Encryption Keys'i encrypt etmek için kullanılan higher-level key'dir.

DEK → data'yı korur.

KEK → DEK'i korur.

Bu layered cryptographic architecture'dır.

### Customer-Managed Key Nedir?

Customer-Managed Key modelinde key lifecycle üzerinde kurum daha fazla control sahibidir.

Cloud provider infrastructure sağlayabilir ancak key policies customer tarafından yönetilir.

Bu compliance veya sensitive workloads için tercih edilebilir.

### Provider-Managed Key Nedir?

Provider-Managed Key modelinde cloud provider key management sürecini büyük ölçüde otomatik yönetir.

Operational simplicity sağlar.

Ancak customer control seviyesi daha düşük olabilir.

Use case'e göre değerlendirilmelidir.

### BYOK Nedir?

BYOK, yani **Bring Your Own Key**, kurumun kendi oluşturduğu encryption key'i cloud veya SaaS service içerisinde kullanmasını ifade eder.

Bu daha fazla key ownership sağlar.

Ancak operational responsibility de artar.

### HYOK Nedir?

HYOK, yani **Hold Your Own Key**, encryption key'in provider environment dışında customer-controlled infrastructure'da tutulmasını amaçlayan daha restrictive yaklaşımdır.

Bu yüksek security requirements için değerlendirilebilir.

Ancak availability ve usability trade-off'ları vardır.

### BYOK ile HYOK Arasındaki Fark

BYOK'ta customer key oluşturur ancak key provider infrastructure'a import edilebilir.

HYOK'ta key customer control domain'inde tutulmaya devam eder.

HYOK daha yüksek control sağlayabilir ancak architecture daha karmaşıktır.

### External Key Management

Bazı organizations cloud services için external KMS kullanmak isteyebilir.

Bu provider compromise veya control concerns nedeniyle tercih edilebilir.

Ancak connectivity ve availability dependency dikkatli tasarlanmalıdır.

### Key Availability Neden Önemlidir?

Encryption key erişilemez hale gelirse data da erişilemez hale gelebilir.

Bu nedenle key security kadar key availability de önemlidir.

Key management systems yüksek availability ve disaster recovery ile tasarlanmalıdır.

### Key Backup Yapılmalı mı?

Critical keys için secure backup gerekebilir.

Ancak backup keys çok sıkı korunmalıdır.

Key backup compromise edilirse encryption protection zayıflar.

Bu nedenle backup keys de HSM-level veya equivalent protection altında olmalıdır.

### Key Audit Logging

Her critical key operation loglanmalıdır.

Örneğin:

Who accessed key?

Who rotated?

Who disabled?

Who exported?

Bu accountability sağlar.

KMS logs SIEM'e aktarılabilir.

### KMS ile SIEM Entegrasyonu

Unusual key usage security incident gösterebilir.

Örneğin:

Normally unused key suddenly accessed

veya:

Mass decrypt operation

alert oluşturabilir.

SIEM bu event'i identity ve endpoint telemetry ile correlate edebilir.

### Encryption ile PAM Entegrasyonu

Key administrators privileged users'dır.

Bu nedenle KMS veya HSM administrative access PAM üzerinden yönetilebilir.

Session recording ve JIT access uygulanabilir.

Bu cryptographic governance'ı güçlendirir.

### Encryption ile DLP Arasındaki İlişki

Encryption data'yı unreadable hale getirir.

DLP ise data movement'ı kontrol eder.

Örneğin encrypted confidential file dışarı çıkarılabilir.

Attacker key'e erişemiyorsa risk azalır.

Ancak legitimate recipient decrypt edebiliyorsa DLP policy yine gereklidir.

Bu nedenle iki control complementary'dir.

### Encryption ile Data Classification

Data Classification hangi data'nın hangi encryption level'a ihtiyaç duyduğunu belirleyebilir.

Örneğin:

Public → Standard Platform Encryption

Internal → Encryption at Rest

Confidential → Encryption at Rest + Transit

Restricted → Strong Encryption + Customer-Managed Key + Strict Access

gibi model oluşturulabilir.

