Güvenlik Yaklaşımı

Denomas güvenlik yaklaşımı — Zero Trust, derinlemesine savunma, katmanlı güvenlik mimarisi

Güvenlik Yaklaşımı

Denomas, tüm ürün ve hizmetlerinde Zero Trust ve Defense in Depth (Derinlemesine Savunma) prensiplerini temel alan kapsamlı bir güvenlik yaklaşımı benimser.

Zero Trust Prensipleri

Zero Trust, "asla güvenme, her zaman doğrula" prensibine dayanır. Denomas'ta bu prensip aşağıdaki şekilde uygulanır:

Temel Prensipler

  1. Kimlik Doğrulama — Her erişim talebi, kaynağı ne olursa olsun (iç/dış ağ) kimlik doğrulamadan geçer
  2. En Az Yetki (Least Privilege) — Kullanıcılar yalnızca işlerini yapmak için ihtiyaç duyduğu kaynaklara erişir
  3. Mikro-Segmentasyon — Ağ kaynakları izole segmentlere ayrılır, yanal hareket sınırlanır
  4. Sürekli Doğrulama — Oturum boyunca sürekli güven değerlendirmesi yapılır (cihaz durumu, konum, davranış)
  5. Şifreli İletişim — Tüm trafik TLS 1.3/mTLS ile şifrelenir, iç ağ dahil
  6. Varsayılan Reddet (Default Deny) — Açıkça izin verilmemiş tüm erişim engellenir
  7. Log Her Şeyi — Tüm erişim girişimleri, başarılı/başarısız, kayıt altına alınır

Zero Trust Uygulama Modeli

┌─────────────────────────────────────────────────┐
│    1. Kimlik ve Erişim Yönetimi (IAM)           │
│    FreeIPA + Keycloak SSO + MFA (YubiKey/TOTP)  │
├─────────────────────────────────────────────────┤
│    2. Ağ Güvenliği (Mikro-Segmentasyon)         │
│    VLAN izolasyonu + WireGuard VPN + mTLS       │
├─────────────────────────────────────────────────┤
│    3. Uygulama Güvenliği                        │
│    SAST/DAST + Dependency Scan + WAF            │
├─────────────────────────────────────────────────┤
│    4. Veri Güvenliği                            │
│    AES-256 şifreleme + Sınıflandırma + DLP      │
├─────────────────────────────────────────────────┤
│    5. Altyapı Güvenliği                         │
│    IaC + CIS Hardening + Patch Yönetimi         │
├─────────────────────────────────────────────────┤
│    6. İzleme ve Müdahale                        │
│    SIEM (Wazuh) + Zabbix + Olay Müdahale   │
└─────────────────────────────────────────────────┘

Defense in Depth (Derinlemesine Savunma)

Katmanlı savunma stratejimiz, tek bir güvenlik kontrolünün başarısız olmasının tüm sistemi tehlikeye atmamasını sağlar. Her katman bağımsız olarak koruma sağlar:

KatmanKontrolAraçAmaç
Çevre (Perimeter)Firewall, WAF, DDoS korumapfSense, CloudflareDış tehditleri engelleme
IDS/IPS, segmentasyon, VPNSuricata, VLAN, WireGuardYanal hareketi sınırlandırma
EndpointEDR, patch yönetimi, disk şifrelemeWazuh, Ansible, LUKS/FileVaultUç nokta koruma
UygulamaSAST, DAST, dependency scanGitLab SAST, OWASP ZAP, TrivyYazılım güvenlik açığı tespiti
VeriŞifreleme, DLP, yedeklemeAES-256, Restic, VaultVeri gizliliği ve bütünlüğü
KimlikMFA, SSO, PAMKeycloak, FreeIPA, VaultYetkisiz erişimi engelleme
İzlemeSIEM, log analizi, alarmWazuh, ZabbixAnomali ve saldırı tespiti

Katmanlar Arası Etkileşim

Internet → Cloudflare WAF → pfSense FW → Suricata IDS
  → VLAN (mikro-segmentasyon) → Uygulama (SAST/DAST)
    → Veri katmanı (AES-256) → İzleme (SIEM/Zabbix)

