Sertifika denetimine, kanıt tarafı hazır

116 denetim sekmesi, dört motor için derin tarama, A4 yazdırılabilir Türkçe rapor — KVKK aydınlatma yükümlülüğünden ISO 27001 / SOC 2 / PCI-DSS denetimine kadar denetçinin sorduğu kanıtların hepsi yerinde. Sertifikayı bağımsız denetçi düzenler; Sentinel kanıt setini hazırlar.

116Denetim Sekmesi
4Motor — Ortak Çerçeve
7Çerçeve Eşlemesi
A4 PDFTürkçe Yazdırılabilir
Önemli ayrım — sertifika değil, denetim hazırlığı. Sentinel DB 360 ISO 27001, SOC 2, PCI-DSS gibi standartlara sertifikalı değildir. Yaptığı iş, bu çerçevelerin denetiminde sorulan teknik kanıtları (audit log, erişim kaydı, şifreleme durumu, segregation-of-duty kuralları vb.) sürekli toplayarak A4 PDF raporlara dönüştürmektir. Sertifika belgesi her zaman bağımsız denetçi firması tarafından, ayrı bir denetim süreci sonunda düzenlenir; biz o sürece kanıt setiyle hazır gelmeyi sağlarız.
Audit-Ready · Denetim Hazırlığı (sertifika değil)

Bir tarama, yedi rapor

Sentinel DB 360 her motor için tek bir uyumluluk taraması yapar; çıkan kontrol seti farklı sertifika çerçevelerinin ortak gereksinimlerine eşlenir. Aynı kanıt KVKK, ISO 27001 ve SOC 2 raporunda gösterilebilir. Sertifikayı bağımsız denetçi düzenler; Sentinel kanıt setini hazırlar.

KVKK

KVKK / 6698 Aydınlatma

Veri sorumlusu kayıtları, erişim logu, anonimleştirme, veri minimizasyonu ve "unutulma hakkı" kanıtları. Sorgu maskeleme + bcrypt + audit_logs koleksiyonu üzerinden tek raporda toplanır.

  • Kişisel veri envanteri (kolon bazlı)
  • Erişim ve değişiklik kayıtları
  • Anonimleştirme + maskeleme kontrolleri
ISO 27001

ISO/IEC 27001:2022

Annex A.8 (varlık yönetimi), A.9 (erişim kontrol), A.12 (operasyon güvenliği), A.18 (uyumluluk) için kanıt seti. CIS benchmark eşlemesiyle 93 kontrolün ~70'i otomatik denetlenir.

  • Annex A → 70+ otomatik kontrol
  • CIS Database Benchmark çıktısı
  • Eksik kontrol için iyileştirme planı
SOC 2

SOC 2 Type II

Trust Service Criteria — Security, Availability, Confidentiality. SOC 2 denetçisinin istediği "control evidence" formatında zaman serili kanıt: kim, ne zaman, hangi veriye eriştiği.

  • Sürekli izleme (CC kontrolleri)
  • Erişim recertification raporu
  • Zaman damgalı kanıt arşivi (90 gün)
PCI-DSS

PCI-DSS 4.0

Kart verisi (PAN/CVV) saklama denetimi — gereklilik 3 (saklama), 7 (en az ayrıcalık), 8 (kimlik doğrulama), 10 (loglama). TDE / Always Encrypted / pgcrypto kullanım kanıtı.

  • PAN tarama (regex + format kontrol)
  • Şifreleme at-rest / in-transit kanıtı
  • Login lockout + MFA durum raporu
HIPAA

HIPAA / HITECH

PHI (Protected Health Information) içeren veri kaynakları için 164.312 teknik koruma kontrolleri — access control, audit log, integrity, transmission security.

  • PHI kolon etiketleme + erişim izi
  • Backup şifreleme doğrulama
  • Breach risk skoru
GDPR

GDPR (EU 2016/679)

KVKK ile büyük örtüşme; ek olarak Article 32 "veri ihlali bildirimi" için 72 saatlik ihbar zinciri ve DPO erişim raporu hazırdır.

  • Right to erasure izi
  • Cross-border transfer kontrolü
  • DPIA (etki değerlendirme) şablonu
CIS Benchmark

CIS Database Benchmark

Center for Internet Security database benchmark eşlemesi — SQL Server 2019, PostgreSQL 16, MySQL 8, MongoDB 7. Her motor için 80-130 kontrol otomatik puanlanır.