Bu risk-based encryption'dır.

### Classification-Aware Encryption

Sensitive label uygulandığında encryption otomatik devreye girebilir.

Örneğin document Confidential olarak classify edilirse:

Encryption Enabled

External Sharing Restricted

Print Limited

olabilir.

Bu classification'ı technical enforcement'a dönüştürür.

### Encryption ile Data Discovery

Data Discovery hangi repositories'de sensitive data olduğunu bulur.

Ardından:

Is it encrypted?

sorusu sorulabilir.

Bu sayede:

Sensitive + Unencrypted

findings prioritize edilebilir.

DSPM bu analysis'i daha geniş context ile yapabilir.

### DSPM ve Encryption Posture

DSPM şu finding'i oluşturabilir:

Restricted Data

No Encryption

Public Access

=

Critical Risk

Bu risk scoring data security posture'u görünür hale getirir.

### Encryption ve Zero Trust

Zero Trust data security, access granted olsa bile data'nın protection altında kalmasını ister.

Encryption trust boundary'i daraltır.

Storage veya network compromise olsa bile data confidentiality korunabilir.

Bu nedenle encryption Zero Trust architecture'ın önemli bir technical layer'ıdır.

### Certificate Management Nedir?

TLS certificates de lifecycle management gerektirir.

Certificates expire olabilir.

Private key compromise olabilir.

Bu nedenle certificate inventory önemlidir.

Expired certificates service outage oluşturabilir.

Compromised certificates ise MITM riskini artırabilir.

### PKI Nedir?

PKI, yani Public Key Infrastructure, digital certificates ve public/private key relationships'ı yöneten infrastructure'dır.

PKI:

Identity

Authentication

Encryption

Digital Signature

use case'lerini destekleyebilir.

Enterprise environments için temel security infrastructure olabilir.

### Certificate Authority – CA Nedir?

CA certificates issue eden trusted authority'dir.

Internal organizations kendi private CA'lerini de kullanabilir.

Bu özellikle internal systems ve mTLS için önemlidir.

### Private Key Güvenliği

TLS certificate public olabilir.

Ancak corresponding private key gizli tutulmalıdır.

Private key compromise edilirse attacker server identity impersonation yapabilir.

Bu nedenle private keys secure store veya HSM içerisinde korunmalıdır.

### Encryption Key ile Password Aynı Şey midir?

Hayır.

Password user authentication için kullanılır.

Encryption key cryptographic operations için kullanılır.

Keys genellikle çok daha yüksek entropy'ye sahip olmalıdır.

Human-memorable encryption keys kötü security practice'tir.

### Secrets Management Nedir?

Secrets Management:

Passwords

API Keys

Tokens

Certificates

Encryption Keys

gibi sensitive credentials'ın güvenli yönetimini sağlar.

KMS encryption keys'e odaklanırken secrets management daha geniş non-human credentials set'ini kapsar.

Bu kavramlar birlikte kullanılabilir.

### Source Code İçinde Key Saklamak Neden Risklidir?

Developer encryption key'i source code'a hardcode ederse repository access'i olan herkes key'i görebilir.

Repository public hale gelirse key leak olabilir.

Bu nedenle keys environment variables veya secret managers üzerinden yönetilmelidir.

Ancak environment variables da tek başına secure storage değildir.

### Secret Scanning

Source code repositories secret scanning altında olmalıdır.

Accidentally committed:

API Keys

Private Keys

Passwords

detect edilmelidir.

Key leak gerçekleşirse yalnız commit'i silmek yetmez.

Key revoke ve rotate edilmelidir.

### Encryption ve DevSecOps

Modern application security pipeline içerisinde:

Secret Scanning

Certificate Validation

TLS Configuration Check

Cryptographic Library Analysis

eklenebilir.

Source Code Analysis weak cryptographic implementations'ı da tespit edebilir.

### Weak Cryptography Nedir?

Eski veya zayıf cryptographic algorithms security riskidir.

