Avustralya Veri Gizliliği
Genel Bakış
1988 tarihli Avustralya Gizlilik Yasasında (Cth) belirtilen Avustralya Gizlilik İlkeleri (APP'ler); kişisel verileri toplanmasına, yönetilmesine, ele alınmasına, kullanılmasına, ifşa edilmesine ve başka bir şekilde idare edilmesine yönelik gereklilikleri uygulamaya koyar. APP'ler, bireylerin gizliliğini korumak için veri koruma ilkelerini belirler.
AWS, gizliliğiniz ve veri güvenliği konusunda tedbirlidir. AWS'deki güvenlik, temel altyapımızdan gelir. Bulut için özel olarak yapılmış ve dünyadaki en sıkı güvenlik gereksinimlerini karşılayacak şekilde tasarlanmış olan altyapımız müşterilerimizin verilerinin gizliliği, bütünlüğü ve erişilebilirliğini sağlamak için 7/24 izlenir. Bu altyapıyı gözlemleyen aynı dünya standartlarındaki uzmanlar, yenilikçi güvenlik hizmetlerimizden oluşan geniş seçkimizi de oluşturmuş ve sürdürmektedir. Bu seçki, kendi güvenlik gereksinimlerinizi ve mevzuatla uyumlu gereksinimleri karşılamanızı kolaylaştırmaya yardımcı olur. Büyüklüğünüz ve konumunuz ne olursa olsun bir AWS müşterisi olarak, en sıkı üçüncü taraf teminat çerçevelerinde test edilmiş olan deneyimimizin tüm avantajlarından yararlanırsınız.
IRAP, ISO 27001, ISO 27017, ISO 27018, PCI DSS 1. Düzey ve SOC 1, 2 ve 3 dahil olmak üzere küresel çapta tanınan güvenlik teminatı çerçeveleri ve sertifikaları kapsamında, AWS Cloud altyapı hizmetleri için geçerli olan teknik ve kurumsal güvenlik önlemlerini uygular ve sürdürür. Bu teknik ve organizasyonel güvenlik önlemleri, bağımsız üçüncü taraf değerlendirenleri tarafından doğrulanmış ve müşteri içeriğinin yetkisiz erişimini veya ifşa edilmesini önleyecek şekilde tasarlanmıştır.
Örneğin; ISO 27018, buluttaki kişisel verilerin korunmasına odaklanmış ilk uluslararası uygulama esaslarıdır. 27002 ISO bilgi güvenliği standardını temel alır ve genel bulut hizmeti sağlayıcıları tarafından işlenen Kişisel Kimliği Açığa Çıkaran Bilgiler (PII) için geçerli olan ISO 27002 denetimleri hakkında uygulama yönergeleri sağlar. Bu, müşterilere AWS'nin özel olarak müşteri içeriğinin gizliliğini korumak için hazırlanmış bir denetim sistemine sahip olduğunu gösterir.
Bu kapsamlı AWS teknik ve kurumsal önlemleri, APP'lerin kişisel verileri korumaya yönelik hedefleriyle uyumludur. AWS hizmetlerini kullanan müşteriler, içerikleri üzerinde denetime sahiptir ve içerik sınıflandırması, şifreleme, erişim yönetimi ve güvenlik kimlik bilgileri gibi belirli ihtiyaçlarına dayanan ilave güvenlik önlemlerini uygulamadan kendileri sorumludur.
AWS, müşteriler tarafından ağına yüklenen verileri görmediğinden ve bunların Gizlilik Yasasına tabi olup olmadığı da dahil olmak üzere bu veriler hakkında bilgi sahibi olmadığından, Gizlilik Yasasına ve ilgili düzenlemelere uygunluk müşterilerin sorumluluğundadır. Bu sayfadaki içerik, AWS hizmetlerini kullanarak kişisel verileri depolarken ve işlerken gereksinimlerinizi AWS Paylaşılan Sorumluluk Modeli ile uyumlu hale getirmenize yardımcı olmak için mevcut Veri Gizliliği kaynaklarına ek bilgiler içerir.
-
Müşteri, kendi içeriğinin güvenliğini sağlamada hangi rolü üstlenir?
AWS Paylaşılan Sorumluluk Modeli'ne göre AWS müşterileri, kendi kuruluşları içindeki veri merkezinde bulunan uygulamalarda olduğu gibi, kendi içerikleri, platformları, uygulamaları, sistemleri ve ağlarını korumak üzere uygulamayı tercih ettikleri güvenlik üzerindeki denetimi ellerinde tutar. Müşteriler, kendi uyumluluk gereksinimlerini yönetmek için AWS'nin sunduğu teknik ve kurumsal güvenlik önlemlerine ve denetimlerine ekleme yapabilir. Müşteriler, verilerini korumak için şifreleme ve çok faktörlü kimlik doğrulama gibi tanıdık önlemlerin yanı sıra, AWS Identity and Access Management gibi AWS'nin güvenlik özelliklerini de kullanabilir.
