Bir startup için dijital altyapı yalnızca web sitesi ve e-posta hesabından oluşmaz. Domain sahipliği, DNS yönetimi, erişim yetkileri, kaynak kodu, bulut hesapları, yedekler, kişisel veriler, API anahtarları ve güvenlik kayıtları birlikte şirketin dijital varlığını oluşturur.
Erken aşamada bu yapı kontrolsüz kurulursa şirket büyüdükçe teknik borç artar. Kurucuya ait kişisel hesaplarda kalan domainler, ortak kullanılan şifreler, yedeği alınmayan veritabanları veya belirsiz yönetici yetkileri; yatırım, ekip büyümesi ve olası güvenlik olaylarında ciddi sorunlara dönüşebilir.
Startup İçin Minimum Dijital Altyapı Neyi Kapsar?
Minimum altyapı, pahalı bir kurumsal mimari kurmak anlamına gelmez. Ama şirket için kritik dijital varlıkların sahipliği, erişimi, güvenliği ve geri kazanılabilirliği baştan tanımlanmalıdır.
Temel yapı şu alanları kapsar:
- domain ve DNS sahipliği,
- kurumsal e-posta altyapısı,
- erişim ve kimlik yönetimi,
- kaynak kodu ve versiyon kontrolü,
- hosting veya cloud altyapısı,
- veritabanları ve yedekleme,
- loglama ve olay takibi,
- kişisel veri envanteri,
- API ve üçüncü taraf entegrasyonları,
- güvenlik ve olay müdahale prosedürleri.
1. Domain Şirket Kontrolünde Olmalı
Startup domaininin geliştiricinin, ajans çalışanının veya kuruculardan yalnızca birinin kişisel hesabında tutulması önemli bir operasyonel risktir.
Domain registrar hesabı şirket kontrolünde olmalı, yönetici bilgileri belgelenmeli ve mümkünse çok faktörlü kimlik doğrulama etkinleştirilmelidir.
Domain transfer kilidi, kurtarma iletişim bilgileri ve yenileme ayarları da düzenli kontrol edilmelidir.
2. DNS Kayıtlarını Dokümante Edin
DNS yalnızca web sitesini yönlendirmez. E-posta, doğrulama servisleri, CDN, SaaS ürünleri ve güvenlik mekanizmalarının önemli bölümü DNS üzerinden çalışır.
DNS kayıtları için en azından şu bilgiler tutulmalıdır:
- hangi kaydın hangi sistem için kullanıldığı,
- kim tarafından eklendiği,
- hangi sağlayıcının yönettiği,
- değişiklik yetkisinin kimlerde olduğu.
3. Kurumsal E-posta Güvenliğini Kurun
Kurumsal e-posta, startup’ların en kritik kimlik doğrulama kanallarından biridir. Cloud, banka, sosyal medya, kod deposu ve SaaS servislerinde parola sıfırlama işlemleri çoğunlukla e-posta üzerinden yapılır.
Bu nedenle SPF, DKIM ve DMARC yapılandırmaları; hesap bazlı MFA ve çalışan ayrılış prosedürleri başlangıç aşamasında kurulmalıdır.
4. Ortak Şifre Kullanmayın
“admin@”, ortak bir parola veya ekip içinde mesajlaşma uygulamasıyla paylaşılan şifreler büyüme döneminde hızla kontrol edilemez hale gelir.
Her kullanıcı için ayrı hesap oluşturulmalı ve mümkün olduğunda rol bazlı yetkilendirme uygulanmalıdır.
Özellikle şu hesaplarda MFA kritik önem taşır:
- domain registrar,
- cloud yönetim paneli,
- GitHub/GitLab benzeri kod depoları,
- e-posta yöneticisi,
- ödeme sistemleri,
- CRM ve müşteri veritabanları.
5. Kaynak Kodunun Sahipliği Net Olmalı
Kaynak kodu kişisel bilgisayarda veya yalnızca dış geliştiricinin hesabında tutulmamalıdır. Şirket kontrolünde bir repository oluşturulmalı ve erişimler kullanıcı bazında yönetilmelidir.
Branch politikaları, kod inceleme süreci, deployment erişimleri ve kritik secret’ların kaynak koddan ayrılması ileride oluşabilecek güvenlik ve sahiplik sorunlarını azaltır.
6. Secret ve API Anahtarlarını Kod İçinde Tutmayın
API key, database parolası, SMTP bilgisi veya cloud credential gibi secret’ların doğrudan repository içine yazılması ciddi güvenlik riskidir.
Environment variable, secret manager veya benzeri merkezi yöntemler kullanılmalı; çalışan ayrılışlarında ve güvenlik olaylarında kritik anahtarlar yenilenebilmelidir.