  • Per-motor benchmark skoru
  • Level 1 / Level 2 ayrımı
  • Otomatik skor takip — trend
Sentinel DB 360 — Compliance · prod-mssql-01 · Security/TDE Cert Expiry
LIVE
prod-mssql-01 SQL Server 2022
A · 92/100 ↻ Yenile 📥 Rapor Yazdır
🛡 Security75✓ 1⚠ 1✗
🔁 HA77✓
⚡ Perf109✓
💾 Storage44✓
📦 Backup22✓
🧠 Mem/CPU44✓
☁ Cloud22✓
🔧 Op11✓
TDE Sertifika Süresi ⚠ FAIL
core-bank-ag1.crt⚠ 23 gün kaldı
analytics-rw.crt✓ 187 gün
Çerçeve eşleşme:PCI-DSS 3.6.4 · ISO 27001 A.10
AI: core-bank-ag1 TDE sertifikası 23 günde dolacak — yenileme komutu hazır.

Compliance modülü · sol sekme listesi (8 kategori) · sağ tab içeriği · "Rapor Yazdır" tek tıkla A4 Türkçe PDF

Her motor için ortak çerçeve, motor derinliği

Compliance modülü tek bir özet skor değil, motor bazlı detaylı denetim sekmeleri sunar. Her sekme bir sorgu/DMV/log kaynağına karşılık gelir; çıktı denetçinin görmek istediği biçimde ham kanıttır.

SQL Server — 37 sekme

SQL Server denetim sekmeleri

CIS benchmark + Microsoft güvenlik baseline + Azure SQL özellikleri. Sprint 17/18 ile derinleştirildi (TDE expiry, AG endpoints, login lockout, crypto providers, stats histogram).

  • TDE / Always Encrypted / DDM / RLS / Ledger
  • CDC enable/disable, broker poison, replication lag
  • Plan guides, forced plans, plan cache top, DBCC CHECKDB
  • Login lockout, crypto providers, stats histogram, AG quorum
PostgreSQL — 29 sekme

PostgreSQL denetim sekmeleri

pg_audit, RLS, replication slot izleme, logical decoding, pg_stat_statements derinleştirilmiş kontrol seti. Sprint A ile +26 metod eklendi.

  • Row Level Security policy denetimi
  • Replication slot lag + hot standby gecikmesi
  • pg_audit log toplama + parsing
  • pgcrypto / SSL connection denetimi
MySQL — 27 sekme

MySQL denetim sekmeleri

Group Replication, audit_log plugin, sha2_password, validate_password, performance_schema events. Sprint B ile +26 metod eklendi.

  • Group Replication üye sağlığı
  • audit_log plugin durumu + log toplama
  • Şifre politikası (validate_password)
  • SSL/TLS bağlantı oranı + cipher
MongoDB — 23 sekme

MongoDB denetim sekmeleri

Replica Set sağlığı, sharding balancer, role-based access control, network encryption, audit destination kontrolleri. Sprint C ile +22 metod eklendi.

  • Replica Set primary/secondary lag
  • Sharding chunk dağılımı + balancer durumu
  • RBAC + custom role kullanım denetimi
  • TLS / SCRAM-SHA-256 zorunluluğu

Skoru değil, somut kanıtı görün

TDE Sertifika Süresi

TDE expiry monitoring

SQL Server'da Transparent Data Encryption sertifikalarının kalan günü, master key son rotasyon tarihi, key encryption hierarchy zinciri. Süresi 30 günden az olan sertifika için otomatik uyarı.

Login Lockout

Login lockout policy

Hangi loginlerin failed attempt limiti aktif, hangi sa-style hesabın hâlâ açık olduğu, password policy (CHECK_POLICY = ON) durumu. PCI-DSS 8.1.6 ve 8.1.7 için doğrudan kanıt.

RLS Policy Audit

Row Level Security envanteri

PostgreSQL'de hangi tabloda RLS açık, hangi role hangi USING / WITH CHECK clause uygulanıyor. KVKK / GDPR Article 25 (privacy by design) için doğrudan eşleme.

Crypto Providers

Aktif kripto sağlayıcılar

SQL Server cryptographic providers DLL'leri, açık olanlar, son rotasyon. ISO 27001 A.10 (kriptografi) kontrolünün otomatik kanıtı.

Backup Chain

Backup chain bütünlüğü

Full + diff + log yedek zincirinde kopukluk, son CHECKSUM doğrulama tarihi, encryption durumu. SOC 2 Availability ve PCI 9.5 için tek görünüm.

