Genel
Kloudeks nedir, hangi kurum tarafından sunulmaktadır?
Kloudeks’ten hangi hizmetleri alabilirim?
Verilerimiz Kloudeks’te ne kadar güvende?
Kloudeks, yapay zeka projeleri için uygun mu?
Kloudeks hangi kurumlara hitap eder?
Altyapımı Kloudeks’e taşımak ne kadar sürer?
Kloudeks hizmetlerini kullanmaya nasıl başlayabilirim?
Sanal Veri Merkezi Hizmetleri
Sanal Veri Merkezi nedir?
Hangi veri merkezleri üzerinden hizmet alabilirim?
Altyapının yönetimini kim sağlıyor?
Hizmet nasıl ücretlendirilir?
Sanal veri merkezi hizmetleri bakımından yasal yükümlülükler bulunmakta mıdır?
Buna göre, yasal yükümlülüklere tabi olan başlıca kurumların bulut hizmeti temin etmelerine ilişkin mevzuat bilgileri aşağıdaki şekildedir. Aşağıda yalnızca bulut hizmeti ile ilişkili mevzuat hükümlerine yer verilmiş olup; regülasyona tabi olan aşağıdaki ve/veya benzer nitelikteki sektörler bakımından yalnızca aşağıdaki hükümlere uyum yeterli olmamakta aynı zamanda bilgi sistemleri, veri gizliliği, denetim izlerinin tutulması…vb yükümlülüklerinin tanımlandığı mevzuat hükümlerinin de sağlanacak olan bulut hizmetlerinde karşılanması gerekmektedir.
Bankacılık Sektörü : Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik m. 25/5 “Birincil veya ikincil sistemler kapsamında olan bir faaliyet için dış hizmet ya da bulut bilişim hizmeti alınması halinde, dış hizmet sağlayıcının sunduğu hizmete ilişkin faaliyetleri yürütmede kullandığı bilgi sistemleri ve bunların yedekleri de birincil ve ikincil sistemler kapsamında ele alınır ve yurt içinde bulundurulur.”
m. 29/11 “Banka, bir dış hizmet olarak bulut bilişim hizmetlerini kullanabilir. Birincil veya ikincil sistemler için bulut hizmeti tek bir bankaya tahsis edilmiş donanım ve yazılım kaynakları üzerinden özel bulut hizmet modeliyle alınabilir. Bunun yanında, sadece Kurum denetimine tabi kuruluşlara tahsis edilmiş donanım ve yazılım kaynaklarının fiziksel olarak paylaşıldığı ancak mantıksal olarak her bankaya özgü ayrı kaynağın atandığı topluluk bulutu hizmet modeliyle dış hizmet alınması Kurul iznine tabidir. Kurul, gerekli gördüğü hallerde topluluk bulutu hizmeti kapsamına dâhil olabilecek kuruluşları değiştirmeye yetkilidir.”
Finans Sektörü (Finansal Kiralama- Faktoring – Finansman Şirketleri)
Finansal Kiralama, Faktoring ve Finansman Şirketlerinin Bilgi Sistemlerinin Yönetimine ve Denetimine İlişkin Tebliğ m. 12/5 “ Şirket dış hizmet olarak bulut bilişim hizmetlerini kullanabilir. Birincil ve ikincil sistemler için bulut hizmeti, tek bir şirkete tahsis edilmiş donanım ve yazılım kaynakları üzerinden özel bulut hizmet modeliyle alınabilir. Bunun yanında, sadece Kurumun denetimine tabi şirketlere tahsis edilmiş donanım ve yazılım üzerinde, şirketler arasında mantıksal ayrıma gidilerek topluluk bulutu hizmet modeliyle dış hizmet alınması Kurum iznine tabidir. Ayrıca, Kanuna tabi bir şirketin ana ortağı, iştiraki ve ana ortağın iştirakleriyle birlikte donanım ve yazılım üzerinde, şirketler arasında mantıksal ayrıma gidilerek kullanılması da Kurum iznine tabidir.”
