Apinizer ve Veri Yönetimi
Apinizer’ın Veri Tutma Yaklaşımı
Apinizer Manager Kullanıcıları
- Platform yönetimi için gerekli kullanıcı bilgileri
- Kimlik doğrulama ve yetkilendirme bilgileri
- Kullanıcı rol ve izin bilgileri
API Trafik Verileri
- API trafiğini tutmak için altyapı sağlanır
- Veri üzerinde maskeleme, şifreleme, silme işlemleri yapılabilir
- Veri retention ve silme politikaları yapılandırılabilir
Veri Koruma Özellikleri
Veri Maskeleme ve Gizlilik
Apinizer, API trafiğindeki hassas verilerin korunması için kapsamlı veri maskeleme ve gizlilik özellikleri sağlar:API Proxy Trafik Gizlilik Ayarları
API Proxy Trafik Gizlilik Ayarları
- Veri Maskeleme: Hassas alanların maskeleme (örneğin, kredi kartı numaralarının son 4 hanesi hariç gizlenmesi)
- Hashleme: Tek yönlü hashleme ile veri koruma (geri dönüştürülemez bir değer oluşturma)
- Salt Kullanımı: Hashleme için salt değeri (hash güvenliğini artırmak için rastgele veri ekleme)
- Alan Bazlı İşlemler: Element adı ve işlem tanımları (belirli JSON/XML alanlarına özel kurallar uygulama)
- İstemciden gelen mesajın başlık, sorgu parametresi ve gövdesi
- Backend’e giden mesajın başlık, sorgu parametresi ve gövdesi
- Backend’den dönen mesajın başlık ve gövdesi
- İstemciye dönen mesajın başlık ve gövdesi
PII (Personally Identifiable Information) Koruması
PII (Personally Identifiable Information) Koruması
- Otomatik Tespit: Kişisel bilgilerin otomatik tespiti (ad, soyad, e-posta, telefon numarası vb.)
- PII Maskeleme Politikaları: Kişisel bilgi maskeleme kuralları (tespit edilen PII verilerine otomatik maskeleme uygulama)
- Veri Minimizasyonu: Sadece gerekli verilerin toplanması (amaçla sınırlı veri toplama ilkesi)
- Hassas Veri Filtreleme: Hassas verilerin filtrelenmesi (belirli PII türlerini trafikten filtreleme veya engelleme)
Veri Şifreleme
Veri Şifreleme
- Encryption at Rest: Veritabanında şifreleme (depolanan verilerin şifrelenmesi)
- Encryption in Transit: Aktarım sırasında şifreleme (TLS/SSL ile iletişim güvenliği)
- Field-level Encryption: Alan bazlı şifreleme (belirli hassas alanların şifrelenmesi)
- Key Management: Şifreleme anahtarı yönetimi (anahtarların güvenli bir şekilde oluşturulması, saklanması ve yönetilmesi)
Hashleme ve Salt
API Proxy Trafik Gizlilik Ayarları’nda hashleme yöntemi kullanıldığında:Hashleme Özellikleri
- Tek yönlü hashleme (verinin geri döndürülemez bir özete dönüştürülmesi)
- Geri dönüştürülemez (hashlenmiş veriden orijinal veriye ulaşılamaz)
- Salt ile güvenlik artırımı (aynı verinin farklı hash değerleri üretmesini sağlar)
- Güvenli veri saklama
Salt Kullanımı
- Apinizer tarafından otomatik salt oluşturma (her hash işlemi için benzersiz bir salt değeri üretilir)
- Gizli saklama (salt değerleri güvenli bir şekilde saklanır)
- Hashli veri doğrulama (hashlenmiş verinin doğruluğunu kontrol etmek için kullanılır)
- Güvenlik artırımı
Denetim ve Loglama (Audit & Logging)
Denetim Kayıtları
