1. Amaç ve Kapsam
Zarfena Bilgi Güvenliği Politikası, şirketimizin ve müşterilerimizin bilgi varlıklarının Gizlilik (Confidentiality), Bütünlük (Integrity) ve Erişilebilirlik (Availability) prensipleri doğrultusunda korunmasını amaçlar. Tüm sunucu altyapımız, çalışanlarımız ve üçüncü taraf entegrasyonlarımız bu prensiplere tabidir.
2. Temel Güvenlik İlkelerimiz
Uçtan Uca Şifreleme
Posta iletiminde zorunlu TLS 1.3 / DANE / MTA-STS ve dinlenme halindeki veriler için AES-256 depolama şifrelemesi kullanılır.
Rspamd & ClamAV Kalkanı
Yapay zekâ destekli içerik analizi, anlık DNSBL/SURBL itibar kontrolleri ve sıfır-gün zararlı yazılım taraması.
DDoS & Ağ İzolasyonu
Hız sınırlama (rate limiting), brute-force savunması ve izole konteyner mimarisi ile kesintisiz koruma.
3. Erişim Kontrolü ve Yetkilendirme
- En Düşük Yetki Prensibi (Least Privilege): Sistem yöneticileri yalnızca görev tanımlarına uygun asgari yetkilerle donatılır.
- Çok Faktörlü Kimlik Doğrulama (MFA / 2FA): Tüm yönetimsel ve kullanıcı girişlerinde TOTP tabanlı çok faktörlü doğrulama desteği standarttır.
- Düzenli Güvenlik Testleri: Altyapımız bağımsız siber güvenlik firmalarınca periyodik sızma testlerine (Penetration Test) tabi tutulur.
4. Olay Yönetimi ve Müdahale
Olası bir siber güvenlik tehdidi veya veri sızıntısı şüphesinde, Zarfena Olay Müdahale Ekibi (CERT) 7/24 esasıyla devreye girer. İlgili müşteriler ve yasal merciler en geç yasal süreler dahilinde bilgilendirilir.
5. Güvenlik Bildirimi & İletişim
Sistemlerimizde herhangi bir güvenlik zafiyeti tespit etmeniz durumunda sorumlu bildirim (Responsible Disclosure) ilkeleri kapsamında security@zarfena.com adresine PGP şifreli bildirimde bulunabilirsiniz.