BİLGİ BANKASI
Bulut Tabanlı Kurumsal Yazılımda Veri Güvenliği
İçindekiler — Türkçe
Doğru Soru: Güvenliği Kim Sağlıyor?
'Verilerimi buluta taşırsam güvende olur mu?' sorusu yanlış kurulmuştur. Bulut ortamları kendi başına güvensiz değildir; güvenlik açıkları mimari tasarımdan, yanlış yapılandırmadan ve yönetim hatalarından kaynaklanır. Doğru soru şudur: hangi katmanda, kim, nasıl güvenliği sağlıyor?
Paylaşımlı Sorumluluk Modeli
Bulut hizmetlerinde güvenlik sorumluluğu, sağlayıcı ile müşteri arasında paylaşılır. Bu model, 'Shared Responsibility Model' olarak adlandırılır. Sağlayıcı altyapıyı, ağı ve fiziksel güvenliği üstlenir; müşteri ise veri sınıflandırmasını, erişim kontrollerini ve uygulama güvenliğini yönetir.
Şifreleme: En Temel Güvenlik Katmanı
Şifreleme, yetkisiz erişim durumunda verinin anlamsız hale gelmesini sağlar. Kurumsal yazılımlarda şifreleme iki durumda uygulanır: aktarım sırasında (in transit) ve depolama sırasında (at rest).
Kritik Şifreleme Standartları
- TLS 1.3: Web uygulamaları ve API iletişiminde aktarım şifrelemesi
- AES-256: Veritabanı ve dosya depolamada sektör standardı
- Müşteri Yönetimli Anahtarlar (BYOK): Şifreleme anahtarının sağlayıcıdan bağımsız tutulması
- HSM (Hardware Security Module): Anahtar yönetiminde donanım düzeyi güvenlik
Kimlik ve Erişim Yönetimi (IAM)
En güçlü şifreleme bile yanlış kişi erişim hakkına sahipse anlamsızlaşır. Kimlik ve erişim yönetimi, hangi kullanıcının hangi veriye, hangi koşullarda erişebildiğini kontrol eder.
IAM En İyi Uygulamaları
- Çok faktörlü kimlik doğrulama (MFA): Her kullanıcı için zorunlu
- En az ayrıcalık prensibi: Kullanıcı yalnızca ihtiyacı olan veriye erişebilir
- Rol tabanlı erişim kontrolü (RBAC): Pozisyona göre yetkilendirme
- Oturum yönetimi: Otomatik oturum sonlandırma ve aktivite izleme
- Privileged Access Management: Yönetici hesapları için ek güvenlik katmanı
KVKK Uyumu ve Cloud
Türkiye'de faaliyet gösteren şirketler için Kişisel Verilerin Korunması Kanunu (KVKK), veri işleme ve depolama koşullarını yasal çerçeveye bağlar. Bulut altyapısı kullanırken KVKK uyumu için şu noktalara dikkat edilmelidir:
- Veri konumu: Kişisel verilerin Türkiye sınırları içinde işlenip işlenmediği
- Veri aktarımı: Yurt dışına veri aktarımında KVKK gereklilikleri
- Veri saklama: Saklama süresi ve otomatik silme mekanizmaları
- Kişisel veri envanteri: Hangi verinin nerede tutulduğunun belgelenmesi
- Üçüncü taraf denetimleri: DPA (Data Processing Agreement) gereklilikleri
AI Perspective: 2026–2030
Yapay zeka destekli güvenlik sistemleri, anormal davranışları gerçek zamanlı tespit edip önlem alabilecek düzeye gelmiştir. Bir sonraki adım, güvenlik ihlallerini öngören proaktif sistemlerdir. Kurumsal yazılım sağlayıcıları bu yetenekleri platformlarına entegre ettikçe, müşterinin güvenlik yükü azalacak; ancak yetki ve denetim sorumluluğu daima müşteride kalacaktır.
SIKÇA SORULAN SORULAR
Temel Çıkarımlar
- Bulut güvenliği dört katmanda ele alınır: altyapı, şifreleme, kimlik yönetimi, uyum.
- Paylaşımlı Sorumluluk Modeli, sağlayıcı ve müşteri rollerini netleştirir.
- MFA ve en az ayrıcalık prensibi, en düşük maliyetli yüksek etkili güvenlik önlemleridir.
- KVKK uyumu, teknik geliştirmenin bir parçası olarak proaktif biçimde ele alınmalıdır.
- Veri sızıntısı için önceden hazırlanmış müdahale planı yasal zorunluluktur.