Dijital Dönüşüm Destek Programına Katılın
Thro

Müşteriniz güvenlik belgesi istiyor

Ürün güvenliği, güvenli geliştirme hattı, ISO 27001 hazırlığı ve ölçeklenebilir altyapı. Kurumsal müşteriye satmak teknik bir eşik gerektirir.

Keşif görüşmesi planlayın
Müşteriniz güvenlik belgesi istiyor
Referans 1
Referans 2
Referans 3
Referans 4
Referans 5
Referans 6
Referans 7
Referans 8
Referans 9
Referans 10
Referans 11
Referans 12
Referans 13
Referans 14
Referans 15
Referans 16

Yazılım şirketlerinde nerede tıkanılıyor

1

Müşteri belge şart koşuyor

Kurumsal müşteri sözleşme öncesi ISO 27001 veya sızma testi raporu istiyor; elde gösterilecek belge olmadığı için ihale kaybediliyor.

2

Güvenlik sürüm sonrası düşünülüyor

Ürün geliştirildikten sonra teste giriyor; çıkan bulgu mimari değişikliği gerektirdiği için ertelenmek zorunda kalıyor.

3

Bağımlılıklar takipsiz

Kullanılan açık kaynak kütüphanelerin bilinen açıkları izlenmiyor; güncelleme kararı rastgele veriliyor.

4

Sürüm çıkmak riskli

Otomatik test ve geri alma yolu olmadığı için her yayın gerginlik yaratıyor; sürümler birikiyor.

5

Bilgi tek kişide

Altyapının nasıl kurulduğunu yalnız bir kişi biliyor; o kişi ayrıldığında sisteme dokunmak riskli hale geliyor.

6

Bulut maliyeti kontrolsüz

Test için açılan kaynaklar kapatılmıyor; büyüme aşamasındaki şirkette bu kalem hızla büyüyor.

Güvenlik bir satış argümanıdır

Yazılım şirketleri için güvenlik uzun süre bir maliyet kalemi olarak görülür. Kurumsal müşteriye satmaya başlandığı anda bu değişir: güvenlik, sözleşmenin önkoşulu haline gelir.

Bu eşiği geçmek için üç şey gerekir: güvenli geliştirme hattı, düzenli sızma testi ve belgelenmiş bir bilgi güvenliği yönetim sistemi. Üçü birlikte kurulduğunda hem ürün güvenliği artar hem satış önündeki engel kalkar.

Kendi ürünlerimizi geliştiren bir ekip olarak bu yolu kendi işimizde de yürüyoruz; önerdiğimiz pratikleri kendi geliştirme hattımızda kullanıyoruz.

Güvenlik bir satış argümanıdır

Yazılım şirketlerinde üç öncelik

Tipik kullanım senaryoları

Güvenli geliştirme hattı

SAST, DAST ve bağımlılık taramasının CI/CD içine yerleştirilmesi.

Ürün sızma testi

Uygulama, API ve mobil kapsamlarında düzenli test ve müşteriye sunulabilir rapor.

ISO 27001 hazırlığı

Kapsam belirleme, politika seti, iç denetim ve belgelendirmeye hazırlık.

DevOps kurulumu

Tekrarlanabilir dağıtım, kademeli yayın ve hızlı geri alma.

Gözlemlenebilirlik

Metrik, log ve iz altyapısıyla sorunların kullanıcıdan önce görülmesi.

Bulut maliyet yönetimi

Kullanılmayan kaynakların raporlanması ve bütçe eşiği uyarıları.

Bu sektöre yönelik çözümler

İlgili hizmetler

Alan Adı Tescil ve Yönetimi

Alan adı tescili, transferi, süre takibi ve DNS yönetimi. Kurumsal alan adı portföyü tek yerden yönetilir, süre bitişi k

Ayrılmış Sunucu

Kaynağı paylaşılmayan fiziksel ve sanal sunucular; kurulum, sertleştirme, izleme ve SLA bağlı yönetim dahil.