Legacy systems outdated hashing veya encryption algorithms kullanabilir.

Bu nedenle cryptographic inventory yapılmalıdır.

Hangi applications hangi algorithms'i kullanıyor bilinmelidir.

### Cryptographic Inventory Nedir?

Cryptographic Inventory, kurum içerisinde kullanılan:

Algorithms

Keys

Certificates

Libraries

Protocols

listesidir.

Bu özellikle crypto migration ve post-quantum readiness açısından önem kazanmaktadır.

### Crypto-Agility Nedir?

Crypto-Agility, kurumun cryptographic algorithms veya keys değiştiğinde hızlı ve kontrollü şekilde yeni standarda geçebilme yeteneğidir.

Örneğin kullanılan algorithm artık insecure kabul edilirse organization bunu değiştirebilmelidir.

Hardcoded cryptography crypto-agility'yi zorlaştırır.

### Crypto-Agility Neden Önemlidir?

Cryptographic standards zaman içerisinde değişebilir.

Bugün güvenli kabul edilen algorithm gelecekte zayıflayabilir.

Yeni compliance requirements ortaya çıkabilir.

Quantum computing developments yeni cryptographic transitions gerektirebilir.

Bu nedenle architecture algorithm-independent mümkün olduğunca flexible olmalıdır.

### Post-Quantum Cryptography Nedir?

Post-Quantum Cryptography, future quantum computers karşısında dayanıklı olması amaçlanan cryptographic algorithms alanıdır.

Bu konu özellikle long-term sensitive data için önem kazanmıştır.

Her kurum hemen tüm systems'ı değiştirmek zorunda değildir.

Ancak cryptographic inventory ve crypto-agility hazırlığı önemlidir.

### Harvest Now, Decrypt Later Riski

Attacker bugün encrypted traffic'i capture edip gelecekte güçlü computing capability ile decrypt etmeyi hedefleyebilir.

Bu özellikle uzun yıllar confidential kalması gereken data için risk oluşturabilir.

Bu nedenle long-term secrecy requirements cryptographic strategy içerisinde değerlendirilmelidir.

### Encryption ve AI Sistemleri

AI environments da sensitive data encryption gerektirir.

Örneğin:

Training Data

Prompt Logs

Vector Databases

Model Artifacts

Agent Memory

encrypted tutulmalıdır.

AI uygulamalarının yeni data repositories oluşturması encryption scope'u genişletmektedir.

### Vector Database Encryption

RAG systems vector databases kullanabilir.

Embeddings original text'in birebir copy'si olmayabilir ancak sensitive information ile ilişkili olabilir.

Bu nedenle vector stores:

At Rest Encryption

TLS

Access Control

ile korunmalıdır.

### Prompt Log Encryption

Prompt logs users tarafından girilen confidential content içerebilir.

Bu logs storage üzerinde encrypted tutulmalıdır.

Ayrıca retention ve access controls uygulanmalıdır.

Encryption privacy problem'ini tek başına çözmez ancak exposure riskini azaltır.

### AI Agent Credentials Encryption

AI Agents API credentials veya service tokens kullanabilir.

Bu secrets source code veya plain config içerisinde tutulmamalıdır.

Secrets manager veya vault kullanılmalıdır.

Agent runtime yalnız ihtiyaç anında credential'a erişmelidir.

### AI Agent ve Key Access

AI Agent encryption key'e doğrudan broad access almamalıdır.

Agent yalnız required cryptographic operation için limited access'e sahip olmalıdır.

Örneğin:

Decrypt Customer Field

yetkisi varsa entire KMS administration permission verilmemelidir.

Bu Least Privilege for Cryptography yaklaşımıdır.

### RAG ve Encrypted Documents

RAG system encrypted documents üzerinde çalışacaksa decryption authorization doğru tasarlanmalıdır.

User access permission'ı olmayan document model tarafından decrypt edilip retrieve edilmemelidir.

Bu nedenle:

Encryption

Permission-Aware Retrieval

birlikte çalışmalıdır.

