<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security on Denomas Handbook</title><link>https://handbook.orneksirket.com/tags/security/</link><description>Recent content in Security on Denomas Handbook</description><generator>Hugo</generator><language>tr</language><atom:link href="https://handbook.orneksirket.com/tags/security/index.xml" rel="self" type="application/rss+xml"/><item><title>Güvenlik</title><link>https://handbook.orneksirket.com/security/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://handbook.orneksirket.com/security/</guid><description>&lt;h1 id="güvenlik"&gt;Güvenlik&lt;/h1&gt;
&lt;p&gt;Denomas güvenlik ekibi, &lt;strong&gt;Zero Trust&lt;/strong&gt; felsefesiyle tüm ürün ve hizmetlerde güvenlik öncelikli bir yaklaşım benimser. Hem kendi altyapımızın hem de müşterilerimizin ortamlarının güvenliğini sağlayacak kapsamlı bir güvenlik stratejisi uyguluyoruz.&lt;/p&gt;
&lt;h2 id="güvenlik-vizyonu"&gt;Güvenlik Vizyonu&lt;/h2&gt;
&lt;p&gt;Güvenlik, Denomas'ta bir eklenti değil, tasarımın temel parçasıdır:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Zero Trust&lt;/strong&gt; — Hiçbir şey varsayılan olarak güvenilir değildir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defense in Depth&lt;/strong&gt; — Katmanlı savunma yaklaşımı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Shift-Left Security&lt;/strong&gt; — Güvenlik geliştirme sürecinin en başında başlar&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sürekli İzleme&lt;/strong&gt; — Denomas Denetim Otomasyon ile 7/24 güvenlik izlemesi&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="departman-içerikleri"&gt;Departman İçerikleri&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Sayfa&lt;/th&gt;
 &lt;th&gt;Açıklama&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;a href="https://handbook.orneksirket.com/security/security-approach/"&gt;Güvenlik Yaklaşımı&lt;/a&gt;
&lt;/td&gt;
 &lt;td&gt;Zero Trust, derinlemesine savunma stratejisi&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;a href="https://handbook.orneksirket.com/security/responsible-disclosure/"&gt;Sorumlu Açıklama&lt;/a&gt;
&lt;/td&gt;
 &lt;td&gt;Güvenlik açığı bildirim politikası&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;a href="https://handbook.orneksirket.com/security/compliance-overview/"&gt;Uyumluluk Genel Bakış&lt;/a&gt;
&lt;/td&gt;
 &lt;td&gt;ISO 27001, KVKK, PCI-DSS, NIST&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;a href="https://handbook.orneksirket.com/security/penetration-testing/"&gt;Sızma Testi&lt;/a&gt;
&lt;/td&gt;
 &lt;td&gt;Sızma testi hizmetleri&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="uyumluluk-standartları"&gt;Uyumluluk Standartları&lt;/h2&gt;
&lt;p&gt;Denomas, aşağıdaki uluslararası ve ulusal standartlara uyumluluk sağlar:&lt;/p&gt;</description></item><item><title>Güvenlik Yaklaşımı</title><link>https://handbook.orneksirket.com/security/security-approach/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://handbook.orneksirket.com/security/security-approach/</guid><description>&lt;h1 id="güvenlik-yaklaşımı"&gt;Güvenlik Yaklaşımı&lt;/h1&gt;
&lt;p&gt;Denomas, tüm ürün ve hizmetlerinde &lt;strong&gt;Zero Trust&lt;/strong&gt; ve &lt;strong&gt;Defense in Depth (Derinlemesine Savunma)&lt;/strong&gt; prensiplerini temel alan kapsamlı bir güvenlik yaklaşımı benimser.&lt;/p&gt;
&lt;h2 id="zero-trust-prensipleri"&gt;Zero Trust Prensipleri&lt;/h2&gt;
&lt;p&gt;Zero Trust, &amp;quot;asla güvenme, her zaman doğrula&amp;quot; prensibine dayanır. Denomas'ta bu prensip aşağıdaki şekilde uygulanır:&lt;/p&gt;