Güvenlik Sertifikaları ve Uyumluluk

Denomas, aşağıdaki standart ve düzenlemelere uyumluluk sağlar:

Standart/DüzenlemeKapsamDurumDönem
ISO 27001:2022Bilgi Güvenliği Yönetim Sistemi (BGYS)Aktif / HedeflenenYıllık denetim
KVKKKişisel Verilerin Korunması (6698 sayılı kanun)UyumluSürekli
SOC 2 Type IIGüvenlik, erişilebilirlik, gizlilikHedeflenen
OWASP Top 10Web uygulama güvenliğiUyumluHer release
CIS BenchmarksAltyapı sertleştirmeUyumluÇeyreklik denetim

Uyumluluk Takvimi

  • KVKK: Sürekli uyumluluk, yıllık VERBİS güncelleme
  • ISO 27001: Yıllık iç denetim + dış denetim
  • CIS Benchmark: Çeyreklik tarama ve uyumluluk raporu

Zafiyet Yönetimi Programı

Denomas, proaktif zafiyet yönetimi programı yürütür:

Zafiyet Tespit Süreci

YöntemSıklıkAraçKapsam
Otomatik zafiyet taramasıHaftalıkOpenVAS, NessusTüm üretim sunucuları
Dependency scanningHer CI/CD pipelineGitLab Dependency Scanning, TrivyTüm projeler
Container scanningHer buildTrivyDocker imajları
SAST (statik analiz)Her MRGitLab SAST, SemgrepKaynak kod
DAST (dinamik analiz)HaftalıkOWASP ZAPWeb uygulamalar
Penetrasyon testiYıllıkDış firmaTüm kritik sistemler
Red team egzersiziYıllıkİç/Dış ekipKapsamlı saldırı simülasyonu

Zafiyet Sınıflandırma ve SLA

DereceCVSSYama SüresiÖrnek
Kritik9.0 - 10.024 saatRCE, authentication bypass
Yüksek7.0 - 8.97 günSQL injection, privilege escalation
Orta4.0 - 6.930 günXSS, bilgi ifşa
Düşük0.1 - 3.990 günBilgi notu, en iyi uygulama

Zafiyet Yönetim Süreci

  1. Tespit: Otomatik tarama veya manuel bildirim
  2. Sınıflandırma: CVSS puanlaması ve önceliklendirme
  3. Atama: İlgili ekibe atama (GitLab issue)
  4. Düzeltme: SLA dahilinde yama/düzeltme
  5. Doğrulama: Yeniden tarama ile düzeltme doğrulaması
  6. Kapama: Issue kapatma ve rapor güncelleme

Shift-Left Security

Güvenlik, geliştirme sürecinin en başında başlar:

  • Kod İncelemesiGüvenlik odaklı kod inceleme
  • CI/CD EntegrasyonuPipeline içinde otomatik güvenlik taramaları
  • Dependency Scanning — Bağımlılıklardaki bilinen güvenlik açıkları
  • Container Scanning — Docker imajlarında güvenlik açığı taraması
  • Secret Detection — Kaynak kodda sızdırılan secret'ların tespiti
  • License Compliance — Açık kaynak lisans uyumluluğu kontrolü

Bug Bounty ve Sorumlu Açıklama

Denomas, güvenlik araştırmacıları ve topluluk üyeleri için sorumlu açıklama (responsible disclosure) politikası uygular:

Sorumlu Açıklama Politikası

  • Güvenlik açıkları security@denomas.com adresine raporlanabilir
  • Raporlar 48 saat içinde alındığı teyidi alır
  • İlk değerlendirme 7 iş günü içinde yapılır
  • Geçerli açıklıklar için teşekkür ve kredi verilir
  • Düzeltme sonrasında araştırmacı bilgilendirilir

Kapsam

  • Denomas web uygulamaları (*.denomas.com)
  • API endpoint'leri
  • Mobil uygulamalar
  • Açık kaynak projeler

Kapsam Dışı

  • Sosyal mühendislik saldırıları
  • Fiziksel saldırılar
  • DDoS/DoS saldırıları
  • Üçüncü taraf servisler

İlgili Sayfalar