---
title: "Chapter 06: Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha | TinyCTO Zero-Trust Canon"
description: "Kurumsal veriler üzerinde tam kriptografik egemenlik; FIPS 140-3 HSM anahtarları, geçici veri şifreleme anahtarları (DEK), AES-256-GCM zarf şifreleme ve kriptografik imha (crypto-shredding)."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_manuals_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/manuals/06-veri-koruma-zarf-sifreleme-ve-byok"
locale: "tr"
---

# Chapter 06: Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha

> **Kanonik Sıfır Güven Mühendislik Kılavuzu**
> **Okuma Süresi**: 19 min read | **Olgunluk Seviyesi**: OPTIMAL | **NIST SP 800-207**: NIST SP 800-207 Tenet 1 & 4

## Yönetici Özeti

Kurumsal veriler üzerinde tam kriptografik egemenlik; FIPS 140-3 HSM anahtarları, geçici veri şifreleme anahtarları (DEK), AES-256-GCM zarf şifreleme ve kriptografik imha (crypto-shredding).

## Bölüm İçeriği

# Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha

## Kriptografik Egemenlik
Çok kiracılı bulut ortamlarında hassas müşteri verilerini saklamak, donanım düzeyinde yalıtım gerektirir. Bulut sağlayıcısının varsayılan anahtarlarıyla yapılan sunucu taraflı şifreleme, verileri yasal celplere veya yetkili personel erişimlerine karşı savunmasız bırakabilir.

## Zarf Şifreleme (Envelope Encryption) Modeli
Büyük veri kümelerini her seferinde Donanım Güvenlik Modülüne (HSM) göndermeden güvenle şifrelemek için **Zarf Şifreleme** kullanılır:
1. Uygulama, HSM Anahtar Yönetim Servisinden (KMS) bir **Veri Şifreleme Anahtarı (DEK)** talep eder ve bir Şifreleme Bağlamı (`tenant_id: "acme-corp"`) sunar.
2. KMS, düz metin DEK ile birlikte HSM Ana Anahtarı (KEK) ile şifrelenmiş kapalı bir DEK üretir.
3. Uygulama veriyi yerel olarak AES-256-GCM ile şifreler.
4. Düz metin DEK derhal bellekten silinir (`zeroize`). Şifreli DEK ise verinin hemen yanına kaydedilir.

```
[ Düz Metin Veri ] ──(+)── [ Düz Metin DEK ] ──> [ Şifreli Veri ]
                                  │
                       HSM KEK ile Şifrelenir
                                  │
                                  ▼
                          [ Şifreli DEK ]
```

## KVKK ve GDPR Madde 17 Uyarınca Kriptografik İmha (Crypto-Shredding)
Verilerin dağıtık veri tabanlarından, analitik depolardan ve değişmez yedekleme teyplerinden tamamen silinmesi operasyonel olarak neredeyse imkansızdır.

**Kriptografik İmha (Crypto-Shredding)** modelinde, her kiracının verisi benzersiz bir DEK ile şifrelenir. Kullanıcı silinmek istendiğinde, anahtar yöneticisindeki o kullanıcıya ait DEK anahtarı geri döndürülemez şekilde yok edilir. Anahtarı olmayan tüm yedeklerdeki şifreli kayıtlar anında anlamsız gürültüye dönüşür.


### Kanonik Bağlantılar & Çapraz Referanslar

- **Kılavuzlar Kütüphanesi**: https://tinycto.tv/tr/zero-trust/manuals
- **18 Referans Mimarisi**: https://tinycto.tv/tr/zero-trust/architectures
- **Duruş Değerlendirme Sihirbazı**: https://tinycto.tv/tr/zero-trust/wizard
- **Güvenlik Araçları Matrisi**: https://tinycto.tv/tr/zero-trust/matrix

```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Chapter 06: Donanım HSM Zarf Şifreleme, BYOK ve Kriptografik İmha | TinyCTO Zero-Trust Canon",
  "description": "Kurumsal veriler üzerinde tam kriptografik egemenlik; FIPS 140-3 HSM anahtarları, geçici veri şifreleme anahtarları (DEK), AES-256-GCM zarf şifreleme ve kriptografik imha (crypto-shredding).",
  "url": "https://tinycto.tv/tr/zero-trust/manuals/06-veri-koruma-zarf-sifreleme-ve-byok",
  "inLanguage": "tr"
}
```