&lt;h3 id="temel-prensipler"&gt;Temel Prensipler&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Kimlik Doğrulama&lt;/strong&gt; — Her erişim talebi, kaynağı ne olursa olsun (iç/dış ağ) kimlik doğrulamadan geçer&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;En Az Yetki (Least Privilege)&lt;/strong&gt; — Kullanıcılar yalnızca işlerini yapmak için ihtiyaç duyduğu kaynaklara erişir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mikro-Segmentasyon&lt;/strong&gt; — Ağ kaynakları izole segmentlere ayrılır, yanal hareket sınırlanır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sürekli Doğrulama&lt;/strong&gt; — Oturum boyunca sürekli güven değerlendirmesi yapılır (cihaz durumu, konum, davranış)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Şifreli İletişim&lt;/strong&gt; — Tüm trafik TLS 1.3/mTLS ile şifrelenir, iç ağ dahil&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Varsayılan Reddet (Default Deny)&lt;/strong&gt; — Açıkça izin verilmemiş tüm erişim engellenir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Log Her Şeyi&lt;/strong&gt; — Tüm erişim girişimleri, başarılı/başarısız, kayıt altına alınır&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="zero-trust-uygulama-modeli"&gt;Zero Trust Uygulama Modeli&lt;/h3&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;┌─────────────────────────────────────────────────┐
│ 1. Kimlik ve Erişim Yönetimi (IAM) │
│ FreeIPA + Keycloak SSO + MFA (YubiKey/TOTP) │
├─────────────────────────────────────────────────┤
│ 2. Ağ Güvenliği (Mikro-Segmentasyon) │
│ VLAN izolasyonu + WireGuard VPN + mTLS │
├─────────────────────────────────────────────────┤
│ 3. Uygulama Güvenliği │
│ SAST/DAST + Dependency Scan + WAF │
├─────────────────────────────────────────────────┤
│ 4. Veri Güvenliği │
│ AES-256 şifreleme + Sınıflandırma + DLP │
├─────────────────────────────────────────────────┤
│ 5. Altyapı Güvenliği │
│ IaC + CIS Hardening + Patch Yönetimi │
├─────────────────────────────────────────────────┤
│ 6. İzleme ve Müdahale │
│ SIEM (Wazuh) + Zabbix + Olay Müdahale │
└─────────────────────────────────────────────────┘
&lt;/code&gt;&lt;/pre&gt;&lt;h2 id="defense-in-depth-derinlemesine-savunma"&gt;Defense in Depth (Derinlemesine Savunma)&lt;/h2&gt;
&lt;p&gt;Katmanlı savunma stratejimiz, tek bir güvenlik kontrolünün başarısız olmasının tüm sistemi tehlikeye atmamasını sağlar. Her katman bağımsız olarak koruma sağlar:&lt;/p&gt;</description></item><item><title>Security Engineer</title><link>https://handbook.orneksirket.com/hiring/job-families/security-engineer/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://handbook.orneksirket.com/hiring/job-families/security-engineer/</guid><description>&lt;h1 id="security-engineer-güvenlik-mühendisi"&gt;Security Engineer (Güvenlik Mühendisi)&lt;/h1&gt;
&lt;p&gt;Güvenlik mühendisleri, Denomas ürün ve altyapısının güvenlik duruşunu yönetir. Güvenlik testi, uyumluluk denetimi, olay müdahale ve güvenlik mimarisi tasarımından sorumludur.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="kariyer-seviyeleri-ve-denomas-yetkinlik-çerçevesi-gereksinimleri"&gt;Kariyer Seviyeleri ve Denomas Yetkinlik Çerçevesi Gereksinimleri&lt;/h2&gt;
&lt;h3 id="junior-security-engineer--yetkinlik-seviyesi-2"&gt;Junior Security Engineer — Yetkinlik Seviyesi 2&lt;/h3&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Yetkinlik&lt;/th&gt;
 &lt;th&gt;Seviye&lt;/th&gt;
 &lt;th&gt;Açıklama&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;SCTY&lt;/td&gt;
 &lt;td&gt;2&lt;/td&gt;
 &lt;td&gt;Temel güvenlik uygulamaları&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;AUDT&lt;/td&gt;
 &lt;td&gt;1&lt;/td&gt;
 &lt;td&gt;Denetim temelleri&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;Temel Sorumluluklar:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Güvenlik tarama araçlarını çalıştırma ve sonuç raporlama&lt;/li&gt;
&lt;li&gt;Güvenlik politikalarını izleme&lt;/li&gt;
&lt;li&gt;Zafiyet yönetimi süreçlerine katılım&lt;/li&gt;
&lt;li&gt;Güvenlik dokümantasyonu bakımı&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Aranan Nitelikler:&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Sızma Testi</title><link>https://handbook.orneksirket.com/security/penetration-testing/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://handbook.orneksirket.com/security/penetration-testing/</guid><description>&lt;h1 id="sızma-testi"&gt;Sızma Testi&lt;/h1&gt;
