Uygulama Yaşam Döngüsünde Güvenlik

ISO/IEC 27034 Uygulama Güvenliği

ISO/IEC 27034, güvenliği kuruluşun uygulama yönetimi ve geliştirme süreçlerine entegre etmek için kavramlar, ilkeler ve süreçler sunar.

Güvenli uygulama geliştirme akışını temsil eden kurumsal görsel
Kısa Özet

10 Saniyede Uygulama Güvenliği

Standart ISO/IEC 27034 serisi
Tür Rehber standart
Ana Odak Uygulama güvenliği
Kapsam Geliştirme, satın alma ve dış kaynak
Yaklaşım Yaşam döngüsü temelli
Hedef Tutarlı güvenlik doğrulaması

Uygulama Güvenliği Standardı Nedir?

Standart, kuruluş çapında uygulama güvenliği çerçevesi ile her uygulamaya özel güvenlik yaşam döngüsünü ilişkilendirir. Kurum içinde geliştirilen, satın alınan veya dış kaynakla işletilen uygulamalara uygulanabilir.

TOEM Uzmanından Not
Güvenlik testi son kapı değil, yaşam döngüsünün kanıtıdır. İhtiyaç, tasarım, geliştirme, dağıtım ve değişiklik boyunca güvenlik kararları izlenebilmelidir.

ISO/IEC 27034 Kimler İçin Uygundur?

Yazılım Şirketleri

Ürün ve platform geliştirme süreçlerine güvenliği yerleştiren kuruluşlar.

Kurumsal Yazılım Ekipleri

Kendi uygulamalarını geliştiren büyük kuruluşlar.

Yazılım Satın Alanlar

Tedarik edilen veya dış kaynakla geliştirilen uygulamaların güvenliğini yönetenler.

Uygulama Güvenliği Yaklaşımının Faydaları

  • Güvenlik ihtiyaçlarını iş ve uygulama riskleriyle ilişkilendirir.
  • Geliştirme ekipleri arasında ortak güvenlik uygulamaları oluşturur.
  • Satın alınan ve dış kaynak uygulamalarda beklentileri netleştirir.
  • Güvenlik kontrollerinin doğrulanabilir olmasını sağlar.
  • Değişiklikler sırasında güvenlik seviyesinin korunmasını destekler.

ISO/IEC 27034 Nasıl Uygulanır?

1

Kurumsal Çerçeve

Uygulama güvenliği rolleri, kuralları ve ortak kontrolleri belirlenir.

2

Uygulama Risk Analizi

İş değeri, veri, kullanıcı, mimari ve tehditler değerlendirilir.

3

Kontrol Seçimi

Gerekli güvenlik kontrolleri ve doğrulama hedefleri belirlenir.

4

Yaşam Döngüsüne Entegrasyon

Tasarım, geliştirme, test, dağıtım ve bakım adımlarına uygulanır.

5

Doğrulama ve İyileştirme

Kanıtlar değerlendirilir ve güvenlik yaklaşımı güncellenir.

Önemli Ayrım
ISO/IEC 27034 bir ürün güvenlik sertifikası veya yalnızca güvenli kodlama standardı değildir. Kuruluşun uygulama güvenliğini yönettiği süreç ve çerçeveye odaklanır.

Uygulama Güvenliğinde En Sık Karşılaşılan Hatalar

Güvenliği sona bırakmak

İhtiyaç ve tasarım aşamasında güvenlik hedefleri belirlenmelidir.

Her uygulamaya aynı kontrolü vermek

Risk ve iş bağlamına göre kontrol seçilmelidir.

Dış kaynağı kapsam dışında tutmak

Sözleşme, kanıt ve kabul kriterleri tedarikçiyi de kapsamalıdır.

Değişiklik etkisini değerlendirmemek

Yeni sürüm ve mimari değişikliklerinde risk analizi yenilenmelidir.

ISO/IEC 27034 Hakkında Sık Sorulan Sorular

ISO/IEC 27034 belgelendirilebilir mi?

Rehber standarttır; klasik yönetim sistemi veya ürün belgesi değildir.

DevSecOps ile kullanılabilir mi?

Evet. Güvenlik hedefleri ve doğrulama kanıtları DevSecOps akışlarına uyarlanabilir.

Satın alınan yazılımı kapsar mı?

Evet. Kurum içinde geliştirilen, satın alınan ve dış kaynakla işletilen uygulamalara uygulanabilir.

Sızma testinin yerine geçer mi?

Hayır. Sızma testi, daha geniş uygulama güvenliği yaşam döngüsündeki doğrulama yöntemlerinden biridir.