7. Yedek Almak Yetmez, Geri Dönüşü Test Edin
Birçok şirket “backup var” varsayımıyla hareket eder ancak gerçek bir arıza sırasında yedeğin eksik veya kullanılamaz olduğu görülür.
Minimum yedekleme planında şu sorular cevaplanmalıdır:
- Hangi veriler yedekleniyor?
- Ne sıklıkla yedekleniyor?
- Yedekler nerede tutuluyor?
- Kaç günlük geçmiş korunuyor?
- Son restore testi ne zaman yapıldı?
RPO ve RTO hedefleri şirket büyüdükçe ayrıca belirlenmelidir.
8. Loglama Olmadan Olay Analizi Yapılamaz
Bir kullanıcı hesabına kim girdi, hangi API çağrısı yapıldı veya veri ne zaman değiştirildi gibi soruların cevabı loglardan gelir.
Uygulama, sunucu, güvenlik ve yönetici hareketleri için anlamlı loglar oluşturulmalı; kritik kayıtların kısa sürede silinmesini önleyecek saklama politikaları tanımlanmalıdır.
9. Kişisel Veri Envanterini Erken Oluşturun
Startup küçükken veri akışını anlamak daha kolaydır. Müşteri verisi, çalışan verisi, aday bilgileri, analytics kayıtları, e-posta listeleri ve üçüncü taraf SaaS sistemleri büyüdükçe veri haritası karmaşıklaşır.
Hangi kişisel verinin hangi amaçla, hangi sistemde ve hangi sağlayıcıda tutulduğunun bilinmesi KVKK/GDPR uyumunun temelidir.
10. SaaS ve Tedarikçi Envanteri Oluşturun
Modern startup’lar çok sayıda üçüncü taraf hizmet kullanır. CRM, analytics, cloud, e-posta, destek sistemi, ödeme altyapısı ve proje yönetim araçları şirket verilerini işleyebilir.
Her tedarikçi için hizmet amacı, eriştiği veri, yönetici hesabı ve kritik sözleşme bilgileri kayıt altında tutulmalıdır.
11. API Entegrasyonlarında Yetkiyi Sınırlandırın
Bir API anahtarına gereğinden fazla yetki verilmesi olayın etkisini büyütebilir. Entegrasyonlar mümkün olan en düşük yetki prensibiyle kurulmalıdır.
API çağrılarında hata kayıtları, rate limit, kimlik doğrulama, secret rotasyonu ve gerekli durumlarda IP veya servis bazlı kısıtlamalar değerlendirilmelidir.
12. Minimum Olay Müdahale Planı Hazırlayın
Şirket küçük olsa bile şu soruların cevabı önceden bilinmelidir:
- Domain ele geçirilirse kim müdahale edecek?
- Kurumsal e-posta hesabı çalınırsa ne yapılacak?
- Veritabanı sızarsa kim bilgilendirilecek?
- Cloud hesabına erişim kaybedilirse recovery nasıl yapılacak?
- Çalışan ayrıldığında hangi erişimler kapatılacak?
Yatırım Öncesi Teknik Due Diligence İçin Hazırlık
Yatırımcı veya potansiyel alıcı teknik inceleme yaptığında yalnız ürünün çalışıp çalışmadığına bakmayabilir. Kodun sahipliği, erişim modeli, veri güvenliği, tedarikçi bağımlılıkları ve operasyonel riskler de inceleme konusu olabilir.
Bu nedenle şirketin en azından domain, cloud, repository, veri akışları, yedekleme ve erişim yapısını belgelemiş olması önemli bir kurumsal olgunluk göstergesidir.
30 Günlük Minimum Altyapı Planı
İlk hafta
Domain, e-posta, cloud ve repository sahipliklerini kontrol edin. Ortak hesapları belirleyin ve MFA etkinleştirin.
İkinci hafta
Yedek, erişim ve secret yönetimini düzenleyin. Kritik API anahtarlarını envantere alın.
Üçüncü hafta
Kişisel veri ve SaaS envanteri oluşturun. Log kaynaklarını ve saklama sürelerini kontrol edin.
Dördüncü hafta
Restore testi yapın ve temel olay müdahale prosedürünü dokümante edin.
B10 Yaklaşımı
B10 Digital Agency, startup altyapısını yalnız web sitesi kurulumu olarak değil; web, güvenlik, yazılım, entegrasyon, veri ve operasyon katmanlarının birlikte çalıştığı teknik bir yapı olarak ele alır.
Sonuç
Startup için doğru minimum altyapı, erken aşamada gereksiz kurumsal karmaşıklık yaratmak değil; kritik dijital varlıkların kime ait olduğunu, kimlerin erişebildiğini ve bir sorun yaşandığında nasıl geri kazanılacağını bilmektir. Bu temel ne kadar erken kurulursa şirket büyüdükçe teknik borcu yönetmek o kadar kolaylaşır.