Lütfen bekleyiniz...
projx digital

BİLGİ BANKASI

Bulut Tabanlı Kurumsal Yazılımda Veri Güvenliği

Doğru Soru: Güvenliği Kim Sağlıyor?

'Verilerimi buluta taşırsam güvende olur mu?' sorusu yanlış kurulmuştur. Bulut ortamları kendi başına güvensiz değildir; güvenlik açıkları mimari tasarımdan, yanlış yapılandırmadan ve yönetim hatalarından kaynaklanır. Doğru soru şudur: hangi katmanda, kim, nasıl güvenliği sağlıyor?

Paylaşımlı Sorumluluk Modeli

Bulut hizmetlerinde güvenlik sorumluluğu, sağlayıcı ile müşteri arasında paylaşılır. Bu model, 'Shared Responsibility Model' olarak adlandırılır. Sağlayıcı altyapıyı, ağı ve fiziksel güvenliği üstlenir; müşteri ise veri sınıflandırmasını, erişim kontrollerini ve uygulama güvenliğini yönetir.

Şifreleme: En Temel Güvenlik Katmanı

Şifreleme, yetkisiz erişim durumunda verinin anlamsız hale gelmesini sağlar. Kurumsal yazılımlarda şifreleme iki durumda uygulanır: aktarım sırasında (in transit) ve depolama sırasında (at rest).

Kritik Şifreleme Standartları

  • TLS 1.3: Web uygulamaları ve API iletişiminde aktarım şifrelemesi
  • AES-256: Veritabanı ve dosya depolamada sektör standardı
  • Müşteri Yönetimli Anahtarlar (BYOK): Şifreleme anahtarının sağlayıcıdan bağımsız tutulması
  • HSM (Hardware Security Module): Anahtar yönetiminde donanım düzeyi güvenlik

Kimlik ve Erişim Yönetimi (IAM)

En güçlü şifreleme bile yanlış kişi erişim hakkına sahipse anlamsızlaşır. Kimlik ve erişim yönetimi, hangi kullanıcının hangi veriye, hangi koşullarda erişebildiğini kontrol eder.

IAM En İyi Uygulamaları

  • Çok faktörlü kimlik doğrulama (MFA): Her kullanıcı için zorunlu
  • En az ayrıcalık prensibi: Kullanıcı yalnızca ihtiyacı olan veriye erişebilir
  • Rol tabanlı erişim kontrolü (RBAC): Pozisyona göre yetkilendirme
  • Oturum yönetimi: Otomatik oturum sonlandırma ve aktivite izleme
  • Privileged Access Management: Yönetici hesapları için ek güvenlik katmanı

KVKK Uyumu ve Cloud

Türkiye'de faaliyet gösteren şirketler için Kişisel Verilerin Korunması Kanunu (KVKK), veri işleme ve depolama koşullarını yasal çerçeveye bağlar. Bulut altyapısı kullanırken KVKK uyumu için şu noktalara dikkat edilmelidir:

  • Veri konumu: Kişisel verilerin Türkiye sınırları içinde işlenip işlenmediği
  • Veri aktarımı: Yurt dışına veri aktarımında KVKK gereklilikleri
  • Veri saklama: Saklama süresi ve otomatik silme mekanizmaları
  • Kişisel veri envanteri: Hangi verinin nerede tutulduğunun belgelenmesi
  • Üçüncü taraf denetimleri: DPA (Data Processing Agreement) gereklilikleri

AI Perspective: 2026–2030

Yapay zeka destekli güvenlik sistemleri, anormal davranışları gerçek zamanlı tespit edip önlem alabilecek düzeye gelmiştir. Bir sonraki adım, güvenlik ihlallerini öngören proaktif sistemlerdir. Kurumsal yazılım sağlayıcıları bu yetenekleri platformlarına entegre ettikçe, müşterinin güvenlik yükü azalacak; ancak yetki ve denetim sorumluluğu daima müşteride kalacaktır.

SIKÇA SORULAN SORULAR

Genel kural olarak, doğru yapılandırılmış ve yönetilen bir bulut ortamı, kısıtlı IT kaynakları olan bir şirketin on-premise kurulumundan daha güvenlidir. Güvenlik açıklarının %95'inden fazlası yapılandırma hatalarından kaynaklanır, fiziksel altyapıdan değil.

Hayır. Verilerin Türkiye sınırları içinde işlenmesi gereken senaryolarda, sağlayıcının Türkiye'de veri merkezi bulundurması veya uygun aktarım mekanizmaları sunması gerekir.

Bilgi güvenliği yönetim sistemi için uluslararası bir standarttır. Sertifikalı olmak, şirketin güvenlik risklerini sistematik biçimde yönettiğini bağımsız denetimle kanıtladığını gösterir.

SaaS sağlayıcısının altyapısında, genellikle büyük cloud sağlayıcılarının (AWS, Azure, GCP) veri merkezlerinde tutulur. Paylaşımlı Sorumluluk Modeli kapsamında verinin sınıflandırılması ve erişim kontrolü müşteriye aittir.

KVKK kapsamında, kişisel veri ihlali farkında olunmasından itibaren 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirilmesi zorunludur. Önceden hazırlanmış bir ihlal müdahale planı bu sürecin hızlı işlemesini sağlar.

Temel Çıkarımlar

  • Bulut güvenliği dört katmanda ele alınır: altyapı, şifreleme, kimlik yönetimi, uyum.
  • Paylaşımlı Sorumluluk Modeli, sağlayıcı ve müşteri rollerini netleştirir.
  • MFA ve en az ayrıcalık prensibi, en düşük maliyetli yüksek etkili güvenlik önlemleridir.
  • KVKK uyumu, teknik geliştirmenin bir parçası olarak proaktif biçimde ele alınmalıdır.
  • Veri sızıntısı için önceden hazırlanmış müdahale planı yasal zorunluluktur.
İçerik Sahibi: Projx Digital
ŞİMDİ SORU SOR
projx digital