Güvenlik Çözümleri
Yazılım Güvenliği
Yazılım güvenliğini üretime çıkmadan, geliştirme sürecinin içinde ele alıyoruz. Yayına çıkmış bir açığın maliyeti, geliştirme sırasında kapatılanın kat kat üzerindedir.
SAST
SCA
Açık kaynak riski
Güvenli geliştirme
Yazdığınız kod kadar, kullandığınız kütüphaneler de sizin sorumluluğunuz
Yazılım güvenliği denince akla önce kendi yazdığınız kod gelir. Oysa modern bir uygulamada çalışan satırların büyük çoğunluğu dışarıdan gelir: açık kaynak kütüphaneler, çerçeveler, paket bağımlılıkları. Bu bileşenlerin birinde çıkan bir açık, sizin hiç dokunmadığınız bir kod yüzünden uygulamanızı savunmasız bırakır.
Bu yüzden iki taraflı çalışıyoruz. Kaynak kod analizi, geliştirilen kodda güvensiz kalıpları geliştirme sırasında yakalar. Bağımlılık denetimi ise projedeki tüm dış bileşenleri, sürümlerini ve bilinen açıklarını çıkarır. İkincisi çoğu ekipte ilk kez yapıldığında, kimsenin varlığından haberdar olmadığı bileşenleri ortaya çıkarır.
Bağımlılık denetiminin ikinci boyutu lisans uyumluluğu. Bazı açık kaynak lisansları, o bileşeni kullanan ticari ürün üzerinde yükümlülük doğurur. Ürününüzü müşteriye teslim ettikten sonra fark edilen bir lisans sorunu, teknik olmayan ama pahalı bir sorundur. Denetimi güvenlikle birlikte yürütüyoruz.
Bu yüzden iki taraflı çalışıyoruz. Kaynak kod analizi, geliştirilen kodda güvensiz kalıpları geliştirme sırasında yakalar. Bağımlılık denetimi ise projedeki tüm dış bileşenleri, sürümlerini ve bilinen açıklarını çıkarır. İkincisi çoğu ekipte ilk kez yapıldığında, kimsenin varlığından haberdar olmadığı bileşenleri ortaya çıkarır.
Bağımlılık denetiminin ikinci boyutu lisans uyumluluğu. Bazı açık kaynak lisansları, o bileşeni kullanan ticari ürün üzerinde yükümlülük doğurur. Ürününüzü müşteriye teslim ettikten sonra fark edilen bir lisans sorunu, teknik olmayan ama pahalı bir sorundur. Denetimi güvenlikle birlikte yürütüyoruz.
Sıkça sorulanlar
Geliştirme hızımızı düşürmez mi?
Doğru kurulduğunda düşürmez. Analiz, geliştiricinin akışını kesmeyecek noktalara yerleştirilir ve yalnızca gerçekten önemli bulgular engelleyici hâle getirilir. Her uyarıyı engelleyici yapan bir kurulum, kısa sürede devre dışı bırakılır.
Kendi yazılımımızı geliştirmiyoruz, yine de gerekli mi?
Dışarıdan tedarik edilen yazılımlar için de bileşen envanteri talep edilebilir. Kullandığınız ürünün içinde hangi bileşenlerin bulunduğunu bilmek, tedarikçi kaynaklı riskin tek görünür ölçüsüdür.
Bulguların hepsini kapatmak zorunda mıyız?
Hayır. Bulgular sömürülebilirlik ve etki açısından önceliklendirilir. Kritik ve gerçekten ulaşılabilir olanlar önce ele alınır; düşük öncelikli kalemler planlı sürümlere bırakılır.
Uygulamanızın içinde hangi bileşenlerin çalıştığını biliyor musunuz?
Bir bağımlılık denetimiyle başlayalım; kullandığınız açık kaynak bileşenleri, bilinen açıklarını ve lisans yükümlülüklerini çıkaralım.
Teklif
Bu hizmet için teklif alın
Kısa bir not bırakın, en geç bir iş günü içinde dönelim. Konu ve ilgilendiğiniz hizmet forma işlenir.
-
Telefon+90 216 706 38 80
-
E-postainfo@newup.com.tr
-
Çalışma saatleriHafta içi 09:00–18:00