Güvenlik ve Uyum

Egemen veri. Denetlenebilir kontroller.

LinaDesk, KVKK'ya, GDPR'ye ve iç güvenlik denetimlerine hesap veren kurumlar için tasarlandı. Her mimari karar "veri nerede duruyor" sorusuyla başlar — cevap her zaman aynıdır: sizin altyapınızda.

Mimari egemenlik

LinaDesk, tek bir .NET servisi olarak bir SQL Server veritabanına karşı kurulur; her ikisi de sizin altyapınızda çalışır. Çalışma zamanında hiçbir satıcı buluta bağımlılık yoktur. Ürün asla "eve haber vermez". Üçüncü taraflara telemetri gitmez, kilitlenme raporu gönderilmez, internet üzerinden lisans doğrulama çağrısı yapılmaz.

Somut güvence: İnternete çıkışı olmayan, hava boşluklu bir ağda LinaDesk, bağlı bir ortamla birebir aynı çalışır. Her yetenek — SLA hesapları, bildirim kuyruğu ve raporlama dahil — yereldir.

GDPR uyumu

LinaDesk verisi sizin GDPR kontrolündeki altyapınızda kaldığı için Madde 28'deki veri işleyen yükümlülüklerinin çoğu geçerli olmaz — LinaSource bir yazılım satıcısıdır, veri işleyen değildir.

Veri sahibi haklarının uygulaması

KVKK uyumu

LinaDesk Türkiye'de, 6698 sayılı KVKK gereksinimlerine göre inşa edildi. Pratik sonuçları:

ISO/IEC 27001 odaklı kontroller

LinaSource, yazılım ürününün kendisi için bir ISO 27001 sertifikası tutmuyor olsa da LinaDesk, standardın Ek A'sıyla eşleşen kontroller uygular:

Ek ALinaDesk kontrolü
A.5 Bilgi güvenliği politikalarıPortal markalama + duyuru yayımı
A.8 Varlık yönetimi4 varlık türlü CMDB + yaşam döngüsü durumları
A.9 Erişim kontrolüAtomik izinler × 3 kapsam düzeyi + AD entegrasyonu
A.10 KriptografiArgon2id parolalar, DPAPI ile şifreli yapılandırma, zorunlu HTTPS
A.12 Operasyonel güvenlikYedek sağlık izleyicisi, log tail görüntüleyici, denetim kaydı
A.14 Değişiklik kontrolüRisk bazlı onaylı ITIL 4 Değişiklik Yönetimi modülü
A.16 Olay yönetimiYükseltme ve SLA ihlal tespiti olan talep akışı

Kimlik doğrulama ve kimlik

Denetim kayıtları ve adli inceleme

Denetlenebilir bir tabloya karşı yapılan her ekleme, güncelleme ve silme işlemi; eyleyen kullanıcı, UTC zaman damgası, varlık türü, varlık kimliği, alan adı, eski değer, yeni değer, IP adresi ve departman kapsamı içeren değişmez bir AuditLog satırı üretir.

Denetim satırları kaynak varlıklarla aynı departman kapsamı filtresine tabidir. Bir satırı yalnızca altındaki varlığı görebilecek roller okuyabilir — denetim görüntüleyici üzerinden atlatma yoktur.

Denetim tablosu API üzerinden güncellenemez veya silinemez. Kesme (truncate) işlemi domain katmanında engellenir.

Şifreleme ve sırlar

Güvenlik açığı programı

Sorumlu ifşa: [email protected]. 72 saat içinde yanıt veriyor, kritik konularda 30 gün içinde yama teslimini hedefliyoruz.

Bağımlılık taraması: CI'da dotnet list package --vulnerable ile .NET paket ağacının sürekli taranması.

Statik analiz: Derleme sırasında zorunlu Roslyn çözümleyicileri. Depoya alınan kodda bastırma (suppression) yok.

Güvenlik incelemeleri: Her sürüm fazı, iç wiki'ye yayımlanan bağımsız bir güvenlik inceleme raporuyla kapanır (müşteri kopyaları NDA altında sağlanır).

Güvenlik ekibiyle konuşun.

DPA, sızma testi raporu veya teknik derinlemesine bir görüşme mi lazım? Güvenlik ekibimiz bir iş günü içinde yanıtlar.