En az ayrıcalık
Kullanıcıların yalnızca görevleri ve yetki kapsamları için gerekli verilere ve işlemlere erişmesi hedeflenir.
Teknoloji / Güvenlik
Bu sayfa SOMM'un güvenlik ve veri koruma yaklaşımını kamuya uygun seviyede anlatır. Ayrıntılı topoloji, güvenlik sırları veya doğrulanmamış sertifika ve iş ortaklığı iddiaları yayımlanmaz.
Tasarım ilkeleri, değerlendirme alanları ve doğru soruları sormak için gereken çerçeve.
Ne paylaşılmaz?Saldırı yüzeyini artırabilecek ayrıntılar, sırlar, müşteri verisi ve doğrulanmamış taahhütler.
Tasarım ilkeleri
Aşağıdaki ilkeler ürün değerlendirmesinin başlangıç noktasıdır. Belirli bir kontrolün güncel durumu, kapsamı ve kanıtı kurulum ile sözleşme bağlamında ayrıca doğrulanmalıdır.
Kullanıcıların yalnızca görevleri ve yetki kapsamları için gerekli verilere ve işlemlere erişmesi hedeflenir.
Mağaza, bayi, rol ve kullanıcı bağlamı; veri erişimi değerlendirilirken temel sınırlar olarak ele alınır.
Toplanan, gösterilen ve aktarılan verinin amaçla orantılı olması; gereksiz kişisel veri dolaşımının azaltılması esastır.
Kimlik doğrulama, oturum bütünlüğü ve taşıma güvenliği; kullanıcı erişim zincirinin birlikte değerlendirilmesi gereken parçalarıdır.
Kritik işlemlerin kim, ne zaman ve hangi kapsamda gerçekleştirildiğini incelemeye elverişli kayıt yaklaşımı benimsenir.
Yedekleme, geri dönüş ve olay iletişimi hedefleri kurulum ve hizmet kapsamına göre tanımlanması gereken iş sürekliliği konularıdır.
Değerlendirme matrisi
Kurumsal değerlendirme, teknoloji isimlerini saymak yerine riskin nerede olduğunu ve sorumluluğun kimde kaldığını netleştirmelidir.
Paylaşım sınırı
Kurumsal inceleme için gereken bilgi ile saldırı yüzeyini büyütecek ayrıntıyı ayırırız. Yetkili değerlendirmede paylaşılabilecek içerik, amaç ve gizlilik koşuluna göre belirlenir.
Ayrıntılı ağ topolojisi, servis envanteri ve sistem adresleri
Kullanılan ürünlerin kesin sürüm, konfigürasyon ve tedarikçi detayları
Kimlik bilgileri, anahtar yönetimi ve güvenlik sırlarının uygulama ayrıntıları
Müşteri, kullanıcı veya tenant’a özgü operasyon ve finans verisi
Güvenlik testlerinin sömürülebilir teknik bulguları ve ham raporları
Referanslar ve taahhüt
Standart isimlerini logoya dönüştürmek yerine, hangi amaçla referans alındığını ve neyin henüz iddia edilmediğini açıkça belirtiriz.
Veri sorumlusu/veri işleyen rolleri, işleme amacı ve aktarım koşulları somut kullanım ile sözleşmeye göre değerlendirilir.
Web uygulaması risklerini konuşmak ve kontrolleri gözden geçirmek için kullanılan ortak güvenlik dili.
Kurumsal güvenlik sorularını yapılandırmaya yardımcı referanslar; bu sayfa herhangi bir sertifika iddiasında bulunmaz.
Hizmet seviyesi, veri işleme, sorumluluk ve paylaşılacak kanıtlar kuruma özel belgelerde netleştirilir.
Olay yaklaşımı
Hizmet, erişim veya veri güvenliği sinyali kapsam ve etki açısından incelenir.
Gerekli erişim, entegrasyon veya operasyon alanı kontrollü biçimde ayrıştırılır.
Bildirim yükümlülüğü, hedef kitle ve iletişim sıklığı olayın niteliği ile sözleşme kapsamına göre belirlenir.
Kök neden, düzeltici aksiyon ve tekrar riskini azaltacak önlemler kayıt altına alınır.
Kurumsal değerlendirme
Mimari kapsam, veri akışı, erişim modeli, entegrasyonlar, hizmet seviyesi ve sözleşme sorularınızı görüşme öncesinde paylaşın. Mevcut ve paylaşılabilir belgeler yetkili ekip tarafından doğrulansın.
Sık sorulanlar
Kamuya açık cevapların sınırını ve kuruma özel incelemede sorulması gereken konuları açıkça ayırıyoruz.
Başka bir sorunuz mu var?Kamuya açık sayfada ayrıntılı topoloji, sistem adresi, tedarikçi envanteri veya sürüm bilgisi paylaşmıyoruz. Geçerli kurulum modeli ve değerlendirme için gerekli teknik kapsam, yetkili kurumsal görüşmede ve uygun gizlilik koşulları altında ele alınır.
Hayır. Sayfa güvenlik ve veri koruma yaklaşımını anlatır; sertifikasyon ya da tüm kullanım senaryoları için koşulsuz mevzuat uyumu iddia etmez. Hukuki roller, yükümlülükler ve varsa kanıtlar somut hizmet kapsamı ile sözleşmeye göre değerlendirilir.
Kamuya açık alanda test takvimi, ham bulgu veya sömürülebilir teknik ayrıntı yayımlanmaz. Kurumsal değerlendirmede istenen kanıtın mevcut olup olmadığı, güncelliği ve paylaşılabilir seviyesi yetkili ekip tarafından ayrıca doğrulanır.
Veri konumu, yedekleme bölgesi ve olası aktarım koşulları kurulum modeline göre değişebilir. Karar vermeden önce güncel veri konumu ve aktarım zemininin sözleşme belgelerinde açıkça doğrulanmasını öneririz.
Kimlik seçeneklerinin kullanılabilirliği plan ve kurulum kapsamına bağlıdır. Güncel durum entegrasyon kataloğunda etiketlenir; kurumunuzun kimlik sağlayıcısı için teknik uyumluluk ayrıca doğrulanır.
Dışa aktarma, saklama ve silme koşulları veri türüne, hukuki yükümlülüklere ve sözleşme kapsamına bağlıdır. Ürün değerlendirmesinde gerekli format, süre ve sorumlulukların yazılı olarak netleştirilmesi gerekir.
İletişim sayfasındaki e-posta kanallarını kullanarak konuyu, etkilenen yüzeyi ve gözlem zamanını paylaşabilirsiniz. Hassas kanıtları ilk mesajda göndermeden önce güvenli paylaşım yöntemini birlikte belirleyebiliriz.
Teknik değerlendirme
İhtiyacınızı ve değerlendirme listenizi iletin; güncel kapsamı, paylaşılabilir kanıtları ve sözleşme sınırlarını birlikte netleştirelim.