Dosya Transferi Sistemleri İçin Uyumluluk Denetim Kontrol Listesi
Güvenlik kontrolleri, veri işleme, erişim logları ve düzenleyici gereklilikleri kapsayan dosya transferi sistemleri için kapsamlı uyumluluk denetim kontrol listesi.
2026'da bir dosya aktarım sisteminin uyumluluk denetimi, dağıtımın politikalarınızda iddia edilen kontrolleri gerçekten uygulayıp uygulamadığını sorgular. KVKK Kurumu'nun denetimleri ve BTK'nın güvenlik incelemeleri de dahil olmak üzere düzenleyici soruşturmalar, "politika mevcut" yanıtını değil uygulamanın somut kanıtını arar. Çalışan bir kontrol listesi sekiz alanı kapsar: kriptografi (depolamada AES-256-GCM, aktarımda TLS 1.3, anahtar yaşam döngüsü), erişim kontrolü (MFA, en az ayrıcalık, oturum zaman aşımı), veri ikameti (sunucu konumları, alt işlemciler), günlükleme ve izleme (her eylem için denetim izi, SIEM entegrasyonu), saklama ve silme (politika eşleşmesi, kriptografik silme), üçüncü taraf durum tespiti (satıcı SOC 2, ISO 27001), olay müdahalesi (test edilmiş müdahale planı, 24-72 saatlik bildirim kapasitesi) ve kullanıcı eğitimi (yıllık yenileme, rol bazlı içerik).
Bu Denetim Genel BT Denetiminden Neden Farklıdır
Dosya aktarım sistemleri bir sınırda konumlanır: personel yüklediğinde kontrolünüz altında, alıcılar indirdiğinde dışarıda. Genel BT denetimi disk şifrelemesini ve güvenlik duvarı kurallarını kontrol edebilir. Dosya aktarım denetimi dosyayı sınır boyunca izlemek zorundadır. Alıcı kimlik doğrulama yapıyor mu? İndirme konumu kontrol altında mı? Bağlantı iletilebilir mi? Sona ermeden sonra ne oluyor? Denetim aynı zamanda dosya aktarımını özellikle ele alan düzenlemelerle de eşleşir: GDPR Madde 32 ve 28, HIPAA 45 CFR 164.312(e) aktarım güvenliği, PCI DSS Gereksinim 4 ve SOX 404. Bölümü denetim izi gereklilikleri. Denetimi bu özgül maddelerle sınırlı tutmak bulguları keskinleştirir.
Kontrol Listesinin Kriptografi Bölümü
Beklemede kalan dosyaların GCM veya CBC-HMAC kimlik doğrulamalı modda AES-256 ile şifrelendiğini doğrulayın. Taşımanın TLS 1.3 veya güçlü şifrelerle TLS 1.2 kullandığını doğrulayın (RC4, 3DES veya ihracat sınıfı şifreler kabul edilemez). Uçtan uca şifreli hizmetler için anahtar türetmeyi inceleyin (en az 600.000 iterasyonla PBKDF2 veya kalibre edilmiş parametrelerle Argon2id) ve anahtarların hiçbir zaman düz metin olarak sunucuya ulaşmadığını doğrulayın. Uzun ömürlü anahtarlar için anahtar rotasyon sıklığını kontrol edin (oturum anahtarları için 90 gün, KMS destekli sistemlerde ana anahtarlar için yıllık). Ana anahtarlar için HSM veya KMS kullanımını denetim günlükleri veya satıcı belgesi aracılığıyla doğrulayın. Sızma testinin kriptografi bölümünü isteyin.
Erişim Kontrolü ve Kimlik Doğrulama
Mevcut kimlik doğrulama yöntemlerini inceleyin. MFA; TOTP, WebAuthn veya push bildirim desteğiyle yönetici ve gönderici hesapları için zorunlu olmalıdır. SAML 2.0 veya OIDC üzerinden SSO, kuruluşun IdP'siyle (Okta, Azure AD, Google Workspace) entegre olmalıdır. Boştaki kullanıcılar için 15-30 dakikalık oturum zaman aşımları standart uygulamayla örtüşür. Alıcılar için parola korumalı bağlantılar, alıcıya özgü e-posta doğrulaması veya SSO tabanlı erişim geçerlidir. Erişim kontrolü olmayan paylaşımlı bağlantılar bir bulgudur. Yönetici rol modelini kontrol edin: sistem yöneticisi ile denetim gözlemcisinin ayrılması, günlükleri yöneten kişinin aynı zamanda onlarla oynayabilmesini önler.
Veri İkameti ve Alt İşlemciler
Veri merkezlerinin belgelenmiş listesini, sertifikalarını (ISO 27001, SOC 2 Tip II, uygulanabildiğinde SecNumCloud) ve faaliyet gösterdikleri ülkeleri doğrulayın. Yedeklerin gerekli bölge içinde kaldığını doğrulayın. Alt işlemci listesini alın ve her birinin kendi uyumluluk durumunu çapraz doğrulayın. Dublin'de AWS üzerinde barındırılan ve ABD merkezli CDN sağlayıcısı kullanan bir satıcının incelenmesi gereken bir CDN alt işlemcisi vardır. Bir dosya yükleyerek ve baytların gerçekte nereye gittiğini görmek için Wireshark veya tarayıcı geliştirici araçlarıyla ağ izlerini inceleyerek yerelleştirme kontrollerini test edin. Pazarlama iddiaları ile gözlemlenen davranış arasındaki tutarsızlıklar bulgudur.
