Güvenlik ve veri işleme

Bu sayfa, bir uyum ya da bilgi güvenliği ekibinin pilottan önce sorduğu soruları cevaplar. Ürünü bugün çalıştığı haliyle anlatır; bir özellik henüz yapılmamış ve planlanmış durumdaysa bunu belirtir.

Kurulum

Canlı kullanım: kuruluşun kendi bulut hesabına (AWS, Azure ya da Google Cloud, kuruluşun seçtiği bölgede) veya kendi sunucularına kurulur. İşlem, hareket ve müşteri verisi o ortamda kalır; bu verileri biz barındırmayız ve bize gelmez.

Kendi ortamınızda kurulum paketi: konteyner imajı, PostgreSQL içeren bir Docker Compose dosyası ve kurulum kılavuzu. Bu modda kurulum hiçbir Marqib hizmetine bağlantı kurmaz. Konteyner imajı ve kurulum kılavuzu hazırdır; ilk kurulum müşterinin BT ekibiyle birlikte yapılır.

Pilot: aynı kurulum ya da kuruluş için kendi bölgesinde bizim çalıştırdığımız özel bir sunucu (instance). Bu sunucu yalnızca o kuruluşun verisini tutar ve ardından lisans gelmezse pilot sonunda silinir.

Herkese açık deneme ortamı (sandbox): varsayılan olarak sentetik veri kullanır. Ziyaretçi kendi dosyalarını yüklediğinde isimler, hesap numaraları, müşteri numaraları, cihazlar ve IP adresleri, herhangi bir şey gönderilmeden önce tarayıcıda token'larla değiştirilir. Her deneme ortamı ayrı bir veritabanı şemasıdır, yalnızca o ziyaretçiye açıktır ve yedi gün sonra silinir.

Erişim ve hesap verebilirlik

Üç rolde isimli kullanıcı hesapları: analistler karar önerir, uyum görevlileri (MLRO) onaylar ya da geri gönderir, yöneticiler hesapları yönetir ama vaka onaylayamaz. Kimse kendi önerisini onaylayamaz.

Parolalar en az on iki karakter olmalıdır, yaygın parolalar reddedilir ve parolalar yalnızca scrypt hash'i olarak saklanır. İki adımlı doğrulama bir doğrulama uygulamasıyla (TOTP) ve tek kullanımlık kurtarma kodlarıyla çalışır; kuruluş bunu tüm kullanıcılar için zorunlu kılabilir. Art arda on başarısız girişten sonra hesap otuz dakika kilitlenir.

Microsoft Entra ID, Google veya Okta ile OpenID Connect üzerinden tek oturum açma (SSO); roller kimlik sağlayıcıdan alınabilir. SAML desteklenmez.

Oturumlar sunucuda tutulur; tarayıcıdaki çerez yalnızca imzalı, rastgele bir kimlik taşır. Oturum on iki saat sonra ya da 120 dakika işlem yapılmadığında sona erer. Çıkış yapma, "tüm cihazlardan çıkış" ve yöneticinin oturumu sonlandırması anında geçerli olur. Siteler arası istekler reddedilir.

Girişlerden ve hesap değişikliklerinden vaka açılışına ve ŞİB gönderimine kadar her işlem, yalnızca ekleme yapılabilen bir denetim kaydına yazılır. Her kayıt bir öncekinin hash değerini taşır; zincir, kayıt her açıldığında yeniden doğrulanır ve her vakanın kanıt paketinin kendi SHA-256 değeri vardır.

Bir vakadaki değişiklik ve ona ait denetim kaydı aynı veritabanı işleminde (transaction) kaydedilir. Kimin yaptığını kaydetmeden bir vakayı değiştiren bir yol yoktur.

Tespit, tarama ve dil modelleri

Tespit kural tabanlı ve deterministiktir: aynı veri ve eşikler her zaman aynı alarmları üretir ve her alarm dayandığı kayıtları listeler.