Apinizer, uyumluluk gereksinimleri için kapsamlı denetim kayıtları sağlar:Token İstekleri
- Authentication modülünden alınan token istekleri (kimlik doğrulama denemeleri ve sonuçları)
- Token alma istek verileri (istek zamanı, istemci bilgileri)
- Ortam ve tarih filtreleme (belirli ortam ve zaman aralığına göre kayıtları filtreleme)
- Kullanıcı ve API Proxy bazlı filtreleme (belirli kullanıcı veya API Proxy’ye ait kayıtları görüntüleme)
Giriş Kayıtları
- Yönetim konsoluna giriş işlemleri (yönetim arayüzüne yapılan tüm giriş denemeleri)
- Kullanıcı giriş kayıtları (hangi kullanıcının ne zaman giriş yaptığı)
- IP adresi takibi (giriş yapılan IP adreslerinin kaydedilmesi)
- Giriş durumu (başarılı/başarısız giriş denemelerinin kaydedilmesi)
Denetim Kayıtları
- Sistem üzerinde yapılan değişiklikler (konfigürasyon, politika, kullanıcı değişiklikleri)
- Konfigürasyon değişiklikleri (API Proxy, ortam, bağlantı ayarlarındaki değişiklikler)
- Kullanıcı işlemleri (kullanıcı oluşturma, düzenleme, silme gibi yönetimsel işlemler)
- İşlem zaman damgaları (her işlemin ne zaman yapıldığının kaydedilmesi)
Test Konsol Denetim Kayıtları
- Test konsoldan yapılan testler (API’lerin test konsolu üzerinden yapılan çağrıları)
- Test kayıtları (test edilen API, istek ve yanıt detayları)
- Test sonuçları (başarılı/başarısız test sonuçları)
- Test kullanıcı bilgileri (hangi kullanıcının hangi testleri yaptığını takip etme)
Uygulama Logları
Uygulama kayıtları, worker, manager ve cache uygulamalarının loglarını içerir:Log Özellikleri
Log Özellikleri
- Başlangıç ve Bitiş Tarihi: Log kayıtlarının zaman aralığı
- Mesaj İçeriği: Log mesajının detaylı içeriği
- Logger Adı: Log kaydını oluşturan logger adı
- Log Tipi: Log seviyesi ve tipi (ERROR, WARN, INFO, DEBUG, TRACE)
- Filtreleme Parametreleri: Gelişmiş filtreleme seçenekleri
Log Seviyeleri
Log Seviyeleri
- Error: Uygulama hataları ve kritik sorunlar
- Warn: Potansiyel sorunlar veya beklenmedik durumlar
- Info: Uygulamanın genel akışı ve önemli olaylar
- Debug: Geliştirme ve hata ayıklama için detaylı bilgiler
- Trace: En düşük seviyede, çok detaylı izleme bilgileri
- Off: Loglama kapalı (hiçbir log kaydı tutulmaz)
Log Saklama
Log Saklama
- Uygulama Logları: 60 dakika tutulma süresi (varsayılan olarak)
- Otomatik Log Temizleme: Belirlenen süre sonunda eski logların otomatik silinmesi
- Log Rotation: Log dosyalarının boyut veya zamana göre döndürülmesi
- Yapılandırılabilir Saklama Politikaları: Log saklama sürelerinin özelleştirilmesi
Log Yönetimi
Log Seviyesi Yönetimi
- Sınıf/paket bazlı log seviyesi ayarlama (belirli bileşenler için log seviyesini değiştirme)
- Manager, Gateway Engine, Cache log seviyeleri (her bir bileşenin log seviyesini ayrı ayrı yönetme)
- Toplu güncelleme desteği (birden fazla bileşenin log seviyesini aynı anda güncelleme)
- Dinamik log seviyesi değiştirme (sistem çalışırken log seviyesini değiştirme)
Log Filtreleme
- Tarih aralığı filtreleme (belirli bir zaman dilimindeki logları görüntüleme)
