Güven Merkezi

Güven Merkezi

Platformumuzun güvenliği, uyumluluğu ve şeffaflığı hakkında bilmeniz gereken her şey. Endüstri lider güvenlik standartlarına tam uyumluluk.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK
Tüm Sistemler Operasyonelstatus.cyber-sec-pro.com →

Uçtan Uca Şifreleme

AES-256 ile rest, TLS 1.3 ile transit. Zero-knowledge tarama sonuçları. Forward secrecy ile anahtar rotasyonu.

İzole Altyapı

Her tarama izole konteynerde çalışır. Cross-tenant erişim yok. Kurumsal planlarda özel dedicated instance.

SOC 2 Type II Kontrolleri

Altyapı SOC 2 Trust Services Criteria (Güvenlik, Erişilebilirlik, Gizlilik) uyumlu tasarlanmış.

Değiştirilemez Denetim Kayıtları

Tüm eylemlerin eksiksiz ve değiştirilemez denetim kaydı. SIEM entegrasyonu. Uyumluluk için WORM depolama.

MFA, SSO & Zero Trust

TOTP/WebAuthn ile çok faktörlü kimlik doğrulama. SAML 2.0, OAuth 2.0, OpenID Connect SSO. RBAC + ABAC.

Sürekli Yama Yönetimi

Kritik güvenlik yamaları 24 saat içinde uygulanır. CVE veritabanları saatlik güncellenir. SBOM otomatik oluşturulur.

Veri Minimizasyonu

GDPR Madde 5(1)(c) uyumlu veri minimizasyonu. Otomatik veri yaşam döngüsü yönetimi. Anonimleştirme.

Gerçek Zamanlı Tehdit Tespiti

ML destekli anomali tespiti. Gerçek zamanlı IDS/IPS. Otomatik threat intelligence feed entegrasyonu.

security.txt (RFC 9116)

IETF RFC 9116 standardına tam uyumlu güvenlik iletişim dosyamız. Bu dosya arama motorları ve güvenlik araştırmacıları tarafından otomatik olarak keşfedilir.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:[email protected]

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Encryption: https://cyber-sec-pro.com/.well-known/pgp-key.txt

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

Responsible Disclosure & Bug Bounty

1Kapsam (Scope)

In-Scope:

  • cyber-sec-pro.com (sub-domains)
  • app.cyber-sec-pro.com (SaaS platform)
  • api.cyber-sec-pro.com (REST & GraphQL API)
  • Mobile Apps (iOS / Android)
  • Open Source Components (GitHub)

Out-of-Scope:

  • Social engineering & phishing
  • DDoS / DoS
  • Physical security
  • Third-party services

2Bildirim Kanalı

Güvenlik açıklarını PGP şifreli olarak bildirin: [email protected]

Rapor şablonu:

  • Subject: [SECURITY] Short description
  • Affected asset: URL / endpoint
  • Vulnerability type: (XSS, SQLi, IDOR, etc.)
  • Steps to reproduce: (1, 2, 3...)
  • Impact: (Data leak, Privilege escalation, etc.)
  • CVSS score (optional)
  • PoC / Screenshots

3Yanıt SLA

  • İlk onay: ≤ 24 hours
  • Durum güncellemesi: ≤ 72 hours
  • Düzeltme veya istisna: ≤ 90 days

4Safe Harbor (Güvenli Liman)

  • Bu politikaya uygun raporlar için yasal işlem başlatılmayacaktır
  • Raporlayan kişinin kimliği gizli tutulacaktır
  • Düzeltme sonrası Hall of Fame'e eklenecektir
  • Yazılı izin olmadan test yapılmamalıdır

$Bug Bounty Ödül Tablosu

SeviyeCVSSÖdül
Kritik9.0–10.0$5,000 – $15,000
Yüksek7.0–8.9$2,000 – $5,000
Orta4.0–6.9$500 – $2,000
Düşük0.1–3.9$100 – $500

Uyumluluk Çerçeveleri

10/10 Uyumlu
SOC 2 Type IIUyumlu
Yıllık denetim — Ernst & Young
GDPRUyumlu
Tam uyumluluk Madde 6, 17, 25, 28, 32, 35
ISO 27001:2022Uyumlu
Sertifikalı — BSI Group
ISO 27701Uyumlu
Gizlilik Bilgi Yönetimi
NIST CSF 2.0Uyumlu
Tam çerçeve uyumu
PCI DSS v4.0Uyumlu
Seviye 1 Servis Sağlayıcı
HIPAAUyumlu
BAA mevcut — PHI şifreleme
KVKKUyumlu
Türkiye Kişisel Verilerin Korunması
CCPA/CPRAUyumlu
Kaliforniya Tüketici Gizliliği Yasası
CSA STAR Level 2Uyumlu
Bulut Güvenliği İttifakı Sertifikası