Ödeme ve E-Para Kuruluşları
Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ
m. 16/7 “Kuruluş her türlü veriyi işlemek, saklamak ve iletmek için bir dış hizmet olarak yurt içinde tesis edilmiş bulut bilişim hizmetlerini kullanabilir. Ancak hassas müşteri verilerini, rekabete duyarlı verileri, kişisel verileri veya müşteriyle ilintilendirilebilir ve onu belirli ya da belirlenebilir kılan her türlü bilgiyi işleyecek, saklayacak ve iletecek şekilde bulut bilişim hizmetinin alınması, bu dış hizmetin ancak sadece kuruluşa tahsis edilmiş donanım ve yazılım kaynakları üzerinden sunulduğu özel bulut hizmet modeli ile alınması halinde mümkündür. Banka tarafından uygun görülen dış hizmet sağlayıcılar tarafından sunulması durumunda kuruluş, sadece ödeme hizmeti sağlayıcılarına veya bilgi sistemlerine ilişkin faaliyetleri ilgili mevzuat çerçevesinde yetkili bir otorite tarafından düzenlenen ve denetlenen diğer kredi kuruluşları veya finansal kuruluşlara tahsis edilmiş donanım ve yazılım kaynaklarının fiziksel olarak paylaşıldığı ancak mantıksal olarak her ödeme hizmeti sağlayıcısına özgü ayrı kaynağın atandığı topluluk bulutu hizmet modeliyle dış hizmet alabilir. Topluluk bulutu hizmetinin, kuruluşun ana ortağı, iştiraki veya ana ortağının iştiraki olan ve bilgi sistemlerine ilişkin faaliyetleri ilgili mevzuat çerçevesinde yetkili bir otorite tarafından düzenlenen ve denetlenen bir kredi kuruluşu veya finansal kuruluş (Ek ibare:RG-7/10/2023-32332) ya da bunlara bilgi sistemleri ile alakalı olarak hizmet sunan bağlı ortaklıkları tarafından verilmesi, sadece ana ortak, iştirakleri ve ana ortağın iştiraklerine tahsis edilmiş donanım ve yazılım kaynaklarının fiziksel olarak paylaşıldığı ancak mantıksal ayrıma gidilerek kuruluşa özgü ayrı bir kaynak atanması koşuluyla bu fıkra hükümlerine aykırılık teşkil etmez. Kuruluşun müşteri verisi içermeyen test ve geliştirme ortamları ve sistemleri için gerekli güvenlik tedbirlerini alarak bulut bilişim hizmeti alması halinde bu fıkra hükmü uygulanmaz.”
Yedekleme ve Olağanüstü Durum Merkezi Hizmetleri
Yedekleme nedir?
Replikasyon nedir?
Yedekleme ve Replikasyon arasındaki fark nedir?
Olağanüstü Durum Merkezi (ODM) nedir?
Çözümlerin yönetimini kim sağlıyor?
Hizmet nasıl ücretlendirilir?
Network ve Güvenlik Hizmetleri
Güvenlik Duvarı (Firewall) nedir?
SSL VPN nedir?
DDOS Atak Önleme nedir?
Güvenlik Bilgi ve Olay Yönetimi (SIEM) nedir?
Siber Güvenlik Operasyon Merkezi (SOC) nedir?
Sızma Testi nedir?
Uç Nokta Tehdit Algılama ve Müdahale (EDR) nedir?
Yük Dengeleme (Load Balancer) nedir?
Web Uygulaması Güvenlik Duvarı (WAF) nedir?
Veri Kaybı Önleme (DLP) nedir?
Veri Sınıflandırma (Data Classification) nedir?
Zafiyet Yönetimi nedir?
Nasıl ücretlendirilir?
Yönetilen Hizmetler
Yönetilen Hizmetler nedir?
Nasıl ücretlendirilir?
Yapay Zeka Hizmetleri
Kloudeks Yapay Zeka Platformu nedir?
Kloudeks Yapay Zeka Platformu hangi veri merkezinde çalışmaktadır?
GPU kaynaklarına erişim nasıl sağlanır?
Kullanım nasıl fiyatlandırılıyor?
AI çalışma alanları nasıl yönetiliyor?
Nasıl başlayabilirim?
SaaS Pazaryeri
Kloudeks SaaS Pazaryeri nedir?
Yazılımlar SaaS Pazaryerine nasıl dahil edilmektedir?
