1. Güvenlik Yaklaşımımız
Sysnet olarak müşteri verilerinin gizliliğini, bütünlüğünü ve erişilebilirliğini en yüksek öncelikli iş kuralı olarak benimsiyoruz. Güvenlik politikamız ISO/IEC 27001 prensipleri, KVKK Veri Güvenliği Rehberi, NIST Cybersecurity Framework ve OWASP standartları ile uyumludur.
Aşağıdaki bölümlerde uyguladığımız teknik ve idari tedbirleri ve sorumlu güvenlik açığı bildirim usulümüzü bulabilirsiniz.
2. Şifreleme
- Tüm web trafiği HTTPS / TLS 1.2 ve TLS 1.3 ile şifrelenir; HSTS preload aktiftir.
- Modern cipher suites (ECDHE-ECDSA / ECDHE-RSA, AES-GCM ve ChaCha20-Poly1305) kullanılır.
- Parolalar bcrypt (cost 12) ile hash'lenir; geri çevrilemez.
- TOTP 2FA gizli anahtarları şifreli olarak saklanır; backup code'lar bcrypt ile hash'lenir.
- Veritabanı yedekleri AES-256 ile şifrelenir.
- 5651 kapsamındaki log kayıtları elektronik imza ve zaman damgası ile bütünlük altına alınır.
3. Erişim Kontrolü
- En az yetki ilkesi (Principle of Least Privilege) uygulanır.
- Rol bazlı erişim kontrolü (RBAC): admin, editor, viewer rolleri + 24 ince taneli izin.
- Yönetici hesaplarında iki faktörlü kimlik doğrulama (TOTP) zorunludur.
- Kaba kuvvet (brute-force) saldırılara karşı 10 dakikada 5 başarısız denemenin ardından 1 saatlik IP yasağı (fail2ban).
- Tüm yetkili erişimler audit log'a kayıt edilir; loglar tamper-evident yapıdadır.
- Oturum yönetimi: HttpOnly + Secure + SameSite=Strict cookie, otomatik oturum zaman aşımı.
- Parola değişimi veya hesap deaktivasyonunda tüm aktif oturumlar otomatik sonlandırılır.
4. Ağ ve Altyapı Güvenliği
- Apache reverse proxy + uygulama katmanı izolasyonu; veritabanına yalnızca lokal (127.0.0.1) bağlantı.
- İşletim sistemi seviyesinde firewall (firewalld/nftables) ile minimum açık port politikası.
- Content-Security-Policy (CSP), X-Frame-Options DENY, Referrer-Policy, Permissions-Policy, COEP/CORP, COOP başlıkları.
- DDoS koruması için Cloudflare CDN katmanı.
- Düzenli işletim sistemi ve kütüphane güvenlik yamaları.
- SystemD servis sertleştirmesi: NoNewPrivileges, ProtectSystem, ProtectHome, PrivateTmp.
5. Veri Güvenliği ve Yedekleme
- Veritabanı ve medya dosyaları her gün otomatik yedeklenir; 14 gün retention.
- Yedekler farklı fiziksel ortamda saklanır.
- Yedeklerin geri yükleme testleri periyodik olarak yapılır.
- Felaket kurtarma (DR) planı: RPO ≤ 24 saat, RTO ≤ 4 saat.
- Hassas veriler (parola hash, 2FA secret) ek şifreleme ve dar erişim ile korunur.
6. Uygulama Güvenliği
- OWASP Top 10 ve OWASP ASVS rehberlerine uygun geliştirme.
- Tüm SQL sorgularında parametrik query kullanımı (SQL injection koruması).
- Bluemonday tabanlı HTML sanitization (stored XSS koruması).
- CSRF token zorunluluğu tüm yazma endpoint'lerinde.
- Magic byte tabanlı dosya tipi doğrulama, dosya yolu traversal koruması.
- Dosya yükleme limitleri, MIME whitelist, yüklenen dosyalarda script çalıştırma engellenir.
- Rate limiting: login, indirme talebi, public form endpoint'leri.
7. İzleme ve Olay Müdahale
- Sunucu, uygulama ve veritabanı logları merkezi olarak toplanır.
- Şüpheli aktivite tespit edildiğinde otomatik uyarı.
- Olay müdahale prosedürü (Incident Response Plan): tespit – kontrol altına alma – kök sebep analizi – iyileştirme – raporlama.
- Kişisel veri ihlali tespit edildiğinde, KVKK m. 12/5 uyarınca en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere bildirim yapılır.
8. Sorumlu Güvenlik Açığı Bildirimi (Responsible Disclosure)
Bir güvenlik açığı keşfettiyseniz, bunu sorumlu bir şekilde bildirmenizi rica ederiz. Aşağıdaki kurallara uyduğunuz takdirde yasal işlem başlatmayacağımızı taahhüt ederiz:
Önemli bulgularda kâşifin adını (izin verirse) güvenlik teşekkür sayfamızda anabilir, sembolik ödül takdir edebiliriz.
- Açığı kötü niyetli kullanmamak, üçüncü kişilere ifşa etmemek;
- Kullanıcı verilerine erişmemek, modify/silmemek;
- Hizmeti kasıtlı olarak kesintiye uğratmamak (DoS, kaba kuvvet);
- Bulguyu yalnızca security@sysnet.com.tr adresine ileterek bize 90 gün düzeltme süresi tanımak;
- Detaylı reprodüksiyon adımlarını ve POC'u açıkça paylaşmak.
9. Çalışan Güvenliği ve Farkındalık
- Tüm çalışanlara işe alımdan itibaren KVKK ve bilgi güvenliği eğitimi.
- Çalışanlar gizlilik sözleşmesi (NDA) ile bağlıdır.
- Görev değişikliği veya işten ayrılma durumunda erişimler 24 saat içinde iptal edilir.
- Hassas işlemlerde dört göz prensibi.
10. Uyum
- 6698 sayılı KVKK ve ikincil mevzuat
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Kanunu
- Avrupa Birliği GDPR (etkilenen veri sahipleri için)
- ISO/IEC 27001 (uygulanan kontroller)
- OWASP ASVS
- NIST Cybersecurity Framework
11. İletişim
- Güvenlik bildirimi: security@sysnet.com.tr
- KVKK / veri koruma: kvkk@sysnet.com.tr
- Hukuki: legal@sysnet.com.tr
- RFC 9116 security.txt: https://signlogger.com/.well-known/security.txt