Bir bulut çözümünün güvenliğini değerlendirirken, müşterilerin aşağıdakileri ve bunlar arasındaki farkı anlaması gerekir:
- AWS'nin uygulamaya koyduğu ve kullandığı güvenlik önlemleri, "bulutun güvenliği" ve
- AWS hizmetlerini kullanan müşteri içeriğinin ve uygulamalarının güvenliğiyle ilgili olarak müşterilerin uygulamaya koyduğu ve kullandığı güvenlik önlemleri – "buluttaki güvenlik"
-
Müşteri içeriğine kim erişebilir?
Müşteriler, kendi içeriklerinin sahibi olur ve denetimini elinde bulundurur, içeriklerinin hangi AWS hizmetleri tarafından işleneceğini, depolanacağını ve barındırılacağını kendileri seçer. AWS, müşteri içeriğini görüntüleyemez ve müşteri tarafından seçilen AWS hizmetlerini sağlama dışında veya bir kanun ya da bağlayıcı yasal emre uymak için gerekli olmadığı takdirde müşteri içeriğine erişmez veya bu içeriği kullanmaz.
AWS hizmetlerini kullanan müşteriler, AWS ortamı içindeki içeriklerinin denetimine sahiptir. Şunları yapabilirler:
- İçeriğin nerede bulunacağını, örneğin depolama ortamının türü ve depolamanın coğrafi konumunu seçebilir.
- İçeriğin biçimini; örneğin, düz metin, maskelenmiş, isimsiz ya da AWS'nin sağladığı veya müşterinin seçtiği üçüncü taraf şifreleme mekanizmasıyla şifreli olmasını denetleyebilir.
- Kimlik erişim yönetimi ve güvenlik kimlik bilgileri gibi diğer erişim denetimlerini yönetebilir.
- Yetkisiz erişimi önlemek için SSL, Sanal Özel Bulut ve başka ağ güvenliği önlemlerini kullanmayı seçebilir.
Bunlar, AWS müşterilerine AWS'deki içeriklerinin tüm kullanım ömrü üzerinde denetim sahibi olmalarını ve içerik sınıflandırması, erişim denetimi, muhafaza etme ve silme gibi kendi belirli ihtiyaçlarına göre içeriklerini yönetmelerini sağlar.
-
Müşteri içeriği nerede depolanır?
AWS Küresel Altyapısı, iş yüklerinizi nasıl ve nerede çalıştırmak istediğinizi ve iş yüklerinizi çalıştırırken de aynı ağı, denetim düzlemini, API'leri ve AWS hizmetlerini kullanmanızı seçme olanağı sunar. Uygulamalarınızı küresel olarak çalıştırmak istiyorsanız, AWS Bölgeleri ve Erişilebilirlik Alanlarından herhangi birini seçebilirsiniz. Müşteri olarak, müşteri içeriğinizin depolandığı AWS Bölgelerini seçersiniz, böylece coğrafi gereksinimleriniz doğrultusunda seçtiğiniz konumlarda AWS hizmetlerini dağıtmanıza olanak sağlanır. Örneğin, Avustralya'daki bir AWS müşterisi verilerini yalnızca Avustralya'da depolamak isterse, AWS hizmetlerini yalnızca Asya Pasifik (Sidney) AWS Bölgesinde dağıtmayı seçebilir. Diğer esnek depolama seçeneklerini keşfetmek istiyorsanız AWS Bölgeleri web sayfasına bakın.
Müşteri içeriğinizi birden fazla AWS Bölgesinde çoğaltabilir ve yedekleyebilirsiniz. Yasalara veya bir devlet organının bağlayıcı emrine uymak için gerekli olduğu durumlar dışında, anlaşmanız olmadan içeriğinizi seçtiğiniz AWS Bölgelerinin dışına taşımayacağız veya çoğaltmayacağız. Ancak tüm AWS hizmetlerinin tüm AWS Bölgelerinde erişilebilir olmayabileceğini lütfen unutmayın. Hangi AWS Bölgelerinde hangi hizmetlerin kullanılabilir olduğu hakkında daha fazla bilgi için AWS Regional Services web sayfasına bakın.
-
AWS, veri merkezlerinin güvenliğini nasıl sağlar?
