Güvenlik Politikası



Güvenlik bizim için bir özellik değil, temel bir taahhüttür. Aşağıda, platformumuzda işlem gören kurumsal verileri korumak için uyguladığımız katmanlı güvenlik mimarisini açıklıyoruz.
Çevresel Ağ Güvenliği
Çevresel Ağ Güvenliği Platformlarımıza yönlendirilen tüm trafik, uygulama sunucularımıza ulaşmadan önce küresel Cloudflare DDoS, WAF (Web Uygulaması Güvenlik Duvarı) ve akıllı bot yönetim katmanlarından geçer.
IP Maskeleme ve DDoS Koruması:
Kaynak sunucularımızın gerçek IP adresleri kenar ağ (Edge) arkasında tamamen maskelenmiştir. Doğrudan sunucu hedefli DDoS saldırıları altyapımıza ulaşmadan kenar sunucularda sönümlenir.
Proaktif Tehdit Önleme:
Gelen tüm HTTP/HTTPS istekleri anomali testlerine tabi tutulur; SQL enjeksiyonu, kötü niyetli bot faaliyetleri ve veri kazıma girişimleri ağ kapısında proaktif olarak engellenir.
Yurt Dışı Trafik Filtreleme:
Veri ve sunucu güvenliğini en üst düzeyde tutmak amacıyla, Türkiye dışından gelen tüm trafik otomatik güvenlik doğrulama sürecine (Managed Challenge) tabi tutulmaktadır.
Veri İletişim Güvenliği:
Platformumuzun siber güvenlik altyapısı, dünya genelinde kabul gören Qualys SSL Labs gibi bağımsız otoriteler tarafından periyodik olarak denetlenmekte; 256-bit SSL şifreleme, TLS 1.2/1.3 protokolleri, HSTS Preload politikaları ve kapsamlı Content Security Policy (CSP) kuralları ile desteklenerek en üst düzey olan "A+" güvenlik derecelendirmesiyle korunmaktadır. Tüm dijital süreçlerimiz, modern tarayıcı güvenlik başlıkları (Permissions-Policy, X-Content-Type-Options vb.) ile proaktif bir savunma katmanına sahiptir. Ayrıca, alan adlarımıza ait tüm SSL/TLS sertifikaları, yetkisiz veya sahte sertifika çıkarma girişimlerini anlık olarak tespit etmek amacıyla Certificate Transparency (CT) log izleme sistemleri ile sürekli denetlenmektedir.
Sunucu Seviyesinde Sıkılaştırma:
Sunucu üzerindeki tüm dahili servis portları dış dünyaya tamamen kapalıdır. Dışarıdan gelen erişimler, yalnızca şifreli Nginx reverse proxy ve yerel güvenlik duvarı (UFW) kuralları üzerinden filtrelenerek güvenli bir şekilde sunucu içine iletilir.
Sunucu ve İşletim Sistemi Sıkılaştırma
Sunucu düzeyindeki güvenliğimiz "En Düşük Yetki" prensibine dayanır.
Altyapımızdaki sunuculara parola ile uzaktan erişim tamamen kapatılmıştır. Sistem erişimi yalnızca yüksek bitli kriptografik özel anahtar çiftleriyle (SSH Key-Only) ve yalnızca tam disk şifreleme etkin cihazlardan gerçekleştirilebilmektedir.
İşletim sistemi düzeyindeki güvenlik duvarları yalnızca zorunlu ağ portlarını dışarıya açmaktadır. Yetkisiz bağlantı denemeleri tespit edildiği anda ilgili IP adresleri otomatik olarak engellenmektedir. Sunucu üzerindeki tüm sistem hareketleri ve yetkilendirme denetimleri en üst detay seviyesinde kayıt altına alınmaktadır.
Altyapımızda yer alan tüm sistem erişimleri, gelişmiş denetim logları (audit logs) aracılığıyla anlık olarak kayıt altına alınmaktadır. Yetkisiz erişim denemeleri veya şüpheli sistem hareketleri, proaktif güvenlik protokollerimizce tespit edilmektedir. Sistemin güvenliği, En Az Yetki (Least Privilege) prensibi ve periyodik güvenlik değerlendirmeleri ile sürekli sıkılaştırılmaktadır.
Veri ve Kimlik Kriptografisi
Kullanıcı şifreleri veri tabanlarımızda hiçbir koşulda düz metin olarak tutulmaz. Donanımsal kaba kuvvet saldırılarına karşı yüksek direnç gösteren, dinamik tuzlama (salt) yeteneğine sahip endüstri standardı bcrypt algoritması ile tek yönlü özetlenerek (hash) saklanır. ideative çalışanları kullanıcı şifrelerine hiçbir koşulda erişemez.
Uygulama katmanındaki oturum yönetimi kriptografik olarak imzalanmış JWT yapıları ve rol tabanlı erişim kontrolü (RBAC) ile yürütülmektedir. Her kullanıcı yalnızca kendi yetkisi dahilindeki verilere erişebilmektedir.
Kimlik Doğrulama ve Oturum Güvenliği:
Sisteme giriş, şifre doğrulamasının ardından kullanıcının kayıtlı e-posta adresine gönderilen tek kullanımlık doğrulama kodu ile tamamlanan iki aşamalı kimlik doğrulama (2FA) ile korunmaktadır. Çıkış yapılan oturumların erişim belirteçleri anında geçersiz hale getirilir ve tekrar kullanılamaz. Şifreler; uzunluk, harf, rakam ve özel karakter çeşitliliği gerektiren güçlü parola politikasına tabidir.
Değişiklik Denetimi:
Platformda gerçekleştirilen tüm veri silme ve güncelleme işlemleri, kullanıcı ve zaman bilgisiyle birlikte merkezi bir denetim kaydında (audit log) saklanır ve yasal saklama süresi sonunda otomatik olarak imha edilir.
Müşteri Kontrollü Veri Saklama
Belirli uygulamalarımızda müşteri verileri, müşterinin kendi yetkilendirdiği bulut alanında (örneğin kendi Google Workspace hesabı) saklanır; ideative bu veriyi kendi sunucularında asla kaydetmez ve depolamaz, yalnızca müşterinin anlık yetkisiyle işler. Müşteri, kendi yetkilendirdiği bulut alanına erişimini yetkisini dilediği anda kendi hesabından geri alabilir. Bu yapı, veri minimizasyonu ilkesini en üst düzeyde uygular: işlenen veri ideative altyapısında kalıcı olarak tutulmaz. Yüklenen tüm dosyalar; gerçek içerik imzası doğrulanarak (tür sahteciliğine karşı), boyut ve tür sınırlamalarıyla ve güvenli ad işlemeyle denetlenir.
Fiziksel ve Donanımsal Altyapı
Yapay zeka modellerimizin ve endüstriyel veritabanlarımızın barındığı fiziksel altyapı, Türkiye'nin Tier III sertifikalı veri merkezinde konumlandırılmıştır.
%99.98 kullanılabilirlik oranı sunan bu altyapı; yedekli enerji hatları, yedekli iklimlendirme, biyometrik geçiş kontrolleri ve 7/24 kapalı devre kamera izleme ile donatılmıştır. Tüm müşteri verileri Türkiye'de saklanmaktadır.
KVKK Uyumu
ideative®, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülüklerini yerine getirmektedir. Müşterilerimize ait tüm kişisel veriler, yalnızca Türkiye sınırları içindeki Tier III veri merkezinde ve her müşteriye özel izole edilmiş veritabanlarında saklanır. Bu yapı, hem 6698 sayılı KVKK'nın veri yerelleştirme (verinin yurt içinde tutulması) beklentisini, hem de veri sorumlusu firmalar arasındaki veri ayrımı yükümlülüğünü teknik düzeyde karşılar. Kişisel veri saklama ve imha süreçleri otomatikleştirilmiş sistemlerle yönetilmekte, imha işlemleri yasal ispat için kayıt altına alınmaktadır. İlgili kişilerden gelen veri işleme, silme veya erişim talepleri 30 günlük yasal süre içinde sonuçlandırılarak yazılı bildirimde bulunulur. Veri işleme faaliyetlerimize ilişkin ayrıntılı bilgiye Gizlilik Politikamız üzerinden ulaşabilirsiniz.
Kişisel Verilerin Saklanma Süresi
Ideative®, kişisel verileri; verinin işlenme amacının gerektirdiği süre boyunca, ilgili mevzuatta öngörülen zamanaşımı sürelerine ve yasal saklama yükümlülüklerine uygun olarak muhafaza eder. Veri saklama süreçlerimiz, verinin niteliğine göre optimize edilmiş "Veri Saklama ve İmha Politikası" çerçevesinde yönetilir.
Şirketimiz, verilerin işlenme amacının ortadan kalkması veya yasal saklama sürelerinin dolması durumunda, verileri derhal silme, yok etme veya anonimleştirme işlemlerine tabi tutar. Bu süreçler, her yıl Ocak ve Temmuz aylarında gerçekleştirilen periyodik imha takvimi ile otomatikleştirilmiştir.
