Güvenlik 5 dakikalık okuma

Verileriniz Nasıl Korunuyor? Şifreleme, Erişim ve Anahtar Yönetimi

Veri güvenliği tek bir başlık değil, birbirini tamamlayan kontrollerin toplamıdır. Bu yazıda verinin taşındığı an, sunucuda beklediği süre, kimin erişebildiği ve anahtarların nerede durduğu ayrı ayrı ele alınıyor.

Zek Pay Ekibi Yayın:
Veri şifreleme ve erişim kontrolü katmanlarını temsil eden görsel

“Verileriniz güvende” cümlesi tek başına hiçbir şey anlatmaz. Anlamlı olan, hangi kontrolün nerede devrede olduğudur: veri taşınırken mi, sunucuda beklerken mi, kimin eline geçebildiği noktada mı?

Bu yazıda Zek’in yayımladığı veri koruma kontrollerini dört başlıkta ele alıyoruz: aktarım, depolama, erişim ve anahtar yönetimi. Ardından bu kontrollerin neyi çözmediğine bakıyoruz.

Kısa özet

  • Şifreleme iki ayrı sorun olarak ele alınır: taşınırken ve beklerken.
  • Uygulama, panel ve sunucu arasındaki trafik güncel TLS ile şifrelenir; şifresiz bağlantı kabul edilmez.
  • Kimlik ve ödeme ile ilgili hassas alanlar veritabanında şifreli tutulur; yedekler de kapsamdadır.
  • Şifreleme anahtarları ayrı bir yetki alanında tutulur ve her kullanım kayıt altına alınır.
  • Şifreleme her hesapta açıktır ve kapatılamaz.
İçindekiler

Şifreleme Neden İki Ayrı Sorundur?

Veri iki farklı durumda risk altındadır ve bu iki durum farklı çözümler gerektirir: verinin cihaz ile sunucu arasında taşındığı an, ve verinin sunucuda beklediği süre.

İkisi için de sektör standardı yöntemler kullanılır. Bu ayrımı yapmayan bir yaklaşım, birini çözüp diğerini açıkta bırakabilir — bu yüzden ikisi ayrı ayrı ele alınır.

Aktarımda: TLS

Uygulama, panel ve sunucu arasındaki tüm trafik güncel TLS sürümleriyle şifrelenir. İki ek kural belirtilmiştir:

  • Şifresiz bağlantı kabul edilmez.
  • Eski protokoller kapalıdır.

Bu iki madde önemlidir çünkü şifrelemenin varlığı tek başına yeterli değildir. Eski bir protokolün açık bırakılması, saldırganın bağlantıyı zayıf olana düşürmesine imkân verebilir.

Depolamada: Veritabanı ve Yedekler

Kimlik ve ödeme ile ilgili hassas alanlar veritabanında şifreli tutulur. Yedekler de aynı korumanın kapsamındadır.

Yedeklerin kapsama dahil edilmesi, sık atlanan bir ayrıntıdır. Şifreli bir veritabanının şifresiz bir yedeği, korumanın tamamını anlamsız hâle getirir.

Erişim ve Anahtar Yönetimi

Şifrelemenin üzerine üç somut kontrol daha eklenir:

Yetkiyle sınırlı erişim
Sistemlere erişim yetki bazlı sınırlandırılır; herkes her veriye erişemez.
Kayıt altına alınan yönetici işlemleri
Yönetici işlemleri kayıt altına alınır. Bu, bir sorun oluştuğunda geriye dönük olarak neyin, ne zaman, kim tarafından yapıldığının izlenebilmesini sağlar.
Ayrı yetki alanında anahtar yönetimi
Şifreleme anahtarları ayrı bir yetki alanında tutulur, erişimi az sayıda role sınırlıdır ve her kullanım kayıt altına alınır.

Anahtarların ayrı tutulması, şifrelemenin pratikte işe yaraması için gereken şeydir. Veriyle aynı yerde duran bir anahtar, kilidin üstünde bırakılmış anahtardan farksızdır.

Kart Verisi Nerede Duruyor?

Bu, ayrı bir sorumluluk alanıdır. Kart verileri, kartı ihraç eden yetkili kuruluşun altyapısında işlenir.

Panelde kart bilgileri yalnızca doğrulama sonrası ve maskeli olarak görüntülenir; ekranda kalıcı olarak açık kart numarası taşıyan bir görünüm bulunmaz.

Benzer biçimde bakiye ve kart işlemleri de ilgili mevzuat uyarınca yetkilendirilmiş kuruluşların altyapısında tutulur. Zek bu tarafta teknoloji sağlayıcısıdır; rol dağılımını ayrı bir yazıda ele aldık.

İzleme ve Veri Toplama

Şifrelemenin yanında iki başlık daha var. Birincisi izleme: işlem izlemesinin 7/24 kesintisiz çalışacak biçimde kurulduğu belirtilir. Nöbet, uyarı eşikleri ve olay müdahale adımları buna göre yazılır.

