Güvenlik Yaklaşımı
4 minute read
Güvenlik Yaklaşımı
Denomas, tüm ürün ve hizmetlerinde Zero Trust ve Defense in Depth (Derinlemesine Savunma) prensiplerini temel alan kapsamlı bir güvenlik yaklaşımı benimser.
Zero Trust Prensipleri
Zero Trust, "asla güvenme, her zaman doğrula" prensibine dayanır. Denomas'ta bu prensip aşağıdaki şekilde uygulanır:
Temel Prensipler
- Kimlik Doğrulama — Her erişim talebi, kaynağı ne olursa olsun (iç/dış ağ) kimlik doğrulamadan geçer
- En Az Yetki (Least Privilege) — Kullanıcılar yalnızca işlerini yapmak için ihtiyaç duyduğu kaynaklara erişir
- Mikro-Segmentasyon — Ağ kaynakları izole segmentlere ayrılır, yanal hareket sınırlanır
- Sürekli Doğrulama — Oturum boyunca sürekli güven değerlendirmesi yapılır (cihaz durumu, konum, davranış)
- Şifreli İletişim — Tüm trafik TLS 1.3/mTLS ile şifrelenir, iç ağ dahil
- Varsayılan Reddet (Default Deny) — Açıkça izin verilmemiş tüm erişim engellenir
- Log Her Şeyi — Tüm erişim girişimleri, başarılı/başarısız, kayıt altına alınır
Zero Trust Uygulama Modeli
┌─────────────────────────────────────────────────┐
│ 1. Kimlik ve Erişim Yönetimi (IAM) │
│ FreeIPA + Keycloak SSO + MFA (YubiKey/TOTP) │
├─────────────────────────────────────────────────┤
│ 2. Ağ Güvenliği (Mikro-Segmentasyon) │
│ VLAN izolasyonu + WireGuard VPN + mTLS │
├─────────────────────────────────────────────────┤
│ 3. Uygulama Güvenliği │
│ SAST/DAST + Dependency Scan + WAF │
├─────────────────────────────────────────────────┤
│ 4. Veri Güvenliği │
│ AES-256 şifreleme + Sınıflandırma + DLP │
├─────────────────────────────────────────────────┤
│ 5. Altyapı Güvenliği │
│ IaC + CIS Hardening + Patch Yönetimi │
├─────────────────────────────────────────────────┤
│ 6. İzleme ve Müdahale │
│ SIEM (Wazuh) + Zabbix + Olay Müdahale │
└─────────────────────────────────────────────────┘
Defense in Depth (Derinlemesine Savunma)
Katmanlı savunma stratejimiz, tek bir güvenlik kontrolünün başarısız olmasının tüm sistemi tehlikeye atmamasını sağlar. Her katman bağımsız olarak koruma sağlar:
| Katman | Kontrol | Araç | Amaç |
|---|---|---|---|
| Çevre (Perimeter) | Firewall, WAF, DDoS koruma | pfSense, Cloudflare | Dış tehditleri engelleme |
| Ağ | IDS/IPS, segmentasyon, VPN | Suricata, VLAN, WireGuard | Yanal hareketi sınırlandırma |
| Endpoint | EDR, patch yönetimi, disk şifreleme | Wazuh, Ansible, LUKS/FileVault | Uç nokta koruma |
| Uygulama | SAST, DAST, dependency scan | GitLab SAST, OWASP ZAP, Trivy | Yazılım güvenlik açığı tespiti |
| Veri | Şifreleme, DLP, yedekleme | AES-256, Restic, Vault | Veri gizliliği ve bütünlüğü |
| Kimlik | MFA, SSO, PAM | Keycloak, FreeIPA, Vault | Yetkisiz erişimi engelleme |
| İzleme | SIEM, log analizi, alarm | Wazuh, Zabbix | Anomali ve saldırı tespiti |
Katmanlar Arası Etkileşim
Internet → Cloudflare WAF → pfSense FW → Suricata IDS
→ VLAN (mikro-segmentasyon) → Uygulama (SAST/DAST)
→ Veri katmanı (AES-256) → İzleme (SIEM/Zabbix)
Güvenlik Sertifikaları ve Uyumluluk
Denomas, aşağıdaki standart ve düzenlemelere uyumluluk sağlar:
| Standart/Düzenleme | Kapsam | Durum | Dönem |
|---|---|---|---|
| ISO 27001:2022 | Bilgi Güvenliği Yönetim Sistemi (BGYS) | Aktif / Hedeflenen | Yıllık denetim |
| KVKK | Kişisel Verilerin Korunması (6698 sayılı kanun) | Uyumlu | Sürekli |
