İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Dosya aktarım denetim izi: kimin neyi indirdiğini takip edin

Uyumluluk ve güvenlik için denetim izleri uygulayın. İndirmeleri, erişim zamanlarını takip edin ve raporlar oluşturun.

Dosya aktarım denetim izi, bir aktarımın yaşam döngüsündeki her anlamlı olayı — yükleme, şifre denemeleri, başarılı kimlik doğrulama, sunulan bayt aralıkları, IP adresleri, User-Agent'lar ve son silme — disk arızalarına karşı dayanan ve GDPR Madde 30, KVKK 12. Madde, HIPAA 164.312(b), SOC 2 CC7.2 ve PCI DSS 4.0 Gereksinim 10'u karşılayan ekleme öncelikli bir log'a kaydeder. İz şu soruyu yanıtlar: sabah 02.00'de herkesin sorduğu — .pdf'yi kim indirdi, ne zaman, nereden ve hangi cihazla. Bu bilgi olmadan tahmin yürütürsünüz.

Log'a hangi olaylar girer?

Altı olay çoğu adli tıp senaryosunu kapsar. Birincisi yükleme tamamlandı: gönderen IP'si, dosya boyutu, şifreli metnin SHA-256'sı, bildirilen MIME türü. İkincisi link oluşturma: son kullanma, maks indirme sayısı, şifre bayrağı, 2FA bayrağı. Üçüncüsü erişim denemeleri: zaman damgası, IP /24, şifre doğru boolean'ı, User-Agent ailesi. Dördüncüsü indirme başlangıcı: oturum ID'si, sunulan ilk bayt. Beşincisi indirme tamamlandı: toplam bayt, süre, HTTP 2xx/4xx kodu. Altıncısı silme: tetikleyici (son kullanma, maks ulaşıldı, manuel iptal), zaman damgası, sıfırlama onayı. Bunlardan birini atlayın ve denetçinin fark edeceği bir boşluk bırakmış olursunuz.

Kurcalamaya karşı dayanan ekleme öncelikli depolama

Log, yöneticiler dahil değişikliklere karşı dirençli olmalıdır. Bir yaklaşım: Governance modunda (HIPAA için uyumluluk modu) S3 Object Lock ve 90 günlük saklama ayarlanmış bir AWS S3 bucket'ına olayları yazmak. Bir diğeri: MergeTree'nin FINAL garantisiyle ClickHouse'a akıtmak ve günlük Merkle köklerini halka açık bir bülten panosunda yayınlamak. Blockchain sabitlemesi — günlük kökü Bitcoin üzerinde OpenTimestamps ile damgalamak — günde yaklaşık 0,30 USD tutarında ve hiç kimsenin bir olayı tahrif etmediğine dair kriptografik kanıt sağlar. Çoğu ekip için S3 Object Lock artı IAM ayrımı yeterlidir.

Denetçilerin okuyabileceği yapılandırılmış formatlar

JSON satırları işe yarar; ancak denetçiler SIEM entegrasyonu için RFC 5424 syslog veya daha yeni OCSF (Open Cybersecurity Schema Framework) tercih eder. Her olay activity_id, severity_id, time, actor.user.email_hash, src_endpoint.ip, file.hashes.sha256 gibi alanlar içerir. Splunk, Datadog ve Elastic OCSF'yi yerel olarak ayrıştırır. Küçük ekipler için her çeyrek paylaşılan sürücüye bırakılan (timestamp_utc, event_type, transfer_id, ip_hash, outcome, bytes) sütunlu bir CSV dışa aktarımı, SIEM lisansı satın almadan kanıt gereksinimini karşılar.

GDPR ve KVKK kapsamında IP işleme

IP adresleri GDPR kapsamında kişisel veridir (2016 tarihli Breyer - Almanya davasıyla onaylanmıştır); aynı zamanda Türkiye'nin Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında da kişisel veri sayılır. Ham IP'leri sonsuza dek kayıt altına alamazsınız. Günlük dönen anahtarla HMAC-SHA256 ile hash'leyin; bu 24 saat sonra korelasyonu kırar ve aynı günlük adli tıbbı korur. Yalnızca belgelenmiş GDPR Madde 6(1)(f) ve KVKK Madde 5 meşru menfaat değerlendirmesi dahilinde aktif bir soruşturma sırasında ham IP'leri saklayın. Bazı servisler yalnızca /24 öneklerini depolar; bu coğrafi konumu korurken bireysel atfı silerek ücretsiz katman için makul bir denge yaratır.