Yaptırım taraması: müşteriler ve ödeme karşı tarafları BM Güvenlik Konseyi Konsolide Listesi, OFAC SDN ve Konsolide listeleri, AB Mali Yaptırımlar Dosyaları ve Birleşik Krallık Yaptırımlar Listesi'ne karşı taranır; listeler yayımlayan kurumlardan çekilir ve SHA-256 ile sürümlenir. BAE Yerel Terör Listesi ve MASAK malvarlığı dondurma listeleri makinece okunabilir biçimde yayımlanmadığı için CSV yüklemesiyle eklenir. Eşleştirme deterministik ve açıklanabilirdir; Türkçe ve Arapça isim normalizasyonu ile doğum tarihi ve uyruk faktörlerini kullanır. Her eşleşme, bekleyen çekimlere bloke koyan bir vaka açar ve dört göz onayıyla temizlenir ya da teyit edilir. PEP listeleri dahil değildir; kuruluşun KYC sağlayıcısından gelen sonuçlar (yaptırım, PEP, olumsuz haber) içe aktarılabilir ve müşteri risk puanına yansır.

Gerçek zamanlı karar API'si: işlenmeden önce API'ye gönderilen bir işlem, aynı istek içinde gerekçe ve kanıtlarıyla birlikte izin, inceleme ya da bloke kararı alır. API anahtarlarını uyum görevlisi oluşturur ve iptal eder; aynı istek tekrarlandığında ikinci bir karar oluşmaz, her karar saklanır, inceleme ve bloke kararları vaka açar. Gece gözetimi bununla birlikte sürer.

Kuruluşa özel kurallar serbest SQL ile değil, alanları tanımlı bir formla oluşturulur; alarm üretmeden son 90 günlük veride önizlenir, sürümlenir ve yazarından farklı bir uyum görevlisi onayladıktan sonra hazır kurallarla birlikte çalışır.

Dil modeli isteğe bağlıdır ve yalnızca metin yazar. Her çağrıdan önce müşteri isimleri, numaraları, hesap numaraları ve cüzdanlar token'larla değiştirilir. Her cümle bir kanıt satırına atıf yapmak zorundadır, yapmazsa çıkarılır; inceleyen kişi kural metnini ve model metnini yan yana görür.

Model uç noktasını kuruluş seçer: kendi bölgesinde Azure OpenAI ya da AWS Bedrock veya kendi donanımında açık ağırlıklı bir model. Marqib müşteri verisiyle model eğitmez.

Verilerin korunması

Aktarım sırasındaki veri TLS ile şifrelenir. Barındırdığımız hizmetlerin (web sitesi, deneme ortamı, pilot sunucuları) veritabanları, sağlayıcı tarafından depolamada şifrelenir.

Vaka dosyaları ve denetim kayıtları, kuruluşun kayıt saklama yükümlülüklerinin gerektirdiği süre boyunca tutulur; örneğin BAE AML kurallarına göre beş yıl, MASAK düzenlemelerine göre sekiz yıl. Kuruluşun kendi kurulumunda saklama süresini kuruluş belirler.

Barındırdığımız hizmetlerin alt işleyenleri: Vercel (barındırma), Neon (veritabanı), Resend (e-posta gönderimi), Namecheap (e-posta kutusu) ve IPinfo (web sitesi olayları için ağ sorgusu). Bunların hiçbiri kuruluşun kendi kurulumunda kullanılmaz. Yaptırım listeleri doğrudan yayımlayan kurumlardan (BM, OFAC, AB, Birleşik Krallık) çekilir; bunlar alt işleyen değil, veri kaynağıdır.

Henüz olmayanlar

Marqib'in henüz SOC 2 veya ISO 27001 sertifikası yoktur ve bağımsız bir sızma testinden geçmemiştir. Kimlik doğrulama (KYC), PEP listeleri ve SAML ile tek oturum açma ürünün parçası değildir. Aşağıdaki tedarikçi değerlendirmesi belgeleri de bunu belirtir.

Güvenlik açığı bildirimi

Konu satırında "Security" yazan bir e-postayı hello@marqib.com adresine gönderin. İki iş günü içinde alındığını teyit eder, sorun giderilene kadar sizi bilgilendiririz. security.txt dosyamız marqib.com/.well-known/security.txt adresindedir.

Tedarikçi değerlendirmesi (due diligence) için

Buradan indirebilirsiniz. Veri işleme sözleşmesi bir şablondur; pilot sözleşmesiyle birlikte tamamlanır. Sorular için: hello@marqib.com.

Kısaca nasıl çalışır

Bir inceleyenin, bir denetçinin ve bir bilgi güvenliği ekibinin kontrol edebileceği şeyler.