> tpl_sec_010
Güvenli SDLC ve Güvenlik Kapısı Planı
Tehdit modellemeyi, taahhüt öncesi sır tespitini, otomatik SAST/DAST/SCA kalite kapılarını, konteyner imaj imzalamasını ve dağıtım durdurma eşiklerini entegre eden mühendislik güvenlik standardı.
Statik analiz, yazılım bileşen analizi (SCA), dinamik tarama ve kriptografik kaynak doğrulaması genelinde engelleyici CI/CD güvenlik kapıları kuran DevSecOps güvenlik standardı.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Güvenlik incelemeleri planlanan yayından günler önce yapılır; bu durum ciddi mühendislik sürtünmesine, geciken lansmanlara veya kritik açıkları doğrudan üretime taşıyan zorunlu yönetici muafiyetlerine yol açar.
Ne Zaman Kullanılmalı?
- •Geliştirici IDE'leri, git depoları ve CI/CD süreçlerinde otomatik "sola kaydırma" (shift-left) güvenlik kontrolleri kurarken
- •NIST Güvenli Yazılım Geliştirme Çerçevesi (SSDF) SP 800-218 standartlarını uygularken
- •GitHub Actions, GitLab veya Jenkins içinde yüksek/kritik güvenlik açıklarında otomatik derleme durdurma kuralları tanımlarken
Ne Zaman Kullanılmamalı?
- •Olay sonrası adli bilişim kök neden incelemelerinde (TPL-SEC-013 kullanın)
- •Veri merkezi çevre fiziksel erişim kontrollerinde (TPL-OPS-014 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Tasarım, Geliştirme, Kod İnceleme, Test, Dağıtım ve Operasyon aşamalarına eşlenmiş güvenlik faaliyetleri.
Kimlik bilgilerinin yerel git geçmişine girmesini engelleyen Gitleaks, TruffleHog ve Semgrep pre-commit kancaları.
Statik Uygulama Güvenlik Testi (SAST), Yazılım Bileşen Analizi (SCA) ve engelleyici derleme durdurma eşikleri.
Test ortamında otomatik siyah kutu DAST taramaları (OWASP ZAP), etkileşimli IAST ve API fuzzing testleri.
Distroless asgari taban imajlar, Cosign / Sigstore kriptografik doğrulama ve Kubernetes admission controller kuralları.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Güvenli SDLC ve Güvenlik Kapısı Planı - Örnek Vaka Analizi
Örnek Organizasyon: Fintek Bulut Mikroservisleri DevSecOps Platformu
Fintek Bulut Mikroservisleri DevSecOps Platformu için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •GitHub Actions içinde 85 mikroservis deposu genelinde engelleyici CI/CD güvenlik kapılarını devreye aldı
- •12 ay içinde 42 yüksek/kritik açık kaynak CVE zafiyetinin üretime ulaşmasını engelledi
- •Uygulama güvenlik açıklarını ortalama iyileştirme süresini (MTTR) 48 günden 6 güne düşürdü
Sıkça Sorulan Sorular
Güvenli SDLC yaklaşımında "Sola Kaydırma" (Shift-Left) felsefesi nedir?
Sola Kaydırma, güvenlik açıklarını son aşamadaki sızma testlerinde yakalamak yerine, geliştirmenin en erken evrelerine (IDE kontrolleri, taahhüt öncesi sır taraması, tasarım aşamasında tehdit modelleme) entegre eder.
Otomatik Yazılım Bileşen Analizi (SCA) tedarik zinciri saldırılarını nasıl önler?
SCA, açık kaynak kütüphaneleri ve geçişli bağımlılıkları ulusal zafiyet veritabanlarına (NVD) karşı sürekli tarayarak, kötü niyetli veya savunmasız paketler eklendiğinde derlemeleri anında engeller.
Bir geliştirici eski bir kütüphane için geçici güvenlik muafiyeti talep ettiğinde ne yapılır?
İstisna, Güvenlik Muafiyet Kütüğüne kaydedilmeli, CISO'dan yazılı onay almalı, telafi edici bir kontrole sahip olmalı ve kesin 30 günlük son kullanma süresi taşımalıdır.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-218 Secure Software Development Framework (SSDF)NIST • OFFICIAL REQUIREMENT
- OWASP Software Assurance Maturity Model (SAMM) v2.0OWASP • OFFICIAL REQUIREMENT
