Ana içeriğe geç

Güven Merkezi

Güvenlik ve Uyum

Güven kanıtla sağlanır. Bu sayfa VeritaDLP'nin güvenlik mimarisi, KVKK uyumu, sertifika yol haritası ve müşteri verisi koruma garantilerinin tam dökümü.

DPO veya IT yöneticinizin sorularına 1 sayfada cevap.

Şifreleme — 5 katman

Katman Teknoloji Detay
In-transit TLS 1.3 zorunlu Caddy reverse proxy otomatik Let's Encrypt; mTLS Agent ↔ Server kanalında
At-rest LUKS disk şifreleme Tüm Contabo VPS disk'leri LUKS-2 (AES-256-XTS) + pgcrypto kolon seviyesinde
Agent ↔ Server mTLS + tenant intermediate CA Tek root + her tenant için ayrı intermediate; agent cert 90 gün otomatik rotation
Platform secrets AES-256-GCM + KEK rotation SMTP API key vs platform_settings tablosunda AES-256-GCM; yıllık KEK rotation runbook
Evidence Vault (opsiyonel) Anahtar müşteride Müşteri kendi NAS/S3'ünde, encryption key vendor'da değil — biz görmeyiz

Ne saklarız, ne saklamayız

KVKK Madde 4 — veri minimumda prensibi. Ham dosya içeriği hiçbir zaman diske yazılmaz.

  • Kullanıcı adı (AD username)
  • Bilgisayar adı
  • Aktivite logu (ne yaptı, ne zaman)
  • Mask'li içerik özeti (≤300 char)
  • Dosya içeriği (saklanmaz)
  • Screenshot/print kopyası (saklanmaz)
  • Şifre/kimlik bilgisi (asla)

Erişim Kontrolü

  • Tenant Owner — tam yetki, fatura + plan + kullanıcı + politika
  • Admin — politika + agent + kullanıcı davet (fatura görmez)
  • Analyst — olay inceler, evidence indirir, rapor üretir (politika değiştiremez)
  • Auditor — read-only, KVKK denetçisi rolü
  • Süper-admin (VeritaDLP team) — ayrı katman, tenant verisini GÖRMEZ (KVKK §3.4)
  • 2FA zorunlu tüm tenant kullanıcıları + süper-admin için
  • IP allowlist (opsiyonel) — sadece şirket IP'lerinden dashboard erişim

KVKK §3.4 Katman Ayrımı

VeritaDLP ekibi (süper-admin) tenant'a müdahale eder ama verisini görmez. Müdahale = askıya al / plan değiştir / restore (operasyonel). Görmek = olay içeriği / kişi adı / dosya hash (YASAK).

Audit Log

  • Her mutating işlem audit log'a yazılır (login, policy, user, evidence, export)
  • Immutable — Postgres trigger UPDATE/DELETE reject
  • Standart şema: actor + action + target + before/after + metadata (IP, user-agent)
  • 2 yıl retention (KVKK + ISO 27001 standardı)
  • CSV + JSON export — denetimde anında kullanılır
  • SIEM webhook (Splunk/ArcSight/QRadar) — real-time akış

Veri Konumu

Veri merkezi Tier-3 sertifikalı, EU
İşlemci Intel Xeon Gold (DDR4 ECC RAM)
Disk NVMe SSD (3.5 GB/s okuma)
Ağ bağlantısı 1 Gbit garantili port
Uptime taahhüdü %99.5 SLA (Faz 8 hedef: %99.9)
Off-site backup Coğrafi olarak ayrı (B2 EU)
KVKK + GDPR EU veri konumu = Yeterlik Kararı kapsamı ✓

Aktif Uyumluluk Standartları

Her madde tasarım kararı seviyesinde uygulanmıştır — kâğıt üzerinde değil, kodda. Detaylar talep üzerine güvenlik beyaz kağıdı olarak paylaşılır.

  • KVKK Uyum

    Pipeline tasarımı KVKK Madde 4 + 6 + 11 + 12 üzerine kurulu

  • GDPR Hazır

    EU veri konumu + SCC clauses + DPA

  • PCI-DSS Kart Maskesi

    Kredi kartı maskeleme PCI-DSS standartına uygun (ilk 6 + son 4 görünür)

  • AES-256-GCM Şifreleme

    FIPS 140-2 onaylı algoritma — at-rest + KEK + agent state

  • TLS 1.3 (RFC 8446)

    IETF standardı — perfect forward secrecy + AEAD ciphers

  • OWASP ASVS Level 2

    Application Security Verification Standard — auth + access + crypto kontrolleri

  • Veri Minimizasyonu

    Dosya içeriği saklanmaz — sadece 300 karakter mask'lı özet (KVKK Madde 4)

  • Immutable Audit Log

    Trigger ile UPDATE/DELETE reject — KVKK Madde 12 + NIST 800-53 AU-9

Güvenlik Açığı Bildirimi

Güvenlik araştırmacısı veya kullanıcı olarak güvenlik açığı keşfettiyseniz:

E-posta: mehmet@veritadlp.com

Yanıt süresi: 24 saat içinde onay, 7 gün içinde değerlendirme.

Responsible disclosure: 90 gün düzeltme penceresi, sonra bilgi paylaşımı.

Bugün başlayın, 5 dakikada kurun

Kredi kartı gerekmez. 15 gün ücretsiz deneme — istemediğin sürece ücret alınmaz.