Giriş
Replug, sağladığınız ve "Müşteri Bilgileri" olarak anılan bilgileri (orijinal URL'ler, kısaltılmış bağlantılar, takip verileri, analizler, hesap kimlik bilgileri ve CTA'lar gibi ilişkili meta veriler veya içerikler dahil ancak bunlarla sınırlı olmamak üzere) korumak için "Güvenlik Uygulamaları" olarak anılan kapsamlı organizasyonel ve teknik önlemler uygular. Bu önlemler verilerinizin kaybını, kötüye kullanımını, yetkisiz erişimini veya ifşasını önlemek üzere tasarlanmıştır. Bu güvenlik önlemlerinin etkinliği; topladığımız, işlediğimiz ve sakladığımız verilerin hassasiyeti, teknolojinin gelişen durumu, uygulama maliyetleri ve Replug tarafından yürütülen veri işleme faaliyetlerinin niteliği, kapsamı, bağlamı ve belirli amaçları dikkate alınarak sürekli değerlendirilir.
Bu bağlamda "Replug Hizmetleri", Replug Hizmetlerini kullanımınızı düzenleyen sözleşme şartlarında ayrıntılı olarak belirtildiği üzere Replug tarafından sunulan tüm hizmetleri kapsar. Bu Güvenlik Uygulamaları belgesinde tanımlanmayan, büyük harfle başlayan terimler sözleşmede tanımlandığı anlamı taşır.
Replug'ın Güvenlik Uygulamaları; AB Genel Veri Koruma Tüzüğü (GDPR), Kaliforniya Tüketici Gizliliği Yasası (CCPA/CPRA) ve diğer uluslararası çerçeveler dahil olmak üzere geçerli veri koruma ve gizlilik yasalarına uyum sağlamak üzere tasarlanmıştır.
Güvenlik politikamız ve uygulamalarımız şunları içerir:
1. Belirlenmiş güvenlik sorumluluğu
Replug, belirlenmiş bir güvenlik sorumlusu ve/veya özel bir güvenlik ekibi atamıştır. Bu birim, Replug'ın Güvenlik Uygulamalarının geliştirilmesi, uygulanması ve sürekli bakımından sorumludur.
2. Personel uygulamaları
Replug'ın tüm çalışanları ve sözleşmeli personeli, Müşteri Bilgilerinin gizli tutulmasına ilişkin iç politikalara sıkı şekilde uymakla yükümlüdür.
- İşe başlarken rollerine uygun güvenlik ve gizlilik eğitimi alırlar ve düzenli aralıklarla (ör. yılda bir) tazeleme eğitimine katılırlar.
- Tüm personel, Replug Hizmetlerinin sunulmasında kullanılan sistem ve hizmetlerin gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını vurgulayan bilgi güvenliği politikalarını kabul edip onaylamalıdır.
- Replug, personelin Müşteri Bilgilerine erişimini sınırlamak için sıkı kontroller uygular ve bu erişimin yalnızca meşru operasyonel amaçlarla, bilmesi gereken yetkili kişilere verilmesini sağlar.
- Yasaların izin verdiği ve rolün hassasiyetine uygun olduğu durumlarda Replug işe alım öncesi taramalar yapar.
3. Uyumluluk ve testler
- Replug, yüksek güvenlik ve uyumluluk standartlarını korumaya kararlıdır. Replug her yıl bağımsız Service Organization Control (SOC) 2 Type II denetimlerinden geçer. Uygun olduğu durumlarda Replug, uygulamalarını ISO 27001 gibi uluslararası standartlarla uyumlu hâle getirir.
- Ödeme işlemleri için Replug, Ödeme Kartı Endüstrisi Veri Güvenliği Standardı'na (PCI DSS) uyan saygın üçüncü taraf sağlayıcılar kullanır. Replug kredi kartı bilgilerinizi doğrudan saklamaz, iletmez veya işlemez; ödeme ortaklarının sağladığı güvenli tokenizasyona dayanır.
- Replug platformu, olası güvenlik açıklarını tespit edip gidermek amacıyla her yıl bağımsız üçüncü taraflarca yürütülen kapsamlı sızma testlerinden geçer.