Yazılımların Kloudeks SaaS Pazaryeri’nde yer alması için öncelikle yazılım sahibi Firma’nın Kloudeks’e başvurması gerekmektedir.
Başvuru Kloudeks’e ulaştıktan sonra Firma ile Pazaryeri’nde sunacağı servis(ler) için görüşmeler gerçekleştirilir. Bu görüşmeler sonucunda, aşağıda listelenmiş olan “Kloudeks Saas Pazaryeri Kabul Kriterleri’ne” uygunluk Kloudeks ilgili birimleri tarafından değerlendirilir ve sonuç detaylı bir şekilde Firma ile paylaşılır. Firmanın kabul kriterleri ile ilgili yanıtlarını iletmesinden itibaren 30 iş günü içerisinde değerlendirme sürecinin tamamlanması hedeflenmektedir. Kloudeks, başvuru sayısı ve iş yoğunluğuna bağlı olarak bu süreyi değiştirme hakkını saklı tutar. Kloudeks’in kabul kriterlerinde değişiklik yapma hakkı saklıdır. Firma birden fazla servis için aynı anda veya farklı zamanlarda başvuru talebini iletebilir.
Kabul kriterlerini sağlamış olan Firmanın bulut altyapısında kullanacağı hizmetler için hesaplanacak altyapı, yönetim ve kurulum ücretlerini ve hizmetin pazaryerinde listelenmesi için alınacak pazaryeri ücretini ( elde edilecek yıllık yazılım lisans geliri üzerinden hesaplanır) Firmaya teklif olarak iletilir. Teklifin Firma tarafından kabul edilmesi durumunda sözleşme imzalanarak ilgili servis Pazaryeri’nde listelenir.
Kloudeks SaaS Pazaryeri Kabul Kriterleri:
Firma, aşağıda belirtilen kriterler başta olmak üzere, Kloudeks tarafından belirlenecek tüm kriterlere uymayı peşinen kabul, beyan ve taahhüt eder. Pazaryeri Sözleşmesi yürürlükte olduğu sürece, Kloudeks tarafından mevcut veya ilerde belirlenecek güvenlik kriterlerine, oluşabilecek ilave maliyetler tamamen firmaya ait olmak üzere, eksiksiz uyum sağlayacağını kabul etmiş sayılır. Bu kapsamda Firma, Kloudeks’in güncelleyeceği veya genişletebileceği tüm güvenlik gereksinimlerini ve sitesinde gerekli güncellemelerin yapıldığı tarih itibariyle sağlamakla yükümlüdür.
1. Genel Kabul Kriterleri:
- Firma, müşterilerine vereceği hizmetin sürekliliğini sağlamak amacıyla en az 5 tam zamanlı teknik ve/veya destek personeli istihdam etmesi gerektiğini, bu amaçla en geç Pazaryeri Sözleşmesinin akdedildiği tarihte asgari belirtilen sayıda teknik personele sahip olduğuna ilişkin belgeleri Kloudeks’e ibraz edecektir.
- Firma, Kloudeks’in talebi halinde Pazaryeri Sözleşmesi imzalanmadan evvel vergi borcu bulunmadığına dair ilgili Vergi Dairesi’nden alınacak yazıyı Kloudeks’e iletecektir.
- Firma, Kloudeks’in talebi halinde Pazaryeri Sözleşmesi imzalanmadan evvel SGK Prim Borcu bulunmadığına dair ilgili kurumdan alınacak yazıyı Kloudeks’e iletecektir.
- Pazaryeri Sözleşmesi yürürlükte olduğu sürece, yurtiçinde mukim ofis ya da temsilci (bayi vb.) bulundurması gerekmektedir.
- Firma’nın Pazaryeri Sözleşmesi süresince Türk Ticaret Kanunu kapsamında limited şirket veya anonim şirket olarak faaliyet vermesi gerekmektedir.
- Firma, ticari faaliyetlerini etkileyecek önemli hukuki uyuşmazlıkların bulunmadığı hususunda Kloudeks’e olması halinde güncel tarihli bağımsız denetim raporunu en geç Pazaryeri Sözleşmesi’nin imza tarihinde ibraz edecektir.
2. Teknik Kabul Kriterleri:
- Firma, Bulut altyapısını ve kaynaklarını kripto madenciliği, botnet faaliyetleri, kimlik avı, spam veya diğer yasa dışı ya da yetkisiz faaliyetler için kullanmayacaktır.
- Firma, Diğer bulut müşterilerinin hizmet kalitesini, performansını veya erişimini olumsuz etkileyen faaliyetlerde bulunmayacaktır.
- Firma’nın, hizmetin sürekliliğini sağlamak amaçlı yatay (horizontal) veya dikey (vertical) scaling/ölçeklenme yapabileceği bir yapı kurması gerekmektedir.
- Firma’nın Kloudeks SaaS Pazaryeri aracılığı ile sunacağı ürün/hizmet/lerinin belirlenen CPU, bellek ve depolama sınırları içinde çalışması gerekmektedir.
3. Güvenlik Kabul Kriterleri:
- Input validation ve output escaping best practiceleri uygulamalıdır.
- Statik (SAST) ve dinamik (DAST) güvenlik taramaları yapmalıdır.
- 3rd party kütüphaneler veya yazılımlarda kullanılan tüm bağımlılıkların güncel ve güvenli sürümlerde olması gerekmektedir.
- Bağımlılıkların düzenli olarak taranması ve risklerin KKB’ye raporlanması gerekmektedir.
- API isteklerinde güvenlik standartları (JWT, OAuth 2.0, OpenID Connect vb.) kullanılmalıdır.
- Rate limiting ve IP whitelisting gibi koruma mekanizmaları uygulanmalıdır.
- Yetkilendirme politikası mevcut olmalıdır.
- Role Based Access Control uygulanmalıdır.
- Veri aktarımlarında TLS/AES-256 vb şifreleme algoritmaları kullanılmalıdır.
- Şifreleme anahtarlarının güvenli yönetimi için Key Management System (KMS)/Hardware Security Module (HSM) entegrasyonları olmalıdır.
- Kişisel veriler maskelenmeli ve anonimleştirilmelidir.
- Veri saklama süreleri belirli ve veri imha prosedürü olmalıdır.
- Birden fazla müşteri kullanımı durumunda, müşteriler arası izolasyon olmalıdır.
- Uygulama 3rd party bağımsız sızma testine tabi tutulmalı ve sonuçları Kloudeks ile paylaşılmalıdır. Kloudeks’in ayrıca gerek gördüğü durumlarda sızma testi yapması / yaptırması hakkı saklıdır.
- Uygulamanın güvenlik logları oluşmalı ve SIEM ürünleri ile entegre olabilmelidir.
- Uygulamanın anormal kullanıcı davranışlarını veya trafiği algılayıp raporlamalıdır.
- Mikroservisler veya bileşenler arası iletişimde mTLS kullanımı olmalıdır.
- Uygulama KVKK standartlarına uyumlu olmalıdır.
SaaS Pazaryerindeki uygulamalar hangi veri merkezinde çalışmaktadır?
Altyapının ve SaaS uygulamasının yönetimini kim sağlıyor?
Hizmet nasıl ücretlendirilir?
Anadolu Veri Merkezi
Veri merkezinin bulunduğu yer deprem riski içeriyor mu?
Çevresel risk analizleri yapıldı mı? Çevre güvenliği nasıl sağlanıyor?
Aynı anda tüm müşterilerin veri merkezini kullanması durumunda yeterli enerji ve çalışma alanı gibi hizmetler sağlanabilir mi?
Kabinetlerin özellikleri nelerdir?
Standart dışı kabinetlerin (mainframe, disk üniteleri vb.) konumlandırılması da mümkün olup bu tip kullanımlar için veri merkezi yönetimi ile görüşülmelidir.
Sistem odalarının fiziksel güvenliği nasıl sağlanmaktadır?
Sistem odası, kabinetlerin önündeki soğuk hava koridorlarını kapsayacak şekilde konumlandırılmış kameralarla izlenmektedir. Kabinet ön ve arka kapakları ile sıcak hava koridoru girişlerine erişim, kişiye özel yetkilendirilmiş kartlar aracılığıyla sağlanmakta ve kapakların açık kalma durumları ayrıca izlenmektedir. Kamera kayıtları, ilgili standartlara uygun sürelerde geriye dönük olarak saklanmaktadır.
