Güvenlik, bir yazılıma sonradan eklenen bir "özellik" değildir; sistemin her katmanına işlenen bir tasarım ilkesidir. Bir katman aşılsa bile diğerinin devreye girmesi gerekir. Turan Dizayn olarak kurumsal projelerimizde güvenliği tek bir kilit gibi değil, birbirini tamamlayan katmanlar olarak ele alıyoruz.
1. Kimlik ve rol bazlı erişim (RBAC)
Her kullanıcı her şeyi görmemelidir. Rol bazlı erişim kontrolü (RBAC) ile kim neyi görebilir, neyi değiştirebilir en ince ayrıntısına kadar tanımlanır. Bir personel yalnızca kendi verisini görürken, yönetici tüm süreci izleyebilir. Dosya veya kayıt bazında yetkilendirme, hassas verinin yanlış ellere geçmesini baştan engeller. İyi kurgulanmış bir yetki sistemi, "en az ayrıcalık" ilkesine dayanır: herkes yalnızca işini yapmak için gereken kadar yetkiye sahiptir.
2. Veri şifreleme: beklerken ve yolculukta
Hassas veriler hem saklanırken hem aktarılırken korunmalıdır. Kimlik bilgileri, belgeler ve kişisel veriler AES-256 gibi güçlü algoritmalarla şifrelenir; tüm trafik uçtan uca HTTPS ile taşınır. Böylece veri, sunucuya sızılsa dahi okunamaz halde kalır.
Parolalar ise asla düz metin veya geri döndürülebilir şekilde tutulmaz; bcrypt gibi tek yönlü ve yavaş özet (hash) fonksiyonlarıyla saklanır. Bu, veritabanı çalınsa bile parolaların çözülmesini pratikte imkânsız kılar.
3. Oturum ve giriş güvenliği
Zayıf oturum yönetimi en sık istismar edilen açıktır. Sistemlerimizde şu korumalar standarttır:
- İmzalı ve süreli oturum jetonları (JWT),
- Yalnızca sunucunun okuyabildiği HttpOnly çerezler,
- Hatalı giriş denemelerine karşı hız sınırlama (rate limiting),
- Kaba kuvvet (brute-force) saldırılarına karşı hesap ve IP bazlı kilitleme.
Böylece çalınan bir çerez ya da otomatik saldırı işe yaramaz.
4. E-posta ve iletişim güvenliği
Kurumsal e-postaların spam'e düşmemesi ve taklit edilememesi için gönderen kimliği doğrulanmalıdır. SPF, DKIM ve DMARC kayıtlarını doğru kurgulayarak, gönderdiğiniz maillerin hem güvenilir hem de teslim edilebilir olmasını sağlıyoruz. Bu, hem itibarınızı hem de müşteri iletişiminizi korur.
5. KVKK uyumu ve denetim günlüğü
Kişisel veri işleyen her sistem, yasal olarak izlenebilir olmalıdır. Denetim günlüğü (audit log) ile "kim, ne zaman, neyi değiştirdi" kaydı tutulur. Veri saklama süreleri, imha politikaları ve erişim kayıtları KVKK gerekliliklerine göre tasarlanır. Bir denetim anında bu kayıtlar sizi koruyan görünmez ama kritik bir katmandır.
6. Yedekleme ve süreklilik
Güvenlik yalnızca "içeri girilmesini" değil, "veri kaybını" da önlemektir. Düzenli ve şifreli yedekleme, felaket kurtarma planı ve sürüm geçmişi olmadan hiçbir sistem güvende sayılmaz. Bir fidye yazılımı ya da donanım arızası anında, sağlam bir yedek işinizi kurtarır.
7. Güvenlik bir kere kurulmaz, sürdürülür
Bağımlılıkların güncel tutulması, düzenli gözden geçirme ve sızma testleri olmadan hiçbir güvenlik mimarisi ayakta kalmaz. Yeni açıklar her gün ortaya çıkar; güvenlik bu yüzden bir proje değil, bir süreçtir. Geliştirdiğimiz sistemleri, kurduğumuz günkü kadar sonrasında da güvenli tutacak şekilde kurguluyoruz.
Sonuç
Güvenlik, kullanıcının hiç fark etmediği ama olmadığında her şeyi kaybettiren bir yatırımdır. Kurumsal yazılımınızın güvenlik mimarisini birlikte gözden geçirmek, mevcut sisteminizin açıklarını kapatmak isterseniz bize ulaşın.