- Replug ayrıca AB–ABD Veri Gizliliği Çerçevesi'ne (DPF) katılır ve Müşteri Bilgilerinin AEA, Birleşik Krallık veya İsviçre dışına aktarıldığı durumlarda bu aktarımlar Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (SCC) veya diğer geçerli aktarım mekanizmalarıyla düzenlenir.
4. Erişim kontrolleri
Replug; işe alım, işten ayrılma ve rol değişikliklerini kapsayan sağlam erişim kontrol politikaları uygular.
- Bu politikalar düzenli erişim incelemelerini, yönetici ayrıcalıklarının sınırlandırılmasını ve kontrolünü ve etkin olmayan oturumlardan kaynaklanan riskleri azaltan mekanizmaları içerir.
- Çatışmaları ve güvenlik risklerini en aza indirmek için uygun durumlarda görevler ayrılığı uygulanır.
- Kritik sistemlerin ve ayrıcalıklı erişime sahip kullanıcı hesaplarının envanteri tutulur.
- "En az ayrıcalık" ilkesi ve "bilmesi gereken" erişimi uygulanır.
- Eş zamanlı oturumları veya aşırı giriş denemelerini sınırlamak için kontroller uygulanabilir.
- Asgari karmaşıklık, ilk girişte veya sıfırlamada zorunlu değişiklik ve yeniden kullanım kısıtlamalarıyla düzenli yenileme gerektiren kapsamlı parola politikaları uygulanır.
5. Çok faktörlü kimlik doğrulama (MFA)
Replug personelinin kullandığı kritik iç sistemlere erişim, çok faktörlü kimlik doğrulamayla güvence altına alınır. Replug ayrıca müşterilerinin hesap güvenliğini artırmak için MFA'yı onların kullanımına sunar.
6. Çoklu oturum açma (SSO)
Replug, erişimi kolaylaştırmak ve güvence altına almak için uygun durumlarda şirket içinde çoklu oturum açma teknolojisini kullanır.
7. Veri şifreleme
- Aktarım sırasında: Replug, Replug Hizmetlerine gelen ve giden tüm Müşteri Bilgilerini şifrelemek için güncel güvenli şifre paketlerini ve protokollerini (ör. TLS 1.2 ve TLS 1.3) destekler.
- Depolamada: Hassas Müşteri Bilgileri (hesap kimlik bilgileri, API anahtarları ve olası belirli yapılandırma verileri gibi), verinin niteliği ve ilişkili riskler göz önünde bulundurularak uygun durumlarda depolamada şifrelenir. Replug, gerekli uyumluluğu korurken yeni zayıflıklara uyum sağlamak için kriptografi alanını sürekli izler.
Replug kriptografik standartları sürekli değerlendirir ve güncelliğini yitirmiş şifreleri sektörün en iyi uygulamalarına (ör. NIST rehberliği) uygun şekilde kullanımdan kaldırır.
8. Kayıt tutma ve saldırı tespiti
Replug sistemleri (sunucular, güvenlik duvarları ve kritik uygulamalar dahil), güvenlik izleme, analiz ve incelemeleri kolaylaştırmak için ilgili olayları güvenli, merkezî sistemlere kaydedecek şekilde yapılandırılmıştır.
- Bu kayıt ortamı güvenlik, erişim, erişilebilirlik ve performansla ilgili verileri toplar. Kayıtlar izleme araçlarıyla güvenlikle ilgili olaylar açısından analiz edilir ve güvenlik ekibi tarafından incelenir.
- Replug, yetkisiz saldırıları proaktif olarak izlemek ve bunlara karşı koruma sağlamak için saldırı tespit sistemleri (ağ ve/veya sunucu tabanlı) ve Web Uygulama Güvenlik Duvarları (WAF) kullanır.
9. Ağ koruması
Replug, güvenlik duvarları ve güvenlik grupları dahil ağ güvenliği önlemleri kullanır. Replug Hizmetlerinin sunulması için gerekli olmayan ağ bağlantı noktaları altyapı düzeyinde engellenir.
10. Sunucu yönetimi
Replug, üretim altyapısında düzenli güvenlik açığı taramaları yapar ve önemli risk oluşturan tespit edilmiş açıkları gidermek için ticari açıdan makul çabayı gösterir. Şirket tarafından verilen uç nokta cihazları (dizüstü bilgisayarlar gibi) ekran kilidi ve tam disk şifreleme gibi güvenlik önlemleriyle yönetilir.
