SİBER GÜVENLİK ALTYAPISI

Üretim Verisi İçin Katmanlı Güvenlik

Kimlik doğrulamadan denetim kaydına, yedekten ağ savunmasına kadar ISO/IEC 27001 standardının yaklaşımıyla tasarlanmış savunma katmanları.

6Savunma Katmanı
100%Şifre Hash
AuditHer yazma işlemi kayıtlı
RBACYetkilendirme

Katmanlı Savunma (Defense-in-Depth)

Tek nokta zafiyetinin tüm sistemi etkilememesi için altı bağımsız güvenlik katmanı.

Katman 1 Ağ ve Erişim
TLS 1.2/1.3 zorunlu
Reverse proxy
IP allowlist (opsiyonel)
CORS whitelist
Katman 2 Kimlik Doğrulama
bcrypt hash
JWT token
Token blacklist
Force logout
Katman 3 Yetkilendirme
Rol bazlı (RBAC)
Modül lisansı
Zaman bazlı kısıt
Konum bazlı kısıt
Katman 4 İzleme ve Denetim
Audit log
Hassas alan maskeleme
IP + UA + endpoint
Anomali tespiti
Katman 5 Veri Koruması
Multi-tenant izolasyon
Şifreli yedek (AES-256)
Off-site yedek
Otomatik imha
Katman 6 Operasyonel Savunma
Rate limiting
fail2ban
Bot tespiti
Helmet HTTP başlıkları

Öne Çıkan Güvenlik Özellikleri

Kurumsal IT yöneticilerinin en sık sorduğu kontrollerin nasıl ele alındığı.

Güçlü Şifre Hashing

Kullanıcı şifreleri bcrypt algoritmasıyla, brute force saldırılarına dayanıklı yüksek maliyet katsayısı kullanılarak saklanır. Düz metin parola hiçbir noktada DB'de bulunmaz.

bcrypt cost 12

JWT + Force Logout

Süreli oturum token'ları, logout sonrası kara listeye alma ve kullanıcı bazında "geçerlilik tarihi" mekanizmasıyla işten ayrılma veya şüpheli aktivite anında tüm oturumlar geçersiz kılınır.

JWT + blacklist + valid_after

Rol Bazlı Yetkilendirme

Her API noktası modül lisansı, kullanıcı rolü ve izin slug'ları kontrolünden geçer. "En az ayrıcalık" prensibi varsayılan olarak uygulanır.

RBAC + module guard

Denetim Kayıtları

Veriyi değiştiren tüm işlemler (POST/PUT/DELETE) kullanıcı, IP, endpoint, payload ve sonuç koduyla kaydedilir. Hassas alanlar (parola vb.) otomatik maskelenir.

Audit Middleware

Brute Force Savunması

IP bazlı ve kullanıcı bazlı eş zamanlı rate limit, başarısız giriş sayacı, fail2ban entegrasyonu ile dağıtılmış saldırılara karşı çok katmanlı koruma.

IP + username throttle

Şifreli Yedek

Veritabanı yedekleri AES-256-GCM ile şifrelenip off-site aktarılır. Şifre çözme anahtarı yedekten ayrı kanaldan saklanır.

AES-256-GCM

Multi-Tenant İzolasyon

Bulut sürümünde her müşterinin verisi PostgreSQL schema seviyesinde izole edilir. Bir tenant'ın sorgusu diğer tenant'ın verisine ulaşamaz.

PG schema isolation

HTTP Güvenlik Başlıkları

Helmet ile XSS, clickjacking, MIME sniffing gibi yaygın web zafiyetlerine karşı tarayıcı seviyesinde koruma. HSTS, X-Frame-Options, Content-Type-Options aktif.

Helmet + HSTS

Coğrafi ve Zamansal Kısıt

Belirli kullanıcılar için mesai saati dışı veya fabrika dışından girişler engellenebilir. Hassas görevler için ek güvence katmanı.

Geofence + time-fence

Tehdit Modeli ve Önlemler

OWASP Top 10 ve endüstriyel ERP'lere özgü tehditlere karşı uygulanan önlemler.

Brute Force / Şifre Tahmini

Önlem: bcrypt hash + IP ve kullanıcı bazlı rate limit + fail2ban; başarılı girişler limit sayacından düşülür.

Oturum Hijacking

Önlem: Kısa ömürlü JWT, logout sonrası blacklist, kullanıcı bazlı geçerlilik tarihi ile anında tüm oturumları iptal.

SQL Injection

Önlem: Tüm sorgular parametre bağlamayla (prepared statements) yapılır; dinamik kolon adları whitelist'ten geçer.

