Hızlı Özet (TL;DR)
Savunma sanayii, askeri komuta kontrol sistemleri ve insansız hava araçlarında (İHA) çalışan yazılımlar, doğrudan devlet destekli siber korsanların ve istihbarat servislerinin hedefindedir. Bu nedenle Savunma Sanayii Başkanlığı (SSB) ve ana yüklenici kurumlar (HAVELSAN, ASELSAN, TÜBİTAK), alt yüklenicilerden teslim aldıkları kaynak kodların SAST (Statik Uygulama Güvenlik Testi) ve DAST (Dinamik Uygulama Güvenlik Testi) denetimlerinden geçirilmesini şart koşar.
SAST ve DAST Arasındaki Temel Farklar
| Karşılaştırma Kriteri | SAST (White-Box / Statik Kod Analizi) | DAST (Black-Box / Dinamik Güvenlik Testi) |
|---|---|---|
| Analiz Aşaması | Kod yazım aşamasında, derleme öncesinde | Uygulama çalışırken, çalışma zamanında (Runtime) |
| Gereksinim | Kaynak kodun kendisine tam erişim | Çalışan bir web/API veya sistem arayüzü |
| Tespit Ettiği Açıklar | Bellek sızıntıları, SQL Injection, Buffer Overflow | Kimlik doğrulama hataları, yetki aşımı, sunucu zaafiyetleri |
| Askeri Standart | MISRA C/C++, CERT C, CWE Top 25 | OWASP Top 10, API Security Top 10 |
Güvenli Yazılım Geliştirme Yaşam Döngüsü (SSDLC)
- Gereksinim Aşamasında Tehdit Modellemesi: Yazılımın veri akış diyagramları çizilerek olası saldırı vektörleri önceden belirlenir.
- Otomatik CI/CD Güvenlik Kontrolleri: Geliştirici kodunu Git deposuna gönderdiğinde SonarQube veya Checkmarx gibi SAST araçları kodu otomatik tarar; kritik açık varsa derleme durdurulur.
- Üçüncü Parti Kütüphane Denetimi (SCA): Kullanılan açık kaynaklı bileşenlerin (Open Source) CVE veritabanlarındaki güvenlik açıkları taranır.
- Gizli Bilgi Sızıntısı Taraması: Kod içine gömülmüş API anahtarları, şifreler veya sertifikalar tespit edilip temizlenir.
Yazılımlarınızın güvenlik denetimleri ve sızma testleri için Sızma Testi Hizmetleri sayfamızı ziyaret edin.