Madde 26 — Uygulama güvenliği
MADDE 26-(1) Kurum, Kuruluş ve Ortaklıklar, uygulamaların güvenli çalışmasını temin etmek amacıyla kontroller geliştirir. Bu kontroller girdi ve çıktı denetimini, hataların ele alınmasını, güncellemeleri, erişim denetimini, mobil uygulama ve API işletimine özgü konuları içerir ve asgari olarak kritik uygulamalarda ele alınır.
(2) Uygulamalarda veri girişlerinin tam, doğru ve geçerli şekilde yapılması, veri üzerindeki işlemlerin doğru sonuçlar üretmesi sağlanır, veri ve işlem kaybı, verinin yetkisiz değiştirilmesi ve kötüye kullanımı önlenir. Bu kapsamda; girdi doğrulama ve filtreleme mekanizmaları tesis edilir. Girdiler zararlı içerikleri engellemek üzere doğrulanır. Girdilerin önceden belirlenen uzunluk ve format gereksinimlerine uygunluğu sağlanır.
(3) Uygulamaların ürettiği çıktıların bütünlüğü sağlanır.
(4) Uygulamaların ürettiği hata mesajları, sistem güvenliğini tehlikeye atmayacak ve veri sızdırma riski yaratmayacak şekilde yapılandırılır.
(5) Uygulamalarda meydana gelen; gizlilik, bütünlük ve erişilebilirliği olumsuz yönde etkileyebilecek hatalar için kayıt tutulur ve gözetimi sağlanır. Bu kapsamda normalden sık tekrarlanan hatalar tespit edildiğinde ilgili kişilere otomatik bildirim gönderilir.
(6) Kimlik doğrulama verileri, kişisel ve finansal veriler ile benzeri hassas verilerin çerezlerde saklanması engellenir.
(7) Veri güvenliğini sağlamak amacıyla; çerezler asgari sürelerde tutulur, kalıcı çerezlerin tutulma süresi güvenlik gereksinimlerine uygun olarak sınırlandırılır. Oturum çerezleri, oturum kapanışında otomatik olarak silinir.
(8) Çerezler her oturumda kullanıcıya özel olacak şekilde üretilir. Çerez değerlerinin her kullanıcı için benzersiz olması ve oturum açma sırasında yeniden üretilmesi sağlanır.
(9) Uygulamalarda geçici veya misafir kullanıcı erişimleri belirli süreler için sağlanır ve bu erişimler süre dolduğunda devre dışı bırakılır.
(10) API erişimlerinde, kimlik doğrulama ve yetkilendirme için güvenli protokoller kullanılır. Erişim talepleri belirteç (token) bazlı doğrulanır ve kullanıcı kimlik bilgileri korunur. Zorunlu olmadıkça hassas verilerin API aracılığıyla iletilmesi engellenir.
(11) API erişimlerinde aşırı yüklenme ve kötüye kullanım girişimlerine karşı trafik yönetimi yapılır. Bu kapsamda talep sınırlandırma ve yavaşlatma mekanizmaları kullanılır.
(12) Uygulamaların oturum zaman aşımı süresi, uygulamanın kritikliğine göre belirlenir. Bu sürenin aşımında oturum otomatik olarak sonlandırılır ve kullanıcı yeniden giriş yapmaya zorlanır.
(13) Uygulamanın kaynak kodlarının kötü amaçlı kullanım ve müdahalelere karşı korunaklı olması sağlanır.
(14) Uygulamalarda, kullanıcı tarafından gönderilen tüm girdilerde kötü amaçlı içeriklerin tespit edilmesi ve engellenmesine yönelik kontroller tesis edilir ve bu amaçla koruma çözümleri kullanılır.
(15) Uygulamalara yüklenen dosyaların güvenliğini sağlamak amacıyla dosya türü, boyutu ve içeriği kontrol edilir. Olası tehditlere karşı dosyalar, güncel zararlı yazılım imzalarına ve tehdit veri tabanlarına göre taranır, tespit edilen şüpheli dosyalar otomatik olarak karantinaya alınır veya yüklenmesi engellenir. Yüklenen dosyaların yalnızca yetkili kişilerce erişilebilmesi ve güvenliği sağlanır. Erişimlerin denetim izi tutulur.
