Uyumluluk ve sertifikalar
Custel altyapısı uluslararası ve yerel uyumluluk çerçeveleri gözetilerek inşa edildi. Aşağıdaki sertifikasyon hedeflerimiz pilot süresince planlanmıştır:
Veri merkezi ve yerleştirme
Tüm üretim verisi AWS eu-central-1 (Frankfurt, Almanya) bölgesinde barındırılır. Bu bölge, Avrupa Birliği veri koruma çerçevesi kapsamında olup KVKK m.9 uyarınca yurt dışı aktarım disipliniyle yönetilir.
- Yedekler aynı bölge içinde 3 farklı kullanılabilirlik alanına (AZ) replike edilir.
- Felaket kurtarma (DR) hedefleri: RPO ≤ 1 saat, RTO ≤ 4 saat.
- Kurumsal planda ek olarak Türkiye'de yerel saklama seçeneği değerlendirilmektedir (talep üzerine).
Şifreleme
- Aktarım: TLS 1.3 (minimum TLS 1.2). HTTP Strict Transport Security (HSTS) preload aktif.
- Depolama: AES-256 (AWS KMS yönetimli anahtarlar).
- Anahtar rotasyonu: KMS anahtarları yıllık otomatik rotasyon, kritik olay sonrası manuel rotasyon prosedürü.
- PII hassas alanlar: e-posta, telefon ve kullanıcı kimlik verileri ek olarak uygulama katmanında şifrelenir (envelope encryption).
- Sertifika pinning: Custel iOS ve Android uygulamalarında MITM koruması için aktiftir.
Kimlik ve erişim yönetimi
- Tüm hesaplar için 2 faktörlü doğrulama (2FA): TOTP veya WebAuthn.
- Kurumsal planda Tek Oturum Açma (SSO): SAML 2.0 ve Microsoft Entra ID (Azure AD).
- Rol bazlı erişim kontrolü (RBAC): admin, finans, onay yetkilisi, salt-okunur, vb.
- Hassas işlemler için ek adım onayı (step-up authentication).
- Tüm yönetici erişimi en az ayrıcalık ilkesine (PoLP) tabidir.
- Inactive session timeout: 30 dakika; admin oturumları için 15 dakika.
Denetim ve izlenebilirlik
- Audit log: kişisel veri erişimi, ayar değişikliği, onay kararı — değiştirilemez (immutable) kayıt.
- Üretim sistemine geliştirici erişimi: just-in-time, kısıtlı süreli, gözetimli.
- Yıllık 1 bağımsız sızma testi (penetration test) — sonuçlar talep üzerine kurumsal müşterilerle özet rapor olarak paylaşılır.
- Sürekli güvenlik izleme (SIEM) ve anomali tespiti.
- Bağımlılık taraması: günlük CVE check + supply-chain audit (lockfile değişiklikleri review).
Olay yönetimi
Mühendislik ekibi on-call rotasyonu ile olay müdahalesi sürdürür. Bir güvenlik ihlali tespit edildiğinde aşağıdaki adımlar işletilir:
- İlk 1 saat: containment + etki değerlendirmesi.
- İlk 24 saat: etkilenen müşterilere doğrudan iletişim.
- İlk 72 saat: KVKK m.12/5 uyarınca KVK Kurulu'na bildirim (gerekiyorsa).
- İhlal sonrası: detaylı post-mortem ve önleyici aksiyonlar; major olaylar müşteri raporlamasına dahil edilir.
Geliştirici güvenliği
- Tüm kod değişiklikleri minimum 1 reviewer onayı (4-göz kuralı).
- Otomatik testler: birim, entegrasyon ve security regression test'leri CI'da zorunlu.
- Secret scanning: commit öncesi hook + repo geneli sürekli tarama.
- Dependency güvenlik: pnpm audit + Renovate otomatik patch PR'ları.
- Üretim dağıtımı: blue-green veya canary, otomatik rollback tetikleyicili.
- Sandbox ortamı: pilot şirketler üretimden tamamen izole alanda test edebilir.
Sorumlu açıklama (responsible disclosure)
Bir güvenlik açığı tespit ettiyseniz, lütfen ifşa etmeden önce bizimle iletişime geçin. 90 gün koordineli açıklama prensibine bağlıyız.
- E-posta: info@custel.co (PGP key talep üzerine).
- Bug Bounty programı: hazırlık aşamasında — 2026 Q4 lansman hedefi.
Daha fazla bilgi
Kurumsal güvenlik incelemesi (vendor risk assessment) için detaylı dokümanlar talep üzerine paylaşılır. Lütfen iletişim formundan "Güvenlik" konusunu seçerek bizimle iletişime geçin.