İçeriğe geç

Teknoloji / Güvenlik

Güveni sloganla değil, değerlendirilebilir sınırlarla kurarız.

Bu sayfa SOMM'un güvenlik ve veri koruma yaklaşımını kamuya uygun seviyede anlatır. Ayrıntılı topoloji, güvenlik sırları veya doğrulanmamış sertifika ve iş ortaklığı iddiaları yayımlanmaz.

Kamuya açık sınır Ne paylaşılır?

Tasarım ilkeleri, değerlendirme alanları ve doğru soruları sormak için gereken çerçeve.

Ne paylaşılmaz?

Saldırı yüzeyini artırabilecek ayrıntılar, sırlar, müşteri verisi ve doğrulanmamış taahhütler.

Tasarım ilkeleri

Güvenlik tek özellik değil, birbirini tamamlayan kararlar bütünüdür.

Aşağıdaki ilkeler ürün değerlendirmesinin başlangıç noktasıdır. Belirli bir kontrolün güncel durumu, kapsamı ve kanıtı kurulum ile sözleşme bağlamında ayrıca doğrulanmalıdır.

01 Önemli: Genel güvenlik yaklaşımı, tek başına sertifika, denetim sonucu veya hizmet seviyesi garantisi değildir.
01

En az ayrıcalık

Kullanıcıların yalnızca görevleri ve yetki kapsamları için gerekli verilere ve işlemlere erişmesi hedeflenir.

02

Kapsam ayrımı

Mağaza, bayi, rol ve kullanıcı bağlamı; veri erişimi değerlendirilirken temel sınırlar olarak ele alınır.

03

Veri minimizasyonu

Toplanan, gösterilen ve aktarılan verinin amaçla orantılı olması; gereksiz kişisel veri dolaşımının azaltılması esastır.

04

Güvenli oturum

Kimlik doğrulama, oturum bütünlüğü ve taşıma güvenliği; kullanıcı erişim zincirinin birlikte değerlendirilmesi gereken parçalarıdır.

05

İzlenebilir işlem

Kritik işlemlerin kim, ne zaman ve hangi kapsamda gerçekleştirildiğini incelemeye elverişli kayıt yaklaşımı benimsenir.

06

Kurtarılabilir operasyon

Yedekleme, geri dönüş ve olay iletişimi hedefleri kurulum ve hizmet kapsamına göre tanımlanması gereken iş sürekliliği konularıdır.

Değerlendirme matrisi

IT ve hukuk ekiplerinin sorması gereken sorular görünür olmalı.

Kurumsal değerlendirme, teknoloji isimlerini saymak yerine riskin nerede olduğunu ve sorumluluğun kimde kaldığını netleştirmelidir.

IAM

Kimlik ve erişim

  • Roller ve mağaza/bayi kapsamı nasıl ayrılıyor?
  • Yetki değişiklikleri ve erişim sonlandırma süreci nasıl işliyor?
  • Güçlü kimlik doğrulama ihtiyacı hangi kullanıcılar için geçerli?
DATA

Veri yaşam döngüsü

  • Hangi veri hangi amaçla işleniyor?
  • Saklama, düzeltme, dışa aktarma ve silme koşulları neler?
  • Üçüncü taraflara aktarılan veri kapsamı nasıl sınırlandırılıyor?
OPS

İzleme ve olay yönetimi

  • Kritik işlem ve erişim kayıtları nasıl inceleniyor?
  • Bir güvenlik veya hizmet olayı nasıl sınıflandırılıyor?
  • Etkilenen taraflara iletişim sorumluluğu nasıl belirleniyor?
BCP

Süreklilik ve bağımlılıklar

  • Yedekleme ve geri dönüş hedefleri hangi kapsamda tanımlı?
  • Entegrasyon kesintilerinde operasyon nasıl ayrıştırılıyor?
  • Hizmet seviyesi ve bakım iletişimi hangi belgede yer alıyor?

Paylaşım sınırı

Şeffaflık, güvenlik ayrıntılarını internete dökmek değildir.

Kurumsal inceleme için gereken bilgi ile saldırı yüzeyini büyütecek ayrıntıyı ayırırız. Yetkili değerlendirmede paylaşılabilecek içerik, amaç ve gizlilik koşuluna göre belirlenir.

KAMUYA AÇIK YAYIMLANMAZ

  • 01

    Ayrıntılı ağ topolojisi, servis envanteri ve sistem adresleri

  • 02

    Kullanılan ürünlerin kesin sürüm, konfigürasyon ve tedarikçi detayları

  • 03

    Kimlik bilgileri, anahtar yönetimi ve güvenlik sırlarının uygulama ayrıntıları

  • 04

    Müşteri, kullanıcı veya tenant’a özgü operasyon ve finans verisi

  • 05

    Güvenlik testlerinin sömürülebilir teknik bulguları ve ham raporları

Referanslar ve taahhüt

Çerçeve yol gösterir; bağlayıcı kapsam belgede oluşur.

Standart isimlerini logoya dönüştürmek yerine, hangi amaçla referans alındığını ve neyin henüz iddia edilmediğini açıkça belirtiriz.

Hukuki çerçeve

KVKK ve ilgili mevzuat

Veri sorumlusu/veri işleyen rolleri, işleme amacı ve aktarım koşulları somut kullanım ile sözleşmeye göre değerlendirilir.

