Platform
Platform genel bakış Tek bir yönetişim omurgasında keşiften kanıta uzanan altı modül. AI Envanteri & Keşif Shadow AI kullanımını görünür kılın. Use-case Intake & Triyaj Tek sayfalık başvuru, 5 iş günü SLA. Risk & Otonomi Sınıflandırma Yeşil / Sarı / Kırmızı karar mimarisi. AI Gateway & Politika Tüm model trafiği tek noktadan. Denetim İzi & Kanıt Denetime hazır, değiştirilemez kayıt.
Çözümler
AI Center of Excellence Hub ekibi için tek operasyon merkezi. CISO & Siber Güvenlik Veri sızıntısı ve kill-switch kontrolü. Hukuk & Uyum Regülasyon kanıtını otomatik toplayın. Üst Yönetim Yatırımın getirisini ölçün. İş Birimleri (Spoke) Onaylı yolu en kolay yol yapın. Sektörler Üretim, finans, sağlık ve kamu.
Uyum
AB Yapay Zekâ Yasası Yükümlülük takvimi ve hazırlık haritası. ISO/IEC 42001 AI yönetim sistemi (AIMS) kontrolleri. NIST AI RMF Govern, Map, Measure, Manage eşlemesi. KVKK & GDPR Kişisel veri ve DPIA bağlantısı. Güvenlik & Mimari Kiracı izolasyonu, SSO, MFA, veri yerleşimi. Kontrol matrisi Hangi modül hangi maddeyi karşılıyor.
Yönetişim Modeli
Kaynaklar
Hakkımızda İletişim Müşteri girişi Demo talep et
Güvenlik & Mimari

Kiracı verisi uygulama katmanında izole edilir.

Bir AI yönetişim platformu, kurumun en hassas envanterini tutar: hangi ekibin hangi veriyle ne yaptığını. Bu yüzden izolasyon, kimlik ve denetim en baştan tasarıma gömülüdür.

Temel sütunlar

Mimarinin üç temel kararı

Kiracı izolasyonu, kiracı başına OIDC ve zorunlu MFA, aktörüyle birlikte kaydedilen denetim izi.

Kiracı izolasyonu

Her müşteri firma bir Organization'dır. Kiracıya ait her tabloda organizasyon kimliği bulunur ve izolasyon uygulama katmanında zorunlu tutulur.

  • Satır bazlı kapsam kontrolü
  • Kiracılar arası sorgu engellemesi
  • Otomatik izolasyon testleri

Kimlik ve erişim

Kiracı başına OIDC yapılandırmasıyla kurumsal kimlik sağlayıcınıza bağlanın; yerel giriş kullanılıyorsa TOTP tabanlı çok faktörlü doğrulama zorunludur.

  • Organizasyon bazlı OIDC/SSO
  • Zorunlu TOTP MFA
  • Kısa ömürlü access + refresh token

Denetim ve hesap verebilirlik

Yetki değişiklikleri dâhil her kritik eylem, aktörü ve gerekçesiyle denetim izine yazılır ve dışa aktarılabilir.

  • Aktör, eylem, varlık ve meta veri
  • Rol atama kayıtları
  • Denetim için dışa aktarım
Çok kiracılılık

Bir kiracının verisi, başka bir kiracıya asla görünmez.

Çok kiracılı bir platformda en büyük risk, yanlışlıkla kapsam dışına çıkan tek bir sorgudur. Bu yüzden izolasyon test edilen bir davranıştır, umut edilen bir varsayım değil.

  • Her tenant tablosunda organizasyon kimliği zorunludur.
  • Erişim kapsamı, oturumun ait olduğu organizasyonla uygulama katmanında sınırlandırılır.
  • Kiracı-üstü süper yönetici yetkisi ayrı bir bayrakla (is_platform_owner) ayrıştırılır.
  • Kiracı izolasyonu, otomatik test paketinde sürekli doğrulanır.

Rol bazlı erişim, menü seviyesinde değil veri seviyesinde

Spoke temsilcisi yalnızca kendi iş biriminin envanterini görür; bu kısıt arayüzde gizleme ile değil, sorgu kapsamıyla uygulanır. Arayüzü atlayarak API'ye giden bir istek de aynı sınıra takılır.

Kontroller

Uygulama güvenliği kontrolleri

Aşağıdaki kontroller platformun standart yapılandırmasında yer alır.

Alan Kontrol Not
Kimlik doğrulama OIDC/SSO veya bcrypt ile yerel şifre Kiracı başına yapılandırılır
Çok faktörlü doğrulama Zorunlu TOTP MFA Yerel şifre girişinde zorunlu
Oturum Kısa ömürlü access token + refresh Rol bilgisi token talebinde eşlenir
Yetkilendirme Rol bazlı erişim kontrolü (RBAC) Kapsam veri katmanında zorlanır
Taşıma güvenliği HTTPS/TLS Ters vekil sunucu üzerinden sonlandırma
Uygulama başlıkları Güvenlik başlıkları ve CORS politikası helmet tabanlı yapılandırma
Kötüye kullanım Hız sınırlama (rate limiting) Kimlik uçlarında sıkılaştırılmış
Girdi doğrulama Şema tabanlı istek doğrulama Tüm yazma uçlarında
Denetlenebilirlik Merkezî denetim izi ve yapılandırılmış loglama Dışa aktarılabilir
Sorumlu açıklama

Bir güvenlik açığı bulduysanız, duymak istiyoruz.

Güvenlik araştırmacılarından gelen bildirimleri ciddiye alıyoruz. Lütfen bulgunuzu, yeniden üretim adımlarıyla birlikte güvenlik ekibimize iletin. Bildiriminizi aldığımızı teyit eder ve sürecin ilerleyişi hakkında sizi bilgilendiririz.

  • Bulguyu kamuya açıklamadan önce bize makul bir düzeltme süresi tanıyın.
  • Müşteri verisine erişmeyin, veriyi değiştirmeyin veya hizmeti kesintiye uğratmayın.
  • Test yalnızca kendi kiracınız ve kendi hesabınız üzerinde yapılmalıdır.
  • Bildirimlerinizde yeniden üretim adımlarını ve etkiyi açıkça belirtin.

Güvenlik ekibinizle teknik bir oturum planlayalım.

Mimari, veri yerleşimi ve dağıtım modeli sorularınızı doğrudan mühendislik ekibimizle konuşun.