AWS veri merkezi güvenlik stratejisi, bilgilerinizi korumaya yardımcı olan ölçeklenebilir güvenlik denetimlerinden ve çok katmanlı savunmadan oluşur. Örneğin; AWS, olası akış ve sismik faaliyet risklerini dikkatli bir şekilde yönetir. Veri merkezlerine erişimi sınırlandırmak için fiziksel engeller, güvenlik görevlileri, tehdit algılama teknolojisi ve kapsamlı tarama süreci kullanıyoruz. Sistemlerimizi yedekliyoruz, ekipmanları ve süreçleri düzenli olarak test ediyoruz ve beklenmedik durumlara hazır olmaları için AWS çalışanlarını devamlı olarak eğitiyoruz.
Veri merkezlerimizin güvenliğinden emin olmak için, harici denetçiler yıl boyunca 2600'den fazla standarda ve gereksinime göre testler gerçekleştiriyor. Bu bağımsız inceleme, güvenlik standartlarının veya daha fazlasının devamlı olarak sağlandığından emin olmamıza yardım ediyor. Sonuç olarak da dünyada denetime en çok tabi tutulan kuruluşlar, verilerini korumak için AWS'ye güveniyor.
AWS veri merkezlerimizin tasarım gereği güvenliğini nasıl sağladığımız hakkında daha fazla bilgi edinmek için sanal tura katılın.
-
Hangi AWS Bölgelerini kullanabilirim?
Müşteriler diledikleri Bölgeyi veya Bölgeleri ya da tüm Bölgeleri kullanmayı tercih edebilir. AWS Bölgelerinin tam listesi için, AWS Küresel Altyapı sayfasını ziyaret edin.
-
AWS'nin, sistemleri korumak için uygulamaya hazır olduğu güvenlik önlemleri nelerdir?
AWS Cloud altyapısı, bugün piyasadaki en esnek ve güvenli bulut bilişim ortamlarından biri olacak şekilde tasarlanmıştır. Amazon’un ölçeği, güvenlik politikası ve karşı önlemler konusunda neredeyse hiçbir büyük şirketin kendi başına altından kalkamayacağı ölçüde yatırım olanağı sağlar. Bu altyapı, AWS hizmetlerini çalıştıran ve müşteriler ile APN Çözüm Ortaklarına kişisel verilerin işlenmesi için güvenlik yapılandırması denetimleri dâhil olmak üzere güçlü denetimler sağlayan donanımlar, yazılımlar, ağ iletişimleri ve tesislerden oluşur.
AWS ayrıca, çeşitli güvenlik standartları ve düzenlemeleriyle (ISO 27001, ISO 27017 ve ISO 27018 dahil) uyumluluğumuzu test edip onaylayan üçüncü taraf denetim kuruluşları tarafından hazırlanmış bazı mevzuat uyumluluğu raporları sunar. Bu ölçümlerin verimliliği üzerinde şeffaflık sağlamak için, AWS Artifact’te üçüncü taraf denetim raporlarına erişme olanağı sunuyoruz. Bu raporlar, veri denetçileri veya veri işleyicileri olarak faaliyet gösteriyor olabilecek müşterilerimize ve APN Çözüm Ortaklarımıza, kişisel verilerini depolayıp işlemek için kullandıkları temel altyapıyı koruduğumuzu gösterir. Daha fazla bilgi için Uygunluk Kaynakları sayfamızı ziyaret edin.
-
Peki ya Avustralya Bildirilmesi Zorunlu Veri İhlali (NDB) Şeması?
AWS, Avustralya Gizlilik Yasası 1988 (Cth) kapsamında olan ve NDB şemasıyla korunan kişisel bilgileri depolamak ve işlemek için AWS'yi kullanan müşterilerine iki tür Avustralya Bildirilmesi Zorunlu Veri İhlalleri (ANDB) Eki sunuyor. ANDB Eki, bir güvenlik olayının verilerini etkilediği durumlarda müşterilerin bildirim alma ihtiyacına cevap veriyor. AWS, AWS Artifact'te (AWS yönetim konsolundan erişilebilen, müşteriye dönük denetim ve uygunluk portalı) tıklama yoluyla çevrimiçi ulaşılabilen sözleşme şeklinde iki tür ANDB Ekini de sunuyor. Birinci tür olan Hesap ANDB Eki sadece Hesap ANDB Ekini kabul eden tek bir belirli hesaba uygulanır. Hesap ANDB Eki, müşterinin kapsam dahilinde olmasını istediği her AWS hesabı için ayrı olarak kabul edilmelidir. İkinci tür olan Organizations ANDB Eki, AWS Organizations'ta bir ana hesap tarafından kabul edildiğinde ana hesaba ve AWS Organizations'taki tüm üye hesaplara uygulanır. Müşteri, Organizations ANDB Ekine ihtiyaç duymuyor veya bunun avantajlarını kullanmak istemiyorsa tek tek hesaplar için Hesap ANDB Ekini kabul edebilir. ANDB Eki hakkında sık sorulan sorulara AWS Artifact Hakkında SSS sayfasından ulaşabilirsiniz.