&lt;p&gt;Denomas sızma testi hizmetleri, müşterilerimizin güvenlik duruşlarını bağımsız olarak değerlendirmek ve iyileştirmek için kapsamlı testler sunar.&lt;/p&gt;
&lt;h2 id="test-türleri"&gt;Test Türleri&lt;/h2&gt;
&lt;h3 id="ağ-sızma-testi"&gt;Ağ Sızma Testi&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Dış ağ testi (perimeter)&lt;/li&gt;
&lt;li&gt;İç ağ testi (lateral movement)&lt;/li&gt;
&lt;li&gt;Kablosuz ağ testi&lt;/li&gt;
&lt;li&gt;VPN ve uzaktan erişim testi&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="web-uygulama-testi"&gt;Web Uygulama Testi&lt;/h3&gt;
&lt;p&gt;OWASP Top 10 odaklı kapsamlı test:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Injection (SQL, NoSQL, LDAP)&lt;/li&gt;
&lt;li&gt;Broken Authentication&lt;/li&gt;
&lt;li&gt;Sensitive Data Exposure&lt;/li&gt;
&lt;li&gt;XML External Entities (XXE)&lt;/li&gt;
&lt;li&gt;Broken Access Control&lt;/li&gt;
&lt;li&gt;Security Misconfiguration&lt;/li&gt;
&lt;li&gt;Cross-Site Scripting (XSS)&lt;/li&gt;
&lt;li&gt;Insecure Deserialization&lt;/li&gt;
&lt;li&gt;Known Vulnerabilities&lt;/li&gt;
&lt;li&gt;Insufficient Logging&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="mobil-uygulama-testi"&gt;Mobil Uygulama Testi&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Statik analiz (SAST)&lt;/li&gt;
&lt;li&gt;Dinamik analiz (DAST)&lt;/li&gt;
&lt;li&gt;API güvenlik testi&lt;/li&gt;
&lt;li&gt;Veri depolama analizi&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="sosyal-mühendislik-testi"&gt;Sosyal Mühendislik Testi&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Phishing simülasyonu&lt;/li&gt;
&lt;li&gt;Vishing (telefon) testi&lt;/li&gt;
&lt;li&gt;Fiziksel güvenlik değerlendirmesi&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="metodoloji"&gt;Metodoloji&lt;/h2&gt;
&lt;p&gt;Sızma testlerimiz uluslararası standartlara uygun olarak yürütülür:&lt;/p&gt;</description></item><item><title>Sorumlu Açıklama Politikası</title><link>https://handbook.orneksirket.com/security/responsible-disclosure/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://handbook.orneksirket.com/security/responsible-disclosure/</guid><description>&lt;h1 id="sorumlu-açıklama-politikası"&gt;Sorumlu Açıklama Politikası&lt;/h1&gt;
&lt;p&gt;Denomas, güvenlik araştırmacıları ve topluluk üyeleriyle işbirliğine değer verir. Bu politika, güvenlik açıklarının sorumlu bir şekilde bildirilmesi ve çözülmesi için çerçeve sunar.&lt;/p&gt;
&lt;h2 id="bildirim-süreci"&gt;Bildirim Süreci&lt;/h2&gt;
&lt;p&gt;Bir güvenlik açığı keşfettiğinizde aşağıdaki adımları izleyin:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Raporlama&lt;/strong&gt; — &lt;a href="https://handbook.orneksirket.com/mailto:security@denomas.com/"&gt;security@denomas.com&lt;/a&gt;
 adresine şifrelenmiş e-posta gönderin (PGP anahtarımız web sitemizde mevcuttur)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Detay Sağlama&lt;/strong&gt; — Açığı yeniden üretmek için yeterli bilgi ekleyin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gizlilik&lt;/strong&gt; — Açığı kamuya açıklamadan önce çözüm için makul süre tanıyın&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Koordinasyon&lt;/strong&gt; — Güvenlik ekibimizle çözüm süreci boyunca koordineli çalışın&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="kapsam"&gt;Kapsam&lt;/h2&gt;
&lt;h3 id="kapsam-dahilindeki-varlıklar"&gt;Kapsam Dahilindeki Varlıklar&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Denomas ürün portföyü (Monitoring, Automation, AIO, Agent, Cloud)&lt;/li&gt;
&lt;li&gt;denomas.com ve alt alan adları&lt;/li&gt;
&lt;li&gt;API endpoint'leri&lt;/li&gt;
