Güven Merkezi
Güvenlik ve Uyum
Güven kanıtla sağlanır. Bu sayfa VeritaDLP'nin güvenlik mimarisi, KVKK uyumu, sertifika yol haritası ve müşteri verisi koruma garantilerinin tam dökümü.
DPO veya IT yöneticinizin sorularına 1 sayfada cevap.
Şifreleme — 5 katman
| Katman | Teknoloji | Detay |
|---|---|---|
| In-transit | TLS 1.3 zorunlu | Caddy reverse proxy otomatik Let's Encrypt; mTLS Agent ↔ Server kanalında |
| At-rest | LUKS disk şifreleme | Tüm Contabo VPS disk'leri LUKS-2 (AES-256-XTS) + pgcrypto kolon seviyesinde |
| Agent ↔ Server | mTLS + tenant intermediate CA | Tek root + her tenant için ayrı intermediate; agent cert 90 gün otomatik rotation |
| Platform secrets | AES-256-GCM + KEK rotation | SMTP API key vs platform_settings tablosunda AES-256-GCM; yıllık KEK rotation runbook |
| Evidence Vault (opsiyonel) | Anahtar müşteride | Müşteri kendi NAS/S3'ünde, encryption key vendor'da değil — biz görmeyiz |
Ne saklarız, ne saklamayız
KVKK Madde 4 — veri minimumda prensibi. Ham dosya içeriği hiçbir zaman diske yazılmaz.
- ✓ Kullanıcı adı (AD username)
- ✓ Bilgisayar adı
- ✓ Aktivite logu (ne yaptı, ne zaman)
- ✓ Mask'li içerik özeti (≤300 char)
- ✗ Dosya içeriği (saklanmaz)
- ✗ Screenshot/print kopyası (saklanmaz)
- ✗ Şifre/kimlik bilgisi (asla)
Erişim Kontrolü
- ✓ Tenant Owner — tam yetki, fatura + plan + kullanıcı + politika
- ✓ Admin — politika + agent + kullanıcı davet (fatura görmez)
- ✓ Analyst — olay inceler, evidence indirir, rapor üretir (politika değiştiremez)
- ✓ Auditor — read-only, KVKK denetçisi rolü
- ✓ Süper-admin (VeritaDLP team) — ayrı katman, tenant verisini GÖRMEZ (KVKK §3.4)
- ✓ 2FA zorunlu tüm tenant kullanıcıları + süper-admin için
- ✓ IP allowlist (opsiyonel) — sadece şirket IP'lerinden dashboard erişim
KVKK §3.4 Katman Ayrımı
VeritaDLP ekibi (süper-admin) tenant'a müdahale eder ama verisini görmez. Müdahale = askıya al / plan değiştir / restore (operasyonel). Görmek = olay içeriği / kişi adı / dosya hash (YASAK).
Audit Log
- ✓ Her mutating işlem audit log'a yazılır (login, policy, user, evidence, export)
- ✓ Immutable — Postgres trigger UPDATE/DELETE reject
- ✓ Standart şema: actor + action + target + before/after + metadata (IP, user-agent)
- ✓ 2 yıl retention (KVKK + ISO 27001 standardı)
- ✓ CSV + JSON export — denetimde anında kullanılır
- ✓ SIEM webhook (Splunk/ArcSight/QRadar) — real-time akış
Veri Konumu
| Veri merkezi | Tier-3 sertifikalı, EU |
| İşlemci | Intel Xeon Gold (DDR4 ECC RAM) |
| Disk | NVMe SSD (3.5 GB/s okuma) |
| Ağ bağlantısı | 1 Gbit garantili port |
| Uptime taahhüdü | %99.5 SLA (Faz 8 hedef: %99.9) |
| Off-site backup | Coğrafi olarak ayrı (B2 EU) |
| KVKK + GDPR | EU veri konumu = Yeterlik Kararı kapsamı ✓ |
Aktif Uyumluluk Standartları
Her madde tasarım kararı seviyesinde uygulanmıştır — kâğıt üzerinde değil, kodda. Detaylar talep üzerine güvenlik beyaz kağıdı olarak paylaşılır.
- ✓
KVKK Uyum
Pipeline tasarımı KVKK Madde 4 + 6 + 11 + 12 üzerine kurulu
- ✓
GDPR Hazır
EU veri konumu + SCC clauses + DPA
- ✓
PCI-DSS Kart Maskesi
Kredi kartı maskeleme PCI-DSS standartına uygun (ilk 6 + son 4 görünür)
- ✓
AES-256-GCM Şifreleme
FIPS 140-2 onaylı algoritma — at-rest + KEK + agent state
- ✓
TLS 1.3 (RFC 8446)
IETF standardı — perfect forward secrecy + AEAD ciphers
- ✓
OWASP ASVS Level 2
Application Security Verification Standard — auth + access + crypto kontrolleri
- ✓
Veri Minimizasyonu
Dosya içeriği saklanmaz — sadece 300 karakter mask'lı özet (KVKK Madde 4)
- ✓
Immutable Audit Log
Trigger ile UPDATE/DELETE reject — KVKK Madde 12 + NIST 800-53 AU-9
Hukuki Dokümanlar
KVKK Aydınlatma Metni
Madde 10 — taslak (avukat onayı bekleniyor)
Gizlilik Politikası
Web sitesi + ürün kullanım kapsamı
Kullanım Koşulları
Servis sözleşmesi taslağı
Çerez Politikası
Sadece işlevsel çerez kullanımı
DPA (Data Processing Agreement)
KVKK Madde 12 + GDPR Article 28 uyumlu DPA şablonumuz hazırdır. Her müşteri ile imzalanır. Talep için: mehmet@veritadlp.com
Güvenlik Açığı Bildirimi
Güvenlik araştırmacısı veya kullanıcı olarak güvenlik açığı keşfettiyseniz:
E-posta: mehmet@veritadlp.com
Yanıt süresi: 24 saat içinde onay, 7 gün içinde değerlendirme.
Responsible disclosure: 90 gün düzeltme penceresi, sonra bilgi paylaşımı.
Bugün başlayın, 5 dakikada kurun
Kredi kartı gerekmez. 15 gün ücretsiz deneme — istemediğin sürece ücret alınmaz.