Skip to main content

> tpl_sec_010

Güvenli SDLC ve Güvenlik Kapısı Planı

Tehdit modellemeyi, taahhüt öncesi sır tespitini, otomatik SAST/DAST/SCA kalite kapılarını, konteyner imaj imzalamasını ve dağıtım durdurma eşiklerini entegre eden mühendislik güvenlik standardı.

TEMPLATE // INSPECT: TPL-SEC-010MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Statik analiz, yazılım bileşen analizi (SCA), dinamik tarama ve kriptografik kaynak doğrulaması genelinde engelleyici CI/CD güvenlik kapıları kuran DevSecOps güvenlik standardı.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Güvenlik incelemeleri planlanan yayından günler önce yapılır; bu durum ciddi mühendislik sürtünmesine, geciken lansmanlara veya kritik açıkları doğrudan üretime taşıyan zorunlu yönetici muafiyetlerine yol açar.

Ne Zaman Kullanılmalı?

  • Geliştirici IDE'leri, git depoları ve CI/CD süreçlerinde otomatik "sola kaydırma" (shift-left) güvenlik kontrolleri kurarken
  • NIST Güvenli Yazılım Geliştirme Çerçevesi (SSDF) SP 800-218 standartlarını uygularken
  • GitHub Actions, GitLab veya Jenkins içinde yüksek/kritik güvenlik açıklarında otomatik derleme durdurma kuralları tanımlarken

Ne Zaman Kullanılmamalı?

  • Olay sonrası adli bilişim kök neden incelemelerinde (TPL-SEC-013 kullanın)
  • Veri merkezi çevre fiziksel erişim kontrollerinde (TPL-OPS-014 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Aşama Aşama Güvenli SDLC Yönetişimistandard, enterprise

Tasarım, Geliştirme, Kod İnceleme, Test, Dağıtım ve Operasyon aşamalarına eşlenmiş güvenlik faaliyetleri.

Yönerge:Güvenliği sola kaydırın: kodlama başlamadan önce sprint tasarımında tehdit modellemeyi zorunlu kılın.
2. 2. Taahhüt Öncesi (Pre-Commit) Kancaları ve Geliştirici Korumasıstandard, enterprise

Kimlik bilgilerinin yerel git geçmişine girmesini engelleyen Gitleaks, TruffleHog ve Semgrep pre-commit kancaları.

Yönerge:Şifrelenmemiş kimlik bilgisi içeren taahhütleri engellemek için tüm geliştirici makinelerine otomatik kancalar kurun.
3. 3. Otomatik CI/CD Boru Hattı Kapıları (SAST, SCA, Sırlar)standard, enterprise

Statik Uygulama Güvenlik Testi (SAST), Yazılım Bileşen Analizi (SCA) ve engelleyici derleme durdurma eşikleri.

Yönerge:Üçüncü taraf bağımlılıklardaki herhangi bir Kritik seviyeli CVE açığında derlemeyi otomatik durduracak kurallar koyun.
4. 4. Dinamik Test (DAST), IAST ve Fuzzingstandard, enterprise

Test ortamında otomatik siyah kutu DAST taramaları (OWASP ZAP), etkileşimli IAST ve API fuzzing testleri.

Yönerge:Geliştirici hızını düşürmemek için test ortamlarına yönelik kapsamlı DAST taramalarını her gece otomatik çalıştırın.
5. 5. Konteyner Güvenliği, İmaj İmzalama ve Giriş Kontrolüstandard, enterprise

Distroless asgari taban imajlar, Cosign / Sigstore kriptografik doğrulama ve Kubernetes admission controller kuralları.

Yönerge:Konteynerlerin root yetkisiyle çalıştırılmasını yasaklayın; salt okunur dosya sistemleri ve imzalı imajları zorunlu tutun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Güvenli SDLC ve Güvenlik Kapısı Planı - Örnek Vaka Analizi

Örnek Organizasyon: Fintek Bulut Mikroservisleri DevSecOps Platformu

Fintek Bulut Mikroservisleri DevSecOps Platformu için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • GitHub Actions içinde 85 mikroservis deposu genelinde engelleyici CI/CD güvenlik kapılarını devreye aldı
  • 12 ay içinde 42 yüksek/kritik açık kaynak CVE zafiyetinin üretime ulaşmasını engelledi
  • Uygulama güvenlik açıklarını ortalama iyileştirme süresini (MTTR) 48 günden 6 güne düşürdü

Sıkça Sorulan Sorular

Güvenli SDLC yaklaşımında "Sola Kaydırma" (Shift-Left) felsefesi nedir?

Sola Kaydırma, güvenlik açıklarını son aşamadaki sızma testlerinde yakalamak yerine, geliştirmenin en erken evrelerine (IDE kontrolleri, taahhüt öncesi sır taraması, tasarım aşamasında tehdit modelleme) entegre eder.

Otomatik Yazılım Bileşen Analizi (SCA) tedarik zinciri saldırılarını nasıl önler?

SCA, açık kaynak kütüphaneleri ve geçişli bağımlılıkları ulusal zafiyet veritabanlarına (NVD) karşı sürekli tarayarak, kötü niyetli veya savunmasız paketler eklendiğinde derlemeleri anında engeller.

Bir geliştirici eski bir kütüphane için geçici güvenlik muafiyeti talep ettiğinde ne yapılır?

İstisna, Güvenlik Muafiyet Kütüğüne kaydedilmeli, CISO'dan yazılı onay almalı, telafi edici bir kontrole sahip olmalı ve kesin 30 günlük son kullanma süresi taşımalıdır.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-010-Secure-SDLC-and-Security-Gate-Plan-Blank-EN.docxDOCX
all11.3 KB
TPL-SEC-010-Secure-SDLC-and-Security-Gate-Plan-Example-EN.docxDOCX
all11.3 KB
TPL-SEC-010-Guvenli-SDLC-ve-Guvenlik-Kapisi-Plani-Bos-TR.docxDOCX
all11.5 KB
TPL-SEC-010-Guvenli-SDLC-ve-Guvenlik-Kapisi-Plani-Ornek-TR.docxDOCX
all11.5 KB
TPL-SEC-010-Secure-SDLC-and-Security-Gate-Plan-Blank-EN.mdMD
all2.1 KB
TPL-SEC-010-Secure-SDLC-and-Security-Gate-Plan-Example-EN.mdMD
all2.2 KB
TPL-SEC-010-Guvenli-SDLC-ve-Guvenlik-Kapisi-Plani-Bos-TR.mdMD
all2.3 KB
TPL-SEC-010-Guvenli-SDLC-ve-Guvenlik-Kapisi-Plani-Ornek-TR.mdMD
all2.3 KB
TPL-SEC-010-Secure-SDLC-and-Security-Gate-Plan-Blank-EN.pdfPDF
all96.5 KB
TPL-SEC-010-Secure-SDLC-and-Security-Gate-Plan-Example-EN.pdfPDF
all96.1 KB
TPL-SEC-010-Guvenli-SDLC-ve-Guvenlik-Kapisi-Plani-Bos-TR.pdfPDF
all98.9 KB
TPL-SEC-010-Guvenli-SDLC-ve-Guvenlik-Kapisi-Plani-Ornek-TR.pdfPDF
all98.9 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar