Kimlik doğrulamadan denetim kaydına, yedekten ağ savunmasına kadar ISO/IEC 27001 standardının yaklaşımıyla tasarlanmış savunma katmanları.
Tek nokta zafiyetinin tüm sistemi etkilememesi için altı bağımsız güvenlik katmanı.
Kurumsal IT yöneticilerinin en sık sorduğu kontrollerin nasıl ele alındığı.
Kullanıcı şifreleri bcrypt algoritmasıyla, brute force saldırılarına dayanıklı yüksek maliyet katsayısı kullanılarak saklanır. Düz metin parola hiçbir noktada DB'de bulunmaz.
bcrypt cost 12Süreli oturum token'ları, logout sonrası kara listeye alma ve kullanıcı bazında "geçerlilik tarihi" mekanizmasıyla işten ayrılma veya şüpheli aktivite anında tüm oturumlar geçersiz kılınır.
JWT + blacklist + valid_afterHer API noktası modül lisansı, kullanıcı rolü ve izin slug'ları kontrolünden geçer. "En az ayrıcalık" prensibi varsayılan olarak uygulanır.
RBAC + module guardVeriyi değiştiren tüm işlemler (POST/PUT/DELETE) kullanıcı, IP, endpoint, payload ve sonuç koduyla kaydedilir. Hassas alanlar (parola vb.) otomatik maskelenir.
Audit MiddlewareIP bazlı ve kullanıcı bazlı eş zamanlı rate limit, başarısız giriş sayacı, fail2ban entegrasyonu ile dağıtılmış saldırılara karşı çok katmanlı koruma.
IP + username throttleVeritabanı yedekleri AES-256-GCM ile şifrelenip off-site aktarılır. Şifre çözme anahtarı yedekten ayrı kanaldan saklanır.
AES-256-GCMBulut sürümünde her müşterinin verisi PostgreSQL schema seviyesinde izole edilir. Bir tenant'ın sorgusu diğer tenant'ın verisine ulaşamaz.
PG schema isolationHelmet ile XSS, clickjacking, MIME sniffing gibi yaygın web zafiyetlerine karşı tarayıcı seviyesinde koruma. HSTS, X-Frame-Options, Content-Type-Options aktif.
Helmet + HSTSBelirli kullanıcılar için mesai saati dışı veya fabrika dışından girişler engellenebilir. Hassas görevler için ek güvence katmanı.
Geofence + time-fenceOWASP Top 10 ve endüstriyel ERP'lere özgü tehditlere karşı uygulanan önlemler.
Önlem: bcrypt hash + IP ve kullanıcı bazlı rate limit + fail2ban; başarılı girişler limit sayacından düşülür.
Önlem: Kısa ömürlü JWT, logout sonrası blacklist, kullanıcı bazlı geçerlilik tarihi ile anında tüm oturumları iptal.
Önlem: Tüm sorgular parametre bağlamayla (prepared statements) yapılır; dinamik kolon adları whitelist'ten geçer.
Önlem: Kullanıcı girdileri sunucu ve istemci tarafında escape edilir; Helmet ile HTTP başlık koruması.
Önlem: MIME beyaz listesi, dosya boyutu sınırı, çalıştırılabilir dosya engelleme, ayrı upload dizini.
Önlem: Günlük tam yedek ve saatlik diferansiyel yedek + AES-256 şifreleme; 30 günlük geçmiş tutulur. Off-site kopyalar Türkiye’de farklı bir lokasyonda saklanır, lokal yedek dosyası bırakılmaz.
Önlem: Sunucu bilgisi gizleme (Server header), üretimde stack trace gizleme, hassas log alanı maskeleme.
Önlem: En az ayrıcalık prensibi, modül lisansı, zaman/konum kısıtı, denetim kayıtları her işlem için.
Türkiye'deki yaygın ERP / işletme yazılımlarındaki güvenlik kontrollerinin genel pratiğine göre değerlendirme. Belirli ürün veya marka adı içermez.
| Güvenlik Kontrolü | Sektörde Yaygın Pratik |
İLGERU ERP Tasarım Hedefi |
|---|---|---|
| Şifre hash algoritması | bcrypt cost 8–10 | bcrypt cost 12 |
| Brute force koruması | IP bazlı veya yok | IP + kullanıcı bazlı çift katman |
| Force logout (tüm oturumlar) | Nadir | Tek tıkla, atomik |
| Üretimde stack trace | Sızabiliyor | Gizlenir |
| Yedek dosyası şifrelemesi | Düz veya GZIP | AES-256-GCM |
| Multi-tenant izolasyon | Satır bazlı (row-level) | PostgreSQL şema bazlı |
| Denetim (audit) kaydı | Kısmi veya yok | Tam, hassas alan maskeli |
| Coğrafi / zamansal erişim kısıtı | Yok | Kullanıcı bazlı |
| HTTP güvenlik başlıkları (Helmet/HSTS) | Tek tük | Tam set + CSP |
| Sızma testi raporu paylaşımı | Sunulmaz | DPA kapsamında, talep üzerine |
Yukarıdaki "sektör" değerlendirmesi; kamuya açık ürün dokümantasyonu, OWASP & CIS rehberleri ve İLGERU'nun pilot proje deneyimine dayalı genel bir değerlendirmedir. Belirli ürün veya markaya yönelik iddia içermez ve karşılaştırmalı reklam amacı taşımaz. Tedarikçi değerlendirmenizde güncel sürümü ve sözleşme hükümlerini mutlaka teyit ediniz.
Güvenliğin nerede biten İLGERU sorumluluğu, nerede başlayan müşteri operasyonu olduğunun şeffaf paylaşımı.
Sızma testi, yedekleme şifreleme, tenant izolasyonu, audit log saklama, veri ihlali bildirim süresi, güvenlik açığı raporlama prosedürü ve daha fazlası — tüm teknik sorular ve detaylı yanıtları SSS sayfamızda.
Güvenlik SSS'lerini İnceleDaha derin tedarikçi değerlendirmesi için: security@ilgeru.com
Kurumsal IT denetiminize uygun, tedarikçi değerlendirme sorularınızı yanıtlayan detaylı güvenlik şartnamesini sözleşme öncesi paylaşıyoruz.
Güvenlik Bilgi Paketi İste KVKK Uyum Sayfası