11. Erişilebilirlik
Replug Hizmetlerini destekleyen altyapı, Hizmet Düzeyi Sözleşmesi (SLA) taahhütlerimizle uyumlu olarak hata toleransı ve yüksek erişilebilirlik için tasarlanmıştır ve güvenilir bağlantı yönetimi ile yönlendirme sağlar.
Replug, önemli kesintiler sırasında bile hizmetin erişilebilir kalmasını sağlamak için düzenli olarak test edilen belgelenmiş bir iş sürekliliği planı (BCP) uygular.
12. Felaket kurtarma
Müşteri Bilgileri, dayanıklılığı sağlamak için Replug'ın barındırma sağlayıcısının veri merkezlerinde birden fazla fiziksel konumda yedekli olarak saklanır.
- Replug, önemli kesintilerden kurtulmak için tasarlanmış sağlam yedekleme ve geri yükleme prosedürleri uygular.
- Operasyon ekipleri sistem arızalarında uyarılır. Yedeklemeler düzenli olarak alınır ve geri yükleme prosedürlerinin etkinliği düzenli aralıklarla (ör. üç ayda bir) test edilir.
- Bir felaket durumunda Replug'ın kurtarma hedefleri, Kurtarma Süresi Hedefi (RTO) ve Kurtarma Noktası Hedefi (RPO) için sektör normlarını karşılayacak veya aşacak şekilde tasarlanmıştır.
13. Fiziksel güvenlik
Replug, Replug Hizmetlerini barındırmak için önde gelen bulut altyapı sağlayıcılarını kullanır. Bu sağlayıcılar veri merkezleri için son teknoloji fiziksel ve çevresel güvenlik önlemleri uygular ve genellikle ISO 27001, SOC 1/2/3 ve PCI DSS gibi sertifikalara sahiptir.
14. Güvenlik politikaları ve prosedürleri
Replug, tanınmış çerçevelerle uyumlu olabilecek iç güvenlik politikaları ve prosedürleri uygular. Bunlar operasyonları düzenler; kimlik bilgilerinin güvenli şekilde işlenmesini (ör. parolalar için tuzlanmış karma kullanımı), erişim kayıtlarının tutulmasını ve düz metin parolalar gibi hassas verilerin kaydedilmemesini sağlar.
Replug, güvenlik konularının tasarımdan dağıtıma kadar sürece dahil edilmesini sağlayan güvenli bir yazılım geliştirme yaşam döngüsü (SDLC) çerçevesi izler. Tüm büyük sürümler akran incelemesine, otomatik testlere ve güvenlik doğrulamasına tabidir.
15. Ürün tasarımında güvenlik uygulamaları
Replug platformundaki yeni özellikler ve önemli değişiklikler bir güvenlik inceleme sürecinden geçer. Kod, dağıtımdan önce test edilir ve akran incelemesine tabi tutulur. Güvenlik konuları ürün geliştirme yaşam döngüsüne entegre edilmiştir.
Replug; müşterilerin, iş ortaklarının veya güvenlik araştırmacılarının güvenlik sorunlarını sorumlu bir şekilde bildirmesini teşvik etmek için bir güvenlik açığı bildirim programı yürütür.
16. Olay yönetimi ve müdahale
Replug'ın kontrolündeki Müşteri Bilgilerinin kişisel veri ihlaline uğraması veya yetkisiz olarak ifşa edilmesi durumunda Replug, etkilenen müşterileri gecikmeksizin ve GDPR (Madde 33 ve 34) ile CCPA/CPRA dahil geçerli yasaların öngördüğü süreler içinde bilgilendirir.
17. Veri saklama ve en aza indirme
Replug, Müşteri Bilgilerini yalnızca Replug Hizmetlerini sunmak için gerekli olduğu sürece veya geçerli yasaların gerektirdiği süre boyunca saklar. Artık ihtiyaç duyulmayan veriler güvenli bir şekilde silinir veya anonimleştirilir. Müşteriler, Gizlilik Politikamıza uygun olarak verilerinin silinmesini talep edebilir.