Platform güvenliği

Güvenlik ürünü önce kendini korur

Kimlik, yetki, ağ yüzeyi, sırlar ve yazılım tedarik zinciri: SEC-WISE'in kendi güvenlik mimarisi.

Kimlik

Kimlik doğrulama ve oturum

  • Parolalar argon2id ile saklanır; parola politikası ve oturum süreleri yönetilebilir.
  • Çok faktörlü doğrulama (TOTP) zorunludur.
  • Ham kayda erişim, denetçi paketi indirme gibi hassas işlemler ek doğrulama (step-up) ve gerekçe ister.
  • Giriş denemeleri IP, hesap ve IP+hesap üçlüsüyle sınırlanır.
  • Çerezli oturumda durum değiştiren istekler köken (Origin / Sec-Fetch-Site) denetiminden geçer (CSRF koruması).

Yetki

Rol tabanlı yetki ve kiracı izolasyonu

  • Her menü öğesi bir izne bağlıdır; yetki kontrolü sunucuda yapılır, menü gizleme yalnız kolaylıktır.
  • Çoklu çalışma alanı (kiracı): PostgreSQL satır düzeyi güvenlik (RLS) ve ClickHouse satır politikalarıyla veri ayrımı; ayrım otomatik izolasyon testleriyle doğrulanır.
  • Uyum Denetçisi rolü salt okunurdur; girişleri işlem geçmişine yazılır.
  • API sözleşmesi katıdır: tanımsız alanlar yanıttan silinir; sayfalama imleçleri imzalıdır ve başka bağlamda tekrar oynatılamaz.

Ajan

Ajan ve toplayıcı güvenliği

  • Ajanlar kurumun kendi sertifika otoritesinden aldıkları sertifikayla karşılıklı TLS (mTLS) kullanır.
  • Kayıt tek kullanımlık, süreli bir anahtarla yapılır; anahtar yalnız bir kez gösterilir.
  • Sertifika imzalayan bileşen (pkisigner) CA anahtarını gateway'den ayrı tutar; ele geçirilmiş bir gateway yeni ya da mevcut ajan adına sertifika alamaz.
  • Sertifika iptali ve yenilemesi saniyeler içinde yayılır; sökülen sunucunun ajanı gerekçeyle iptal edilir.
  • SNMP toplayıcı ajan kimliğini kullanır; sorgulanabilecek adresler izin listesiyle sınırlıdır.

Ağ

Küçük ağ yüzeyi

  • Dışarı yalnız iki port açılır: arayüz için 443 (ters vekil, TLS + HSTS ve güvenlik başlıkları) ve ajanlar için 8443 (mTLS).
  • Veritabanları, veri yolu ve arşiv iç ağdadır (Docker internal ağı); host portu yayınlamaz.
  • İsteğe bağlı olarak ajan portu yalnız kurum ağından erişilecek şekilde kısıtlanır.
  • Webhook bildirimleri her teslimde DNS ile yeniden çözülür; özel/ayrılmış adreslere ve yönlendirmelere gidilmez.

Sırlar

Sırlar, anahtarlar ve yedekler

  • Uygulama sırları OpenBao (AppRole) ile yönetilir; sırlar komut satırına ve günlüklere yazılmaz.
  • Bütünlük manifestleri ve denetçi paketleri ed25519 ile imzalanır.
  • Yedekler AES-256 ile şifrelenir; yedek parolası yedeğin yanında saklanmaz, anahtar yedeği veriden ayrıdır.
  • Bağlayıcı gizli anahtarları (Microsoft 365, Acronis, SNMPv3) AES-256-GCM ile şifrelenir ve kaydedildikten sonra bir daha gösterilmez.

İz

İşlem geçmişi ve dört göz kuralı

  • Her yönetim işlemi (kural, saklama, kullanıcı, ayar, dışa aktarma) kim, ne zaman, ne yaptı bilgisiyle değiştirilemez işlem geçmişine yazılır; bu kayıtlar da SEC-WISE olayı olarak arşive girer.
  • Yüksek ve kritik etkili müdahaleler, kural yayını, saklama süresi ve saklama koruması değişiklikleri ikinci bir yetkilinin onayını ister.
  • SEC-WISE ayarlarındaki değişiklik kendi başına bir uyarı kuralıdır.

Tedarik zinciri

İmzalı ve sabitlenmiş imajlar

  • Servis imajları minimal (distroless) tabanlıdır ve ayrıcalıksız kullanıcıyla, salt okunur dosya sistemiyle çalışır.
  • İmajlar cosign ile imzalanır; SBOM kanıtıyla birlikte bağımsız doğrulamadan geçer.
  • Üretim kurulumu latest etiketini kabul etmez; imajlar sürüm ve özet (digest) ile sabitlenir.
  • Bağımlılık güvenlik duyuruları sürekli izlenir ve güncellenir.

Yapay zekâ

Tespit deterministiktir

Uyarı üreten karar mekanizması, açıklanabilir ve sürümlü kurallardır. Mimari kararı (ADR-007) gereği yapay zekâ bileşenleri ham kayıtları, yetkileri, saklama ayarlarını ya da bütünlük kayıtlarını değiştiremez ve tek başına kaynak doğruluğu sayılmaz.

Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.

SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.