(16) Mobil uygulamanın ilk kurulumu, aktifleştirilmesi veya kullanılamaz hale gelmesi durumları hariç olmak üzere, mobil uygulamayı yükleyerek aktif hale getiren müşterilere, oturum açma veya oturum sırasında gerçekleştirilen işlemlerin doğrulaması amacıyla SMS yoluyla tek kullanımlık parola gönderilmez ve bu yöntem kimlik doğrulama faktörü olarak kullanılmaz.
(17) Uygulamalarda SMS yoluyla tek kullanımlık parola gönderilmeden önce, müşterinin SIM kart değişikliği yapıp yapmadığı veya numara taşıma yoluyla elektronik haberleşme işletmecisini değiştirip değiştirmediği Türkiye'deki mobil haberleşme operatörleriyle sağlanan entegrasyon aracılığıyla kontrol edilir ve değişiklik yapıldığının belirlenmesi durumunda müşteri tarafından bu değişiklik teyit edilmediği sürece sunulacak hizmetlerde SIM karta dayalı kimlik doğrulama faktörünün kullanılması engellenir. Değişiklikler teyit edilirken iki faktörlü kimlik doğrulama yöntemlerinin kullanılması esastır. İki faktörlü kimlik doğrulama kullanılmaksızın gerçekleştirilen her türlü işlem için, gerçekleştirilen işlemlerin müşteri tarafından yapıldığını ispat etme yükümlülüğü Kurum, Kuruluş ve Ortaklıklara aittir.
(18) Uygulamalarda kritik işlemler için ek kimlik doğrulama adımları uygulanır. Müşterilere, varsayılan ve müşteri tarafından güncellenebilecek erişim kısıtlamaları, günlük işlem limitleri, güvenli alıcılar listesi gibi ilave güvenlik önlemleri sunulur. Güvenlik önlemlerinin tanımlanması, güncellenmesi veya değiştirilmesinin çok faktörlü kimlik doğrulama sonrasında gerçekleştirilmesi esastır.
(19) Kimlik ve işlem doğrulama amacıyla müşterilere kullandırılacak tek kullanımlık parolaların, tahmin edilmesi zor olacak şekilde yeterli uzunlukta, rastgele, değişken ve eşsiz olarak üretilmesi ve yalnızca belirli bir süre boyunca geçerli olacak şekilde tasarlanması sağlanır.
(20) Kritik uygulamalarda, kullanıcılara uygulama üzerindeki aktif oturumlar hakkında bilgilendirme yapılır ve aktif oturumların sonlandırılabilmesi için gerekli işlevsellik sağlanır.
(21) Kritik uygulamalarda, başarısız kimlik doğrulama teşebbüsleri hakkında ilgili kullanıcıya sisteme ilk girdiği anda bilgi verilir.
(22) Mobil uygulamaların, güvenlik güncellemelerini kullanıcılara otomatik olarak bildirmesi sağlanır. Kritik güvenlik güncellemelerinin yapılması için kullanıcılar zorlanır ve uygulamanın eski sürümleri devre dışı bırakılır.
(23) Mobil uygulamaların çalıştıkları cihaza özgü güvenlik gereksinimlerine uygunluğu sağlanır. Bu uygulamalar yalnızca gerekli cihaz izinlerini talep eder ve kullanıcıların onayı alınarak en az izinle çalıştırılır.
(24) Mobil uygulamalarda aynı kullanıcı hesabıyla birden fazla cihazda eş zamanlı oturum açılması engellenir.
(25) Müşteri kullanımına sunulan mobil uygulamaların cihaz tanıma özelliğine sahip olması sağlanır.
(26) Mobil uygulamaların çalıştığı cihazlardaki hassas verilerin güvenliğini sağlamak ve bu cihazların işletim sistemi yazılımının kırılması veya değiştirilmesi gibi hallerden kaynaklanacak risklerin azaltılması amacıyla günün teknolojisine uygun kontroller tesis edilir.
(27) Mobil uygulama kontrolünde olmayıp cihaz üreticisi kontrolünde olan parola, PIN ya da biyometrik veriler, müşterinin bildiği ya da biyometrik karakteristiği olan unsurlar olarak kabul edilmez.
Bilgi sistemleri sürekliliği