SCNET · Kurumsal BT · Ankara, Türkiye

Sanal Çekirdek

Verinizin nerede olduğunu biliyor musunuz — yedeği dâhil?

Veri konumu sorusu üretim sistemiyle bitmiyor. Yedek, izleme, günlük ve destek erişimi de veriyi taşır; harita bunların tümünü kapsamadıkça «verimiz burada» cümlesi eksiktir.

Bu sayfa kontrolleri konu alır: nerede durduğu, kimin gördüğü ve ne kadar kaldığı. Hukuki nitelendirme veri sorumlusunun kararıdır.

Veri akış haritası

Kontrolden önce görünürlük gelir. Verinin hangi sistemde oluştuğu, hangi sistemlere kopyalandığı ve hangi yollarla dışarı çıktığı haritalanır; unutulan yollar genellikle yedek ve günlük tarafındadır.

  • Yedek, günlük ve izleme akışları haritaya dâhildir
  • Üçüncü taraf araçların taşıdığı veri de görünür
  • Test ortamlarındaki üretim verisi ayrıca işaretlenir
  • Harita değişiklik yönetimiyle güncel tutulur

Konum ve sınır kontrolleri

Verinin belirli sınırlar içinde kalması teknik olarak zorlanabilir: bölge kısıtı, kopyalama engeli ve dış aktarım denetimi. Politika olarak yazmak yeterli değildir; kural olarak uygulanmalıdır.

  • Bölge kısıtı yapılandırmayla zorlanır
  • Sınır dışına kopyalama girişimi engellenir ve kaydedilir
  • İstisnalar süreli ve onaylıdır
  • Sağlayıcı bölge taahhüdü sözleşmede yer alır

Erişim şeffaflığı

Kurum, verisine kimin eriştiğini kendi kayıtlarından görebilmelidir. Sağlayıcı personelinin destek amaçlı erişimi de bu kapsamdadır ve önceden onaya bağlanabilir.

  • Sağlayıcı erişimi kuruma bildirilir
  • Destek erişimi süreli ve gerekçelidir
  • Erişim kayıtları kuruma açıktır
  • Şifreleme anahtarları ayrı yönetilir

Saklama ve imha

Verinin ne kadar kalacağı, nerede durduğu kadar önemlidir. Saklama süreleri veri türüne göre tanımlanır ve süre dolduğunda imha kendiliğinden tetiklenir; imha da kanıtlanabilir olmalıdır.

  • Saklama süresi veri türüne göre tanımlıdır
  • Yedeklerdeki kopyalar da süreye tabidir
  • İmha kaydı tarih ve kapsamla saklanır
  • Hukuki muhafaza istisnası ayrı yönetilir

Nasıl çalışırız

  1. Veri akış haritasını çıkarın
  2. Konum ve sınır kontrollerini kural hâline getirin
  3. Erişim şeffaflığını kurun
  4. Saklama ve imhayı otomatikleştirin
  5. Kontrolleri düzenli olarak sınayın

Başarı nasıl ölçülür

  • Yedek ve günlük dâhil tüm akışlar haritada
  • Sınır dışına kopyalama girişimi kaydediliyor
  • Sağlayıcı erişimleri kuruma görünür
  • Süresi dolan veri kendiliğinden imha ediliyor

Sık sorulan sorular

Şifreleme tek başına yeterli mi?

Değil. Şifreleme veriyi korur ama konumu ve erişimi yönetmez. Anahtarların kimde olduğu, kimin çözebildiği ve verinin nerede durduğu ayrı kontrollerle ele alınır.

Sağlayıcının erişimini tamamen kapatabilir miyiz?

Bazı hizmetlerde teknik olarak mümkün, bazılarında destek yeteneğini de kapatır. Doğru soru şudur: erişim ne zaman, ne kadar süreyle ve kimin onayıyla açılıyor.

Test ortamlarımız da kapsamda mı?

Üretim verisi taşıyorlarsa evet. En sık atlanan sızıntı yolu budur; test ortamına maskelenmemiş üretim verisi kopyalanması ayrıca denetlenir.

Veri akış haritanızı birlikte çıkaralım; yedek ve günlük tarafındaki yolları da görelim.

Veri akış haritası çıkarın