Güven Merkezi

Satın alma ve bilgi güvenliği ekiplerinin sorduğu her şey tek sayfada: belgeler, veri konumu, taahhütler ve sorumluluk sınırı.

Bir tedarikçi değerlendirmesi başladığında aynı belgeler isteniyor: ISO sertifikaları, verinin nerede durduğu, hizmet seviyesi taahhüdü, kimin neyden sorumlu olduğu. Bunları sitenin farklı köşelerinde aramak yerine hepsini tek sayfada topladık. Her başlık altında özet var, ayrıntı için ilgili sayfaya bağlantı veriliyor.

İçindekiler

Sertifikasyon ve denetim

Bağımsız denetimden geçmiş altı ISO belgemiz var. Bilgi güvenliği tarafında ISO/IEC 27001:2022, bilgi teknolojileri hizmet yönetimi tarafında ISO/IEC 20000-1:2018 kapsamındayız. Belgeler bulut barındırma ve yönetilen hizmet faaliyetlerimizi kapsıyor. Yönetim sistemlerimiz yıllık gözetim denetimlerine tabi; iç denetim ve yönetim gözden geçirmesi yılda en az bir kez yapılıyor. Sızma testi ve zafiyet taramaları düzenli olarak yürütülüyor; kapsam ile sıklık müşteriye özel sözleşmelerde ayrıca tanımlanabiliyor.

Belgelerin tam listesi, veren kuruluş ve geçerlilik bilgisi için sertifikalarımız sayfasına bakabilirsiniz. Uyum süreçlerinizde verdiğimiz destek uyumluluk yönetimi hizmetimizde anlatılıyor.

Veri nerede duruyor

Hizmetlerimizi Türkiye'deki veri merkezlerimizde, DevUps'a ait donanım üzerinde işletiyoruz. Müşteri verisi yurt dışına çıkmaz. Bunun KVKK ve 5651 sayılı kanun açısından ne anlama geldiğini, hangi noktalarda tek başına yeterli olmadığını veri egemenliği yazımızda ele aldık.

Sunucular tek bir fiziksel makineye bağlı değil; birden fazla düğümden oluşan yedekli bir küme üzerinde çalışıyor ve bir düğüm devre dışı kaldığında iş yükleri diğerleri üzerinde devam ediyor. Fiziksel katmanda erişim yetkili personelle sınırlı ve kayıt altına alınıyor. Enerji sürekliliği kesintisiz güç kaynağı ve jeneratörle sağlanıyor; soğutma ve ağ bağlantısı yedekli.

Teknik tedbirler

Veriyi iki katmanda birden koruyoruz: taşınırken TLS 1.3, beklerken disk düzeyinde AES-256. Şifrelemenin koruma değerini asıl belirleyen şey anahtarın nerede durduğu olduğu için anahtar yönetimi merkezî yürütülüyor ve anahtar döngüsü tanımlı.

Erişimler kişiye bağlı ve kayıt altında; paylaşılan yönetici hesabı kullanılmıyor. Yetkilendirme en az yetki ilkesine göre, rol bazlı yapılıyor. Yönetim arayüzlerine erişimde çok faktörlü doğrulama zorunlu, ayrıcalıklı oturumlar kayıt altına alınıyor. Görev değişikliği ve ayrılma durumlarında erişim hakları derhal güncelleniyor.

Yedekler ayrı bir depolama sisteminde, saklama süresi boyunca değiştirilemez biçimde tutuluyor; fidye yazılımı bulaşması halinde bile silinemez veya şifrelenemez. Zafiyet tarafında düzenli tarama yapılıyor, kritik açıklar planlı bakım penceresi beklenmeden ele alınıyor. Bu tedbirlerin tamamı ve müdahale akışı güvenlik sayfamızda yazılı; tarama kapsamının nasıl belirlendiği zafiyet yönetimi sayfasında.

Sistem ve erişim günlükleri merkezî olarak toplanıyor. 5651 sayılı Kanun kapsamındaki trafik kayıtları mevzuatın öngördüğü süre boyunca saklanıyor. Ağ tarafında segmentasyon uygulanıyor ve servisler arası trafik varsayılan olarak açık bırakılmıyor; bu yaklaşımın Kubernetes tarafındaki karşılığını zero-trust ve mikro segmentasyon yazısında ölçümlerle anlattık.

Hizmet seviyesi ve sorumluluk

Altyapı hizmetleri için çalışma süresi hedefimiz %99,9. Taahhüdün karşılanmadığı dönemlerde hizmet kredisi uygulanıyor. Olay önceliklendirme, destek kanalları ve kredi tablosu destek ve hizmet seviyeleri sayfasında; taahhüt metninin tamamı, taahhüt dışı durumlar dahil, SLA politikasında.

Hangi katmandan bizim, hangisinden sizin sorumlu olduğunuz sorumluluk paylaşımı sayfasında katman katman yazılı. KVKK terminolojisiyle verinin sorumlusu sizsiniz, biz veri işleyen konumundayız; ayrıntısı KVKK aydınlatma metnimizde ve gizlilik politikamızda.

Güvenlik açığı bildirimi

Sistemlerimizde bir güvenlik açığı fark ederseniz kötüye kullanmadan bildirmenizi rica ederiz. Bildirimleri [email protected] adresine, konu satırına "Güvenlik bildirimi" yazarak iletebilirsiniz. Bildirimlere 5 iş günü içinde dönüş yapmayı hedefliyoruz.

Ödüllü bir güvenlik açığı programımız bulunmuyor. Kurallara uyarak iyi niyetle yapılan bildirimler için bildirim sahibine karşı hukuki yola başvurmuyoruz. İyi niyetli araştırmacılardan beklediklerimizin tam listesi ve koordineli açıklama süreci güvenlik sayfasında.

Planlı bakım ve olay bildirimi

Planlı bakımlar en az 3 gün önceden yazılı olarak bildiriliyor, olağan bakım penceresi 00.00 ile 06.00 arasında. Önceden duyurulan pencereler çalışma süresi hesabının dışında tutuluyor. Acil güvenlik yamalarında bu süre kısalabiliyor; böyle durumlarda mümkün olan en erken bildirim yapılıyor ve işlem kayıt altına alınıyor.

Güvenlik olaylarında tanımlı bir müdahale akışı işletiliyor: tespit, sınırlandırma, giderme ve olay sonrası değerlendirme. Müşteriyi etkileyen olaylarda ilgili müşteri bilgilendiriliyor. Bakım işleyişinin ayrıntısı destek sayfasındaki planlı bakım bölümünde.

Talep üzerine paylaştıklarımız

Tedarikçi değerlendirmesi yürüten ekiplerin bu sayfadaki bilgilerin ötesinde belge istemesi olağan. Talep üzerine paylaşabildiklerimiz şunlar:

  • ISO belgelerinin geçerli kopyaları ve kapsam beyanı
  • İlgili aya ait erişilebilirlik raporu
  • Felaket kurtarma tatbikatı sonuç raporu, hizmet kapsamındaysa
  • Referans mektubu, ilgili müşterinin yazılı onayı alınmak kaydıyla

Bu sayfada bulamadığınız bir belge ya da bilgi varsa bize yazın; tedarikçi değerlendirme formlarınızı doldurmaya alışkınız. Formda cevaplayamadığımız bir madde olursa boş bırakmak yerine neden cevaplayamadığımızı yazıyoruz.

Uzmanla görüşün