- Log tipi filtreleme (sadece ERROR veya WARN gibi belirli tiplerdeki logları gösterme)
- Mesaj içeriği filtreleme (log mesajı içinde anahtar kelime arama)
- Logger adı filtreleme (belirli bir logger’a ait logları görüntüleme)
Veri Saklama ve Retention
Veri Retention Yöntemleri
Apinizer, veri retention’ları için farklı tutma ve silme yöntemleri sağlar:API Trafik Logları
API Trafik Logları
- Elasticsearch ILM: Index Lifecycle Management ile otomatik retention (hot, warm, cold, delete aşamaları)
- Yapılandırılabilir Saklama Süreleri: Farklı log türleri için farklı saklama süreleri (örneğin, hata logları daha uzun saklanabilir)
- Otomatik Silme: Belirlenen süre sonunda otomatik silme (ILM politikaları ile)
- Manuel Silme: Kullanıcı tarafından manuel silme işlemleri (belirli tarih aralığındaki logları silme)
- Index Rollover: Index boyutu veya zamanına göre otomatik rollover
Uygulama Logları
Uygulama Logları
- Sabit Saklama Süresi: 60 dakika tutulma süresi (varsayılan)
- Otomatik Temizleme: Belirlenen süre sonunda otomatik temizleme
- Log Rotation: Log dosyalarının boyut veya zamana göre döndürülmesi
- Yapılandırılabilir Saklama: İhtiyaca göre saklama süresinin ayarlanması
Denetim Logları
Denetim Logları
- Yapılandırılabilir Saklama: Denetim logları için yapılandırılabilir saklama (uyumluluk gereksinimlerine göre)
- Otomatik Silme: Belirlenen süre sonunda otomatik silme
- Manuel Silme: Kullanıcı tarafından manuel silme
- Uzun Vadeli Saklama: Yasal gereksinimler için uzun vadeli saklama desteği
Veri Saklama Politikaları
Veri Saklama Politikaları
- Esnek Politikalar: Farklı veri türleri için farklı saklama politikaları (API trafiği, denetim, uygulama logları)
- Zaman Bazlı Silme: Belirlenen tarih/süre sonunda otomatik silme
- Manuel Silme: Kullanıcı tarafından manuel silme işlemleri
- GDPR “Unutulma Hakkı” Desteği: Veri silme mekanizması (kişisel verilerin talep üzerine silinmesi)
Güvenlik Kontrolleri
Erişim Kontrolü
Kimlik Doğrulama
- OAuth2 / OIDC: Standart kimlik doğrulama protokolleri (endüstri standardı kimlik doğrulama)
- JWT Token’ları: JSON Web Token desteği (güvenli ve doğrulanabilir token kullanımı)
- Multi-factor Authentication: Çok faktörlü kimlik doğrulama desteği
- Session Yönetimi: Güvenli oturum yönetimi (kullanıcı oturumlarının güvenli bir şekilde yönetilmesi)
Yetkilendirme
- Role-based Access Control (RBAC): Rol bazlı erişim kontrolü (rol tabanlı erişim kontrolü)
- API Proxy Bazlı Erişim Kontrolü: API Proxy seviyesinde kontrol (belirli API Proxy’lere erişim yetkileri)
- Endpoint Bazlı Erişim Kontrolü: Endpoint seviyesinde kontrol (API Proxy içindeki belirli endpoint’lere erişim yetkileri)
- ACL (Access Control List) Yönetimi: Erişim kontrol listesi yönetimi (detaylı erişim kontrol listeleri)
IP Kontrolü
- IP Whitelist/Blacklist: IP adresi bazlı erişim kontrolü (belirli IP adreslerinden gelen isteklere izin verme/engelleme)
- X-Forwarded-For Desteği: Proxy arkasındaki gerçek IP tespiti (proxy arkasındaki gerçek istemci IP adresini tespit etme)
