İçeriğe atla
LenoreOSBBİS
ModüllerKurumsal & Katılımcı

Güvenlik & Yetki

Kimin hangi kaydı görüp değiştirebileceğinin tek tek belirlendiği yetki, hesap güvenliği ve iz kaydı altyapısı.

Günlük işleyişte ne değişir

  • "Bu kaydı kim değiştirdi" tartışması biter; cevap kaydın kendi geçmişindedir ve kimse tarafından düzeltilemez
  • Yeni gelen personele görevine göre yetki verilir; her şeyi görebilen ortak hesap kullanma ihtiyacı ortadan kalkar
  • Personel ayrıldığında hesabı kapatılır, açık oturumları anında düşer ve kayıtlı cihazları listeden görülür
  • Muhasebe veya saha sistemleriyle bağlantı için kimseye kullanıcı parolası verilmez; sınırlı bir anahtar üretilir
  • 5651 kapsamındaki iz kayıtları için ayrıca bir kayıt sistemi kurmaya ve elle yedek almaya gerek kalmaz

Neden var

Yetkilerin "modül" seviyesinde verildiği sistemlerde kullanıcıya ya her şeyi vermek ya hiçbir şey vermemek gerekir. Gerçek hayatta ise bir kişi parselleri görmeli ama değiştirmemeli, faturayı düzenlemeli ama silmemeli, katılımcı yazışmasını okumalı ama başkasının dosyasını açmamalıdır.

Bu yüzden yetkiler kayıt ve işlem bazındadır. Okuma, yazma, silme ve onaylama ayrı ayrı verilir; her ekran açılışında ve her işlemde yeniden kontrol edilir. Yetkisi olmayan bir kişi ekranı göremediği gibi, ekranı atlayıp doğrudan denemeye kalksa da geçemez. Bugün hazır gelen politika sayısı 1.502'dir.

İkinci katman iz kaydıdır. Görüntüleme dahil her işlem; kullanıcı, tarih, bağlanılan adres ve değişiklik öncesi–sonrası değerleriyle kaydedilir. Bu kayıtlar üzerinde değiştirme ve silme sistemin en alt seviyesinde engellenmiştir — yönetici bile geçmişi düzeltemez. 5651 sayılı Kanun'un istediği saklama bu şekilde karşılanır.

Neler yapabilirsiniz

Aşağıdakiler sistemde gerçekten bulunan işlevlerdir; her biri bir ekrana ya da bir işleme karşılık gelir.

Yetkilendirme — kim neyi görür, neyi değiştirir

Yetki modül seviyesinde değil, kayıt ve işlem seviyesinde tanımlanır; her işlem açık bir politikayla korunur.

  • 011.502 hazır yetki politikası: 1.341 OSB personeli, 128 yönetici ve 33 katılımcı politikası — modül × kayıt × işlem kırılımında
  • 02Dört ayrı kimlik türü: Platform Yöneticisi, OSB Kullanıcısı, Katılımcı (firma yetkilisi) ve Tedarikçi; her biri kendi politika kümesiyle çalışır
  • 03İki dünya birbirine karışmaz: OSB personeli ile tesis temsilcisi ayrı ekranlar ve ayrı yetkilerle çalışır
  • 04Bir kişiye birden fazla politika kümesi birleştirilerek verilebilir — göreve göre yetki dizmek için yeni rol açmaya gerek yoktur
  • 05Sistemdeki her işlem açık bir yetkiyle korunur; ekranı görmeyen kişi o işlemi başka bir yoldan da yapamaz
  • 06Yetki değişikliği en geç 10 saniye içinde etkili olur — birine yetki verdiğinizde "çıkıp tekrar girsin" demeye gerek kalmaz
  • 07Çıkış yapıldığında veya parola değiştirildiğinde açık oturumlar anında geçersizleşir
  • 08Yetkisiz bir ekranda kullanıcı doğrudan "yetkiniz yok" uyarısı alır; oturumu düşmez, doldurduğu form kaybolmaz
  • 09Katılımcı portalındaki firma kullanıcıları da aynı yapıyla yönetilir — hangi firmanın hangi kaydı göreceği tek tek bellidir

Hesap güvenliği ve giriş

Parola tek başına yeterli değildir: ikinci doğrulama, kilitleme, deneme sınırı ve cihaz denetimi birlikte çalışır.

