Güvenlik

Güvenlik, ürünlerimizin temelidir.

Müvekkil verisi kutsaldır. HukukLabs, endüstri standardı güvenlik uygulamaları, şifreleme ve uyumluluk sertifikalarıyla avukat-müvekkil gizliliğini korur.

Güvenlik katmanları

Altı katmanlı güvenlik mimarisi

Uçtan uca şifreleme

  • TLS 1.3 ile aktarım halindeki tüm veriler şifrelenir
  • AES-256-GCM ile saklanan belgeler ve veritabanı alanları korunur
  • API anahtarları ve tokenlar bcrypt + HMAC ile özetlenerek (hash) saklanır
  • Müvekkil belgeleri müşteriye özel anahtarlarla, her müşteri için ayrı olarak şifrelenir

Kimlik doğrulama ve erişim

  • Çok faktörlü kimlik doğrulama (MFA) tüm hesaplarda desteklenir
  • Kurumsal planlarda SAML 2.0 ve OIDC SSO entegrasyonu
  • Rol tabanlı erişim kontrolü (RBAC): yönetici, avukat, stajyer rolleri
  • Oturum yönetimi: otomatik timeout, cihaz izleme ve uzak sonlandırma

Altyapı güvenliği

  • ISO 27001 sertifikalı veri merkezlerinde barındırma
  • Kubernetes üzerinde konteyner izolasyonu ve otomatik ölçekleme
  • Web uygulama güvenlik duvarı (WAF) ve DDoS koruması
  • Günlük otomatik yedekleme, coğrafi yedekli depolama
  • Ağ segmentasyonu ve özel sanal ağ (VPC) ile izole ortamlar

İzleme ve müdahale

  • 7/24 gerçek zamanlı güvenlik izleme ve anomali tespiti
  • Yapılandırılmış denetim kayıtları 12 ay saklanır
  • Olay müdahale planı: tespit, sınıflandırma, bildirim, düzeltme
  • KVKK kapsamında 72 saat içinde veri ihlali bildirimi

Uyumluluk ve sertifikalar

  • 6698 sayılı KVKK'ya tam uyumluluk
  • GDPR kapsamında AB veri koruma gerekliliklerine uygunluk
  • VERBİS kayıtlı veri sorumlusu
  • SOC 2 Type II denetimi sürecinde (tahmini tamamlanma: 2026 Q4)
  • Yıllık bağımsız penetrasyon testi ve güvenlik denetimi

Veri gizliliği

  • Müvekkil verileri yapay zeka modeli eğitiminde kullanılmaz
  • Hesap silme talebi üzerine 30 gün içinde kalıcı imha
  • Veri İşleme Sözleşmesi (DPA) kurumsal müşteriler için sağlanır
  • Veri minimizasyonu ilkesi: yalnızca hizmet için gerekli veriler işlenir

Uygulamalar

Güvenlik süreçlerimiz

Güvenli yazılım geliştirme

OWASP Top 10 ve SANS kontrol listelerine uygun geliştirme süreçleri uyguluyoruz. Tüm kod değişiklikleri kod incelemesi, statik analiz (SAST) ve bağımlılık taramasından geçer. Sürekli entegrasyon sürecinde otomatik güvenlik testleri çalışır.

Düzenli penetrasyon testi

Bağımsız güvenlik firması tarafından yıllık kapsamlı penetrasyon testi yapılır. Tespit edilen bulgular önem derecesine göre sınıflandırılır ve SLA kapsamında giderilir. Kritik bulgular 24 saat içinde, yüksek önem bulgular 7 iş günü içinde çözülür.

Bağımlılık yönetimi

Üçüncü parti kütüphaneler otomatik güvenlik açığı taramasından geçer. Bilinen güvenlik açıkları olan bağımlılıklar CI sürecinde engellenir. Tedarik zinciri güvenliği için imzalı konteyner imajları kullanılır.

Şifreleme anahtarı yönetimi

Anahtar yönetimi donanım güvenlik modülü (HSM) destekli anahtar yönetim sistemi (KMS) üzerinden yapılır. Anahtarlar düzenli olarak yenilenir. Ana anahtar ile veri şifreleme anahtarları ayrı katmanlarda yönetilir (zarf şifreleme).

Güvenlik bildirimi

Ürünlerimizde bir güvenlik açığı tespit ettiyseniz lütfen info@hukuklabs.com adresine bildirin. Sorumlu açıklama politikamıza uygun tüm bildirimleri değerlendirip 48 saat içinde ilk yanıtı veririz.

HukukLabs için tasarlanmış minimal çalışma alanı görseli