- Gerçek IP Tespiti: Gerçek istemci IP adresi belirleme (istemcinin gerçek IP adresini güvenli bir şekilde belirleme)
Audit Logging
- Tüm Erişim Kayıtları: Erişim loglarının tutulması (API çağrıları, yönetimsel erişimler)
- Değişiklik Kayıtları: Konfigürasyon değişikliklerinin kaydı (sistemdeki tüm konfigürasyon değişiklikleri)
- İşlem Kayıtları: Tüm işlemlerin denetim kaydı (kullanıcıların gerçekleştirdiği önemli işlemler)
- Detaylı İzlenebilirlik: Kimin, ne zaman, ne yaptığını takip etme
Veri Güvenliği
Şifreleme
Şifreleme
- TLS/SSL Encryption (in Transit): Aktarım sırasında şifreleme (iletişim sırasında verilerin şifrelenmesi)
- Database Encryption (at Rest): Veritabanında şifreleme (depolanan verilerin şifrelenmesi)
- Field-level Encryption: Alan bazlı şifreleme (hassas alanların özel olarak şifrelenmesi)
- Certificate Management: Sertifika yönetimi (SSL/TLS sertifikalarının yönetimi)
Veri Bütünlüğü
Veri Bütünlüğü
- Message Integrity: Mesaj bütünlüğü kontrolü (mesajların değiştirilmediğinin doğrulanması)
- Digital Signatures: Dijital imza desteği (dijital imzalarla verinin değiştirilmediğini garanti etme)
- Hash Verification: Hash doğrulama (verinin hash değerinin doğrulanması)
Güvenlik İzleme
Güvenlik İzleme
- Anomali Tespiti: Anormal davranış tespiti (beklenmedik veya şüpheli davranışların otomatik olarak tespiti)
- Güvenlik Olayları: Güvenlik olaylarının izlenmesi (sistemdeki güvenlik ihlallerinin veya zorlukların takibi)
- Intrusion Detection: Saldırı tespiti (sistem saldırılarının tespiti ve uyarılması)
- Security Monitoring: Güvenlik izleme (sürekli güvenlik izleme ve raporlama)
Uyumluluk Standartları ve Apinizer Desteği
GDPR Uyumluluğu
GDPR Gereksinimleri ve Apinizer Desteği
GDPR (General Data Protection Regulation), Avrupa Birliği’nin kişisel verilerin korunması ve işlenmesi için kapsamlı kurallar içeren düzenlemesidir. Apinizer, GDPR gereksinimlerini karşılamak için aşağıdaki özellikleri sağlar:Veri Minimizasyonu (Article 5.1.c)
Veri Minimizasyonu (Article 5.1.c)
- API Proxy Trafik Gizlilik Ayarları: Hassas verilerin maskeleme veya hashleme ile korunması
- Veri Filtreleme: Belirli alanların loglardan çıkarılması
- Yapılandırılabilir Loglama: Sadece gerekli verilerin loglanması için yapılandırma
- PII Tespiti: Kişisel bilgilerin otomatik tespiti ve korunması
Unutulma Hakkı (Right to be Forgotten - Article 17)
Unutulma Hakkı (Right to be Forgotten - Article 17)
- Elasticsearch ILM: Otomatik veri silme politikaları
- Manuel Veri Silme: Belirli tarih aralığındaki verilerin manuel silinmesi
- Veri Saklama Politikaları: Yapılandırılabilir saklama süreleri
- Veri Temizleme Görevleri: Otomatik veri temizleme görevleri
Veri Taşınabilirliği (Right to Data Portability - Article 20)
Veri Taşınabilirliği (Right to Data Portability - Article 20)
- Veri Export: API trafik loglarının export edilmesi
- Standart Formatlar: JSON, CSV gibi standart formatlarda export
