Güvenlik

Altyapımızda uyguladığımız teknik ve idari tedbirler ile güvenlik açığı bildirimlerini nasıl ele aldığımız.

Son güncelleme: 7 Ağustos 2026

1. Yaklaşımımız

Güvenliği tek bir üründe değil, birbirini yedekleyen katmanlarda arıyoruz. Çevre güvenliğinin tek başına yetmediği, saldırganın içeri girdiği anda hareket alanının ne kadar dar olduğunun belirleyici olduğu varsayımıyla çalışıyoruz. Bu yaklaşımın Kubernetes tarafındaki karşılığını zero-trust ve mikro segmentasyon yazısında ayrıntılı anlattık.

2. Sertifikasyon ve denetim

Bağımsız denetimden geçmiş altı ISO belgesine sahibiz. Bilgi güvenliği tarafında ISO/IEC 27001:2022, bilgi teknolojileri hizmet yönetimi tarafında ISO/IEC 20000-1:2018 kapsamındayız. Belgelerin tam listesi ve veren kuruluş için sertifikalar sayfamıza bakabilirsiniz.

Belgelerimiz bulut barındırma ve yönetilen hizmet faaliyetlerimizi kapsar. Yönetim sistemlerimiz yıllık gözetim denetimlerine tabidir; iç denetimler ve yönetim gözden geçirmesi yılda en az bir kez yapılır. Sızma testi ve zafiyet taramaları düzenli olarak yürütülür, kapsam ve sıklık müşteriye özel sözleşmelerde ayrıca tanımlanabilir.

3. Veri merkezi ve fiziksel katman

Hizmetlerimizi Türkiye'deki veri merkezlerimizde, DevUps'a ait donanım üzerinde işletiyoruz. Müşteri verisi yurt dışına çıkmaz. Bunun KVKK açısından ne anlama geldiğini ve nerelerde eksik kaldığını veri egemenliği yazımızda ele aldık.

Sunucular tek bir fiziksel makineye bağlı değildir; birden fazla düğümden oluşan yedekli bir küme üzerinde çalışır ve bir düğüm devre dışı kaldığında iş yükleri diğerleri üzerinde devam eder. Bu davranışı planlı tatbikatlarla düzenli olarak test ediyoruz.

Fiziksel katmanda erişim yetkili personelle sınırlıdır ve kayıt altına alınır. Enerji sürekliliği kesintisiz güç kaynağı ve jeneratör ile sağlanır; soğutma ve ağ bağlantısı yedeklidir. Sunucular birbirinden bağımsız iki ağ anahtarına yedekli bağlantıyla çalışır, tek bir bileşenin arızası hizmeti durdurmaz.

4. Şifreleme

Veriyi iki katmanda birden koruyoruz. Taşınırken TLS 1.3 ile, beklerken disk düzeyinde AES-256 ile şifreleniyor. Şifrelemenin koruma değerini belirleyen asıl konu anahtarın nerede durduğu ve kime açık olduğu olduğu için, anahtar yönetimi merkezi olarak yürütülüyor ve anahtar döngüsü tanımlı.

5. Erişim kontrolü

  • Erişimler kişiye bağlıdır ve kayıt altında tutulur; paylaşılan yönetici hesabı kullanılmaz.
  • Yetkilendirme en az yetki ilkesine göre yapılır ve rol bazlı yürütülür.
  • Ağ tarafında segmentasyon uygulanır, servisler arası trafik varsayılan olarak açık bırakılmaz.

Yönetim arayüzlerine ve kurumsal hesaplara erişimde çok faktörlü doğrulama zorunludur. Ayrıcalıklı erişimler ayrı bir yetki seviyesinde tutulur, oturumlar kayıt altına alınır. Yetkiler düzenli olarak gözden geçirilir; görev değişikliği ve ayrılma durumlarında erişim hakları derhal güncellenir.

6. Yedekleme

Yedekler ayrı bir depolama sisteminde, belirlenen saklama süresi boyunca değiştirilemez biçimde tutulur. Fidye yazılımı bulaşması halinde bile yedekler silinemez veya şifrelenemez. Yedekleme planı ve saklama süresi her müşteri için sözleşmede tanımlanır.

7. İzleme ve zafiyet yönetimi

Donanım, depolama ve ağ katmanları kesintisiz izlenir. Zafiyet tarafında düzenli tarama yapılır ve yeni yayımlanan güvenlik açıkları takip edilir; kapsam ve sıklık için zafiyet yönetimi hizmet sayfamıza bakabilirsiniz.

Güvenlik yamaları önceliklendirilerek uygulanır: kritik seviyedeki açıklar için hedefimiz mümkün olan en kısa sürede, planlı bakım penceresini beklemeden müdahale etmektir. Diğer yamalar olağan bakım takvimine alınır.

Sistem ve erişim günlükleri merkezî olarak toplanır; 5651 sayılı Kanun kapsamındaki trafik kayıtları mevzuatın öngördüğü süre boyunca saklanır. Güvenlik olaylarında tanımlı bir müdahale akışı işletilir: tespit, sınırlandırma, giderme ve olay sonrası değerlendirme. Müşteriyi etkileyen olaylarda ilgili müşteri bilgilendirilir.

8. Güvenlik açığı bildirimi

Sistemlerimizde bir güvenlik açığı fark ederseniz bunu kötüye kullanmadan bize bildirmenizi rica ederiz. Bildirimlerinizi [email protected] adresine iletebilirsiniz. Konu satırına "Güvenlik bildirimi" yazmanız değerlendirmeyi hızlandırır.

Bildirim yaparken şunları paylaşırsanız değerlendirme hızlanır:

  • Etkilenen adres, servis ya da bileşen
  • Açığın yeniden üretilmesi için gereken adımlar
  • Olası etkiye dair değerlendirmeniz
  • Varsa ekran görüntüsü veya kayıt

İyi niyetli araştırmacılardan beklediklerimiz:

  • Yalnızca kendinize ait hesap ve kaynaklar üzerinde test yapmak
  • Veri okumak, değiştirmek veya silmek yerine erişimin mümkün olduğunu göstermekle yetinmek
  • Hizmet engelleme, kaba kuvvet ve sosyal mühendislik denemelerinden kaçınmak
  • Açığı, biz gidermeden önce üçüncü taraflarla paylaşmamak

Bildiriminize 5 iş günü içinde dönüş yapmayı hedefliyoruz. Değerlendirme sonucunda doğrulanan açıklar önceliklendirilerek giderilir ve süreç boyunca sizi bilgilendiririz. Açığın giderilmesinden sonra, dilerseniz bulgunuzu kamuya açıklayabilirsiniz; koordineli açıklama için bizimle birlikte zamanlama belirlemenizi rica ederiz.

Şu anda ödüllü bir güvenlik açığı programımız bulunmuyor. Yukarıdaki kurallara uyarak iyi niyetle yapılan bildirimler için bildirim sahibine karşı hukuki yola başvurmayız.

9. Uyumluluk

KVKK, GDPR ve ISO 27001 gereksinimlerini karşılayacak şekilde çalışıyoruz. Uyum süreçlerinde verdiğimiz destek için uyumluluk yönetimi sayfamıza bakabilirsiniz. Kişisel verilerin işlenmesine ilişkin bilgilendirme KVKK Aydınlatma Metni içinde yer alır.