Bu sayfa BT ve bilgi güvenliği ekipleri için: IFRScore'un nereye kurulduğu, verinin nerede durduğu ve erişimin nasıl korunduğu. Kurulum ve yönetici kılavuzlarını teklif sürecinde paylaşıyoruz.
Kurulum seçenekleri
| Seçenek | Altyapı |
|---|---|
| Kendi sunucunuz | Windows Server 2019 veya 2022, IIS 10, SQL Server 2019 veya 2022 (Standard ya da Enterprise), .NET 10 çalışma ortamı (ASP.NET Core Hosting Bundle), geçerli bir SSL sertifikası |
| Size ayrılmış bulut sunucusu | Azure App Service (Windows) ve Azure SQL Database; şirketinizin Azure aboneliğinde ya da size ayrılmış olarak. |
Önerilen sunucu kaynakları: 4 çekirdek işlemci, 16 GB bellek (en az 8 GB), 100 GB disk (en az 50 GB). Kullanıcılar uygulamaya güncel bir tarayıcıyla (Chrome, Edge, Firefox, Safari) erişir; bilgisayarlara yazılım kurulmaz.
Veri nerede durur, nereye gider?
- Sözleşmeler, ödeme planları, muhasebe kayıtları ve denetim günlüğü kurulumun SQL Server veritabanında durur.
- Uygulama bize veri göndermez: kullanım verisi toplama, uzaktan lisans doğrulama ya da telemetri yoktur.
- Uygulamanın dışarıya açtığı bağlantılar şunlardır:
- TCMB'nin herkese açık döviz kuru dosyaları (www.tcmb.gov.tr), yalnızca okunur;
- e-posta bildirimleri açılırsa sizin SMTP sunucunuz;
- tek oturum açma kullanılırsa sizin kimlik sağlayıcınız.
Kimlik doğrulama ve oturum
- Kurulumda varsayılan hesap yoktur. İlk yönetici kurulum ekranında oluşturulur; bu ekran bir kullanıcı açıldıktan sonra kapanır.
- Parolalar ASP.NET Core Identity ile tek yönlü özetlenerek saklanır. Parola kuralı ayarlanabilir; varsayılan en az 12 karakter ve özel karakterdir.
- İki adımlı doğrulama (TOTP) parolayla giriş yapan her hesapta varsayılan olarak zorunludur. İlk girişte bir doğrulayıcı uygulamayla kurulur ve 10 kurtarma kodu verilir.
- Kurumsal tek oturum açma: OpenID Connect uyumlu kimlik sağlayıcılar (Microsoft Entra ID, ADFS 2016 ve sonrası, Keycloak, Okta, Google Workspace). Hesaplar otomatik açılmaz, yönetici önceden tanımlar. Tek oturum açma etkinken parolayla yalnızca yöneticiler girebilir; bu, kimlik sağlayıcıya erişilemediğinde acil erişim içindir.
- Hesap kilidi: art arda 5 hatalı parola denemesinde hesap 15 dakika kilitlenir.
- Oturum süresi: 8 saat işlem yapılmazsa oturum kapanır. Kullanıcı pasif yapıldığında, rolü değiştiğinde ya da iki adımlı doğrulaması sıfırlandığında açık oturumları yaklaşık bir dakika içinde sonlanır.
Yetki ve iç kontrol
| Rol | Yapabildikleri |
|---|---|
| Yönetici | Kullanıcı ve şirket yönetimi, dönem kilidi, hesap planı eşlemesi, bütün kayıt ve raporlar |
| Kullanıcı | Sözleşme ve değişiklik girişi, raporlar |
| Onaylayıcı | Kullanıcının yetkilerine ek olarak başkasının hazırladığı talepleri onaylar |
| Denetçi | Salt okunur; atandığı şirketlerin raporlarını ve denetim günlüğünü görür |
- Şirket bazında yetki: kullanıcı yalnızca atandığı şirketlerin verisini görür. Rapor ve dışa aktarma uçları da aynı kontrolü uygular.
- İkinci kişi onayı: şirket bazında açılır. Değişiklik, yeniden değerlendirme, değişken ödeme, toplu TÜFE artışı ve dönem kilidini açma onaydan sonra uygulanır; hazırlayan kendi talebini onaylayamaz.
- Dönem kilidi: kapatılan tarihe düşen kayıt eklenemez ve değiştirilemez.
- Denetim günlüğü: her kayıt değişikliği kullanıcı ve zaman bilgisiyle, değişiklik öncesi ve sonrası değerleriyle saklanır.
Uygulama güvenliği
- Veritabanı erişimi Entity Framework Core üzerinden parametreli sorgularla yapılır.
- HTTPS zorunludur (HSTS). Güvenlik başlıkları: çerçeve içinde açılmayı engelleme (X-Frame-Options), içerik türü koruması (nosniff), yönlendiren bilgisinin sınırlanması (Referrer-Policy).
- Formlar siteler arası istek sahteciliğine karşı korunur (antiforgery).
- Üretim ortamında hata ayrıntıları kullanıcıya gösterilmez; ayrıntılar sunucu günlüğüne yazılır.
- Excel yüklemeleri 15 MB ile sınırlıdır ve kaydedilmeden önce satır satır doğrulanır.
İşletim, yedekleme ve güncelleme
- İzleme: sağlık kontrolü ucu (
/health) veritabanı bağlantısının durumunu verir. - Günlükler: uygulama günlükleri günlük dosyalara yazılır ve 30 gün saklanır.
- Yedekleme: veritabanı sizin SQL Server'ınızda olduğu için mevcut yedekleme politikanıza dahil edilir. Önerimiz günlük tam yedek, saatlik işlem günlüğü yedeği ve aylık geri yükleme testi.
- Güncelleme: yeni sürüm kurulduğunda veritabanı şeması uygulama açılışında otomatik güncellenir. Güncellemeden önce veritabanı yedeği alınmalıdır.