Fintek alanında ödeme geçidi entegrasyonları geliştiren 25 kişilik bir teknoloji şirketiyiz. Olası bir fidye yazılımı, veri sızıntısı veya kritik servis kesintisinde acil destek almak üzere bağımsız bir siber güvenlik firmasıyla Olay Müdahalesi (Incident Response Retainer) anlaşması yapıyoruz. Yıllık 140.000 TL avans bedeli üzerinde el sıkıştık.
Firma, kriz anında zaman kaybetmemek ve ilk 30 dakika içinde müdahale edebilmek amacıyla üretim ortamımızdaki atlama sunucusuna (jump host) ve güvenlik duvarına şimdiden kalıcı bir VPN/SSH tüneli tanımlamamızı talep ediyor. Yedekli hesaplar ve tam yetkili (root/admin) erişim profilleri istemekteler.
Biz ise altyapımızda üçüncü bir tarafa sürekli açık bir arka kapı bırakmaktan son derece tedirginiz. Acil bir vaka olmadan bu hesapların açık kalması güvenlik politikalarımıza uymuyor. Sağlayıcının uzaktan erişimini hem hukuki sözleşmeyle hem de teknik protokolle çerçevelemek icin sözleşmeye hangi şartları ve mekanizmaları yazdırmalıyız?