- Filtreleme ve Sorgulama: Belirli kriterlere göre veri export’u
- Analytics Engine: Veri görüntüleme ve export araçları
Veri Koruma (Data Protection - Article 32)
Veri Koruma (Data Protection - Article 32)
- Veri Şifreleme: Encryption at Rest ve in Transit
- Veri Maskeleme: Hassas verilerin maskeleme ile korunması
- PII Koruması: Kişisel bilgilerin otomatik tespiti ve korunması
- Erişim Kontrolü: RBAC ve ACL ile erişim kontrolü
Denetim ve İzlenebilirlik (Accountability - Article 5.2)
Denetim ve İzlenebilirlik (Accountability - Article 5.2)
- Kapsamlı Audit Logging: Tüm sistem değişikliklerinin kaydı
- Erişim Kayıtları: API çağrıları ve yönetimsel erişimlerin kaydı
- Değişiklik Takibi: Konfigürasyon değişikliklerinin takibi
- Zaman Damgalı Kayıtlar: Her işlemin zaman damgası ile kaydı
Veri İhlali Bildirimi (Data Breach Notification - Article 33-34)
Veri İhlali Bildirimi (Data Breach Notification - Article 33-34)
- Güvenlik Olayları İzleme: Güvenlik olaylarının otomatik tespiti
- Alarm ve Bildirimler: Güvenlik olaylarında otomatik alarm ve bildirim
- Anomali Tespiti: Anormal davranışların tespiti
- Log Analizi: Güvenlik olaylarının log analizi ile tespiti
KVKK Uyumluluğu
KVKK Gereksinimleri ve Apinizer Desteği
KVKK (Kişisel Verilerin Korunması Kanunu), Türkiye’nin kişisel verilerin işlenmesi ve korunması için yasal düzenlemesidir. Apinizer, KVKK gereksinimlerini karşılamak için aşağıdaki özellikleri sağlar:Açık Rıza (Article 5)
Açık Rıza (Article 5)
- Denetim Kayıtları: Tüm kullanıcı işlemlerinin kaydı
- Token İstekleri: Kimlik doğrulama ve yetkilendirme işlemlerinin kaydı
- API Trafik Logları: API çağrılarının kaydı (rıza durumunun takibi için)
- Zaman Damgalı Kayıtlar: Rıza verilme zamanının kaydı
Aydınlatma Yükümlülüğü (Article 10)
Aydınlatma Yükümlülüğü (Article 10)
- API Dokümantasyonu: API kullanımı hakkında bilgilendirme
- Veri İşleme Kayıtları: Veri işleme faaliyetlerinin kaydı
- Log Görüntüleme: Veri sahibinin kendi verilerini görüntülemesi
- Veri Export: Veri sahibinin kendi verilerini export etmesi
Veri Güvenliği (Article 12)
Veri Güvenliği (Article 12)
- Teknik Tedbirler: Şifreleme, maskeleme, erişim kontrolü
- İdari Tedbirler: RBAC, ACL, audit logging
- Güvenlik Testleri: Güvenlik testleri ve değerlendirmeleri
- Güvenlik İzleme: Sürekli güvenlik izleme ve raporlama
İlgili Kişinin Hakları (Article 11)
İlgili Kişinin Hakları (Article 11)
- Bilgi Alma Hakkı: Veri sahibinin kendi verilerini görüntülemesi (Analytics Engine)
- Düzeltme Hakkı: Yanlış verilerin düzeltilmesi (manuel veri düzeltme)
- Silme Hakkı: Veri silme mekanizması (ILM ve manuel silme)
- İtiraz Hakkı: Veri işlemeye itiraz hakkı (veri işleme durdurma)
CCPA Uyumluluğu
CCPA Gereksinimleri ve Apinizer Desteği
CCPA (California Consumer Privacy Act), Kaliforniya tüketici gizlilik yasasıdır. Apinizer, CCPA gereksinimlerini karşılamak için aşağıdaki özellikleri sağlar:Tüketici Hakları
Tüketici Hakları
