Güven
Güven Merkezi
Bugün uyguladığımız güvenlik kontrolleri. Aşağıdaki her madde, her değişiklikte çalışan otomatik testlerle doğrulanır. Düzenli olarak yapılması gereken işlerde (örneğin geri yükleme testi) en son ne zaman doğrulandığını gösteririz. Kanıt yoksa ya da eskimişse bunu açıkça belirtiriz.
Uygulanıyor hayata geçirildi ve testlerle doğrulanıyor. Doğrulandı güncel kanıt var, tarihiyle birlikte. Doğrulama bekliyor kanıt yok ya da standardımızdan eski.
Veri koruma
- Aktarımda şifrelemeUygulanıyor
Searchestra’nın herkese açık tüm alan adları yalnızca TLS 1.2 veya 1.3 ile HTTPS üzerinden sunulur; HTTP Strict Transport Security etkindir.
- Şifrelenmiş entegrasyon bilgileriUygulanıyor
Entegrasyonlar için bize verdiğiniz erişim bilgileri kaydedilmeden önce şifrelenir; anahtarlar verilerden ayrı tutulur.
- Müşterinin yönettiği anahtarlarUygulanıyor
Enterprise organizasyonlar entegrasyon bilgilerini ve üretilen dosyaları kendi AWS KMS anahtarlarıyla şifreleyebilir. Anahtar devre dışı bırakılırsa bu verilerin şifresi artık çözülemez.
- AB’de barındırmaUygulanıyor
Uygulama, veritabanı ve dosya depolama AB’de (Frankfurt, Almanya) çalışır. Organizasyonun bölgesi oluşturulurken belirlenir ve değişmez. Bazı yapay zekâ işlemleri AB dışında gerçekleşir; ayrıntılar için Alt işleyiciler sayfasına bakın.
Kimlik ve erişim
- Parolaların saklanmasıUygulanıyor
Parolalar yalnızca bcrypt özeti olarak saklanır. Parola sıfırlama bağlantıları tek kullanımlıktır ve bir saat sonra geçersiz olur.
- Çok adımlı doğrulamaUygulanıyor
Doğrulama uygulaması kodları ve tek kullanımlık kurtarma kodları. Sahipler bunu yöneticiler ya da tüm üyeler için zorunlu tutabilir.
- Tek oturum açma (SSO)Uygulanıyor
Doğrulanmış alan adları için SAML 2.0 ve OpenID Connect. Sahipler SSO’yu zorunlu tutabilir; yalnızca sahiplere açık bir acil erişim yolu vardır.
- SCIM ile kullanıcı yönetimiUygulanıyor
Üyeleri ve grup rollerini kimlik sağlayıcınızdan SCIM 2.0 ile otomatik olarak ekleyin, güncelleyin ve kaldırın.
- Müşteri verilerinin ayrımıUygulanıyor
Her istek organizasyonunuz ve markalarınızla sınırlıdır. Başka bir organizasyonun verisine erişilemediği her kaynak türü için test edilir.
- IP izin listesiUygulanıyor
Organizasyonlar paneli, API’yi ve SCIM’i kendi ağ aralıklarıyla sınırlayabilir.
- Denetim kaydıUygulanıyor
Güvenlikle ilgili işlemler, değiştirildiğinde fark edilebilen bir denetim kaydına yazılır; organizasyon yöneticileri bu kaydı inceleyebilir.
Operasyon
- YedeklemeUygulanıyor
Veritabanı AB’de sürekli ve şifreli olarak yedeklenir; belirli bir ana geri dönmek mümkündür. Dosyalar AB’deki ikinci bir bölgeye kopyalanır.
- Geri yükleme testiKontrol ediliyor
Her hafta bir yedeği yalıtılmış bir ortama geri yükler ve otomatik olarak kontrol ederiz. Durum, son başarılı testi gösterir; test 14 gün boyunca güncel sayılır.
- Olay müdahalesiUygulanıyor
Güvenlik olayları belgelenmiş bir süreçle yönetilir. Bir olay verilerinizi etkilerse organizasyonunuzun sahiplerini ve güvenlik iletişim kişilerini gecikmeksizin bilgilendiririz.
Güvenlik programı
- Açık yönetimiUygulanıyor
Bildirilen ya da bulunan her güvenlik açığı, önemine göre bir düzeltme süresiyle takip edilir: kritik için 7, yüksek için 30, orta için 90, düşük için 180 gün. Sorun bildirin.
- Sızma testiKontrol ediliyor
Standardımız, her 12 ayda bir bağımsız bir firmanın oturum açma, SSO, SCIM, müşteri verilerinin ayrımı, paylaşılan raporlar, API anahtarları ve entegrasyonları kapsayan bir test yapması ve açık kritik ya da yüksek bulgu kalmamasıdır. Durum, son 12 ayın bu standardı karşılayıp karşılamadığını gösterir.
- Yazılım tedarik zinciriUygulanıyor
Bağımlılıklar ve konteyner imajları her değişiklikte taranır; düzeltmesi bulunan yüksek ya da kritik açık içeren sürümler yayına çıkamaz. Sürüm imajları imzalanır ve çalıştırılmadan önce sunucuda imza kontrol edilir.
Gizlilik
- Alt işleyicilerKontrol ediliyor
Kullandığımız hizmet sağlayıcıların herkese açık, sürümlü listesi; yeni bir sağlayıcı yürürlüğe girmeden 30 gün önce duyurulur. Listeyi görün.
- Kişisel veri başvurularıUygulanıyor
Verilerinizi Ayarlar bölümünden indirebilir ya da silebilir veya başvuru formu üzerinden talepte bulunabilirsiniz. 30 gün içinde yanıt veririz.
- Saklama ve silmeUygulanıyor
Sakladığımız her veri türünün belgelenmiş bir saklama süresi vardır ve süreye bağlı silme otomatik çalışır. Silinen veriler şifreli yedeklerde en çok 45 gün kalabilir.
Sertifikalar
Bir kontrolü uyguluyor olmak, sertifika sahibi olmak anlamına gelmez. Bir sertifikayı ancak bağımsız bir denetçi verdikten sonra listeleriz.
- SOC 2 Type IISertifika yok
Bu sertifikaya bugün sahip değiliz.
- ISO/IEC 27001Sertifika yok
Bu sertifikaya bugün sahip değiliz.
Belgeler ve güvenlik anketleri
Güvenlik ve satın alma değerlendirmeleri için doldurulmuş güvenlik anketimiz, sızma testi özetimiz ve veri işleme sözleşmemiz gibi belgeleri paylaşırız. Aşağıdan iş e-posta adresinizle talep edin. Her talebi inceler, onaylarsak size özel ve 7 gün geçerli bir bağlantı e-postalarız; indirmeden önce gizlilik taahhüdünü kabul edersiniz.
Talebinizi aldık
Talepleri en geç 3 iş günü içinde inceleriz. Onaylarsak belgelere erişebileceğiniz, size özel bir bağlantıyı e-postayla göndeririz.
Başka bir konu mu? security@searchestra.com adresine yazın.
Daha fazla ayrıntı: Güvenlik, Gizlilik Bildirimi, Çerez Bildirimi, Alt işleyiciler, Veri taşınabilirliği, security.txt.