### Client-Side Encryption Nedir?

Client-Side Encryption data'nın cloud service'e gönderilmeden önce client tarafında encrypted hale getirilmesidir.

Provider ciphertext görür.

Bu higher privacy sağlayabilir.

Ancak search, indexing ve collaboration capabilities sınırlanabilir.

Bu trade-off dikkatli değerlendirilmelidir.

### Server-Side Encryption Nedir?

Server-Side Encryption provider veya server tarafından data storage sırasında uygulanır.

Operationally kolaydır.

Ancak server authorized olduğunda plaintext'e erişebilir.

Threat model'e göre yeterli veya yetersiz olabilir.

### End-to-End Encryption Nedir?

End-to-End Encryption, data'nın sender device'dan recipient device'a kadar intermediary systems tarafından plaintext görülmemesini hedefler.

Communication privacy açısından güçlüdür.

Ancak enterprise monitoring, DLP ve compliance use case'leri ile trade-off oluşturabilir.

### DLP ile End-to-End Encryption Çelişir mi?

Bazen.

Data endpoint'te encrypted edilmeden önce DLP inspection yapılabilir.

Ancak intermediary network DLP encrypted content'i göremez.

Bu nedenle E2EE environments endpoint security'nin önemini artırır.

### Encryption Performance Etkisi

Encryption computational overhead oluşturabilir.

Modern hardware bu overhead'i önemli ölçüde azaltmıştır.

Ancak large-scale databases veya high-throughput systems için performance testing yapılmalıdır.

Security design performance considerations ile birlikte yürütülmelidir.

### Encryption ve Availability Dengesi

Aşırı karmaşık key management availability riski oluşturabilir.

Key erişilemezse critical application çalışmayabilir.

Bu nedenle Data Security yalnız confidentiality değil availability'yi de korumalıdır.

KMS outage scenario planlanmalıdır.

### Disaster Recovery ve Key Management

DR site data backup'ına sahip olabilir.

Ancak encryption keys DR environment'ta yoksa restore edilen data kullanılamaz.

Bu nedenle DR planning key recovery'yi de kapsamalıdır.

Bu sıklıkla unutulan bir noktadır.

### Cross-Region Key Strategy

Multi-region cloud architectures için keys'in hangi regions'da kullanılacağı planlanmalıdır.

Regulatory veya data residency considerations olabilir.

Key replication security ve availability açısından değerlendirilmelidir.

### Encryption Policy Nasıl Oluşturulur?

Kurumsal Encryption Policy şu sorulara cevap vermelidir:

Hangi data encrypted olacak?

At rest encryption required mı?

TLS minimum standard ne?

Hangi algorithms approved?

Keys kim tarafından yönetilecek?

Rotation policy nedir?

Backup keys nasıl korunacak?

Key compromise olursa ne yapılacak?

Bu policy cryptographic governance'ın temelidir.

### Data Classification ile Encryption Policy Eşleştirme

Örnek model:

#### Public

Standard infrastructure protection.

#### Internal

Encryption at Rest + TLS.

#### Confidential

Mandatory Encryption + Controlled Keys.

#### Restricted

Strong Encryption + Dedicated KMS/HSM + Strict Key Access + Detailed Audit.

Bu yalnız örnek modeldir.

Kurum kendi risk modelini oluşturmalıdır.

### Encryption Baseline Nedir?

Encryption Baseline tüm systems için minimum cryptographic requirements belirler.

Örneğin:

TLS required

Disk encryption required on laptops

Backup encryption required

Weak protocols prohibited

Bu consistency sağlar.

### Cryptographic Standardization

Different teams farklı algorithms kullanırsa governance zorlaşır.

Security-approved cryptographic libraries ve standards belirlenebilir.

Developers kendi cryptography implementation'ını yazmamalıdır.

Trusted libraries kullanılmalıdır.

### **“Do Not Roll Your Own Crypto” Neden Önemlidir?**

Cryptography implementation son derece hassastır.

Küçük mistake ciddi vulnerability oluşturabilir.