Barındırma ve Alan Adı

Alan adı, barındırma, sunucu, bulut, SSL ve kurumsal e-posta tek elden. Kurulum, izleme, yedekleme ve SLA bağlı destek d

Bulut Sunucu

İhtiyaca göre büyüyüp küçülen bulut sunucular. Kurulum, izleme, yedekleme ve maliyet takibi yönetilen hizmet olarak sunu

DevOps ve Sistem Yönetimi

CI/CD hatları, konteynerleştirme, altyapının kod olarak yönetimi, izleme ve yedekleme. Sürüm çıkışı tekrarlanabilir, tek

Güvenli Kod Analizi

Statik ve dinamik kod analizi, uzman kod incelemesi ve güvenli geliştirme yaşam döngüsünün kurulması. Açık üretime çıkma

Kurumsal E-Posta

Alan adınıza özel kurumsal e-posta; spam ve sahtecilik koruması, arşivleme, mobil erişim ve teslim edilebilirlik takibi.

Kurumsal Web Uygulama Geliştirme

Ölçeklenebilir web uygulamaları, müşteri portalları ve kurumsal platformlar. Performans, erişilebilirlik ve güvenli geli

Müşteriye Özel Yazılım

Kurum içi süreçleri yürüten özel uygulamalar, onay akışları ve süreç otomasyonu. Dokümantasyon, test ve kaynak kodu devr

Olay Müdahale ve Adli Bilişim

Siber olay müdahalesi, sızıntı analizi, kanıt toplama ve kök-neden raporu. Olayı sınırlar, kaynağını bulur ve tekrarını

Sistem Entegrasyonu ve API

ERP, CRM, ödeme ve kamu servisleriyle entegrasyon; API tasarımı, sürümleme ve izleme. Veri elle taşınmaz, sistemler sözl

Sızma Testi (Pentest)

Ağ, web uygulaması, mobil, API ve kablosuz kapsamlarında yetkilendirilmiş sızma testi. Bulgu raporu, önceliklendirme ve

Kurumsal kazanımlar

  • Kurumsal müşterinin belge şartı karşılanır; ihalede engel kalkar.
  • Açık geliştirme aşamasında yakalanır; düzeltme maliyeti düşer.
  • Bağımlılık riskleri izlenir; güncelleme kararı veriye dayanır.
  • Sürüm sıklığı artar, her yayının riski azalır.
  • Altyapı bilgisi tanımlara geçer; tek kişiye bağımlılık kalkar.
  • Bulut maliyeti izlenir; büyüme sürprizi olmaz.
Güvenlik anketleri satışı yavaşlatan gizli engeldir

Güvenlik anketleri satışı yavaşlatan gizli engeldir

Kurumsal satışta çoğu yazılım şirketinin beklemediği bir aşama vardır: müşterinin bilgi güvenliği ekibinden gelen uzun soru formu. Şifreleme, erişim yönetimi, olay müdahale, tedarikçi denetimi ve veri saklama başlıklarında somut cevap istenir.

Bu formlar hazırlıksız yakalandığında satış haftalarca bekler; bazen hiç ilerlemez. Hazırlıklı bir şirkette ise aynı form birkaç saatte doldurulur.

Bu yüzden uyumluluk çalışmasının çıktısını yalnız belge olarak değil, satışta kullanılabilir bir cevap seti olarak kurguluyoruz: hangi soruya hangi kontrolün karşılık geldiği önceden eşleştirilir.

Çalışma modeli

  1. 01

    Keşif ve ihtiyaç analizi

    Ücretsiz keşif görüşmesi. İş hedefi, mevcut sistemler, güvenlik ve uyumluluk gereksinimleri ile kısıtlar netleştirilir.

  2. 02

    Kapsam ve teklif

    Kapsam, teslimatlar, zaman planı, ölçüt ve bedel bir Hizmet Kapsam Belgesi (SOW) ile tanımlanır. Gerektiğinde NDA imzalanır.

  3. 03

    Uygulama

    Çevik sprintlerle ilerlenir. Düzenli ilerleme paylaşımı, güvenli geliştirme ve kalite kontrolleri uygulanır.