Zaman senkronizasyonu ve inkâr edilemezlik

Denetim izi yalnızca zaman damgaları doğruysa güvenilirdir. Her olaya clock_skew_ms alanı ekleyebilmek için NIST veya Cloudflare'ın time.cloudflare.com adresine karşı chrony veya systemd-timesyncd çalıştırın. İnkâr edilemezlik için her log dosyasını AWS KMS veya YubiHSM'de saklanan anahtarla Ed25519 kullanarak imzalayın. İmza, log'un sonradan değiştirilmediğini ve HSM'i tehlikeye atmadan taklit edilemeyeceğini kanıtlar — mahkemenin kabul ettiği türden bir kanıt.

Düzenlemeye göre saklama süreleri

Farklı çerçeveler farklı pencereler talep eder. HIPAA, oluşturma tarihinden veya son kullanımdan itibaren (hangisi sonraysa) 6 yıl gerektirir (45 CFR 164.316(b)(2)). PCI DSS 4.0, 12 ay anında erişilebilir artı 12 ay soğuk depolamada zorunlu kılar. SOC 2 politikanıza bırakır; ancak denetçiler bir yılın altını beğenmez. GDPR ve KVKK Madde 5(1)(e) "gerekenden uzun süre değil" der — bunu, log'un desteklediği iş kayıtlarının saklanmasıyla eşleşmesi olarak yorumlayın. Veritabanı şemanızda kiracı başına saklama tanımlayın ve kalan segmentleri yeniden imzalayan aylık bir temizleme işi çalıştırın.

İnsanların okuyabileceği raporlar üretme

Ham log'lar düzenleyicinin talebini karşılamaz. Transfer ID'sine, tarih aralığına veya alıcı e-posta hash'ine göre filtreleyen ve şirket logosu, olaylar tablosu ve özgünlüğü doğrulayan Ed25519 imzası içeren damgalı PDF üreten bir rapor oluşturucu yapın. Alıcının değişikliği tespit edebilmesi için raporun kendi SHA-256 hash'ini içeren kapak sayfası ekleyin. WeasyPrint veya Typst bunları Jinja2 şablonundan temiz biçimde işler. HexaTransfer raporları hem PDF hem CSV olarak dışa aktarır; denetçiler genellikle her ikisini de ister.

Anomalilerde uyarı verme

İz onu kimse okumuyorsa işe yaramaz. Uyarı tetikleyen kurallar tanımlayın: 10 dakikada 5'ten fazla şifre hatası, gönderenin ülkesiyle eşleşmeyen IP aralığından indirme, sağlık dosyaları için mesai saati dışı erişim veya tek bir linkte herhangi bir 4xx patlaması. SOC ekipleri için PagerDuty'ye, bireysel operatörler için Slack webhook'una yönlendirin. Eşikleri her çeyrekte ayarlayın; gürültülü uyarılar görmezden gelinir ve bu amacı bozar. Denetçilerin yalnızca log'u değil tespiti de düşündüğünüzü görebilmesi için kural setini belgeleyin.

Silme: kayıt altına alınmış bir olay olarak

Bir aktarımın yaşam döngüsündeki son giriş, silinmesidir. Tetikleyiciyi (son kullanma sayacı, maks indirme sayısına ulaşıldı, manuel iptal), sıfırlama yöntemini (geçiş sayısı, cihaz türü) ve geriye tanınabilir hiçbir şeyin kalmadığını kanıtlamak için silme sonrası disk bölgesinin SHA-256'sını kayıt altına alın. Bu, GDPR Madde 17 ve KVKK Madde 7 silme hakkı onayları ve HIPAA ihlal bildirimi eşikleri için önemlidir. Silme logu dosyanın kendisinden daha uzun yaşar — bazen yıllarca — ve bu tam olarak uyumlu bir sistemin davranması gereken biçimdir.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder