Şifreleme Standartları ve Veri Güvenliği Katmanları
"Uygun güvenlik tedbiri" soyut bir kavram değildir; pratikte somut standartlara karşılık gelir: veri iletimde TLS 1.2 ve üzeri ile, saklamada gerektiğinde AES-256 ile şifrelenir; parolalar bcrypt veya Argon2 gibi geri döndürülemez algoritmalarla tutulur. Kimlik numarası gibi hassas alanlar veritabanında ayrıca şifrelenebilir, ekranda maskelenir. SQL injection, XSS ve CSRF gibi OWASP listesindeki açıklara karşı kod seviyesinde önlem alınır; çünkü Kurul kararlarına konu olan ihlallerin önemli bölümü bu tür temel açıklardan kaynaklanır. Fidye yazılımı senaryosunda şifreli veri saldırgan için değersizdir; fidye saldırılarına karşı veri koruma rehberinde bu katmanların bir saldırıyı nasıl durdurduğunu adım adım inceledik. Şifreleme kararları verinin hassasiyetine göre proje başında verilmeli, canlıya çıktıktan sonra yamalanmaya çalışılmamalıdır. Kurumsal alıcıların tedarikçi denetim listelerinde bu başlıklar çoğu zaman ISO 27001 kontrolleriyle birlikte sorulur; standardın yazılıma yansıyan gereksinimlerini ISO 27001 ve global standartlar rehberinde derledik.