Bu nedenle custom algorithm veya home-made encryption kullanılmamalıdır.

Well-reviewed standards ve libraries tercih edilmelidir.

### Encryption Monitoring

Encryption configuration bir kez yapılıp unutulmamalıdır.

Security teams şu durumları detect etmelidir:

Unencrypted Storage

Expired Certificates

Weak TLS

Disabled Encryption

Unused Keys

Old Algorithms

Bu continuous posture management gerektirir.

### DSPM ve Cryptographic Posture

DSPM sensitive data findings ile encryption status'u ilişkilendirebilir.

Örneğin:

Confidential Data + Unencrypted Storage

finding oluşturabilir.

Bu data-centric remediation priority sağlar.

### CSPM ve Encryption

CSPM cloud resources üzerinde encryption configurations'ı kontrol edebilir.

Örneğin storage encryption disabled.

DSPM ise aynı storage içerisindeki data sensitivity'yi analiz eder.

İkisi birlikte risk'i daha doğru değerlendirir.

### Encryption Key Compromise Incident Response

Key compromise security incident olarak ele alınmalıdır.

Örnek response flow:

Detect

↓

Disable Key

↓

Identify Affected Data

↓

Rotate / Replace Key

↓

Re-encrypt Data

↓

Investigate Access Logs

↓

Assess Data Exposure

↓

Update Controls

Bu playbook önceden hazırlanmalıdır.

### Key Compromise Nasıl Tespit Edilebilir?

Indicators:

Unusual KMS access

Unauthorized key export

Abnormal decryption volume

Unknown administrator activity

gibi signals olabilir.

KMS logs SIEM'e aktarılmalıdır.

### Mass Decryption Detection

Attacker compromised service account ile large data decrypt edebilir.

Bu nedenle unusual decrypt activity analytics yapılabilir.

Örneğin normalde 100 operations/day olan identity bir anda 1 million decrypt request yapıyorsa investigation gerekebilir.

### Encryption ve Insider Threat

Key administrators büyük risk taşıyabilir.

Bu nedenle insider threat programı cryptographic administrators'ı da kapsamalıdır.

PAM, dual control ve audit burada önemlidir.

### Encryption ve Compliance

Birçok security ve privacy framework sensitive data için encryption'ı önemli bir technical safeguard olarak ele alır.

Ancak encryption kullanmak tek başına compliance anlamına gelmez.

Key management, access control ve operational procedures de önemlidir.

### KVKK Açısından Veri Şifreleme

Kişisel verilerin korunması kapsamında şifreleme uygun teknik tedbirlerden biri olabilir.

Özellikle taşınabilir media, backups, endpoints ve network transmissions için risk azaltabilir.

Ancak encryption tek başına veri güvenliği yükümlülüklerini karşılamaz.

Access governance, logging, monitoring ve incident response da gereklidir.

### Encryption Kontrol Listesi

- Sensitive data inventory mevcut mu?
- Data Classification ile encryption requirements eşleştirilmiş mi?
- Data at Rest encryption uygulanıyor mu?
- Laptoplarda Full Disk Encryption var mı?
- Server disks encrypted mı?
- Database encryption mevcut mu?
- Sensitive columns için granular encryption değerlendirildi mi?
- Backups encrypted mı?
- Cloud storage encryption etkin mi?
- Data in Transit için TLS kullanılıyor mu?
- Internal traffic encryption değerlendirildi mi?
- APIs TLS kullanıyor mu?
- mTLS gerekli service flows'da kullanılıyor mu?
- Weak cryptographic protocols disabled mı?
- Approved algorithms tanımlı mı?
- Custom cryptography yasak mı?
- Key Management Policy mevcut mu?
- Keys source code dışında mı tutuluyor?
- Merkezi KMS kullanılıyor mu?
- HSM gerekli alanlarda kullanılıyor mu?
- Key Rotation tanımlı mı?
- Key Revocation süreci var mı?
- Key backup güvenli mi?
- Master keys özel protection altında mı?
- Separation of Duties uygulanıyor mu?
- Dual Control gerekli operations'da var mı?
- Key usage loglanıyor mu?
- KMS logs SIEM'e aktarılıyor mu?
- Key administrators PAM altında mı?
- BYOK/HYOK ihtiyaçları değerlendirildi mi?
- Certificate inventory mevcut mu?
- Certificate expiry monitoring yapılıyor mu?
- Private keys güvenli tutuluyor mu?
- Secrets Management uygulanıyor mu?
- Source code secret scanning mevcut mu?
- Cryptographic inventory hazırlanmış mı?
- Crypto-Agility planı var mı?
- Legacy cryptography tespit ediliyor mu?
- AI data stores encrypted mı?
- Vector databases encryption altında mı?
- Prompt logs korunuyor mu?
- AI Agent secrets vault içerisinde mi?
- DR planında key recovery var mı?
- Key compromise incident playbook mevcut mu?

