Platform güvenliği
Güvenlik ürünü önce kendini korur
Kimlik, yetki, ağ yüzeyi, sırlar ve yazılım tedarik zinciri: SEC-WISE'in kendi güvenlik mimarisi.
Kimlik
Kimlik doğrulama ve oturum
- Parolalar argon2id ile saklanır; parola politikası ve oturum süreleri yönetilebilir.
- Çok faktörlü doğrulama (TOTP) zorunludur.
- Ham kayda erişim, denetçi paketi indirme gibi hassas işlemler ek doğrulama (step-up) ve gerekçe ister.
- Giriş denemeleri IP, hesap ve IP+hesap üçlüsüyle sınırlanır.
- Çerezli oturumda durum değiştiren istekler köken (Origin / Sec-Fetch-Site) denetiminden geçer (CSRF koruması).
Yetki
Rol tabanlı yetki ve kiracı izolasyonu
- Her menü öğesi bir izne bağlıdır; yetki kontrolü sunucuda yapılır, menü gizleme yalnız kolaylıktır.
- Çoklu çalışma alanı (kiracı): PostgreSQL satır düzeyi güvenlik (RLS) ve ClickHouse satır politikalarıyla veri ayrımı; ayrım otomatik izolasyon testleriyle doğrulanır.
- Uyum Denetçisi rolü salt okunurdur; girişleri işlem geçmişine yazılır.
- API sözleşmesi katıdır: tanımsız alanlar yanıttan silinir; sayfalama imleçleri imzalıdır ve başka bağlamda tekrar oynatılamaz.
Ajan
Ajan ve toplayıcı güvenliği
- Ajanlar kurumun kendi sertifika otoritesinden aldıkları sertifikayla karşılıklı TLS (mTLS) kullanır.
- Kayıt tek kullanımlık, süreli bir anahtarla yapılır; anahtar yalnız bir kez gösterilir.
- Sertifika imzalayan bileşen (pkisigner) CA anahtarını gateway'den ayrı tutar; ele geçirilmiş bir gateway yeni ya da mevcut ajan adına sertifika alamaz.
- Sertifika iptali ve yenilemesi saniyeler içinde yayılır; sökülen sunucunun ajanı gerekçeyle iptal edilir.
- SNMP toplayıcı ajan kimliğini kullanır; sorgulanabilecek adresler izin listesiyle sınırlıdır.
Ağ
Küçük ağ yüzeyi
- Dışarı yalnız iki port açılır: arayüz için 443 (ters vekil, TLS + HSTS ve güvenlik başlıkları) ve ajanlar için 8443 (mTLS).
- Veritabanları, veri yolu ve arşiv iç ağdadır (Docker
internalağı); host portu yayınlamaz. - İsteğe bağlı olarak ajan portu yalnız kurum ağından erişilecek şekilde kısıtlanır.
- Webhook bildirimleri her teslimde DNS ile yeniden çözülür; özel/ayrılmış adreslere ve yönlendirmelere gidilmez.
Sırlar
Sırlar, anahtarlar ve yedekler
- Uygulama sırları OpenBao (AppRole) ile yönetilir; sırlar komut satırına ve günlüklere yazılmaz.
- Bütünlük manifestleri ve denetçi paketleri ed25519 ile imzalanır.
- Yedekler AES-256 ile şifrelenir; yedek parolası yedeğin yanında saklanmaz, anahtar yedeği veriden ayrıdır.
- Bağlayıcı gizli anahtarları (Microsoft 365, Acronis, SNMPv3) AES-256-GCM ile şifrelenir ve kaydedildikten sonra bir daha gösterilmez.
İz
İşlem geçmişi ve dört göz kuralı
- Her yönetim işlemi (kural, saklama, kullanıcı, ayar, dışa aktarma) kim, ne zaman, ne yaptı bilgisiyle değiştirilemez işlem geçmişine yazılır; bu kayıtlar da SEC-WISE olayı olarak arşive girer.
- Yüksek ve kritik etkili müdahaleler, kural yayını, saklama süresi ve saklama koruması değişiklikleri ikinci bir yetkilinin onayını ister.
- SEC-WISE ayarlarındaki değişiklik kendi başına bir uyarı kuralıdır.
Tedarik zinciri
İmzalı ve sabitlenmiş imajlar
- Servis imajları minimal (distroless) tabanlıdır ve ayrıcalıksız kullanıcıyla, salt okunur dosya sistemiyle çalışır.
- İmajlar cosign ile imzalanır; SBOM kanıtıyla birlikte bağımsız doğrulamadan geçer.
- Üretim kurulumu
latestetiketini kabul etmez; imajlar sürüm ve özet (digest) ile sabitlenir. - Bağımlılık güvenlik duyuruları sürekli izlenir ve güncellenir.
Yapay zekâ
Tespit deterministiktir
Uyarı üreten karar mekanizması, açıklanabilir ve sürümlü kurallardır. Mimari kararı (ADR-007) gereği yapay zekâ bileşenleri ham kayıtları, yetkileri, saklama ayarlarını ya da bütünlük kayıtlarını değiştiremez ve tek başına kaynak doğruluğu sayılmaz.
Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.
SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.