  4. 04

    Teslim ve geçiş

    Dokümantasyon, kullanıcı eğitimi ve devreye alma birlikte yapılır. Kaynak kodu hakları ödeme tamamlandığında devredilir.

  5. 05

    Yönetilen destek

    SLA bağlı izleme, bakım ve kalite takibi devreye girer.

İlgili ürünler

Yazılım şirketi projelerinde dikkat ettiklerimiz

  • Hattı yavaşlatmayız. Hızlı taramalar her birleştirmede, derin taramalar gece koşumlarında çalışır.
  • Kaynak kodunuz dışarı çıkmaz. Analiz kurumun kendi ortamındaki araçlarla yapılabilir; koşul sözleşmede yazılır.
  • ISO kapsamı doğru çizilir. Geliştirme süreçleri kapsam dışında bırakılmaz; aksi halde müşteri sorusunu karşılamaz.
  • Ekibiniz devralabilir. Kurulan hat ve tanımlar dokümante edilir; işletmeyi kendi ekibiniz sürdürebilir.
  • Ölçek gerçekçi tutulur. Aşırı mühendislik de maliyettir; mimari mevcut ve öngörülen yüke göre kurulur.

“Kur, güvenli kıl, ölçekle. Güvenlik ayrı bir ürün değil; kurduğumuz sistemin bir katmanı.”

THRO · Kurumsal deep-tech ve güvenlik ortağı
3
Eşik: hat, test, belge
0
Kurum dışına çıkan kaynak kodu

Sık sorulan sorular

ISO 27001 kapsamını nasıl belirlemeliyiz? +

Kurumsal müşterinin sorduğu alanları kapsayacak biçimde. Geliştirme süreçlerini dışarıda bırakan bir kapsam belge verir ama müşteri sorusunu karşılamaz.

Sızma testi raporunu müşterimize verebilir miyiz? +

Evet. Rapor müşteriyle paylaşılabilecek bir yönetici özeti içerecek biçimde hazırlanabilir; teknik detay ayrı bölümde kalır.

Küçük bir ekibiz, bu yük altından kalkar mıyız? +

Kurulum kademeli yapılır. Önce hatta tarama ve bağımlılık takibi gibi düşük eforlu adımlar devreye alınır; belgelendirme sonraki aşamadır.

Kendi ürünlerinizde de bunları uyguluyor musunuz? +

Evet. Önerdiğimiz güvenli geliştirme pratiklerini kendi ürünlerimizin geliştirme hattında kullanıyoruz.

Rakip olmuyor musunuz? +

Farklı alanlarda çalışan yazılım şirketleriyle sık iş yapıyoruz. Çıkar çatışması ihtimali olan durumlarda bunu baştan belirtir ve gerekirse işi almayız.

Fiyatlandırma nasıl yapılıyor? +

Projeler kapsama göre teklif edilir. Danışmanlık adam/gün, yönetilen hizmetler aylık veya yıllık abonelik olarak fiyatlanır. Net fiyat keşif görüşmesinden sonra sunulur.

Geliştirilen yazılımın hakları kimde kalır? +

Müşteriye özel geliştirilen teslimatların hakları ilgili ödeme tamamlandığında müşteriye devredilir. THRO’nun önceden var olan araç ve bileşenleri için kullanım lisansı verilir.

Proje ne kadar sürer? +

Kapsama bağlıdır. Tanımlı tek bir işi kapsayan çalışmalar haftalarla, kurum geneli kurulumlar aylarla ölçülür. Süre, keşif sonrasında kapsam belgesinde taahhüt edilir.

Gizlilik nasıl korunuyor? +

Çalışmaya başlamadan önce gizlilik sözleşmesi (NDA) imzalanır. Erişim yetkileri asgari düzeyde tutulur, işi bitince kaldırılır; kurum verisi THRO ortamında saklanmaz.

Sektörünüze özel kapsamı birlikte çıkaralım

Keşif görüşmesi ücretsizdir, bağlayıcı değildir ve yazılı bir kapsam taslağıyla sonuçlanır.

Keşif görüşmesi planlayın

Diğer sektörler

Tümünü gör →

İlgili yayınlar