Security
Güvenlik, ürünlerimizin temelidir.
Müvekkil verisi kutsaldır. HukukLabs, endüstri standardı güvenlik uygulamaları, şifreleme ve uyumluluk sertifikalarıyla avukat-müvekkil gizliliğini korur.
Güvenlik katmanları
Altı katmanlı güvenlik mimarisi
Uçtan uca şifreleme
- TLS 1.3 ile aktarım halindeki tüm veriler şifrelenir
- AES-256-GCM ile saklanan belgeler ve veritabanı alanları korunur
- API anahtarları ve tokenlar bcrypt + HMAC ile hash'lenir
- Müvekkil belgeleri eşsiz anahtarlarla tenant-izolasyonlu şifrelenir
Kimlik doğrulama ve erişim
- Çok faktörlü kimlik doğrulama (MFA) tüm hesaplarda desteklenir
- Enterprise planlarda SAML 2.0 ve OIDC SSO entegrasyonu
- Rol tabanlı erişim kontrolü (RBAC): yönetici, avukat, stajyer rolleri
- Oturum yönetimi: otomatik timeout, cihaz izleme ve uzak sonlandırma
Altyapı güvenliği
- ISO 27001 sertifikalı veri merkezlerinde barındırma
- Kubernetes üzerinde konteyner izolasyonu ve otomatik ölçekleme
- WAF (Web Application Firewall) ve DDoS koruması
- Günlük otomatik yedekleme, coğrafi yedekli depolama
- Ağ segmentasyonu ve private VPC ile izole ortamlar
İzleme ve müdahale
- 7/24 gerçek zamanlı güvenlik izleme ve anomali tespiti
- Yapılandırılmış olay günlükleri (audit log) 12 ay saklanır
- Olay müdahale planı: tespit, sınıflandırma, bildirim, düzeltme
- KVKK kapsamında 72 saat içinde veri ihlali bildirimi
Uyumluluk ve sertifikalar
- 6698 sayılı KVKK'ya tam uyumluluk
- GDPR kapsamında AB veri koruma gerekliliklerine uygunluk
- VERBİS kayıtlı veri sorumlusu
- SOC 2 Type II denetimi sürecinde (tahmini tamamlanma: 2026 Q4)
- Yıllık bağımsız penetrasyon testi ve güvenlik denetimi
Veri gizliliği
- Müvekkil verileri yapay zeka modeli eğitiminde kullanılmaz
- Hesap silme talebi üzerine 30 gün içinde kalıcı imha
- Veri İşleme Sözleşmesi (DPA) enterprise müşteriler için sağlanır
- Minimum veri ilkesi: yalnızca hizmet için gerekli veriler işlenir
Uygulamalar
Güvenlik süreçlerimiz
Güvenli yazılım geliştirme
OWASP Top 10 ve SANS kontrol listelerine uygun geliştirme süreçleri uyguluyoruz. Tüm kod değişiklikleri PR review, statik analiz (SAST) ve bağımlılık taramasından geçer. CI/CD pipeline'ında otomatik güvenlik testleri çalışır.
Düzenli penetrasyon testi
Bağımsız güvenlik firması tarafından yıllık kapsamlı penetrasyon testi yapılır. Tespit edilen bulgular önem derecesine göre sınıflandırılır ve SLA kapsamında giderilir. Kritik bulgular 24 saat içinde, yüksek önem bulgular 7 iş günü içinde çözülür.
Bağımlılık yönetimi
Üçüncü parti kütüphaneler otomatik güvenlik açığı taramasından geçer. Bilinen güvenlik açıkları olan bağımlılıklar CI sürecinde engellenir. Tedarik zinciri güvenliği için imzalı container image'lar kullanılır.
Şifreleme anahtarı yönetimi
Anahtar yönetimi hardware security module (HSM) destekli KMS üzerinden yapılır. Anahtarlar düzenli olarak rotate edilir. Master key ve data encryption key ayrı seviyelerde yönetilir (envelope encryption).
Güvenlik bildirimi
Ürünlerimizde bir güvenlik açığı tespit ettiyseniz lütfen info@hukuklabs.com adresine bildirin. Responsible disclosure politikamıza uygun tüm bildirimleri değerlendirip 48 saat içinde ilk yanıtı veririz.
