Teknik denetim: yazılımınızın gerçek durumu
Sisteminizin kodunu, altyapısını ve bağımlılıklarını bağımsız olarak değerlendirir, önce neyin düzeltilmesi gerektiğini gösteren bir rapor teslim ederiz.

Kimin için
Bir sistemi satın almak, devralmak ya da ona yatırım yapmak üzere olan ve durumunu bilmesi gereken şirketler için.
Neyi çözer
- Tedarikçi ayrıldı; sistemin içeride nasıl çalıştığını şirkette kimse bilmiyor.
- Ekip her şeyin baştan yazılması gerektiğini söylüyor; yönetimin bunu tartacak bir yolu yok.
- Kütüphaneler eski ve hangi bilinen açıkları taşıdıklarını kimse bilmiyor.
- Bir yatırımcı ya da alıcı, anlaşmayı kapatmadan önce teknik değerlendirme istedi.
Ne yapıyoruz
- Kod ve mimari
- Kodun düzeni, tekrar eden kısımlar, mevcut testler ve her değişikliğin risk taşıdığı yerler.
- Bağımlılıklar ve lisanslar
- Eskimiş kütüphaneler, duyurulmuş güvenlik açıkları ve sorun çıkarabilecek lisanslar.
- Altyapı ve yayın
- Sistemin nasıl çalıştığı, yeni sürümün canlıya nasıl çıktığı ve geri dönüş yolu olup olmadığı.
- Veri ve yedekler
- Veri modeli, yavaş sorgular, yedekler ve bir yedeğin geri yüklenmesinin hiç denenip denenmediği.
- Kişisel veriler
- Kişisel verinin nerede durduğu, kimin erişebildiği ve günlüklere neyin düştüğü.
- Brezilya'ya özgü noktalar
- Örneğin CNPJ artık harf de içerebildiği hâlde yalnız rakam kabul eden alanlar.
Neler teslim edilir
- Her bulgunun önem derecesi, kanıtı ve tahmini emeğiyle bulgu raporu
- Önce neyin düzeltileceğini, neyin bekleyebileceğini gösteren öncelik listesi
- Sistemin bağımlılık ve lisans envanteri
- Karar verenler için teknik terimsiz yönetici özeti
- Bulguların teknik ekibe ve yönetime sunumu
Nasıl ilerliyoruz
Kapsam ve erişim
Değerlendirmeye neyin gireceği belirlenir, koda ve ortama okuma erişimi alınır.
Otomatik analiz
Statik analiz ve bağımlılık araçları kodun tamamını tarar.
Okuma ve görüşmeler
Kritik bölümleri okur, sistemin bakımını yapanlarla konuşuruz.
Rapor
Bulgular kanıtı, önem derecesi ve önerilen düzeltme sırasıyla yazılır.
Sunum
Bulgular, karar verilmeden önce ekibinizle tartışılır.
Teknoloji örnekleri
- SonarQube
- Semgrep
- Trivy
- OWASP Dependency-Check
- OpenTelemetry
- Git
İlgili hizmetler
Sık sorulan sorular
Denetim sızma testini de kapsıyor mu?
Hayır. Sızma testi ayrı bir iştir; resmî izinle, bağımsız uzmanlarca yapılır. Denetim koddaki ve bağımlılıklardaki güvenlik risklerini gösterir; sürekli çalışma uygulama güvenliği hizmetinin konusudur.
Bulduklarınızı siz mi düzeltirsiniz?
İsterseniz, ayrı bir işle. Denetim buna bağlı değildir; rapor, düzeltmeyi hangi ekip yapacaksa onun anlayacağı biçimde yazılır.
Canlı ortama erişmeniz gerekir mi?
Genellikle depoya, altyapı yapılandırmasına ve metriklere okuma erişimi yeter. Müşteri verilerinin ortamınızdan çıkması gerekmez.
Denetimin büyüklüğünü ne belirler?
Kodun büyüklüğü, kaç sistemin ve entegrasyonun dahil olduğu ve istenen derinlik. Kapsamı başlamadan önce netleştiririz.
Balkan'a yazın
Projeniz için yazın