İçeriğe geç
Balkan Tecnologia

Teknik denetim: yazılımınızın gerçek durumu

Sisteminizin kodunu, altyapısını ve bağımlılıklarını bağımsız olarak değerlendirir, önce neyin düzeltilmesi gerektiğini gösteren bir rapor teslim ederiz.

Bir sistem planı gibi üç boş kartı birbirine bağlayan nane yeşili iplik; yanında pirinç bir pergel.

Kimin için

Bir sistemi satın almak, devralmak ya da ona yatırım yapmak üzere olan ve durumunu bilmesi gereken şirketler için.

Neyi çözer

  • Tedarikçi ayrıldı; sistemin içeride nasıl çalıştığını şirkette kimse bilmiyor.
  • Ekip her şeyin baştan yazılması gerektiğini söylüyor; yönetimin bunu tartacak bir yolu yok.
  • Kütüphaneler eski ve hangi bilinen açıkları taşıdıklarını kimse bilmiyor.
  • Bir yatırımcı ya da alıcı, anlaşmayı kapatmadan önce teknik değerlendirme istedi.

Ne yapıyoruz

Kod ve mimari
Kodun düzeni, tekrar eden kısımlar, mevcut testler ve her değişikliğin risk taşıdığı yerler.
Bağımlılıklar ve lisanslar
Eskimiş kütüphaneler, duyurulmuş güvenlik açıkları ve sorun çıkarabilecek lisanslar.
Altyapı ve yayın
Sistemin nasıl çalıştığı, yeni sürümün canlıya nasıl çıktığı ve geri dönüş yolu olup olmadığı.
Veri ve yedekler
Veri modeli, yavaş sorgular, yedekler ve bir yedeğin geri yüklenmesinin hiç denenip denenmediği.
Kişisel veriler
Kişisel verinin nerede durduğu, kimin erişebildiği ve günlüklere neyin düştüğü.
Brezilya'ya özgü noktalar
Örneğin CNPJ artık harf de içerebildiği hâlde yalnız rakam kabul eden alanlar.

Neler teslim edilir

  • Her bulgunun önem derecesi, kanıtı ve tahmini emeğiyle bulgu raporu
  • Önce neyin düzeltileceğini, neyin bekleyebileceğini gösteren öncelik listesi
  • Sistemin bağımlılık ve lisans envanteri
  • Karar verenler için teknik terimsiz yönetici özeti
  • Bulguların teknik ekibe ve yönetime sunumu

Nasıl ilerliyoruz

  1. Kapsam ve erişim

    Değerlendirmeye neyin gireceği belirlenir, koda ve ortama okuma erişimi alınır.

  2. Otomatik analiz

    Statik analiz ve bağımlılık araçları kodun tamamını tarar.

  3. Okuma ve görüşmeler

    Kritik bölümleri okur, sistemin bakımını yapanlarla konuşuruz.

  4. Rapor

    Bulgular kanıtı, önem derecesi ve önerilen düzeltme sırasıyla yazılır.

  5. Sunum

    Bulgular, karar verilmeden önce ekibinizle tartışılır.

Teknoloji örnekleri

  • SonarQube
  • Semgrep
  • Trivy
  • OWASP Dependency-Check
  • OpenTelemetry
  • Git

İlgili hizmetler

Sık sorulan sorular

Denetim sızma testini de kapsıyor mu?

Hayır. Sızma testi ayrı bir iştir; resmî izinle, bağımsız uzmanlarca yapılır. Denetim koddaki ve bağımlılıklardaki güvenlik risklerini gösterir; sürekli çalışma uygulama güvenliği hizmetinin konusudur.

Bulduklarınızı siz mi düzeltirsiniz?

İsterseniz, ayrı bir işle. Denetim buna bağlı değildir; rapor, düzeltmeyi hangi ekip yapacaksa onun anlayacağı biçimde yazılır.

Canlı ortama erişmeniz gerekir mi?

Genellikle depoya, altyapı yapılandırmasına ve metriklere okuma erişimi yeter. Müşteri verilerinin ortamınızdan çıkması gerekmez.

Denetimin büyüklüğünü ne belirler?

Kodun büyüklüğü, kaç sistemin ve entegrasyonun dahil olduğu ve istenen derinlik. Kapsamı başlamadan önce netleştiririz.

Balkan'a yazın

Projeniz için yazın