- Bilgi Alma Hakkı: Veri sahibinin kendi verilerini görüntülemesi (Analytics Engine)
- Silme Hakkı: Veri silme mekanizması (ILM ve manuel silme)
- Satış Yapmama Hakkı: Veri satışına itiraz hakkı (veri işleme durdurma)
- Veri Export: Veri sahibinin kendi verilerini export etmesi
Şeffaflık
Şeffaflık
- Veri Toplama Açıklamaları: API dokümantasyonu ve kullanım şartları
- Veri Kullanım Bilgisi: Veri işleme faaliyetlerinin kaydı
- Üçüncü Taraf Paylaşımı: Veri paylaşımının kaydı
- Log Görüntüleme: Veri sahibinin kendi verilerini görüntülemesi
Veri Koruma
Veri Koruma
- Güvenli Veri İşleme: Şifreleme, maskeleme, erişim kontrolü
- Veri Şifreleme: Encryption at Rest ve in Transit
- Erişim Kontrolü: RBAC ve ACL ile erişim kontrolü
- Güvenlik İzleme: Sürekli güvenlik izleme ve raporlama
Denetim
Denetim
- Veri İşleme Kayıtları: Tüm veri işleme faaliyetlerinin kaydı
- Erişim Logları: Erişim loglarının tutulması
- Değişiklik Takibi: Değişikliklerin takibi
- Zaman Damgalı Kayıtlar: Her işlemin zaman damgası ile kaydı
ISO 27001 Hazırlığı
ISO 27001 Kontrolleri ve Apinizer Desteği
ISO 27001, bilgi güvenliği yönetim sistemi standardıdır. Apinizer, ISO 27001 kontrollerini karşılamak için aşağıdaki özellikleri sağlar:Bilgi Güvenliği Politikaları (A.5.1)
Bilgi Güvenliği Politikaları (A.5.1)
- Güvenlik Politikaları: API Proxy seviyesinde güvenlik politikaları
- Erişim Kontrolü Politikaları: RBAC ve ACL ile erişim kontrolü
- Veri Koruma Politikaları: Veri maskeleme ve şifreleme politikaları
- Dokümantasyon: Tüm politikaların dokümante edilmesi
Erişim Kontrolü (A.9)
Erişim Kontrolü (A.9)
- Kimlik Doğrulama: OAuth2, OIDC, JWT token desteği
- Yetkilendirme: RBAC, API Proxy bazlı, Endpoint bazlı erişim kontrolü
- ACL Yönetimi: Detaylı erişim kontrol listeleri
- IP Kontrolü: IP whitelist/blacklist desteği
Kriptografi (A.10)
Kriptografi (A.10)
- Şifreleme: Encryption at Rest ve in Transit
- TLS/SSL: Aktarım sırasında şifreleme
- Field-level Encryption: Alan bazlı şifreleme
- Key Management: Şifreleme anahtarı yönetimi
Bilgi Güvenliği Olay Yönetimi (A.16)
Bilgi Güvenliği Olay Yönetimi (A.16)
- Güvenlik Olayları İzleme: Güvenlik olaylarının otomatik tespiti
- Alarm ve Bildirimler: Güvenlik olaylarında otomatik alarm ve bildirim
- Anomali Tespiti: Anormal davranışların tespiti
- Olay Raporlama: Güvenlik olaylarının raporlanması
İşletim Güvenliği (A.12)
İşletim Güvenliği (A.12)
- Log Yönetimi: Kapsamlı log yönetimi ve saklama
- Güvenlik İzleme: Sürekli güvenlik izleme
- Yedekleme: Veri yedekleme ve kurtarma
- Değişiklik Yönetimi: Konfigürasyon değişikliklerinin yönetimi
Uyumluluk (A.18)
Uyumluluk (A.18)
- Denetim Kayıtları: Kapsamlı denetim kayıtları
- Veri Koruma: Veri maskeleme ve şifreleme
- Veri Retention: Yapılandırılabilir veri saklama politikaları
- Uyumluluk Raporlama: Uyumluluk raporlarının oluşturulması
SOC 2 Hazırlığı
SOC 2 Güven İlkeleri ve Apinizer Desteği