&lt;li&gt;Mobil uygulamalar&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="kapsam-dışındaki-varlıklar"&gt;Kapsam Dışındaki Varlıklar&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Üçüncü taraf hizmetleri&lt;/li&gt;
&lt;li&gt;Fiziksel güvenlik testleri&lt;/li&gt;
&lt;li&gt;Sosyal mühendislik saldırıları&lt;/li&gt;
&lt;li&gt;DoS/DDoS testleri&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="kabul-edilen-açık-türleri"&gt;Kabul Edilen Açık Türleri&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Uzaktan kod yürütme (RCE)&lt;/li&gt;
&lt;li&gt;SQL injection&lt;/li&gt;
&lt;li&gt;Cross-site scripting (XSS)&lt;/li&gt;
&lt;li&gt;Kimlik doğrulama atlatma&lt;/li&gt;
&lt;li&gt;Yetki yükseltme&lt;/li&gt;
&lt;li&gt;Hassas veri ifşa&lt;/li&gt;
&lt;li&gt;SSRF (Server-Side Request Forgery)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="yanıt-süresi"&gt;Yanıt Süresi&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Aşama&lt;/th&gt;
 &lt;th&gt;Süre&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;İlk Yanıt&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;2 iş günü&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Değerlendirme&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;5 iş günü&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Çözüm Planı&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;10 iş günü&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Yama Yayınlama&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;Kritikliğe göre 7-30 gün&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="kurallar"&gt;Kurallar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Bulduğunuz açıklardan yararlanmayın veya kötü niyetle kullanmayın&lt;/li&gt;
&lt;li&gt;Başkalarının verilerine erişmeyin veya değiştirmeyin&lt;/li&gt;
&lt;li&gt;Hizmeti kesintiye uğratacak testler yapmayın&lt;/li&gt;
&lt;li&gt;Açığı yalnızca Denomas güvenlik ekibine bildirin&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="td-alert td-alert--md alert alert-info" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;Gizlilik Taahhüdü&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;Sorumlu açıklama sürecine uyan araştırmacılara karşı yasal işlem başlatılmayacaktır. Tüm bildirimler gizli tutulur.&lt;/p&gt;</description></item><item><title>Uyumluluk Genel Bakış</title><link>https://handbook.orneksirket.com/security/compliance-overview/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://handbook.orneksirket.com/security/compliance-overview/</guid><description>&lt;h1 id="uyumluluk-genel-bakış"&gt;Uyumluluk Genel Bakış&lt;/h1&gt;
&lt;p&gt;Denomas, uluslararası ve ulusal düzenlemelere uyumluluk konusunda kapsamlı bir yaklaşım benimser. Bu sayfa, desteklediğimiz uyumluluk standartlarını ve müşterilerimize sağladığımız uyumluluk hizmetlerini özetler.&lt;/p&gt;
&lt;h2 id="desteklenen-standartlar"&gt;Desteklenen Standartlar&lt;/h2&gt;
&lt;h3 id="iso-27001"&gt;ISO 27001&lt;/h3&gt;
&lt;p&gt;Bilgi Güvenliği Yönetim Sistemi (BGYS) standardı, Denomas'ın güvenlik yönetiminin temelini oluşturur.&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Bileşen&lt;/th&gt;
 &lt;th&gt;Kapsam&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Risk Değerlendirmesi&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;Varlık tabanlı risk analizi&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Güvenlik Kontrolleri&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;Annex A kontrolleri uygulama&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;İç Denetim&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;Yıllık iç denetim döngüsü&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;Sürekli İyileştirme&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;PDCA (Plan-Do-Check-Act) döngüsü&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="kvkk-kişisel-verilerin-korunması-kanunu"&gt;KVKK (Kişisel Verilerin Korunması Kanunu)&lt;/h3&gt;
&lt;p&gt;Türkiye'nin kişisel veri koruma mevzuatına tam uyumluluk:&lt;/p&gt;</description></item></channel></rss>