  • 01Çok faktörlü doğrulama: telefondaki doğrulama uygulamasından (Google Authenticator, Authy) alınan tek kullanımlık kod; hem personel hem katılımcı hesapları için
  • 02Tek kullanımlık kurtarma kodları — telefon kaybolduğunda hesaba erişim yolu kapanmaz
  • 03Hesap kilitleme: art arda başarısız denemeden sonra hesap kilitlenir; kilitliyken doğru parola girilse bile aynı genel hata verilir, böylece kimin hesabının var olduğu dışarıdan anlaşılmaz
  • 04Parolalar geri döndürülemez biçimde saklanır; kimse (yönetici dahil) mevcut parolayı göremez
  • 05Yeni açılan kullanıcıya sabit ve tahmin edilebilir bir varsayılan parola verilmez — rastgele güçlü parola üretilip tek seferliğine paylaşılır
  • 06Oturum bilgisi sistemde açık halde tutulmaz; kayıtlar dışarı sızsa bile tek başına oturum ele geçirmeye yetmez
  • 07Çalınan bir oturumun açık kalabileceği süre ayrıca sınırlıdır; kullanıcı ise sessiz yenileme sayesinde gün boyu tekrar tekrar giriş yapmaz
  • 08Son 24 saatteki giriş hareketleri ekrandan izlenir
  • 09Beş ayrı deneme sınırı: giriş ve parola sıfırlama (adres başına dakikada 10), oturum yenileme (120), e-imza doğrulama (60), katılımcı portalı kayıt işlemleri (10), herkese açık form gönderimi (30) — kaba kuvvet denemeleri ve form spam'i durur
  • 10Mobil cihaz denetimi: bildirim için kayıtlı telefon ve tabletler, cihaz modeli, işletim sistemi, uygulama sürümü ve son kullanım zamanıyla listelenir; çıkışta veya uygulama kaldırıldığında kayıt silinir
  • 11Mobil uygulamada sahte veya taklit istemcilerden gelen istekler reddedilir — gerçek uygulamadan gelmeyen trafik sisteme ulaşmaz

Dış sistem erişimi ve hassas bilgilerin korunması

Dışarıya açılan her bağlantı sınırlı bir anahtarla yürür; hassas bilgiler şifreli saklanır ve hata ekranlarına düşmez.

  • 01Dış sistem erişim anahtarları: muhasebe, bakanlık veya saha sistemleriyle bağlantı, kullanıcı hesabı paylaşılarak değil ayrı anahtarla kurulur
  • 02Anahtarın açık hali yalnız oluşturma anında bir kez gösterilir; sonra kimse — yönetici bile — göremez, sistemde yalnız geri döndürülemez özeti durur
  • 03Her anahtar hangi ağ adresinden kullanılabileceğiyle sınırlandırılır; başka bir yerden denenirse kabul edilmez
  • 04Anahtara yetki politikası atanır — muhasebe entegrasyonu için verilen anahtar yalnız gerekli kayıtları okur, başka hiçbir yere dokunamaz
  • 05Muhasebe entegrasyonu şifreleri, yönetici doğrulama gizli anahtarları ve saha cihazı parolaları şifreli saklanır; ekranda açık gösterilmez
  • 06KVKK kapsamındaki hassas kişisel veriler saklanırken şifrelenir; bu koruma tüm kayıt tiplerine kendiliğinden uygulanır
  • 07Hata durumunda kullanıcıya iç ayrıntı dönmez — sistemin iç yapısını ele veren bilgi ekrana çıkmaz, ayrıntı yalnız kurum sunucusundaki kayıtta kalır
  • 08İzleme kayıtlarına düşen oturum anahtarları maskelenir; kayıt dosyalarını okuyan kişi oturum ele geçiremez
  • 09Sistem sayfaları başka bir sitenin içine gömülemez; kamera, mikrofon, konum, ödeme donanımı ve harici bellek erişimi kapalıdır
  • 10Rapor tasarımcısında kod çalıştırma ve dışarıdan dosya çekme yolları kurulum öncesinde kapatılır — rapor hazırlayan kişi farkında olmadan sunucuya erişemez
  • 11Zorunlu güvenlik disiplini: her sürüm öncesi otomatik güvenlik ve bağımlılık taraması geçilmeden yayına çıkılmaz; OWASP Top 10 kategorilerinin tamamı kapsanır; kritik hizmetler için 6 ayda bir sızma testi kuralı yazılıdır
  • 12Bağımsız yayına hazırlık denetiminde çıkan 29 kritik ve yüksek bulgu tek tek kapatıldı; her biri düzeltme veya tekrar testiyle kilitlendi

