Ya normalde yazılım ekibi ile güvenlik ekibi ayrı olur, normal yazılımcının o kadar güvenlik bilmesi zor, o yüzden o işi bilen ayrı bir ekip kurman lazım.
Ama orada da şöyle bir sıkıntı var, güvenlikçinin yetenekli olanı senin vereceğin 3 kuruş maaşla ilgilenmez, onun yerine hack'leyip o bilgileri satar, daha kârlı bir iş. Yine bu "sızma testi" yapan üçüncü parti şirketler için de aynısı geçerli, orada da normal adam çalışıyor, onun bulabileceği şeyler de sınırlı.
O yüzden bounty programları yapıyorlar dünyada. Eleman bir açık olduğunda olayı böyle medyaya duyurmak yerine gelip sana söylüyor, sen de parasını verip açığı öğrenip kapatıyorsun. Normal işleyiş bu. Ama TR'de bu işi yapan hiçbir firma yok bildiğim kadarıyla. Dümdüz vizyonsuzluk.
Geçen sene ben böyle bi açık bulup firmaya mail atmıştım, baya da sağlam bir altyapı firması, "eyvallah cnm" diye cevap attılar. Kötü niyetli birisi olsam oradaki bilgileri satmak benim için daha kârlı yani, niye uğraşayım haber vermekle.
Bir de tabi cezasızlık var, adamlara geçen seferki hack yüzünden 2 milyon lira ceza kesmişler. 1 günlük kârı bile değil muhtemelen. E millet de tepki göstermiyor, uygulamayı kullanmayı bırakan yok bu sebepten vs. niye uğraşsınlar yani.
Mevcut şirketimde kurduğum yapı da şöyle: hiçbir developer'ın (ben hariç) canlı makinelere erişimi yok. Log lazımsa başka yerden bakıyorlar, deploy yapılacaksa başka makine yapıyor, sen kendin yapamıyorsun. Tek bir gateway hariç hiçbir makinenin (database'in vs.) internete erişimi de yok. Gateway'de de whitelist var, yani yapabileceğin işlemler belli, onların haricinde hiçbir şey yapamıyorsun. Bütün şifreler tek kullanımlık veya süreli vs.
Buna rağmen yarın hack'lensek şaşırmam yani, kesin bir yerde bi açık vardır.
0