| SOC 2 Type II | Güvenlik, erişilebilirlik, gizlilik | Hedeflenen | — |
| OWASP Top 10 | Web uygulama güvenliği | Uyumlu | Her release |
| CIS Benchmarks | Altyapı sertleştirme | Uyumlu | Çeyreklik denetim |
Uyumluluk Takvimi
- KVKK: Sürekli uyumluluk, yıllık VERBİS güncelleme
- ISO 27001: Yıllık iç denetim + dış denetim
- CIS Benchmark: Çeyreklik tarama ve uyumluluk raporu
Zafiyet Yönetimi Programı
Denomas, proaktif zafiyet yönetimi programı yürütür:
Zafiyet Tespit Süreci
| Yöntem | Sıklık | Araç | Kapsam |
|---|---|---|---|
| Otomatik zafiyet taraması | Haftalık | OpenVAS, Nessus | Tüm üretim sunucuları |
| Dependency scanning | Her CI/CD pipeline | GitLab Dependency Scanning, Trivy | Tüm projeler |
| Container scanning | Her build | Trivy | Docker imajları |
| SAST (statik analiz) | Her MR | GitLab SAST, Semgrep | Kaynak kod |
| DAST (dinamik analiz) | Haftalık | OWASP ZAP | Web uygulamalar |
| Penetrasyon testi | Yıllık | Dış firma | Tüm kritik sistemler |
| Red team egzersizi | Yıllık | İç/Dış ekip | Kapsamlı saldırı simülasyonu |
Zafiyet Sınıflandırma ve SLA
| Derece | CVSS | Yama Süresi | Örnek |
|---|---|---|---|
| Kritik | 9.0 - 10.0 | 24 saat | RCE, authentication bypass |
| Yüksek | 7.0 - 8.9 | 7 gün | SQL injection, privilege escalation |
| Orta | 4.0 - 6.9 | 30 gün | XSS, bilgi ifşa |
| Düşük | 0.1 - 3.9 | 90 gün | Bilgi notu, en iyi uygulama |
Zafiyet Yönetim Süreci
- Tespit: Otomatik tarama veya manuel bildirim
- Sınıflandırma: CVSS puanlaması ve önceliklendirme
- Atama: İlgili ekibe atama (GitLab issue)
- Düzeltme: SLA dahilinde yama/düzeltme
- Doğrulama: Yeniden tarama ile düzeltme doğrulaması
- Kapama: Issue kapatma ve rapor güncelleme
Shift-Left Security
Güvenlik, geliştirme sürecinin en başında başlar:
- Kod İncelemesi — Güvenlik odaklı kod inceleme
- CI/CD Entegrasyonu — Pipeline içinde otomatik güvenlik taramaları
- Dependency Scanning — Bağımlılıklardaki bilinen güvenlik açıkları
- Container Scanning — Docker imajlarında güvenlik açığı taraması
- Secret Detection — Kaynak kodda sızdırılan secret'ların tespiti
- License Compliance — Açık kaynak lisans uyumluluğu kontrolü
Bug Bounty ve Sorumlu Açıklama
Denomas, güvenlik araştırmacıları ve topluluk üyeleri için sorumlu açıklama (responsible disclosure) politikası uygular:
Sorumlu Açıklama Politikası
- Güvenlik açıkları
security@denomas.comadresine raporlanabilir - Raporlar 48 saat içinde alındığı teyidi alır
- İlk değerlendirme 7 iş günü içinde yapılır
- Geçerli açıklıklar için teşekkür ve kredi verilir
- Düzeltme sonrasında araştırmacı bilgilendirilir
Kapsam
- Denomas web uygulamaları (*.denomas.com)
- API endpoint'leri
- Mobil uygulamalar
- Açık kaynak projeler
Kapsam Dışı
- Sosyal mühendislik saldırıları
- Fiziksel saldırılar
- DDoS/DoS saldırıları
- Üçüncü taraf servisler
Güvenlik açıklarını raporlamak için: security@denomas.com. PGP anahtarımız web sitemizde yayınlanmıştır.
Tüm Denomas çalışanları yıllık siber güvenlik farkındalık eğitimi alır. Detaylar için Eğitim Hizmetleri sayfasına bakın.
İlgili Sayfalar
- Güvenlik Genel Bakış
- Uyumluluk Genel Bakış
- Sızma Testi
- Mimari Prensipler
- CI/CD Pipeline
- Sorumlu Açıklama
Geribildirim
Bu sayfa yararlı oldu mu?
Bu sayfa faydali oldu
Bu sayfa gelistirilmeli