SOC 2 (Service Organization Control 2), güvenlik, kullanılabilirlik, işlem bütünlüğü, gizlilik ve mahremiyet ilkelerine dayalı denetim standardıdır. Apinizer, SOC 2 gereksinimlerini karşılamak için aşağıdaki özellikleri sağlar:Güvenlik (Security)
Güvenlik (Security)
- Erişim Kontrolü: RBAC, ACL, IP kontrolü ile erişim kontrolü
- Kimlik Doğrulama: OAuth2, OIDC, JWT token desteği
- Şifreleme: Encryption at Rest ve in Transit
- Güvenlik İzleme: Sürekli güvenlik izleme ve alarm
Kullanılabilirlik (Availability)
Kullanılabilirlik (Availability)
- Yüksek Erişilebilirlik: Yatay ölçeklendirme ve load balancing
- Failover: Otomatik failover mekanizması
- Monitoring: Sistem performans izleme
- Yedekleme ve Kurtarma: Veri yedekleme ve kurtarma
İşlem Bütünlüğü (Processing Integrity)
İşlem Bütünlüğü (Processing Integrity)
- Veri Doğruluğu: Mesaj bütünlüğü kontrolü
- İşlem Doğrulama: İşlemlerin doğrulanması
- Hata Yönetimi: Hata yönetimi mekanizmaları
- Audit Logging: Tüm işlemlerin kaydı
Gizlilik (Confidentiality)
Gizlilik (Confidentiality)
- Veri Şifreleme: Encryption at Rest ve in Transit
- Veri Maskeleme: Hassas verilerin maskeleme
- Erişim Kontrolü: RBAC ve ACL ile erişim kontrolü
- Güvenlik İzleme: Gizlilik ihlallerinin tespiti
Mahremiyet (Privacy)
Mahremiyet (Privacy)
- Kişisel Bilgi Koruma: PII koruma ve maskeleme
- Veri Saklama Politikaları: Yapılandırılabilir veri saklama
- Veri Silme: Otomatik ve manuel veri silme
- Gizlilik İzleme: Gizlilik ihlallerinin tespiti
Uyumluluk Checklist
GDPR Checklist
Veri Koruma
Veri Koruma
- Veri şifreleme aktif (TLS/SSL, Encryption at Rest)
- Veri maskeleme yapılandırılmış (API Proxy Trafik Gizlilik Ayarları)
- PII koruma politikaları tanımlı
- Veri saklama süreleri belirlenmiş (Elasticsearch ILM)
Denetim
Denetim
- Audit logging aktif
- Erişim kayıtları tutuluyor
- Değişiklik kayıtları tutuluyor
- Log saklama politikaları tanımlı
Haklar
Haklar
- Veri erişim mekanizması mevcut (Analytics Engine)
- Veri silme mekanizması mevcut (ILM, manuel silme)
- Veri düzeltme mekanizması mevcut
- Veri taşınabilirlik desteği mevcut (Export)
ISO 27001 Checklist
Güvenlik Kontrolleri
- Erişim kontrolü yapılandırılmış (RBAC, ACL)
- Şifreleme aktif (TLS/SSL, Encryption at Rest)
- Güvenlik izleme yapılandırılmış (Anomali tespiti, Alarm)
- Olay yönetimi prosedürleri mevcut
Dokümantasyon
- Güvenlik politikaları dokümante edilmiş
- Prosedürler tanımlanmış
- Risk değerlendirmesi yapılmış
Best Practices
Veri Minimizasyonu
- Sadece gerekli verileri toplayın
- Veri saklama sürelerini sınırlayın
- Kullanılmayan verileri silin
- Veri toplama amacını netleştirin
Güvenlik
- Güçlü şifreleme kullanın (TLS 1.3, güçlü algoritmalar)
- Düzenli güvenlik güncellemeleri yapın
- Erişim kontrolünü sıkı tutun (RBAC, ACL)
- Güvenlik testleri düzenli yapın
Denetim
- Tüm işlemleri loglayın
- Logları düzenli gözden geçirin
- Anomali tespiti yapın
- Denetim kayıtlarını saklayın
Eğitim
- Personeli eğitin
- Güvenlik farkındalığı oluşturun
- Düzenli eğitimler düzenleyin
- Uyumluluk gereksinimlerini paylaşın