Günlükleme, İzleme ve Uyarı
30 günlük denetim günlükleri örneklemi alın. Her yükleme, indirme, bağlantı oluşturma, bağlantı sona ermesi, yönetici eylemi ve başarısız kimlik doğrulama girişiminin göründüğünü doğrulayın. Günlük girişleri üzerinde karma zincirli bütünlük kontrolü yapın. Günlüklerin bir SIEM'e (Splunk, Sentinel, Elastic, Datadog) yayınlandığını veya API üzerinden dışa aktarılabildiğini doğrulayın. Alımı test edin: Yöneticiden belirli bir tarih aralığı için günlükleri üretmesini isteyin ve yanıt süresini ölçün. Uyarı kurallarını gözden geçirin: alışılmadık indirme hacimleri, yeni coğrafyalardan erişim, yönetici ayrıcalığı değişiklikleri ve başarısız MFA patlamaları uyarı tetiklemelidir. Bu kategorilerin herhangi birinde sessizlik bir bulgudur. Günlük saklama, en uzun geçerli kuralı karşılamalıdır (HIPAA için altı yıl, SOX için yedi yıl).
Saklama ve Silme Kontrolleri
Politika ile uygulama çoğunlukla ayrışır. Politika genel transferler için 7 günlük saklama ve proje odaları için 30 günlük saklama diyorsa aracın bu varsayılanları uyguladığını ve yönetici işlemi olmaksızın geçersiz kılınamayacağını doğrulayın. Bir dosya yükleyerek, sona ermesini bekleyerek ve ardından almaya çalışarak silmeyi test edin. Dosya 404 veya süresi dolmuş bağlantı sayfası döndürmelidir. Silme mekanizması hakkında bilgi alın: tek başına dosya düzeyinde silme, yedek kopyaları bırakır; anahtar yok etme yoluyla kriptografik silme, NIST SP 800-88'i hemen karşılar. Bir saklama talebi simüle ederek ve silmenin durup durmadığını doğrulayarak yasal saklama işlevini test edin.
Üçüncü Taraf Durum Tespiti
Satıcının en güncel SOC 2 Tip II raporunu, ISO 27001 sertifikasını, ilgili sektör sertifikasyonlarını, sızma testi özetini ve Veri İşleme Sözleşmesini toplayın. SOC 2 raporu en azından Güvenlik ve Gizlilik Güven Hizmeti Kriterlerini kapsamalıdır. Denetçi adını kontrol edin (PwC, Deloitte, EY, KPMG, Schellman, BDO ve benzeri saygın firmalar). Kapsamın kurumsal BT değil dosya aktarım ürününü içerdiğini doğrulayın. İstisnaları ve yönetim yanıtlarını inceleyin. Denetim döneminde birden fazla çözümsüz istisna bulunan SOC 2 bir endişe kaynağıdır. Satıcıyı FTC'nin veya CISA'nın yayımlanmış ihlal veritabanlarına karşı kontrol edin.
Olay Müdahalesi ve İş Sürekliliği
Olay müdahale planını isteyin. Plan rolleri, iletişim yöntemlerini, eskalasyon kademelerini ve bildirim şablonlarını belirlemelidir. Son 12 ay içinde bir masa üstü veya canlı tatbikat yapıldığını doğrulayın ve tatbikat sonrası raporu inceleyin. DPA'daki ihlal bildirimi SLA'yı doğrulayın: Düzenlenmiş müşteriler için 24-72 saat tipiktir. Yayınlanan kanal üzerinden güvenlik sorusu göndererek yanıt süresini ölçerek test edin. İş sürekliliğini kontrol edin: yedekleme sıklığı, RPO/RTO taahhütleri ve test edilmiş yük devretme. Son felaket kurtarma tatbikatının ne zaman yapıldığını ve sonuçlarını sorun.
Denetimi Kapatmak
Bulguları önceliklendirilmiş düzeltmelere dönüştürün. Kritik bulgular (eksik şifreleme, DPA yok, olay müdahale planı yok) düzeltilene kadar kullanımı engeller. Yüksek bulgular (zayıf saklama kontrolleri, kısmi günlükleme), geçici telafi edici kontrollerle 30-60 gün içinde düzeltme gerektirir. Orta ve düşük bulgular bir sonraki denetim döngüsünü besler. Yılda en az bir kez, yoğun değişim ortamlarında daha sık yeniden değerlendirin. Denetim raporunu destekleyici kanıtlarla birlikte en uzun geçerli saklama kuralı kadar tamper-evident bir depoda arşivleyin.
HexaTransfer, şifreleme yaklaşımını, AB barındırmasını ve saklama davranışını kullanmadan önce denetlemek isteyen alıcılar için yayımlar. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin.
Uyumluluk denetimi kağıt yığını üretmekle ilgili değildir. Dosya aktarım sisteminin bir düzenleyicinin incelemesine veya müşterinin denetimine dayanıp dayanmayacağını kontrol etmekle ilgilidir. Her kontrolü inceleyin, düzenlemeye karşı test edin ve kanıt toplayın. Sonuç ya güvencedir ya da bir düzeltme planıdır. Her ikisi de faydalıdır; 2026'da düzenlenmiş alıcılar için ikisi de isteğe bağlı değildir.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder