Güvenlik
ChannelsHub, ZBK Yazılım ve Bilgi Sistemleri A.Ş.'nin bir ürünüdür.
Güvenlik, ChannelsHub platformunun ve onun geliştirme ile operasyonel süreçlerinin ayrılmaz bir parçasıdır. ZBK Yazılım ve Bilgi Sistemleri A.Ş.; satıcı bilgilerini, pazaryeri bilgilerini ve kişisel bilgileri yetkisiz erişime, ifşaya, değişikliğe ve kayba karşı korumak amacıyla tasarlanmış teknik ve organizasyonel kontroller uygular.
1. Erişim Kontrolü
Üretim sistemlerine ve hassas bilgilere erişim, yetkilendirilmiş kişiler ve hizmetlerle sınırlıdır.
- Bireysel kullanıcı kimlik doğrulaması
- Rol tabanlı erişim kontrolü
- Asgari yetki ilkeleri
- Bilme gereği erişim
- Çok faktörlü kimlik doğrulama
- Kontrollü yönetici erişimi
Erişim hakları, sorumluluklar değiştiğinde gözden geçirilir ve düzenlenir.
2. Kimlik Doğrulama
Hassas sistemlere erişimi olan hesaplar güçlü kimlik doğrulama kontrolleriyle korunur.
Parola politikaları; asgari uzunluk, karmaşıklık, parola geçmişi ve yaşam döngüsü gerekliliklerini zorunlu kılar.
Çok faktörlü kimlik doğrulama, uygun olduğu durumlarda kimlik doğrulayıcı uygulamalar veya donanım tabanlı kimlik doğrulama gibi onaylı ikinci faktör mekanizmaları kullanır.
Kimlik doğrulama girişimleri ve güvenlik olayları izlenir.
3. Ağ Koruması
Üretim sistemleri ve veritabanları, ağ segmentasyonu ve erişim kontrol mekanizmaları aracılığıyla korunur.
Veritabanları ve dahili hizmetler doğrudan genel İnternet'e açık değildir.
Genel erişim, gerekli uygulama hizmetleriyle sınırlıdır.
Yönetici erişimi, kontrollü ve kimliği doğrulanmış kanallar aracılığıyla gerçekleştirilir.
Harici iletişimler TLS gibi şifrelenmiş protokoller kullanır.
4. Veri Şifreleme
Hassas bilgiler, aktarım sırasında ve depolama sırasında şifreleme kullanılarak korunur.
Amazon Bilgileri ve diğer kişisel bilgiler dahil, depolanan hassas bilgiler; en az AES-128 veya RSA-2048 olmak üzere endüstri standardı kriptografik algoritmalara dayalı uygulama düzeyinde şifreleme ile korunur.
Sistemler arasında iletilen veriler, uygun olduğu durumlarda TLS 1.2 veya üzeri kullanılarak korunur.
Şifreleme anahtarları ve hassas kimlik bilgileri, yetkilendirilmiş sistemler ve personelle sınırlıdır.
5. Kimlik Bilgisi Koruması
API kimlik bilgileri, erişim belirteçleri ve diğer gizli bilgiler, gizli bilgi olarak ele alınır.
Kimlik bilgileri depolanırken şifrelenir, erişim kontrolleriyle korunur ve kaynak kod depolarında saklanmaz.
Kimlik bilgileri, geçerli güvenlik gerekliliklerine göre rotasyona tabi tutulur ve ele geçirilme şüphesi olduğunda iptal edilir veya değiştirilir.
6. Günlükleme ve İzleme
Güvenlikle ilgili faaliyetler günlüğe kaydedilir ve izlenir.
- Kimlik doğrulama etkinliği
- Yönetici etkinliği
- API etkinliği
- Uygulama olayları
- Veri erişim etkinliği
- Güvenlik olayları
Şüpheli kimlik doğrulama, erişim ve veri aktarım etkinliğini tespit etmek için otomatik izleme kullanılır.
Güvenlik olayları, olay müdahale prosedürlerimize göre incelenir.
7. Güvenlik Açığı Yönetimi
Periyodik güvenlik açığı değerlendirmeleri ve güvenlik testleri gerçekleştiririz.
Güvenlik açığı taraması en az her 30 günde bir yapılır ve önemli değişikliklerin ardından ek değerlendirmeler gerçekleştirilebilir.
Uygulama kodu, üretime alınmadan önce taranır.
Güvenlik bulguları önem derecesine göre önceliklendirilir. Kritik güvenlik açıkları, bulgunun niteliğine ve uygulanabilirliğine bağlı olarak 7 gün içinde, yüksek riskli güvenlik açıkları ise 30 gün içinde giderilmeyi hedefler.
8. Güvenli Geliştirme
Güvenlik, yazılım geliştirme yaşam döngüsüne dahil edilmiştir.
Kod değişiklikleri, üretime dağıtılmadan önce gözden geçirme ve güvenlik doğrulamasından geçer.
Tespit edilen güvenlik açıkları önceliklendirilir, giderilir ve uygun olduğunda yayından önce doğrulanır.
9. Yedekleme ve Kurtarma
İş açısından kritik bilgiler, yedekleme ve kurtarma prosedürleriyle korunur.
Yedekler, uygun erişim kontrolleri ve şifreleme kullanılarak korunur.
Geri yükleme prosedürleri, bütünlük doğrulamasını ve kontrollü kurtarma testlerini içerir.
Kurtarma hedefleri, hizmet kritikliğine göre belirlenir.
10. Veri Koruma
Kişisel bilgiler ve pazaryeri bilgileri, hassasiyetlerine göre sınıflandırılır ve ele alınır.
Üretim ortamındaki PII, geliştirme veya test ortamlarında kasıtlı olarak kullanılmaz.
Gerekli olduğunda, test için sentetik, maskelenmiş veya anonimleştirilmiş veriler kullanılır.
11. Uç Nokta Koruması
Hassas üretim bilgilerine erişim, yetkilendirilmiş ve kontrollü uç noktalarla sınırlıdır.
Korunan bilgilerin çıkarılabilir medya veya kişisel cihazlar aracılığıyla yetkisiz kopyalanması veya aktarılması riskini azaltmak için kontroller uygulanır.
12. Olay Müdahalesi
ZBK, aşağıdakileri kapsayan bir olay müdahale süreci sürdürür:
- Tespit
- Önceliklendirme
- Sınırlama
- Araştırma
- İyileştirme
- Kurtarma
- Olay sonrası değerlendirme
Yetkisiz erişim, kimlik bilgisi ele geçirilmesi veya veri sızıntısı içeren güvenlik olayları, önem derecelerine göre incelenir.
Gerekli olduğunda, ilgili müşteriler, otoriteler ve platform sağlayıcıları geçerli sözleşmesel ve düzenleyici süreler içinde bilgilendirilir.
Bir güvenlik olayı Amazon Bilgilerini etkilediğinde, ZBK, Amazon'un Veri Koruma Politikası ile uyumlu şekilde tespitten itibaren 24 saat içinde [email protected] adresinden Amazon'u bilgilendirir.
13. Personel Güvenliği
Hassas bilgilere erişim, iş sorumluluklarına ve iş gerekliliğine göre sınırlandırılır.
Korunan bilgilere erişimi olan personel, gizlilik yükümlülüklerine tabidir.
Güvenlik sorumlulukları, ilgili organizasyonel ve sözleşmesel süreçlere dahil edilmiştir.
14. Üçüncü Taraf Güvenliği
Bilgi işleyebilecek üçüncü taraf hizmetler, hizmetin ve ilgili bilgilerin niteliğine göre seçilir ve kullanılır.
Uygun olduğunda, sözleşmesel, teknik ve organizasyonel güvenceler uygulanır.
Güvenlik İletişimi
Güvenlikle ilgili sorular veya bildirimler şu adrese iletilebilir:
ZBK Yazılım ve Bilgi Sistemleri A.Ş.
ChannelsHub
E-posta:
[email protected]