İçeriğe geç
Balkan Tecnologia

Güvenlik, geliştirmenin sonunda değil içinde

Güvenliği geliştirmenin içine taşırız: tehdit modellemesi, kod incelemesi, açık barındıran bağımlılıkların ve sızmış gizli anahtarların taranması, her değişiklikte otomatik denetim.

Sıkı bir düğümle bağlanmış nane yeşili iplik; yanında açık pirinç bir asma kilit.

Kimin için

Müşteri verisi ya da parası işleyen, güvenliğe ancak bir şey olunca bakan şirketler için.

Neyi çözer

  • Bir erişim anahtarı depoya düşmüş; ne zamandan beri orada olduğunu kimse bilmiyor.
  • Bir kütüphanedeki bilinen açık, kimse fark etmeden aylarca sistemde kalıyor.
  • Büyük bir müşteri güvenlik anketi gönderdi; kimse nasıl cevaplayacağını bilmiyor.
  • Güvenlik ancak bir olaydan sonra konuşuluyor, özellik tasarlanırken hiç gündeme gelmiyor.

Ne yapıyoruz

Tehdit modellemesi
Her hassas özellik için neyin ters gidebileceği, bundan kimin kazanç sağlayacağı ve nasıl önleneceği.
Güvenli kod incelemesi
Kimlik doğrulama, yetkilendirme, girdi doğrulama ve hassas verinin işlenmesine odaklanan inceleme.
Bağımlılıklar ve anahtarlar
Bilinen açığı olan kütüphaneler ile kodda ya da kod geçmişinde unutulmuş anahtarlar taranır.
Hattaki denetimler
Her değişiklikte statik analiz ve bağımlılık analizi, yayın hattının içinde koşar.
Açık başvuru kaynakları
Denetimlerde OWASP rehberleri başvuru kaynağı olarak kullanılır; bu bir uyum beyanı değildir.
Bulguların düzeltilmesi
Üçüncü tarafların yaptığı sızma testlerinin bulguları önceliklendirilir, gerileme testiyle birlikte düzeltilir.

Neler teslim edilir

  • Hassas özellikler için tehdit modeli
  • Hatta çalışan kod, bağımlılık ve gizli anahtar denetimleri
  • Öncelikleri ve önerilen düzeltmeleriyle güvenlik inceleme raporu
  • Bulgular kapanana kadar izlenen düzeltme planı
  • Müşterilerinizin güvenlik anketleri için teknik cevaplar

Nasıl ilerliyoruz

  1. Risk haritası

    Hassas veriler, giriş noktaları ve sistemde kimin neyi yapabildiği.

  2. Tehdit modellemesi

    En riskli özellikler için ekiple kısa oturumlar.

  3. Otomatik denetimler

    Analizler hatta girer; önce uyarır, sonra ciddi olanı durdurur.

  4. Düzeltme

    Bulgular riske göre sıralanır, olağan işle birlikte düzeltilir.

  5. Bağımsız test

    Gerekirse üçüncü tarafın yaptığı bir sızma testi sonucu sınar.

Teknoloji örnekleri

  • OWASP ASVS
  • Semgrep
  • Trivy
  • Gitleaks
  • Dependabot
  • ZAP

İlgili hizmetler

Sık sorulan sorular

Sızma testini kim yapar?

Sizin tuttuğunuz ya da projede belirlenen bağımsız bir uzman, resmî izinle yapar. Balkan ortamı ve teknik kapsamı hazırlar, soruları yanıtlar, bulunanları düzeltir.

Bundan sonra sistem güvende olur mu?

Hiçbir çalışma riski tamamen ortadan kaldırmaz. Değişen şu: bilinen açıklar yalnız bir olaydan sonra değil, sürekli aranır; her bulgunun bir sahibi ve kapanış tarihi olur.

Müşterilerden gelen güvenlik anketlerine yardım eder misiniz?

Teknik kısmında evet: verinin nasıl saklandığı, kimin erişebildiği, değişikliklerin nasıl yayına çıktığı. Şirket adına beyanlar ve sözleşme maddeleri hukuk ekibinizde kalır.

Bu bir denetimin ya da sertifikanın yerine geçer mi?

Hayır. Bu, geliştirmenin içinde yapılan bir mühendislik işidir; Balkan sertifika vermez. Sistemin belli bir andaki durumunu görmek için teknik denetim hizmeti vardır.

Balkan'a yazın

Projeniz için yazın