Mühendislik referansı

OWASP yaklaşımı

Web uygulaması risklerini konuşmak ve kontrolleri gözden geçirmek için kullanılan ortak güvenlik dili.

Değerlendirme dili

ISO 27001 / NIST CSF

Kurumsal güvenlik sorularını yapılandırmaya yardımcı referanslar; bu sayfa herhangi bir sertifika iddiasında bulunmaz.

Bağlayıcı kapsam

Sözleşme ve ekleri

Hizmet seviyesi, veri işleme, sorumluluk ve paylaşılacak kanıtlar kuruma özel belgelerde netleştirilir.

NET Bu sayfa sertifika beyanı değildir. Güncel sertifika, denetim raporu, test özeti veya belirli kontrol kanıtı gerekiyorsa; varlığı, tarihi, kapsamı ve paylaşım koşulu yetkili değerlendirme sürecinde doğrulanmalıdır.

Olay yaklaşımı

Bir şey ters giderse, belirsizliği azaltan bir akış gerekir.

  1. 01

    Sinyali doğrula

    Hizmet, erişim veya veri güvenliği sinyali kapsam ve etki açısından incelenir.

  2. 02

    Etkisini sınırla

    Gerekli erişim, entegrasyon veya operasyon alanı kontrollü biçimde ayrıştırılır.

  3. 03

    İletişimi yönet

    Bildirim yükümlülüğü, hedef kitle ve iletişim sıklığı olayın niteliği ile sözleşme kapsamına göre belirlenir.

  4. 04

    Öğrenimi kapat

    Kök neden, düzeltici aksiyon ve tekrar riskini azaltacak önlemler kayıt altına alınır.

Kurumsal değerlendirme

Doğru paket, kurumunuzun risk sorularından başlar.

Mimari kapsam, veri akışı, erişim modeli, entegrasyonlar, hizmet seviyesi ve sözleşme sorularınızı görüşme öncesinde paylaşın. Mevcut ve paylaşılabilir belgeler yetkili ekip tarafından doğrulansın.

Değerlendirme başlat

Sık sorulanlar

Teknik değerlendirmede önce netleştirilmesi gerekenler.

Kamuya açık cevapların sınırını ve kuruma özel incelemede sorulması gereken konuları açıkça ayırıyoruz.

Başka bir sorunuz mu var?
01 SOMM hangi altyapıda çalışıyor?

Kamuya açık sayfada ayrıntılı topoloji, sistem adresi, tedarikçi envanteri veya sürüm bilgisi paylaşmıyoruz. Geçerli kurulum modeli ve değerlendirme için gerekli teknik kapsam, yetkili kurumsal görüşmede ve uygun gizlilik koşulları altında ele alınır.

02 Bu sayfa KVKK, ISO 27001 veya başka bir sertifika iddiası mı?

Hayır. Sayfa güvenlik ve veri koruma yaklaşımını anlatır; sertifikasyon ya da tüm kullanım senaryoları için koşulsuz mevzuat uyumu iddia etmez. Hukuki roller, yükümlülükler ve varsa kanıtlar somut hizmet kapsamı ile sözleşmeye göre değerlendirilir.

03 Güvenlik testi sonuçlarını paylaşır mısınız?

Kamuya açık alanda test takvimi, ham bulgu veya sömürülebilir teknik ayrıntı yayımlanmaz. Kurumsal değerlendirmede istenen kanıtın mevcut olup olmadığı, güncelliği ve paylaşılabilir seviyesi yetkili ekip tarafından ayrıca doğrulanır.

04 Veri hangi ülkede tutuluyor?

Veri konumu, yedekleme bölgesi ve olası aktarım koşulları kurulum modeline göre değişebilir. Karar vermeden önce güncel veri konumu ve aktarım zemininin sözleşme belgelerinde açıkça doğrulanmasını öneririz.

05 SSO, iki faktörlü doğrulama veya kurumsal dizin desteği var mı?

Kimlik seçeneklerinin kullanılabilirliği plan ve kurulum kapsamına bağlıdır. Güncel durum entegrasyon kataloğunda etiketlenir; kurumunuzun kimlik sağlayıcısı için teknik uyumluluk ayrıca doğrulanır.

06 Veri dışa aktarma ve silme nasıl ele alınıyor?

Dışa aktarma, saklama ve silme koşulları veri türüne, hukuki yükümlülüklere ve sözleşme kapsamına bağlıdır. Ürün değerlendirmesinde gerekli format, süre ve sorumlulukların yazılı olarak netleştirilmesi gerekir.

07 Bir güvenlik endişesini nasıl bildirebilirim?

İletişim sayfasındaki e-posta kanallarını kullanarak konuyu, etkilenen yüzeyi ve gözlem zamanını paylaşabilirsiniz. Hassas kanıtları ilk mesajda göndermeden önce güvenli paylaşım yöntemini birlikte belirleyebiliriz.

Teknik değerlendirme

Güvenlik sorularınızı ürün bağlamında konuşalım.

İhtiyacınızı ve değerlendirme listenizi iletin; güncel kapsamı, paylaşılabilir kanıtları ve sözleşme sınırlarını birlikte netleştirelim.