444 22 41
Sistem Kalite
Menü
YAZILIM & BİLGİ TEKNOLOJİLERİ: ISO 27034YAZILIM & BT UYGUNLUK DANIŞMANLIĞI

ISO/IEC 27034 Uygulama Güvenliği Standardı

Yazılım uygulamalarınızın güvenliğini geliştirme yaşam döngüsü boyunca sistematik biçimde sağlamak için ISO/IEC 27034 uygulama güvenliği çerçevesine göre süreç ve kontrol kurmanızda danışmanlık sağlıyoruz. ISO/IEC 27034 bir uygulama güvenliği rehber/çerçeve standardıdır; ISO/IEC 27001 bilgi güvenliği yönetim sistemini uygulama düzeyinde tamamlar. Sistem Kalite güvenli geliştirme süreci, kontrol ve dokümantasyonda danışmanlık sağlar.

01

ISO/IEC 27034 nedir?

ISO/IEC 27034, yazılım uygulamalarının güvenliğinin, uygulamanın tüm yaşam döngüsü boyunca (tasarım, geliştirme, edinim, işletim ve bakım) sistematik biçimde sağlanmasına yönelik kavram, çerçeve ve süreçleri tanımlayan bir standart serisidir. Amaç, güvenliği geliştirme sürecinin en başından itibaren (security by design) bütünleştirmek ve uygulamaların, kuruluşun kabul ettiği risk düzeyine uygun biçimde korunmasını sağlamaktır. Standart; kuruluşun uygulama güvenliği için bir yönetim çerçevesi (Organization Normative Framework: ONF) kurmasını, her uygulama için bir Uygulama Güvenlik Yaşam Döngüsü ve Uygulama Normatif Çerçevesi (ANF) tanımlamasını ve doğrulanabilir Uygulama Güvenlik Kontrolleri (Application Security Controls: ASC) uygulamasını ele alır. Böylece güvenlik gereksinimleri, tehdit/risk bağlamına göre belirlenir; kontroller uygulama boyunca yerleştirilir ve doğrulanır. ISO/IEC 27034 klasik anlamda tek başına belgelendirilen bir yönetim sistemi standardı olmaktan çok, ISO/IEC 27001 bilgi güvenliği yönetim sistemini uygulama/yazılım güvenliği katmanında tamamlayan bir rehber çerçevedir. Güvenli yazılım geliştirme (Secure SDLC), güvenli kodlama, kod incelemesi, güvenlik testleri (SAST/DAST) ve zafiyet yönetimi gibi uygulamalarla birlikte ele alınır. Standart; web ve mobil uygulamalar, API'ler ve kurumsal yazılımlar geliştiren firmalar için güvenlik açıklarını erken ve sistemli biçimde azaltmada değerlidir.

Uygulama güvenliğini yaşam döngüsü boyunca ele alan çerçeve
Security by design; ONF/ANF ve Uygulama Güvenlik Kontrolleri (ASC)
Güvenli SDLC, güvenli kodlama, kod inceleme, SAST/DAST ile birlikte
ISO/IEC 27001'i uygulama güvenliği katmanında tamamlar
02

ISO/IEC 27034 nasıl uygulanır?

Süreç, kuruluşun uygulama güvenliği için bir yönetim çerçevesi (ONF) oluşturmasıyla başlar: güvenlik politikaları, roller, kabul edilen kontroller kütüphanesi ve süreçler tanımlanır. Ardından her kritik uygulama için risk ve tehdit bağlamı değerlendirilir; uygulamaya özgü bir güvenlik yaşam döngüsü ve normatif çerçeve (ANF) ile gerekli Uygulama Güvenlik Kontrolleri (ASC) belirlenir. Bu kontroller; gereksinim, tasarım (tehdit modelleme), güvenli kodlama, kod incelemesi, güvenlik testleri (statik/dinamik analiz: SAST/DAST, sızma testi) ve dağıtım-işletim aşamalarına yerleştirilir ve doğrulanır. Zafiyet yönetimi, yama ve olay müdahalesi süreçleriyle bütünleştirilir. Bu çalışmalar ISO/IEC 27001 bilgi güvenliği yönetim sistemiyle uyumlandırılır. Sistem Kalite; uygulama güvenliği çerçevesi ve kontrol kütüphanesi, güvenli SDLC entegrasyonu, tehdit modelleme, güvenlik testi planlaması ve dokümantasyon koordinasyonunda danışmanlık sağlar.

SIKÇA SORULANLAR

ISO/IEC 27034 Uygulama Güvenliği Standardı hakkında

ISO/IEC 27034 tek başına belgelendirilir mi?

ISO/IEC 27034 genellikle tek başına belgelendirilen bir yönetim sistemi standardı olarak kullanılmaz; uygulama güvenliğine yönelik bir rehber/çerçevedir ve ISO/IEC 27001 bilgi güvenliği yönetim sistemini uygulama düzeyinde tamamlar. Uygulama güvenliği yetkinliği, 27001 kapsamı ve güvenli SDLC uygulamalarıyla gösterilir.

ISO/IEC 27034 ile OWASP arasındaki ilişki nedir?

ISO/IEC 27034, uygulama güvenliği için üst düzey bir çerçeve ve süreç yaklaşımı sunar; OWASP (ör. ASVS, Top 10) ise pratik kontrol listeleri ve rehberler sağlar. İkisi birbirini tamamlar: 27034 çerçeveyi, OWASP ise somut güvenlik kontrol ve test rehberliğini sağlar.

ISO/IEC 27034 kimler için uygundur?

ISO/IEC 27034; web, mobil ve kurumsal yazılım ile API geliştiren firmalar, yazılım evleri ve güvenli SDLC kurmak isteyen BT ekipleri için uygundur. Uygulama güvenliğini sistematik ve doğrulanabilir biçimde yönetmek isteyen tüm kuruluşlar için değerlidir.

ISO/IEC 27034 güvenliği nasıl 'yaşam döngüsüne' yerleştirir?

ISO/IEC 27034, güvenliği yalnızca test aşamasına bırakmak yerine; gereksinim, tasarım (tehdit modelleme), kodlama, inceleme, test ve işletim aşamalarına doğrulanabilir kontroller (ASC) olarak yerleştirir. Böylece güvenlik açıkları erken tespit edilir ve maliyeti düşer (security by design).

TEKLİF & UZMAN RANDEVUSU

Yazılım & BT uygunluğunuza bugün başlayın, süreci biz yönetelim.

Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.

WhatsApp'tan yazın