XSS (Cross-Site Scripting)

Önlem: Kullanıcı girdileri sunucu ve istemci tarafında escape edilir; Helmet ile HTTP başlık koruması.

Zararlı Dosya Yükleme

Önlem: MIME beyaz listesi, dosya boyutu sınırı, çalıştırılabilir dosya engelleme, ayrı upload dizini.

Ransomware / Veri Kaybı

Önlem: Günlük tam yedek ve saatlik diferansiyel yedek + AES-256 şifreleme; 30 günlük geçmiş tutulur. Off-site kopyalar Türkiye’de farklı bir lokasyonda saklanır, lokal yedek dosyası bırakılmaz.

Bilgi Sızdırma

Önlem: Sunucu bilgisi gizleme (Server header), üretimde stack trace gizleme, hassas log alanı maskeleme.

İçeriden Yetkisiz Erişim

Önlem: En az ayrıcalık prensibi, modül lisansı, zaman/konum kısıtı, denetim kayıtları her işlem için.

Sektör Genel Pratiği ile Kıyaslama

Türkiye'deki yaygın ERP / işletme yazılımlarındaki güvenlik kontrollerinin genel pratiğine göre değerlendirme. Belirli ürün veya marka adı içermez.

Güvenlik Kontrolü Sektörde
Yaygın Pratik
İLGERU ERP
Tasarım Hedefi
Şifre hash algoritması bcrypt cost 8–10 bcrypt cost 12
Brute force koruması IP bazlı veya yok IP + kullanıcı bazlı çift katman
Force logout (tüm oturumlar) Nadir Tek tıkla, atomik
Üretimde stack trace Sızabiliyor Gizlenir
Yedek dosyası şifrelemesi Düz veya GZIP AES-256-GCM
Multi-tenant izolasyon Satır bazlı (row-level) PostgreSQL şema bazlı
Denetim (audit) kaydı Kısmi veya yok Tam, hassas alan maskeli
Coğrafi / zamansal erişim kısıtı Yok Kullanıcı bazlı
HTTP güvenlik başlıkları (Helmet/HSTS) Tek tük Tam set + CSP
Sızma testi raporu paylaşımı Sunulmaz DPA kapsamında, talep üzerine

Yukarıdaki "sektör" değerlendirmesi; kamuya açık ürün dokümantasyonu, OWASP & CIS rehberleri ve İLGERU'nun pilot proje deneyimine dayalı genel bir değerlendirmedir. Belirli ürün veya markaya yönelik iddia içermez ve karşılaştırmalı reklam amacı taşımaz. Tedarikçi değerlendirmenizde güncel sürümü ve sözleşme hükümlerini mutlaka teyit ediniz.

Net Kapsam Beyanı

Güvenliğin nerede biten İLGERU sorumluluğu, nerede başlayan müşteri operasyonu olduğunun şeffaf paylaşımı.

Güvenlik Sorumluluk Paylaşımı

İLGERU Tarafından

  • Uygulama kodunda güvenli geliştirme pratikleri
  • Şifre hashing, JWT oturum yönetimi
  • SQL injection koruması (parametre bağlama)
  • HTTP güvenlik başlıkları (Helmet)
  • Rate limit ve fail2ban yapılandırması
  • Multi-tenant veri izolasyonu
  • Otomatik şifreli yedek altyapısı
  • Güvenlik açığı bildirimine 72 saat içinde dönüş

Müşteri Tarafından

  • Kullanıcı şifre politikası ve eğitimi
  • Çalışan işten çıkış prosedürünün uygulanması
  • Yedek şifre çözme anahtarının güvenli saklanması
  • On-premise kurulumda sunucu işletim sistemi güncellemeleri
  • Lokal ağ ve firewall yapılandırması
  • Yetki ataması ve düzenli yetki gözden geçirme
  • İhlal şüphesinde İLGERU destek hattına bildirim
  • Kullanıcı cihazlarının güvenliği (antivirüs, ekran kilidi)

Teknik Sorularınızın Yanıtları

Sızma testi, yedekleme şifreleme, tenant izolasyonu, audit log saklama, veri ihlali bildirim süresi, güvenlik açığı raporlama prosedürü ve daha fazlası — tüm teknik sorular ve detaylı yanıtları SSS sayfamızda.

Güvenlik SSS'lerini İncele

Daha derin tedarikçi değerlendirmesi için: security@ilgeru.com

Detaylı Teknik Şartname ister misiniz?

Kurumsal IT denetiminize uygun, tedarikçi değerlendirme sorularınızı yanıtlayan detaylı güvenlik şartnamesini sözleşme öncesi paylaşıyoruz.

Güvenlik Bilgi Paketi İste KVKK Uyum Sayfası