PRATİK / SİBER GÜVENLİK

TR — 2026

Güvenliği sonradan eklemeyiz.

WYN’in web, yazılım, yapay zekâ ve altyapı projelerinde benimsediği siber güvenlik yaklaşımı.

GÜVENLİK YAKLAŞIMIMIZ

Güvenlik bir son kontrol listesi değil, ilk tasarım kararıdır.

Bir web sitesi, panel veya yapay zekâ sistemi “yayına çıktıktan sonra güvenli hale getirilecek” bir ürün değildir. Hangi verinin nereden geldiği, kimin hangi işlemi yapabildiği ve hata olduğunda ne göreceğimiz daha ilk mimari kararlarla belirlenir.

01

Saldırı yüzeyini küçültürüz.

Gereksiz endpoint, açık yönetim paneli, kullanılmayan servis ve fazla yetki bırakmayız. İhtiyaç olmayan parça, güvenlik açısından da gereksiz bir risk alanıdır.

02

En az yetkiyle çalışırız.

Bir kullanıcı, servis veya entegrasyon yalnızca ihtiyacı olan kaynağa erişir. Yönetici yetkisini günlük işlemlerin varsayılanı haline getirmeyiz.

03

Girdiyi güvenmeden kabul ederiz.

Form, API veya dosya yükleme fark etmez; dışarıdan gelen her veriyi doğrular, sınırlar ve gerektiğinde temizleriz.

04

Sırları kodun dışında tutarız.

API anahtarları, parola ve bağlantı bilgileri kaynak kodda veya herkese açık depolarda tutulmaz. Erişim sınırları ve yenileme süreçleri birlikte düşünülür.

05

Güncelleme ve yedeklemeyi planlarız.

Bağımlılıkların güncel tutulması, yedeklerin geri yüklenebilir olması ve güncellemenin kontrollü yapılması güvenliğin devamlılık tarafıdır.

06

Olay olduğunda ne yapılacağını biliriz.

Şüpheli erişim, veri sızıntısı veya servis kesintisi gibi senaryoları önceden tanımlar; kayıt, bildirim, izolasyon ve geri dönüş adımlarını görünür hale getiririz.

GERÇEK SENARYO

Bir yönetim panelinde neyi koruruz?

Bir satış panelinde müşteri ve sipariş verisi olduğunu düşünelim. Kullanıcı giriş yaptığında yalnızca kendi rolünün görebileceği kayıtları almalı; rapor indirme yetkisi olmayan biri dışa aktarma endpoint’ine erişememeli; hata mesajı veritabanı detayını açığa çıkarmamalı; loglar ise saldırıyı geriye dönük incelememize izin vermeli. Güvenlik, tam olarak bu küçük görünen kararların toplamıdır.

Mutlak güvenlik sözü vermeyiz.

Hiçbir sistem için dürüstçe “asla saldırıya uğramaz” denemez. Bizim taahhüdümüz; riski görünür kılmak, gereksiz açıklıkları azaltmak, olayları erken fark etmek ve sistemi ihtiyaç oldukça düzenli biçimde güçlendirmektir.