1. Kapsam
Bu politika; Mortanas Journal altyapısı, uygulama kodu, veritabanı, yedekler ve çalışan erişimlerini kapsar.
2. Teknik Tedbirler
Şifre güvenliği
Şifreler bcrypt ile geri döndürülemez şekilde saklanır; düz metin şifre hiçbir yerde tutulmaz.
Aktarım güvenliği
Tüm trafik TLS ile şifrelenir; güvenlik başlıkları (X-Frame-Options, nosniff) uygulanır.
Erişim kısıtı
Veri klasörüne web üzerinden erişim tamamen kapalıdır; yapılandırma dosyaları dışarıya servis edilmez.
Hız sınırlama
Giriş denemeleri ve API çağrıları sınırlandırılır; kaba kuvvet saldırıları engellenir.
Yedekleme
Veritabanı düzenli olarak yedeklenir; yedekler erişim kısıtlı dizinde tutulur.
Loglama
Yönetici işlemleri ve kritik olaylar denetim kaydına yazılır.
3. İdari Tedbirler
- Yetki matrisi: her çalışan yalnızca işi için gereken veriye erişir (en az yetki ilkesi).
- Gizlilik taahhütnameleri ve düzenli farkındalık eğitimleri.
- Ayrılan personelin erişimi aynı gün kapatılır.
- Tedarikçilerle veri işleme sözleşmeleri imzalanır.
4. Kaynak Gizliliği (Gazetecilere Özel)
Gazeteciliğin en hassas verisi kaynak kimliğidir. Kaynak kimliğini modüllere girmemenizi öneririz; girilen metinler yapay zekâ sağlayıcısına iletilir. Kaynak notlarınızı takma adlarla tutun.
5. Olay Müdahale
- Tespit: anormal erişim, sızıntı şüphesi veya güvenlik açığı bildirimi.
- İzolasyon: etkilenen bileşen devre dışı bırakılır, kimlik bilgileri döndürülür.
- Bildirim: otoriteye 72 saat içinde, etkilenen kullanıcılara gecikmeksizin.
- İyileştirme: kök neden analizi ve önleyici tedbir.
6. Güvenlik Açığı Bildirimi
Bir açık keşfettiyseniz info@mortanas.com adresine bildirin. İyi niyetli bildirimlere karşı hukuki işlem başlatılmaz; bulguyu kamuya açıklamadan önce bize makul süre tanımanızı rica ederiz.