İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.10POLİTİKALARIMIZ

Güvenli Yazılım Geliştirme Politikası

Güvenli Yazılım Geliştirme Politikamız, yazılım geliştirme yaşam döngüsünün (SDLC) tüm aşamalarında bilgi güvenliğinin tasarım aşamasından itibaren entegre edilmesini sağlamayı…

BELGE NOP.10

1. AMAÇ

Güvenli Yazılım Geliştirme Politikamız, yazılım geliştirme yaşam döngüsünün (SDLC) tüm aşamalarında bilgi güvenliğinin tasarım aşamasından itibaren entegre edilmesini sağlamayı amaçlamaktadır. Bu politika ile Kurum adına geliştirilen veya üçüncü taraflardan tedarik edilen tüm uygulamaların, sistemlerin ve altyapı bileşenlerinin güvenilirliğini, bütünlüğünü ve gizliliğini güvence altına alarak, zafiyetleri ve yetkisiz erişim risklerini minimize etmeyi, operasyonel istikrarı güçlendirmeyi ve başta ISO 27001 olmak üzere ilgili yasal gerekliliklere uyumu tesis etmeyi hedefler.

2. KAPSAM

Bu politika, Kurumun Bilgi Teknolojileri birimleri tarafından gerçekleştirilen tüm yazılım geliştirme faaliyetlerini, üçüncü taraf tedarikçiler ve yükleniciler aracılığıyla yapılan tüm geliştirme/entegrasyon çalışmalarını kapsar. Kapsam; geliştirme, test ve üretim ortamları dahil olmak üzere tüm uygulamaları, veri tabanlarını ve yazılım yaşam döngüsüne dâhil olan tüm Kurum personelini, yüklenicileri ve bu süreçte rol alan tüm birimleri içerir.

3. SORUMLULAR

  • BT / Yazılım Geliştirme Yöneticisi: Güvenli yazılım geliştirme gereksinimlerinin SDLC süreçlerine entegre edilmesinden, ortam ayrımlarının sağlanmasından ve politika uyumunun denetlenmesinden sorumludur.
  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Güvenli kodlama standartlarını belirler, güvenlik testlerinin yapılmasını sağlar ve yazılım geliştirme süreçlerinin bilgi güvenliği gereksinimleriyle uyumunu denetler.
  • Yazılım Geliştiriciler ve Test Ekipleri: Güvenli kodlama prensiplerine uymak, zafiyetleri gidermek, kod ve test süreçlerini kayıt altına almakla sorumludur.
  • Üçüncü Taraf Geliştiriciler ve Yükleniciler: Kurum adına geliştirilen yazılımlarda bu politika hükümlerine uymak, güvenlik test sonuçlarını paylaşmak ve veri güvenliğini sağlamakla yükümlüdür.

4. POLİTİKA

4.1. Güvenli Tasarım ve Gereksinimler

  • Yeni bir sistem veya yazılım geliştirme projesi başlatılmadan önce, güvenlik gereksinimleri analizi, projenin tasarım aşamasına entegre edilmelidir.
  • Uygulamanın işleyeceği veriler, Bilgi Sınıflandırma ve Etiketleme Politikası hükümlerine uygun olarak sınıflandırılmalı ve bu sınıflandırma seviyesine uygun güvenlik önlemleri varsayılan olarak tanımlanmalıdır.
  • Mimari tasarım aşamasında, yetki denetimi, kimlik doğrulama, girdi doğrulaması ve güvenli oturum yönetimi gibi güvenlik mekanizmaları mimariye dâhil edilmelidir.
  • Yazılımın mimarisinde Erişim Kontrol Politikası hükmü gereğince Görevlerin Ayrılığı ilkesi gözetilmelidir.

4.2. Ortamların Ayrılması ve Yönetimi

  • Geliştirme, Test ve Canlı (Production) ortamları birbirinden mantıksal ve fiziksel olarak ayrılmalıdır.
  • Geliştirme ve test ortamlarında, Kurumun canlı ortamında kullanılan verileri veya Kişisel Verileri (KVKK kapsamındaki) kesinlikle kullanılmamalıdır. Kullanım zorunluluğu varsa, veriler anonimleştirme ve maskeleme prosedürlerine tabi tutulmalıdır.
  • Geliştirme ekibinin, canlı ortama ayrıcalıklı erişimi olmamalıdır. Canlı ortama erişim, yalnızca gerekli hallerde, onaylanmış Erişim Kontrol Politikası ve Değişiklik Yönetimi Politikası çerçevesinde, geçici olarak sağlanabilir.

4.3. Güvenli Kodlama ve Kontrol

  • Yazılım bileşenleri, kütüphaneler ve bağımlılıklar düzenli olarak güvenlik taramasından geçirilmeli (OWASP Dependency-Check vb.) ve güncel olmayan veya zafiyet içeren sürümler kullanılmamalıdır.
  • Kodlar, düzenli olarak güvenlik açıklarına karşı taranmalıdır.
  • Uygulamalarda kritik hatalar için uygun ve güvenli hata yönetimi mekanizmaları kullanılmalıdır; güvenlik zafiyetine yol açacak detaylı sistem bilgileri kullanıcıya gösterilmemelidir.
  • Kullanıcı girdilerinin tamamı, işlenmeden önce girdi doğrulama kontrollerinden geçirilmelidir.
  • Gizli anahtarlar, API anahtarları, parolalar ve erişim bilgileri kaynak kodu içinde saklanmamalı; güvenli gizli anahtar yönetim sistemleri üzerinden yönetilmelidir.

4.4. Test, Dağıtım ve Kabul

  • Yeni yazılımlar veya önemli değişiklikler içeren güncellemeler, canlıya alınmadan önce mutlaka Sızma Testi veya Kabul Testi süreçlerinden geçmelidir.
  • Tüm yazılım değişiklikleri, Değişiklik Yönetimi Politikası hükümlerine uygun olarak, test edilmiş, onaylanmış ve yetkilendirilmiş bir süreçle canlıya alınmalıdır.
  • Kod değişiklikleri, geriye dönük izlenebilirliği sağlamak amacıyla güvenli bir Sürüm Kontrol Sistemi üzerinde yönetilmelidir.
  • Uygulamaların güvenlikle ilgili logları, Log Yönetimi Politikası ile uyumlu olacak şekilde üretilmeli, saklanmalı ve merkezi log yönetim sistemlerine aktarılmalıdır.

4.5. Üçüncü Taraf Yazılım Geliştirme

  • Kurum adına yazılım geliştirme hizmeti veren Üçüncü Taraflar, bu politikadaki tüm gereksinimlere uymalıdır.
  • Tedarikçi sözleşmelerinde, kaynak kodu güvenliği, sızma testi sonuçlarının paylaşılması ve Veri İmha Politikasına uygun veri temizliği gibi güvenlik maddeleri açıkça yer almalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.