Skip to main content

> SIFIR GÜVEN // BÖLÜM 06

Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha

Kurumsal veriler üzerinde tam kriptografik egemenlik; FIPS 140-3 HSM anahtarları, geçici veri şifreleme anahtarları (DEK), AES-256-GCM zarf şifreleme ve kriptografik imha (crypto-shredding).

BÖLÜM 0619 min readNIST SP 800-207 Tenet 1 & 4

Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha

Kurumsal veriler üzerinde tam kriptografik egemenlik; FIPS 140-3 HSM anahtarları, geçici veri şifreleme anahtarları (DEK), AES-256-GCM zarf şifreleme ve kriptografik imha (crypto-shredding).

Kavramlar:Envelope EncryptionHardware Security Module (HSM)BYOK / HYOKEncryption ContextCryptographic Erasure

Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha

Kriptografik Egemenlik

Çok kiracılı bulut ortamlarında hassas müşteri verilerini saklamak, donanım düzeyinde yalıtım gerektirir. Bulut sağlayıcısının varsayılan anahtarlarıyla yapılan sunucu taraflı şifreleme, verileri yasal celplere veya yetkili personel erişimlerine karşı savunmasız bırakabilir.

Zarf Şifreleme (Envelope Encryption) Modeli

Büyük veri kümelerini her seferinde Donanım Güvenlik Modülüne (HSM) göndermeden güvenle şifrelemek için Zarf Şifreleme kullanılır:

  1. Uygulama, HSM Anahtar Yönetim Servisinden (KMS) bir Veri Şifreleme Anahtarı (DEK) talep eder ve bir Şifreleme Bağlamı (tenant_id: "acme-corp") sunar.
  2. KMS, düz metin DEK ile birlikte HSM Ana Anahtarı (KEK) ile şifrelenmiş kapalı bir DEK üretir.
  3. Uygulama veriyi yerel olarak AES-256-GCM ile şifreler.
  4. Düz metin DEK derhal bellekten silinir (zeroize). Şifreli DEK ise verinin hemen yanına kaydedilir.
CANONICAL_SPEC
[ Düz Metin Veri ] ──(+)── [ Düz Metin DEK ] ──> [ Şifreli Veri ]
                                  │
                       HSM KEK ile Şifrelenir
                                  │
                                  ▼
                          [ Şifreli DEK ]

KVKK ve GDPR Madde 17 Uyarınca Kriptografik İmha (Crypto-Shredding)

Verilerin dağıtık veri tabanlarından, analitik depolardan ve değişmez yedekleme teyplerinden tamamen silinmesi operasyonel olarak neredeyse imkansızdır.

Kriptografik İmha (Crypto-Shredding) modelinde, her kiracının verisi benzersiz bir DEK ile şifrelenir. Kullanıcı silinmek istendiğinde, anahtar yöneticisindeki o kullanıcıya ait DEK anahtarı geri döndürülemez şekilde yok edilir. Anahtarı olmayan tüm yedeklerdeki şifreli kayıtlar anında anlamsız gürültüye dönüşür.

Yapay Zekâ Özeti & Ajan İşletim Özeti
AEO / GEO / Perplexity Indexable

NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.

Standartlar & ÇerçevelerNIST SP 800-207, CISA ZTMM 2.0, MITRE ATT&CK, SLSA v1.0, FIDO2 / WebAuthn
Kanonik Metrikler18 Mimari, 24 Tehdit, 10 Kılavuz, 22 Güvenlik Aracı
Temel İlke (NIST)Asla Güvenme, Daima Doğrula; İhlali Varsay; En Az Ayrıcalık
Ajan DirektifleriStatik anahtarları reddet; OIDC/SPIFFE mTLS ve varsayılan-ret eBPF zorunlu kıl