Mimari egemenlik
LinaDesk, tek bir .NET servisi olarak bir SQL Server veritabanına karşı kurulur; her ikisi de sizin altyapınızda çalışır. Çalışma zamanında hiçbir satıcı buluta bağımlılık yoktur. Ürün asla "eve haber vermez". Üçüncü taraflara telemetri gitmez, kilitlenme raporu gönderilmez, internet üzerinden lisans doğrulama çağrısı yapılmaz.
GDPR uyumu
LinaDesk verisi sizin GDPR kontrolündeki altyapınızda kaldığı için Madde 28'deki veri işleyen yükümlülüklerinin çoğu geçerli olmaz — LinaSource bir yazılım satıcısıdır, veri işleyen değildir.
Veri sahibi haklarının uygulaması
- Erişim hakkı (Madde 15):
GET /api/me/activityuç noktası, kullanıcının tam denetim izini JSON olarak dışa aktarır. - Silme hakkı (Madde 17):
/utilitiespaneli, kaskad silme ile birlikte yumuşak silme ve geri alma penceresi kontrollü kalıcı temizlik destekler. - Veri taşınabilirliği (Madde 20): Her tabloda CSV dışa aktarım (talepler, envanter, sözleşmeler, Bilgi Bankası, kullanıcılar).
- İtiraz hakkı (Madde 21): Olay bazında, kullanıcı bazında bildirim tercihleri; opt-out olarak özet toplama.
- İşleme faaliyetleri kaydı (Madde 30): Değişmez denetim kaydı; her ekleme / güncelleme / silme işlemini eyleyen, zaman damgası ve eski/yeni değerlerle birlikte takip eder.
KVKK uyumu
LinaDesk Türkiye'de, 6698 sayılı KVKK gereksinimlerine göre inşa edildi. Pratik sonuçları:
- Yurt içinde saklama — veriler kurumun kendi sunucusunda; VERBIS bildirimlerinde bulut aktarım kalemleri boş kalır.
- Envanter hazırlığı — kişisel veri kategorileri (isim, e-posta, IP, telefon) ürünün veri modelinde etiketlidir.
- İmha zamanı — soft-delete + purge sweeper yıllık kişisel veri saklama süresi disiplinine uygun otomatikleştirilebilir.
- Denetim izi — 6698 sayılı kanunun 12. maddesi kapsamındaki teknik tedbirler için sistem AuditLog tablosunda kalıcı iz tutar.
ISO/IEC 27001 odaklı kontroller
LinaSource, yazılım ürününün kendisi için bir ISO 27001 sertifikası tutmuyor olsa da LinaDesk, standardın Ek A'sıyla eşleşen kontroller uygular:
| Ek A | LinaDesk kontrolü |
|---|---|
| A.5 Bilgi güvenliği politikaları | Portal markalama + duyuru yayımı |
| A.8 Varlık yönetimi | 4 varlık türlü CMDB + yaşam döngüsü durumları |
| A.9 Erişim kontrolü | Atomik izinler × 3 kapsam düzeyi + AD entegrasyonu |
| A.10 Kriptografi | Argon2id parolalar, DPAPI ile şifreli yapılandırma, zorunlu HTTPS |
| A.12 Operasyonel güvenlik | Yedek sağlık izleyicisi, log tail görüntüleyici, denetim kaydı |
| A.14 Değişiklik kontrolü | Risk bazlı onaylı ITIL 4 Değişiklik Yönetimi modülü |
| A.16 Olay yönetimi | Yükseltme ve SLA ihlal tespiti olan talep akışı |
Kimlik doğrulama ve kimlik
- Yerel parolalar: Kullanıcı başına salt ile Argon2id (bellek 64 MB, paralellik 4, iterasyon 3).
- Active Directory: Doğrudan LDAP bind (NTLM yok), etki alanı seçici ile çoklu domain desteği.
- Windows SSO: Negotiate (Kerberos + NTLM yedek).
- İki faktör: 10 kurtarma koduyla TOTP (RFC 6238); rol politikasıyla zorunlu kılınır.
- API anahtarları: Döndürülebilir, kullanıcı bazında, hız sınırlı (anahtar başına 60/dk).
- Oturum: HttpOnly, SameSite=Strict çerezler; her değişiklik isteğinde CSRF önleme başlığı.
- Kilitleme: 5 başarısız denemenin ardından 15 dakikaya kadar üstel bekleme.
Denetim kayıtları ve adli inceleme
Denetlenebilir bir tabloya karşı yapılan her ekleme, güncelleme ve silme işlemi; eyleyen kullanıcı, UTC zaman damgası, varlık türü, varlık kimliği, alan adı, eski değer, yeni değer, IP adresi ve departman kapsamı içeren değişmez bir AuditLog satırı üretir.
Denetim satırları kaynak varlıklarla aynı departman kapsamı filtresine tabidir. Bir satırı yalnızca altındaki varlığı görebilecek roller okuyabilir — denetim görüntüleyici üzerinden atlatma yoktur.
Denetim tablosu API üzerinden güncellenemez veya silinemez. Kesme (truncate) işlemi domain katmanında engellenir.
Şifreleme ve sırlar
- Bekleyen verilerde: Düzenlemeye tabi ortamlar için SQL Server Transparent Data Encryption (TDE) tavsiye edilir. Argon2id parola özetleri ek şifrelemeye ihtiyaç duymaz.
- Aktarım hâlinde: 1 yıllık HSTS + preload + include-subdomains ile HTTPS zorunlu. En az TLS 1.2, TLS 1.3 desteklenir.
- Diskteki sırlar: Windows kurulumlarında SMTP, webhook sırrı ve TLS özel anahtarı için DPAPI ile şifrelenmiş
secrets.config. Linux kurulumları denetim görünürlüğü olan geçişli bir soyutlama kullanır. - Webhook imzalama: Webhook başına döndürülebilir sır ile HMAC-SHA256. Doğrulama
X-LinaDesk-Signaturebaşlığından yapılır.
Güvenlik açığı programı
Sorumlu ifşa: [email protected]. 72 saat içinde yanıt veriyor, kritik konularda 30 gün içinde yama teslimini hedefliyoruz.
Bağımlılık taraması: CI'da dotnet list package --vulnerable ile .NET paket ağacının sürekli taranması.
Statik analiz: Derleme sırasında zorunlu Roslyn çözümleyicileri. Depoya alınan kodda bastırma (suppression) yok.
Güvenlik incelemeleri: Her sürüm fazı, iç wiki'ye yayımlanan bağımsız bir güvenlik inceleme raporuyla kapanır (müşteri kopyaları NDA altında sağlanır).