Saldırganlar çoğu zaman güvenlik duvarını aşmakla uğraşmaz; kapıyı açık bırakan bir uygulama ayarını bulur. Kayseri'de bir mobilya üreticisini düşünelim: Logo Tiger'da herkes yönetici yetkisiyle çalışıyor, çünkü yıllar önce bir raporu açamayan biri için yetki verilmiş ve geri alınmamış. Trendyol ve Hepsiburada entegrasyonu, bir çalışanın kişisel kullanıcı adıyla çalışıyor; o çalışan ayrılınca hesap kapatılamıyor çünkü siparişler duracak. Web sitesindeki ödeme sağlayıcısının gizli anahtarı sitenin kaynak kodunda, kodun kopyası da eski ajansın deposunda duruyor. Bunların hiçbiri tek başına bir “saldırı” değildir, ama hepsi bir saldırının işini kolaylaştırır. Uygulama güvenliği, işinizi yürüten yazılımların içindeki bu kapıları kapatmakla ilgilidir. Hazır yazılımlarda odak roller, hesaplar ve entegrasyonlardadır; kendi geliştirdiğiniz uygulamalarda buna kod ve bağımlılıklar eklenir. Biz her ikisinde de uygulamanın işleyişini bozmadan, yazılım tedarikçinizle koordineli ve uzaktan çalışıyoruz.
API anahtarları ve parolalar için, düz metin yerine
Roller
göreve göre, “herkes yönetici” yerine
Bağımlılıklar
her sürümden önce kontrol edilir
Kayıt
IBAN, fiyat ve yetki değişikliklerinde
Hizmetin kapsamı
Hazır paket yazılımlarla da kendi geliştirdiğiniz uygulamalarla da çalışıyoruz. Paket yazılımda iş çoğunlukla rol ve entegrasyon düzeyinde kalır; özel yazılımda koda ve geliştirme sürecine de giriyoruz.
Logo, Mikro, Netsis, Business Central veya SAP Business One'da kimin cari hesap açabildiği, fiyat değiştirebildiği, banka bilgisini güncelleyebildiği inceleniyor. Görev ayrılığı ilkesine uygun, sade bir rol matrisi çıkarılıyor.
Entegrasyonlar ve servis hesapları
Pazaryeri, e-Fatura entegratörü, kargo firması ve banka bağlantılarının her biri, kişisel bir kullanıcı yerine kendi teknik hesabını ve yalnızca gereken yetkiyi alıyor. Bir çalışan ayrıldığında hiçbir entegrasyon durmuyor.
Gizli bilgilerin yönetimi
API anahtarları, veritabanı parolaları ve sertifikalar kaynak koddan, yapılandırma dosyalarından ve e-postalardan çıkarılıp bir kasaya taşınıyor: Azure Key Vault, AWS Secrets Manager veya ekibinize uygun bir parola kasası. Açığa çıkmış anahtarlar yenileniyor.
Uygulamalara giriş
Uygulama destekliyorsa Entra ID veya Google ile tek oturum açma; desteklemiyorsa en azından iki aşamalı doğrulama ve kişiye özel hesap. Ayrılan çalışanın erişimi tek yerden kapanıyor.
Kod ve bağımlılıklar
Özel yazılımlarda CI hattına bağımlılık taraması, gizli bilgi taraması ve temel statik analiz ekleniyor. Bilinen açığı olan bir kütüphane, üretime çıkmadan fark ediliyor.
Uygulama içi kayıtlar
Banka hesap bilgisi, fiyat listesi ve kullanıcı yetkisi değişiklikleri kim tarafından, ne zaman yapıldı? Bu kayıtların açık olması hem sahtecilik girişimlerini ortaya çıkarır hem de bir anlaşmazlıkta elinizi güçlendirir.
Çalışma adımları
Uygulamalarınızın ve aralarındaki bağlantıların haritasıyla başlıyoruz; sorunların çoğu geçiş noktalarında saklıdır.
01
Uygulama haritası
Hangi uygulamalar var, kim kullanıyor, hangi entegrasyonlar hangi hesapla çalışıyor, anahtarlar nerede duruyor? Tek sayfalık bir şemada topluyoruz.
02
İnceleme
Her uygulama için roller, hesaplar, anahtarlar ve kayıtlar kontrol ediliyor. Bulgular risk sırasına göre, düzeltme önerisiyle birlikte listeleniyor.
03
Temizlik
Ayrı servis hesaplarına, kasaya ve rol modeline geçiş adım adım yapılıyor; entegrasyonlar kesintisiz devam etsin diye her geçiş tedarikçinizle koordine ediliyor.
04
Kalıcı hale getirme
Yeni uygulama ve entegrasyonlar için bir kontrol listesi, geliştirme hattında otomatik kontroller ve yılda bir yetki gözden geçirmesi.
En tehlikeli hesap, kimsenin sahiplenmediği hesaptır. Eski bir çalışanın adıyla çalışan bir entegrasyon, ajans değişince unutulan bir yönetici hesabı ya da kodda kalmış bir ödeme anahtarı; hiçbiri alarm üretmez, ama bir gün biri onları bulur. Her hesabın ve anahtarın bir sahibi, bir amacı ve bir yenileme tarihi olmalı.
Sık sorulan sorular
Rol matrisini sizinle birlikte hazırlıyoruz. Uygulamayı, yetkiniz varsa doğrudan uzaktan, yoksa yazılımınızın iş ortağıyla birlikte yapıyoruz. Paket yazılımın veritabanına doğrudan müdahale etmiyor, her değişikliği uygulamanın kendi yönetim ekranından yapıyoruz.
İlk iş anahtarı yenilemek: Trendyol, Hepsiburada ve diğer panellerde yeni anahtar oluşturulur, entegrasyon yeni anahtarla güncellenir, eskisi iptal edilir. Ardından yeni anahtarı kasaya alıyor ve kimlerin görebileceğini sınırlıyoruz. Ödeme sağlayıcısı anahtarları için de aynı yol izlenir.
Sızma testi ayrı bir hizmettir ve Yazılım Testi alanında yer alır. Uygulama güvenliği çalışması ise sürekli bir düzeni kurar: rol yapısı, anahtar yönetimi, bağımlılık kontrolleri. İkisi birbirini tamamlar; testin bulduklarını düzeltirken bu düzen işe yarar.
Birkaç uygulaması ve beş altı entegrasyonu olan bir KOBİ'de inceleme genellikle bir iki hafta sürer. Kapsam netse sabit fiyatlı bir teklif, değilse saati 55 € + KDV üzerinden önceden tahmin verilen bir çalışma öneriyoruz.
Çalışma saatleri Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
Eksikleri netleştiriyoruz. Değerlendirme için bir bilgi eksikse e-postayla soruyor ya da Teams veya Google Meet üzerinden kısa bir görüntülü görüşme öneriyoruz.
Teklifi hazırlıyoruz. Teklifte işin kapsamı, euro cinsinden KDV hariç fiyat ve gerçekçi bir başlangıç tarihi yer alır. Gizli madde ya da sonradan çıkan kalem olmaz.
Kararı siz verirsiniz. Teklif e-postanıza gelir. Acele etmeden okuyun, anlaşılmayan her madde için soru sorun, sonra karar verin.
Şehrinizi seçin
Bu şehir listede yok. Yazımı kontrol edin ya da size en yakın büyük şehri seçin: tüm işleri uzaktan yaptığımız için hizmet her ilde aynı şekilde işler.
Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.