DevSecOps ve güvenlik danışmanlığı
Güvenliği geliştirme sürecinin merkezine taşıyoruz: SAST/DAST, dependency scanning, secret yönetimi, IAM, audit log, güvenlik olay müdahalesi. Türkiye'deki işletmeler için KVKK uyumlu güvenlik incelemesi ve sertleştirme.
DevSecOps nedir?
DevSecOps, güvenliği yazılım geliştirme yaşam döngüsünün (SDLC) merkezine taşır. Geleneksel yaklaşımda güvenlik ekibi production öncesi son aşamada devreye girer — bu geç kalınmış bir yaklaşımdır. DevSecOps'ta güvenlik her aşamada vardır: kod yazımında lint kuralları, commit'lerde otomatik secret taraması, pull request'lerde SAST/DAST, build aşamasında dependency vulnerability scan, production'da runtime koruma (WAF, IDS). Sonuç: güvenlik açıkları daha erken yakalanır, daha az maliyetle düzeltilir.
Statik ve dinamik analiz
SAST (Static Application Security Testing) kaynak kodu analiz eder — CodeQL, SonarQube, Semgrep. Yaygın bulgular: SQL injection, XSS, hardcoded secret, zayıf crypto. DAST (Dynamic AST) çalışan uygulamayı sınırlar — OWASP ZAP, Burp Suite. SAST kodun ne yaptığını, DAST uygulamanın ne yaptığını söyler. İkisini birlikte kullanıyoruz. SCA (Software Composition Analysis) dependency'lerdeki açıkları bulur — Dependabot, Snyk, Trivy. Modern bir uygulamanın %80'i dependency'lerden oluşur; bunları izlemek kritik.
Secret yönetimi
Secret'lar (API key'leri, DB şifreleri, token'lar) kodda, config dosyasında asla olmamalı. AWS Secrets Manager, HashiCorp Vault, Doppler gibi araçlarla merkezileştiriyoruz. CI/CD pipeline'ında runtime'da inject edilen secret'lar sayesinde kod repoda düz metin bulunmaz. Eski secret'lar rotate ediliyor. Bu pratik tek başına en sık güvenlik kazalarını önler.
KVKK ve uyumluluk
KVKK kişisel verilerin işlenmesi ve korunması için teknik ve idari tedbirler gerektirir. Teknik açıdan: veri şifrelemesi (at-rest ve in-transit), erişim kontrolü (least privilege), loglama ve audit, veri saklama ve imha politikaları, olay müdahale planı. ISO 27001 daha geniş bir bilgi güvenliği yönetim sistemi standardı. Her iki uyumluluk için gerekli teknik altyapıyı kuruyoruz; yasal danışmanlığı için avukatla çalışmanızı öneririz.
DevSecOps hakkında merak edilenler
01Güvenlik incelemesi ne kadar sürer?+
Orta ölçek bir web uygulaması için 1-2 hafta. Kapsam: kod incelemesi (SAST), dependency analizi (SCA), çalışan uygulama testi (DAST), secret taraması, IAM ve altyapı denetimi. Sonuç: önceliklendirilmiş güvenlik açıkları raporu ve düzeltme planı.
02Mevcut uygulamamı güvenli hale getirebilir misiniz?+
Evet. Önce denetim yapıp açıkları önceliklendiririz (CVSS skorlarına göre). Sonra kritik açıkları kapatma işini birlikte yaparız. Tamamlanınca sürekli izleme (Sentry, Datadog, GuardDuty) kurarak yeni açıkların erken yakalanmasını sağlarız.
03KVKK uyumu için ne gerekiyor?+
KVKK teknik tedbirler: veri şifreleme, erişim kontrolü, loglama, veri saklama politikaları, yedekleme, olay müdahale planı. Biz bu teknik altyapıyı kuruyoruz. Yasal danışmanlık (aydınlatma metni, açık rıza, veri işleyenMODEL sözleşmeleri) için avukatla çalışmanız gerekir.
04SAST ve DAST arasındaki fark nedir?+
SAST kaynak kodu analiz eder (codebase taranır), geliştirme aşamasında çalışır, white-box. DAST çalışan uygulamayı sınırlar (HTTP istekleri gönderir), staging/production'da çalışır, black-box. SAST kodun ne yaptığını, DAST uygulamanın ne yaptığını söyler. Modern güvenlik her ikisini de kullanır.