İçeriğe atla
PERPLUS WEB PDKS Giriş

Sözleşmeler ve politikalar

Bilgi Güvenliği Politikası

Yürürlük tarihi:

Amaç: KVKK m.12/1 kapsamında alınan teknik ve idari tedbirlerin açıklanması.

Kapsam: Perplus Web PDKS uygulaması, veritabanı, sunucu altyapısı ve geçiş kontrol cihazları.

1. Kimlik doğrulama ve şifreler

  • Şifreler PBKDF2-HMAC-SHA256 algoritmasıyla, her şifre için ayrı üretilen rastgele tuz değeriyle ve 600.000 tekrar ile özetlenir. Bu, OWASP'ın 2023 ve sonrası için önerdiği değerdir.
  • Şifre doğrulaması sabit zamanlı karşılaştırma ile yapılır; zamanlama analizine kapalıdır.
  • Şifreler geri döndürülemez; sistem yöneticileri dâhil kimse okuyamaz.
  • Rastgele şifre ve anahtar üretiminde kriptografik güvenli üreteç kullanılır.

2. Kaba kuvvet saldırılarına karşı koruma

Art arda hatalı giriş denemesinde hesap kısa süreli kilitlenir ve süre kademelenir: 1 dakika → 5 dakika → 15 dakika.

Kalıcı kilit bilinçli olarak uygulanmaz. Kilit kullanıcı adı bazlıdır; kalıcı olsaydı kötü niyetli biri bilerek yanlış şifre girerek meşru bir çalışanı gün boyu sistem dışında bırakabilirdi. Kısa ve kademeli süre, saldırganı yavaşlatmaya yeterken çalışanı mağdur etmez.

Başarısız giriş denemeleri kayıt altına alınır.

3. Firma izolasyonu

Sistem birden çok firmaya hizmet verir. İzolasyon, her sorguya elle filtre yazma disiplinine bırakılmamıştır — veritabanı erişim katmanında zorunlu kılınmıştır. Firma kimliği taşıyan her kayıt türü otomatik filtreye tabidir; filtre yazmayı unutmak teknik olarak mümkün değildir.

Buna ek olarak yabancı anahtar bağları da ayrıca doğrulanır: doğru firmaya ait bir kayıt, başka bir firmanın personeline bağlanamaz.

4. Erişim denetimi

  • Uygulama içinde sayfa bazlı yetkilendirme uygulanır; kullanıcı yalnızca yetkili olduğu ekranları görür.
  • Bir kullanıcı kendi yetkisini yükseltemez; yetki değişikliği yalnızca yöneticinin elindedir.
  • Kullanıcılar kendi ad, e-posta ve şifrelerini değiştirebilir; kullanıcı adı ve yetkilerini değiştiremez.
  • Önder Zaman personelinden yalnızca görevi gereği erişmesi gerekenler müşteri verisine erişebilir; bu personel gizlilik yükümlülüğü altındadır.
  • Destek amacıyla müşteri paneline geçiş yapılması hâlinde bu işlem kayıt altına alınır.

5. Denetim izi

Sistemdeki her veri değişikliği, işlemi yapan kullanıcı adıyla birlikte kaydedilir: eklenen personel, düzeltilen geçiş hareketi, değiştirilen ücret, girilen izin.

  • Elle eklenen geçiş hareketleri ayrıca işaretlenir; cihazdan gelen kayıtla karışmaz.
  • Arka plan işlemleri (ham log işleme, gece bakımı, lisans taraması) “Sistem” olarak kaydedilir.
  • Kayıtlar kalıcı olarak silinmez; pasife alınır. Geçmiş hesaplar bozulmaz.

6. Ağ ve aktarım güvenliği

  • Tüm web trafiği HTTPS/TLS ile şifrelenir.
  • Uygulama sunucusu doğrudan internete açık değildir; yalnızca ters vekil sunucu üzerinden erişilebilir.
  • Veritabanına dışarıdan doğrudan bağlantı kapalıdır; yalnızca uygulama sunucusu erişebilir.
  • Uygulama, veritabanına sınırlı yetkili bir rolle bağlanır; süper kullanıcı kullanılmaz.
  • Sunucuya yönetsel erişim yalnızca anahtar tabanlı SSH ile yapılır; parola ile erişim kapalıdır.
  • Önde bir güvenlik duvarı ve bot koruma katmanı bulunur.

7. Uygulama güvenliği

  • Veritabanı sorgularında parametreli erişim kullanılır (SQL enjeksiyonuna kapalı).
  • Kullanıcı girdileri ekrana ham HTML olarak basılmaz (XSS'e kapalı).
  • Kaynak kodda sabit şifre bulunmaz; sırlar ortam değişkenleriyle sağlanır.
  • SMTP parolası gibi geri okunması gereken bilgiler şifrelenerek saklanır ve ekranda düz metin gösterilmez.
  • Kayıt çekme işlemlerinde yalnızca kimlik değil, kaydın hangi firmaya ait olduğu da doğrulanır.

8. Cihaz güvenliği

  • Geçiş cihazları yalnızca belirli bir haberleşme yolu üzerinden bağlanabilir.
  • Cihaz saati sistem tarafından otomatik ayarlanır; saat kayması 5 dakika eşiğiyle izlenir ve uyarı üretir.
  • Çevrimdışı kalan cihazın kayıtları hafızasında birikir ve bağlantı kurulduğunda aktarılır.
  • Cihaz bağlantı durumu ve son haberleşme zamanı yönetim ekranından izlenebilir.

Bilinen sınır — cihaz kimlik doğrulaması

Kullandığımız terminal donanımının yerleşik yazılımı, cihaz başına kimlik doğrulama anahtarını desteklememektedir. Cihazlar seri numarası ile tanınır. Bu, açıkça bildirmemiz gereken bir sınırdır; donanım tarafında bu destek geldiğinde katman güçlendirilecektir.

9. Yedekleme

  • Veritabanı düzenli olarak yedeklenir.
  • Yedekler, canlı veriyle aynı güvenlik tedbirlerine tabidir.
  • Silme talebi hâlinde yedeklerdeki kayıtlar, yedek döngüsünün tamamlanması ölçüsünde temizlenir.

10. Veri ihlali yönetimi

Bir veri ihlali tespit edildiğinde:

  1. İhlal derhal sınırlandırılır ve etkilenen sistem izole edilir.
  2. Kapsam belirlenir: hangi veriler, hangi firmalar, hangi zaman aralığı.
  3. Etkilenen müşterilere gecikmeksizin bildirim yapılır.
  4. Müşteriye, Kurul'a ve ilgili kişilere bildirim yükümlülüğü için gereken bilgi ve belge sağlanır.
  5. Kök neden giderilir ve önleyici tedbir alınır.

Kurul'a ve ilgili kişilere bildirim yükümlülüğü, veri sorumlusu sıfatıyla müşteri firmaya aittir (KVKK m.12/5).

11. Güncelleme

Yazılım güvenlik güncellemeleri düzenli olarak uygulanır. Bu politika, altyapı veya mevzuat değiştikçe güncellenir.

12. İhbar

Bir güvenlik açığı fark ederseniz lütfen [email protected] adresine bildirin. Bildiriminiz gizli tutulur ve gecikmeksizin incelenir.

Bu metin bir taslaktır ve yayına alınmadan önce bir hukuk danışmanı tarafından incelenmelidir. Metindeki teknik açıklamalar sistemin mevcut durumunu yansıtır; altyapı değiştiğinde güncellenmelidir.

Tüm sözleşme ve politikalar