Audit Log Tahsisi

Audit log destination

MongoDB auditDestination ayarı, MySQL audit_log_format, PostgreSQL pg_audit log_directory, SQL Server XEvent ring buffer durumu — log silinemez yere yazılıyor mu?

Verileriniz nerede kalır?

Kurumsal alıcı için ilk sorulan sorulardan biri: "İzlediğiniz veritabanı içeriği nereye gidiyor?" Sentinel DB 360'ta cevap nettir: hiçbir yere. Yazılım müşterinin kendi altyapısında çalışır, izlenen verileri DMC sunucularına ya da yabancı bir buluta aktarmaz.

Yerleşim

Kurum altyapısı içinde

Sentinel container'ları müşterinin Linux sunucusunda (on-premise veya kendi bulut hesabında) çalışır. Metrik verisi, sorgu örnekleri ve audit kayıtları kurum içindeki MongoDB'de saklanır.

KVKK Madde 9

Yurt dışı aktarımı yok

İzlenen veritabanı içeriği kurum dışına çıkmadığı için KVKK Madde 9 (yurt dışı veri aktarımı) yükümlülüğü doğmaz. Açık rıza ya da Kurul izni gerektirmez.

Air-Gap

İnternete kapalı çalışma

Banka çekirdek ağı, kamu kapalı ağı ve savunma sektörü için air-gap kurulum desteklenir. Lisans Ed25519 imzalı JWT olarak teslim edilir, online doğrulama gerekmez.

Exit Hakkı

Veri taşınabilirliği

Sözleşme sona erdiğinde tüm metrik veri ve audit kayıtları MongoDB dump (BSON) formatında müşteriye teslim edilir. Vendor-lock yok; veri sizindir, formatı standart.

İstisnalar: Müşteri Azure OpenAI veya OpenAI servislerini açıkça yapılandırırsa AI analiz çağrıları o servise gider (varsayılan kapalı). Yerel Ollama veya kural tabanlı analiz seçilirse hiçbir veri kurum dışına çıkmaz. Telemetri ve hata raporlama yalnızca opsiyonel ve agregatedir — müşteri istemediği sürece DMC'ye veri akışı yoktur.

Denetçinize verebileceğiniz üç format

A4 PDF

Türkçe yazdırılabilir PDF

Sentinel + DMC logolu, A4 sayfa düzenli, kapak + içindekiler + her sekme için bulgu listesi. Yazıcıdan dosya olmadan basılabilir, denetçi imzası için boşluk hazır.

  • Kapak: müşteri logosu, tarih, denetçi adı
  • Her bulgu: kontrol ID, sonuç, kanıt
  • Sayfa altı imza/onay alanı
Excel

Excel control matrix

Denetçinin en sık istediği format: kontrol ID, açıklama, durum (Pass / Fail / N/A), kanıt referansı, sorumlu, son inceleme. SOC 2 audit firmlarının kendi şablonuna kolayca uyarlanır.

  • Filtrelenebilir kontrol matrisi
  • Çerçeveye göre pivot (KVKK / ISO / SOC 2)
  • Açık bulgular için aksiyon kolonu
JSON / API

REST API + JSON kanıt

Compliance veriniz başka bir GRC aracına (Drata, Vanta, ServiceNow GRC) akıyorsa, raw kanıtı JSON olarak çekin. /api/v2/compliance endpointleri zaman damgalı, idempotent.

  • Tüm sekmeler için REST endpoint
  • Webhook: bulgu durumu değişince push
  • Zaman serili kanıt — 90 gün arşiv

Tarama hazır, danışmanlık opsiyonel

Compliance modülü teknik kanıt üretmek için hazırdır; denetçi yorumu, gap analizi ve aksiyon planı gibi süreçlerde DMC danışmanlık ekibi devreye alınabilir.

Self-service

Kendi başınıza tarayın

Lisansınız aktifse Compliance modülü hazır gelir — kaynaklarınızı bağlayın, "Tarat" butonuna basın, raporu indirin. Ek lisans gerekmez.

Danışmanlık

DMC sertifikasyon danışmanlığı

İlk denetiminize hazırlık için: gap analizi, denetçi simülasyonu, eksik kontrollerin remediasyonu, denetim öncesi son tarama. Microsoft Data Platform MVP imzasıyla.

Bir sonraki denetim öncesi 10 dakika ayırın

Demo seansında kendi motorunuzdan canlı tarama yapıp raporu birlikte üretelim.