### Veri Şifreleme Olgunluk Modeli

**Seviye 1 – Temel veya Dağınık Şifreleme:** Bazı systems encrypted, bazıları değildir. Key management çoğunlukla manual veya application-specific'tir.

**Seviye 2 – Standardized Encryption:** Disk, database, backup ve network encryption için corporate standards oluşturulur. TLS ve Full Disk Encryption yaygınlaştırılır.

**Seviye 3 – Centralized Key Management:** KMS/HSM kullanılır, key rotation ve audit süreçleri merkezileştirilir. Classification ile encryption requirements eşleştirilir.

**Seviye 4 – Risk-Based Cryptographic Governance:** DSPM/CSPM findings, identity risk ve data sensitivity encryption posture ile birlikte değerlendirilir. Secrets, certificates ve cryptographic inventory merkezi yönetilir.

**Seviye 5 – Crypto-Agile Data Security:** Human, machine ve AI workloads için encryption policies otomatik uygulanır. Algorithm migration, post-quantum transition ve adaptive key controls kurumsal security architecture'a entegre edilir.

Bu dönüşüm:

#### Basic Encryption

↓

#### Standardized Protection

↓

#### Centralized Key Management

↓

#### Risk-Aware Cryptography

↓

#### Crypto-Agile Data Security

şeklinde ilerler.

### Sık Sorulan Sorular

#### Veri şifreleme nedir?

Veri şifreleme, okunabilir verinin cryptographic algorithm ve key kullanılarak yetkisiz kişiler tarafından anlaşılamayacak biçime dönüştürülmesidir.

#### Encryption nedir?

Encryption, plaintext data'nın ciphertext'e dönüştürülerek confidentiality sağlanması işlemidir.

#### Data at Rest nedir?

Disk, database, backup veya storage üzerinde saklanan veridir.

#### Data in Transit nedir?

Network üzerinden bir system'dan diğerine taşınan veridir.

#### Data in Use nedir?

Application veya user tarafından aktif olarak işlenen veridir.

#### AES nedir?

AES, yaygın kullanılan symmetric encryption standardıdır ve büyük miktarda veriyi şifrelemek için kullanılabilir.

#### TLS nedir?

TLS, network communications'ı encrypted ve authenticated hale getiren Transport Layer Security protocol family'sidir.

#### TDE nedir?

Transparent Data Encryption, database files'ın storage üzerinde encrypted tutulmasını sağlayan database encryption yaklaşımıdır.

#### KMS nedir?

KMS, encryption keys'in oluşturulması, saklanması, rotation, access control ve audit süreçlerini merkezi yöneten Key Management System/Service yaklaşımıdır.

#### HSM nedir?

Hardware Security Module, cryptographic keys'i hardware-backed secure environment içerisinde koruyan specialized security system'dir.

#### KMS ile HSM arasındaki fark nedir?

KMS key lifecycle'ı yönetir, HSM key material'ı hardware security altında korur. Birlikte kullanılabilirler.

#### Key Rotation nedir?

Key Rotation, cryptographic key'in belirli aralıklarla yeni key ile değiştirilmesidir.