Olay Müdahale SLA

ISO 27035 ve NIST SP 800-61 Rev.2 uyumlu olay müdahale prosedürlerimiz:

ÖncelikTespitMüdahaleBildirimÇözüm
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

Alt İşlemciler (Sub-processors)

GDPR Madde 28(2) kapsamında, veri işleyen üçüncü taraf sağlayıcılar. Tüm alt işlemciler DPA (Veri İşleme Sözleşmesi) imzalamıştır.

SağlayıcıAmaçKonumDPA
Stripe, Inc.Ödeme işlemeABD (EU SCC + DPF)İmzalı
Vercel, Inc.Arayüz barındırma & CDNGlobal Edge (EU SCC)İmzalı
Cloudflare, Inc.DDoS koruması, WAF, CDNGlobal (EU SCC + DPF)İmzalı
AWS (Amazon)Arka uç altyapısı, S3 depolamaEU (Frankfurt, eu-central-1)İmzalı
PostgreSQL (Supabase)İlişkisel veritabanıEU (Frankfurt)İmzalı
SendGrid (Twilio)İşlemsel e-postaABD (EU SCC)İmzalı
SentryHata izleme ve raporlamaABD (EU SCC)İmzalı

Son güncelleme: Temmuz 2026. Alt işlemci değişikliklerinde 30 gün önceden bildirim yapılır.

Veri İşleme Sözleşmesi (DPA)

GDPR Madde 28 kapsamında, tüm müşterilerimiz için Veri İşleme Sözleşmesi (DPA) sunuyoruz. DPA, Avrupa Komisyonu Standart Sözleşme Maddeleri (EU SCC 2021) ve UK IDTA içerir.

DPA Kapsamı

  • Purpose and methods of processing
  • Types of personal data and data subjects
  • List of sub-processors and approval process
  • Technical and organizational measures (TOMs)
  • Data breach notification procedures (≤72 hrs)
  • Data transfer mechanisms (EU SCC, DPF)

DPIA (Veri Koruma Etki Değerlendirmesi)

  • GDPR Article 35 compliant DPIA completed
  • High-risk processing operations documented
  • Risk mitigation measures implemented
  • Annual review by Data Protection Officer (DPO)
  • Available to customers upon request

Güvenlik Testleri & Denetimler

Bağımsız üçüncü taraf güvenlik firmaları tarafından gerçekleştirilen testler. Kurumsal müşteriler NDA imzalayarak özet raporlara erişebilir.

External Penetration Test

Cobalt.io — CREST Certified

2026-06-15Düzeltildi

Kapsam: Tüm platform — API, Web App, Altyapı, Mobil

Bulgular: 0 Kritik, 0 Yüksek, 2 Orta (düzeltildi), 3 Düşük (düzeltildi)

Source Code Review (SAST)

NCC Group

2026-03-10Düzeltildi

Kapsam: Backend API, Kimlik Doğrulama, Yetkilendirme, Kripto

Bulgular: 0 Kritik, 0 Yüksek, 1 Orta (düzeltildi), 2 Düşük (düzeltildi)

Cloud Infrastructure Audit

Bishop Fox

2025-12-01Düzeltildi

Kapsam: AWS, Kubernetes, Ağ Segmentasyonu, IAM

Bulgular: 0 Kritik, 0 Yüksek, 0 Orta, 1 Düşük (düzeltildi)

Red Team Exercise

Mandiant (Google Cloud)

2025-09-20Düzeltildi

Kapsam: Sosyal Mühendislik, Fiziksel, Dijital — Full Kill Chain

Bulgular: 0 Kritik, 1 Yüksek (düzeltildi), 2 Orta (düzeltildi)

Security Hall of Fame

Sorumlu açıklama politikamıza uygun şekilde güvenlik açığı bildiren araştırmacılara teşekkür ederiz.

Güvenlik açığı bildirerek Hall of Fame listesine eklenen ilk araştırmacı siz olabilirsiniz.

Güvenlik Açığı Bildir

Sistem Durumu

Tüm hizmetlerin gerçek zamanlı durumunu takip edin.

Durum Sayfası

Güven Merkezi son güncelleme: Temmuz 2026 · Politika sürümü: 2.1.0 · Yıllık gözden geçirme: Aralık 2026