İz kaydı ve yasal saklama

Görüntüleme dahil her işlem kaydedilir; kayıtlar üzerinde değiştirme ve silme teknik olarak engellidir.

  • 01İz kaydına yalnızca ekleme yapılabilir; değiştirme ve silme sistemin en alt seviyesinde engellenmiştir — geçmiş düzeltilemez
  • 02Her işlem kaydedilir: kullanıcı, tarih-saat, bağlanılan adres, kullanılan tarayıcı/cihaz, yapılan işlem, değişiklik öncesi ve sonrası değerler
  • 03Görüntüleme de kaydedilir — "bu kaydı kim açtı" sorusu da yanıtlanır
  • 0410 yıllık saklamada bile iz kaydı sorguları yavaşlamaz; İz Takibi ekranından tarih ve kullanıcı bazında aranır
  • 05Yıllık iz kaydı dışa aktarımı imzalı ve zaman damgalı olarak üretilip arşive yazılır — yasal saklama, canlı sistemden bağımsız olarak da güvence altına alınır
  • 06Kişisel veriye erişim ayrı ve değiştirilemez bir günlükte 1 yıl saklanır
  • 07OSB kablosuz ağına giriş denemeleri ayrı kaydedilir: kayıtlı GSM numarası ile adres eşleştirmesi, denemenin sonucu ve hata durumu
  • 08Aynı GSM numarası sistemde iki kez tanımlanamaz; başarısız denemeler ayrı süzülerek incelenir
  • 09Süresi dolmuş güvenlik anahtarları düzenli olarak temizlenir — kullanılmayan erişim yolları sistemde birikmez

Entegrasyonlar

  • Google Authenticator / Authy gibi doğrulama uygulamaları
  • Turkcell / Vodafone / Türk Telekom mobil imza
  • Nitelikli elektronik sertifika (e-imza) sağlayıcıları
  • Zaman damgası sağlayıcıları
  • Apple ve Google uygulama bütünlüğü doğrulaması
  • OSB kablosuz ağ erişim altyapısı (GSM numarası doğrulama ve giriş kayıtları)

Mevzuat ve standartlar

  • 6698 sayılı KVKK Md. 12 (veri güvenliği tedbirleri)
  • KVKK Kurul kararı 2018/63
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun (trafik bilgisi saklama)
  • TS 13298 Md. 8 (iz takibi — saklama süresi + 1 yıl)
  • Devlet Arşiv Hizmetleri Hakkında Yönetmelik (iz takibi)
  • ISO/IEC 27001 Bilgi Güvenliği Yönetimi
  • ISO/IEC 27701 Gizlilik Bilgi Yönetimi
  • OWASP Top 10 (2021) ve OWASP ASVS (kod tabanı standardı olarak zorunlu)