Güvenlik, geliştirmenin sonunda değil içinde
Güvenliği geliştirmenin içine taşırız: tehdit modellemesi, kod incelemesi, açık barındıran bağımlılıkların ve sızmış gizli anahtarların taranması, her değişiklikte otomatik denetim.

Kimin için
Müşteri verisi ya da parası işleyen, güvenliğe ancak bir şey olunca bakan şirketler için.
Neyi çözer
- Bir erişim anahtarı depoya düşmüş; ne zamandan beri orada olduğunu kimse bilmiyor.
- Bir kütüphanedeki bilinen açık, kimse fark etmeden aylarca sistemde kalıyor.
- Büyük bir müşteri güvenlik anketi gönderdi; kimse nasıl cevaplayacağını bilmiyor.
- Güvenlik ancak bir olaydan sonra konuşuluyor, özellik tasarlanırken hiç gündeme gelmiyor.
Ne yapıyoruz
- Tehdit modellemesi
- Her hassas özellik için neyin ters gidebileceği, bundan kimin kazanç sağlayacağı ve nasıl önleneceği.
- Güvenli kod incelemesi
- Kimlik doğrulama, yetkilendirme, girdi doğrulama ve hassas verinin işlenmesine odaklanan inceleme.
- Bağımlılıklar ve anahtarlar
- Bilinen açığı olan kütüphaneler ile kodda ya da kod geçmişinde unutulmuş anahtarlar taranır.
- Hattaki denetimler
- Her değişiklikte statik analiz ve bağımlılık analizi, yayın hattının içinde koşar.
- Açık başvuru kaynakları
- Denetimlerde OWASP rehberleri başvuru kaynağı olarak kullanılır; bu bir uyum beyanı değildir.
- Bulguların düzeltilmesi
- Üçüncü tarafların yaptığı sızma testlerinin bulguları önceliklendirilir, gerileme testiyle birlikte düzeltilir.
Neler teslim edilir
- Hassas özellikler için tehdit modeli
- Hatta çalışan kod, bağımlılık ve gizli anahtar denetimleri
- Öncelikleri ve önerilen düzeltmeleriyle güvenlik inceleme raporu
- Bulgular kapanana kadar izlenen düzeltme planı
- Müşterilerinizin güvenlik anketleri için teknik cevaplar
Nasıl ilerliyoruz
Risk haritası
Hassas veriler, giriş noktaları ve sistemde kimin neyi yapabildiği.
Tehdit modellemesi
En riskli özellikler için ekiple kısa oturumlar.
Otomatik denetimler
Analizler hatta girer; önce uyarır, sonra ciddi olanı durdurur.
Düzeltme
Bulgular riske göre sıralanır, olağan işle birlikte düzeltilir.
Bağımsız test
Gerekirse üçüncü tarafın yaptığı bir sızma testi sonucu sınar.
Teknoloji örnekleri
- OWASP ASVS
- Semgrep
- Trivy
- Gitleaks
- Dependabot
- ZAP
İlgili hizmetler
Sık sorulan sorular
Sızma testini kim yapar?
Sizin tuttuğunuz ya da projede belirlenen bağımsız bir uzman, resmî izinle yapar. Balkan ortamı ve teknik kapsamı hazırlar, soruları yanıtlar, bulunanları düzeltir.
Bundan sonra sistem güvende olur mu?
Hiçbir çalışma riski tamamen ortadan kaldırmaz. Değişen şu: bilinen açıklar yalnız bir olaydan sonra değil, sürekli aranır; her bulgunun bir sahibi ve kapanış tarihi olur.
Müşterilerden gelen güvenlik anketlerine yardım eder misiniz?
Teknik kısmında evet: verinin nasıl saklandığı, kimin erişebildiği, değişikliklerin nasıl yayına çıktığı. Şirket adına beyanlar ve sözleşme maddeleri hukuk ekibinizde kalır.
Bu bir denetimin ya da sertifikanın yerine geçer mi?
Hayır. Bu, geliştirmenin içinde yapılan bir mühendislik işidir; Balkan sertifika vermez. Sistemin belli bir andaki durumunu görmek için teknik denetim hizmeti vardır.
Balkan'a yazın
Projeniz için yazın