#### BYOK nedir?

Bring Your Own Key, kurumun kendi oluşturduğu encryption key'i cloud veya SaaS platformunda kullanmasıdır.

#### HYOK nedir?

Hold Your Own Key, encryption key'in provider environment dışında customer-controlled infrastructure'da tutulduğu key control modelidir.

#### Tokenization ile Encryption arasındaki fark nedir?

Encryption mathematically reversible'dır. Tokenization sensitive value'ı ayrı secure mapping üzerinden token ile değiştirir.

#### Data Masking şifreleme midir?

Hayır. Data Masking gerçek değeri kullanıcıdan gizler ancak cryptographic encryption değildir.

#### Full Disk Encryption ne işe yarar?

Laptop veya disk fiziksel olarak ele geçirilse bile storage üzerindeki data'nın offline şekilde okunmasını zorlaştırır.

#### Şifreleme veri sızıntısını tamamen engeller mi?

Hayır. Authorized account ele geçirilirse application decrypted data'ya erişebilir. Encryption IAM, DLP, Access Control ve Monitoring ile birlikte kullanılmalıdır.

#### Crypto-Agility nedir?

Crypto-Agility, kurumun kullanılan cryptographic algorithms, protocols veya keys değiştiğinde hızlı ve kontrollü şekilde yeni standarda geçebilme yeteneğidir.

#### AI sistemlerinde encryption gerekli mi?

Evet. Training datasets, vector databases, prompt logs, agent memory ve AI credentials sensitive data içerebilir ve uygun encryption controls ile korunmalıdır.

### Sonuç: Güçlü Şifreleme, Güçlü Anahtar Yönetimi Olmadan Güçlü Değildir

Veri güvenliği dünyasında encryption en güçlü teknik kontrollerden biridir.

Ancak yalnız algorithm kullanmak yeterli değildir.

Şifrelemenin gerçek güvenliği:

#### Data Classification

#### Cryptographic Algorithm

#### Key Management

#### Identity

#### Access Control

#### Monitoring

bileşiminden oluşur.

Bir database AES ile encrypted olabilir.

Ancak encryption key aynı server üzerinde plaintext bulunuyorsa protection zayıflar.

Backup encrypted olabilir.

Ancak key backup ile aynı location'da tutuluyorsa risk devam eder.

TLS kullanılabilir.

Ancak certificate private key compromise edilmişse communication güvenliği etkilenebilir.

Bu nedenle modern encryption programı yalnız:

**“Encrypted mı?”**

sorusunu değil:

**“Nasıl encrypted, hangi key ile, key kimde, ne zaman rotate edildi, kim kullandı ve compromise olduğunda ne yapacağız?”**

sorularını cevaplamalıdır.

Data at Rest,

Data in Transit,

Data in Use

aynı security problem değildir.

Her data state kendi controls'üne ihtiyaç duyar.

At Rest için:

Disk Encryption

Database Encryption

Backup Encryption.

In Transit için:

TLS

mTLS

Secure API Communication.

In Use için:

Access Control

Masking

Tokenization

Confidential Computing.

Bütün bunların merkezinde ise **Key Management** bulunur.

Çünkü encryption'ın en zayıf noktası çoğu zaman algorithm değil key'dir.

Cloud, SaaS ve AI adoption bu problemi daha da büyütmektedir.

Artık keys yalnız servers için değil:

Cloud workloads,

APIs,

Microservices,

AI Agents,

RAG systems,

Vector databases

için de yönetilmektedir.

Bu nedenle gelecek yaklaşımı yalnız Encryption Management değil **Cryptographic Governance** olacaktır.

Ve bu bölümün en önemli cümlesi:

**Modern veri şifreleme; veriyi yalnız okunamaz hale getirmek değil, Data at Rest, Data in Transit ve Data in Use boyunca doğru cryptographic controls'ü uygulamak, encryption keys'i güvenli şekilde yönetmek ve insan, uygulama veya AI Agent tarafından gerçekleştirilen tüm decryption işlemlerini kontrollü ve izlenebilir hale getirmektir.**
