Kapsam
Bu politika, sitemizi, müşteri panelini, test verilerinin saklandığı sistemleri ve testleri yürüten kişilerin çalışma ortamını kapsar.
Bir güvenlik şirketi olarak ölçütümüz açık: müşterilerimize önerdiğimizden daha azını kendimize uygulamıyoruz.
Yönetişim
Güvenlikten sorumlu bir kişi belirlidir ve [email protected] adresi doğrudan bu kişiye ulaşır.
Politikayı yılda en az bir kez, ayrıca esaslı bir değişiklik ya da güvenlik olayı sonrasında gözden geçiririz.
Riskleri kayıt altında tutar, her biri için sahip ve azaltma planı belirleriz.
Şifreleme
Aktarımda: TLS 1.2 ve üzeri. Eski protokoller ve zayıf şifre takımları kapalıdır. HSTS açıktır.
Durağan hâlde: AES-256. Veritabanı, nesne depolama ve yedekler dahil.
Anahtarlar yönetilen bir anahtar hizmetinde tutulur, uygulama koduyla aynı yerde bulunmaz ve düzenli olarak döndürülür.
Erişim bilgileriniz ayrı bir şifreli kasada tutulur; kasadaki her okuma kayıt altına alınır.
Erişim yönetimi
En az yetki ilkesi uygulanır: kimse işini yapmak için gerekenden fazlasına erişemez.
Test verisine erişim, teste ve süreye özgüdür. Test bittiğinde erişim otomatik olarak kapanır.
Erişim listesini üç ayda bir gözden geçiririz. İşten ayrılan ya da görevi değişen kişinin erişimi aynı gün kapatılır.
Üretim ortamına doğrudan erişim istisnadır; gerektiğinde süreli ve gerekçeli olarak verilir, oturum kaydedilir.
Kimlik doğrulama
Tüm iç sistemlerde çok faktörlü kimlik doğrulama zorunludur. SMS tabanlı ikinci faktör kullanmıyoruz.
Parolalar bir parola yöneticisinde üretilir ve saklanır; paylaşılmaz.
Panel hesaplarınızda da çok faktörlü doğrulamayı açık tutmanızı öneririz; kurumsal hesaplarda zorunlu tutulabilir.
Ağ ve altyapı
Üretim sistemleri ayrı bir ağ bölümünde çalışır; dış dünyaya yalnızca gerekli portlar açıktır.
Yönetim arayüzleri internete kapalıdır, yalnızca kurumsal VPN üzerinden erişilir.
Altyapı kod olarak tanımlanır; elle yapılan değişiklikler istisnadır ve kayda geçer.
Uç nokta güvenliği
Çalışma cihazlarında disk şifreleme, otomatik ekran kilidi, güncel işletim sistemi ve uç nokta koruma yazılımı zorunludur.
Test verisinin kişisel cihazlara kopyalanması yasaktır.
Kaybolan ya da çalınan bir cihaz derhal bildirilir ve uzaktan silinir.
Personel güvenliği
Çekirdek ekip üyeleri işe başlamadan önce gizlilik sözleşmesi imzalar ve bu yükümlülük ayrılıştan sonra da sürer.
İşe alımda geçmiş kontrolü, mevzuatın izin verdiği ölçüde yapılır.
Yılda bir güvenlik ve veri koruma eğitimi zorunludur; oltalama tatbikatı düzenli olarak tekrarlanır.
Tester ağı güvenliği
Her tester, ağa katılmadan önce kimlik doğrulamasından geçer ve gizlilik taahhüdü imzalar.
Testerlar test verisine yalnızca kontrollü panel üzerinden erişir; ham veriyi indiremezler.
Kanıt kayıtları doğrudan bizim depolama alanımıza yazılır; testerın cihazında kalıcı kopya oluşmaz.
Kural ihlali hâlinde tester ağdan derhal çıkarılır ve etkilenen müşterilere bildirilir.
Tedarikçi güvenliği
Alt işleyenleri güvenlik uygulamalarına göre değerlendirir, veri işleme sözleşmesi imzalamayan bir sağlayıcıyı kullanmayız.
Kritik sağlayıcıların bağımsız denetim raporlarını yılda bir gözden geçiririz.
Kayıt ve izleme
Kimlik doğrulama, yetki değişikliği ve veri erişimi olayları kaydedilir. Kayıtlar 12 ay saklanır.
Kayıtlar değiştirilemez biçimde tutulur; silme yetkisi hiçbir bireysel hesapta yoktur.
Olağan dışı erişim örüntüleri için uyarı kuralları tanımlıdır ve uyarılar 7/24 izlenir.
Olay müdahalesi
Yazılı bir olay müdahale planımız ve tanımlı bir müdahale ekibimiz vardır.
Adımlar: tespit, sınırlama, kök neden analizi, giderme, bildirim ve olay sonrası değerlendirme.
Kişisel veri ihlalinde sizi 24 saat içinde bilgilendiririz; ayrıntılar Veri İşleme Sözleşmesindedir.
Planı yılda en az bir kez masa başı tatbikatla sınarız.
Yedekleme ve süreklilik
Yedekler günlük alınır, şifrelenir ve ayrı bir bölgede tutulur.
Geri yükleme testi üç ayda bir yapılır; yedek alınıyor olması, geri yüklenebildiği sınanmadıkça bir şey ifade etmez.
Hedef kurtarma süresi 8 saat, hedef veri kaybı penceresi 24 saattir.
Değişiklik yönetimi
Üretime giden her değişiklik gözden geçirmeden geçer; kimse kendi değişikliğini tek başına onaylayamaz.
Bağımlılıklar otomatik olarak taranır; bilinen kritik zafiyetler yayına engeldir.
Geri alma yolu her dağıtımda hazırdır.
Zafiyet yönetimi
Altyapı ve uygulama düzeyinde düzenli otomatik tarama yaparız.
Giderme hedeflerimiz: kritik 7 gün, yüksek 30 gün, orta 90 gün.
Kendi ürünümüzü yılda bir kez bağımsız bir tarafa test ettiririz. Kendi ekibimizin kendi ürünümüzü denetlemesi, sattığımız hizmetin mantığına aykırı olurdu.
Veri saklama ve imha
Test verileri, kayıtlar ve erişim bilgileri test bitiminden 90 gün sonra kalıcı olarak silinir.
Erken silme talebiniz 30 gün içinde karşılanır ve silme kaydı paylaşılır.
Fiziksel ortam kullanımdan çıkarılırken güvenli imha uygulanır.
Zafiyet bildirimi
Sistemlerimizde bir açık bulduysanız [email protected] adresine bildirin. Kurallar ve taahhütlerimiz Sorumlu Açıklama sayfasındadır.
İyi niyetle yapılan bildirimler için yasal işlem başlatmayız.
Bu belgeler İngilizce ve Türkçe olarak yayımlanır. Çelişki hâlinde Türkçe metin esas alınır.