Veri saklama ve imha sürelerimize ilişkin detaylı tabloya [buradan] ulaşabilirsiniz.
Veri Yedekleme ve Felaket Kurtarma
ideative®, iş sürekliliği kapsamında tüm verilerini düzenli olarak yedeklemektedir. Veri yedekleri, AES-256 (GPG) kriptografik standartları ile şifrelenerek korunmakta ve bulut lokasyonunda yedekli olarak saklanmaktadır. Olası bir felaket durumunda verilerin bütünlüğü ve erişilebilirliği bu yöntemle garanti altına alınmıştır.
Olası bir sistem arızasında:
RPO (Kurtarma Noktası Hedefi): 24 saat
RTO (Kurtarma Süresi Hedefi): 8 saat
Hibrit Güvenlik Mimarisi ve Yapay Zeka Katmanları
Platformumuzdaki tüm uygulamalar tek tip bir altyapıda çalışmaz; her bir süreç, verinin niteliğine ve işleme gereksinimlerine göre optimize edilmiş güvenlik katmanlarında barındırılır.
Çok Katmanlı İşleme:
Uygulamalarımızın bir kısmı doğrudan Türkiye'deki Tier III veri merkezimizde, kendi sıkılaştırılmış sunucularımızda (on-premise/VPS) barındırılırken; bir kısım yapay zeka odaklı süreçlerimiz, uçtan uca şifreleme ve kurumsal veri gizliliği sertifikalarına (SOC 2, GDPR) sahip yetkilendirilmiş yapay zeka çözüm ortakları üzerinde işlenmektedir.
Veri İzolasyonu:
Her uygulama, barındırıldığı altyapıdan bağımsız olarak "Zero Trust" (Sıfır Güven) prensibiyle izole edilmiştir. Çok kiracılı (multi-tenant) uygulamalarımızda her müşteri firmasının verisi, ayrı ve şifrelenmiş bir veritabanında fiziksel olarak izole edilir. Veritabanı seviyesindeki yetkilendirme mimarimiz, bir müşterinin verisine başka hiçbir müşterinin — teknik olarak — erişememesini garanti eder. Bu izolasyon, uygulama koduna değil, veritabanının kendi yetki katmanına gömülüdür; böylece olası bir uygulama açığında dahi kiracılar arası veri sızıntısı engellenir. Yapay zeka çözüm ortaklarımızda işlenen veriler, modellerin genel eğitimi için kesinlikle kullanılmamakta ve yalnızca hizmetin ifası amacıyla, verinin sahibi olan müşterimize özel, izole edilmiş alanlarda geçici olarak işlenmektedir.
Sorumluluk Çerçevesi:
Hangi altyapıda barındırılırsa barındırılsın, müşteri verilerinin gizliliği ve güvenliği konusunda sorumluluğumuz bütündür. Kullandığımız tüm çözüm ortakları, veri güvenliği konusunda en az ideative® standartlarında denetim süreçlerine ve uluslararası sertifikasyonlara sahip kuruluşlardan seçilmektedir.
Paylaşımlı Sorumluluk
ideative, altyapının, sunucuların, yapay zeka katmanının ve uygulama kodunun güvenliğinden doğrudan sorumludur. Kullanıcılarımızın da güçlü parola seçimi ve erişim bilgilerinin üçüncü taraflarla paylaşılmaması konusundaki özenli tutumu, kurumsal güvenliğin ayrılmaz bir parçasıdır.
Üçüncü taraf bulut bağlantısı gerektiren uygulamalarda (ör. kendi Google hesabınızla bağlantı), bağlantının kurulması, yönetilmesi, güvenliği ve iptali kullanıcının kendi kontrolündedir.
Bilgi Güvenliği ve Uyumluluk
ideative®, bu politikada belirtilen teknik ve idari tedbirleri KVKK ve ilgili mevzuat hükümleriyle uyumlu olarak yürütür. Politika içeriği, değişen yasal düzenlemeler ve teknolojik gelişmeler doğrultusunda periyodik olarak güncellenir. Sistemsel yedekler ve loglar, siber saldırılara karşı kriptografik yöntemlerle korunmaktadır.
Güvenlik Açığı Bildirimi
Altyapımız sürekli test edilmekte ve güncellenmektedir. Potansiyel bir güvenlik açığı veya teknik bir soru için güvenlik birimize doğrudan ulaşabilirsiniz. hello@ideative.com.tr