İkincisi veri asgariliği: az veri toplamak en sade güvenlik önlemi olarak tanımlanır. Her veri türü için saklama süresi belirlenir; süresi dolan veri silinir ya da kimliksizleştirilir. Olmayan veri sızdırılamaz.

Dört Katman, Tek Savunma Hattı

Şifreleme tek başına bir güvenlik stratejisi değildir. Ödeme altyapısında güvenlik, birbirini destekleyen katmanların toplamıdır ve dört başlıkta toplanır:

  • Aktarımda ve depolamada şifreleme — verinin taşındığı an ve beklediği süre.
  • Erişim kontrolü — yetkiyle sınırlı erişim ve kayıt altına alınan yönetici işlemleri.
  • Gerçek zamanlı işlem analizi — Zek Koruma her ödemeyi tamamlanmadan değerlendirir.
  • Veri asgariliği — toplanan veriyi az tutmak.

Bu dördü “varsayılan ayar” olarak tanımlanır: şifreleme, erişim kontrolü ve gerçek zamanlı işlem analizi her hesapta açıktır.

Güvenliğin Bir Kısmı Sizin Elinizde

Sistem tarafındaki kontroller ne kadar iyi olursa olsun, denklemin bir yarısı kullanıcıdadır. Bu tarafta önerilen iki somut adım var:

Cihaz doğrulaması ve biyometrik kilit
Panele girişte cihaz doğrulaması ve biyometrik kilit kullanılması önerilir.
Doğrulama kodlarını paylaşmamak
Doğrulama kodlarınızı hiç kimseyle paylaşmayın. Zek çalışanları sizden asla kod, şifre veya kart bilgisi istemez.

Riskli görünen bir hareket işaretlendiğinde size bildirim gider; nihai karar her zaman hesap sahibinde kalır. Yani sistem bir uyarı üretir, kararı siz verirsiniz.

Bu Kontroller Neyi Çözmez?

Şifreleme, erişim kontrolü ve izleme sistem tarafındaki riskleri azaltır. Ancak sizin tarafınızda başlayan bir sorunu çözmezler.

Nitekim mutlak koruma iddiası da açıkça reddedilir: hiçbir güvenlik sistemi mutlak koruma sağlamaz. Yapılan iş riski sistematik olarak azaltmaktır; kart bilgilerinizi, giriş bilgilerinizi ve doğrulama kodlarınızı korumanız da bu denklemin ayrılmaz parçasıdır.

Sıkça sorulan sorular

Verilerim nasıl korunuyor?
Veri aktarımda TLS ile şifrelenir, depolamada sektör standardı şifreleme kullanılır. Üzerine yetkiyle sınırlı erişim, kayıt altına alınan yönetici işlemleri ve ayrı yetki alanında yürütülen anahtar yönetimi eklenir. Şifreleme her hesapta açıktır ve kapatılamaz.
Kart bilgilerim nerede tutuluyor?
Kart verileri, kartı ihraç eden yetkili kuruluşun altyapısında işlenir. Panelde kart bilgileri yalnızca doğrulama sonrası ve maskeli olarak görüntülenir.
İşlem izleme gerçekten kesintisiz mi?
İzleme 7/24 kesintisiz çalışacak biçimde kuruluyor; nöbet, uyarı eşikleri ve olay müdahale adımları buna göre yazılıyor. Bu gösterge hedeflenen kapasitedir, gerçekleşmiş izleme istatistiği değildir.
Sistem mutlak koruma sağlıyor mu?
Hayır. Hiçbir güvenlik sistemi mutlak koruma sağlamaz ve böyle bir iddiada bulunulmaz. Yapılan iş riski sistematik olarak azaltmaktır; kart, giriş ve doğrulama bilgilerinizi korumanız da bu denklemin parçasıdır.
Bir güvenlik açığı bulursam nereye bildiririm?
Bulgunuzu resmî destek adresine, konu satırına [Destek] yazarak iletebilirsiniz. Bildirimi yayımlamadan ulaşan, veri indirmeyen veya değiştirmeyen ve hizmeti aksatmayan iyi niyetli araştırmacılara karşı hukuki yola başvurulmaz.

Özetle

  • Şifreleme iki ayrı sorun olarak ele alınır: aktarım ve depolama.
  • Yedekler de şifreleme kapsamındadır.
  • Anahtarlar ayrı yetki alanında tutulur ve her kullanım kaydedilir.
  • Kart verisi, kartı ihraç eden yetkili kuruluşun altyapısında işlenir.
  • 7/24 izleme hedeflenen kapasitedir; mutlak koruma iddiası yoktur.

İlgili yazı

Zek Pay’i keşfedin

Cüzdan, Zek Kart ve arka planda çalışan Zek Koruma katmanını yakından inceleyin.