Amaç ve kapsam
Bu prosedür, kuruluş tarafından geliştirilen veya değiştirilen yazılımların gereksinim, tasarım, geliştirme, test, kabul, sürüm ve bakım aşamalarında bilgi güvenliğinin uygulanmasını tanımlar. Satın alınan ve dışarıdan geliştirilen bileşenler riskleriyle orantılı olarak aynı ilkelere tabidir.
Roller ve görevlerin ayrılığı
BGYS Sorumlusu iş gereksinimlerini ve kabul ölçütlerini kaydeder; tasarım, kod, güvenlik gereksinimleri ve test kanıtlarını hazırlar; standart ve normal yazılım sürümlerini onaylar. Üst Yönetim yalnızca önemli veya yüksek riskli sürümleri onaylar. Geliştirme, inceleme, test ve teslim görevleri risk ve ekip büyüklüğü ölçüsünde ayrılır. Ayrım mümkün değilse önemli değişikliklerde Üst Yönetim gözden geçirmesi; düşük riskli değişikliklerde izlenebilir kayıt ve otomatik kontrol kanıtı kullanılır. Yetki ayrıntıları BGYS Görev Atama Kararı içindeki matristen uygulanır.
Yaşam döngüsü
- Talep ve sınıflandırma: İş amacı, kapsam, veri sınıfı, bağımlılıklar ve kabul ölçütleri kaydedilir.
- Güvenlik gereksinimleri: Kimlik doğrulama, yetkilendirme, veri koruma, kayıt, hata yönetimi, süreklilik ve yasal yükümlülükler belirlenir.
- Risk ve tasarım: Tehditler, güven sınırları, kötüye kullanım senaryoları ve gerekli kontroller değerlendirilir.
- Geliştirme: Onaylı depo, dal stratejisi, kodlama standardı, sır yönetimi ve bağımlılık kuralları kullanılır.
- İnceleme: Güvenlik açısından önemli veya yüksek riskli değişiklik yetkili bir kişi tarafından gözden geçirilir. Düşük riskli değişiklikte otomatik test, statik analiz, bağımlılık ve sır taraması ile izlenebilir değişiklik kaydı yeterli olabilir; sözleşmesel insan incelemesi şartı saklıdır.
- Test: Birim, entegrasyon, güvenlik ve kabul testleri riskle orantılı yürütülür; bulgular önem seviyesine göre kapatılır veya onaylı istisnaya bağlanır.
- Sürüm: Sürüm içeriği, test sonuçları, bilinen riskler, geri dönüş planı ve onaylar merkezî değişiklik kaydına işlenir.
- Teslim ve bakım: Sürüm kontrollü kanalla teslim edilir; zafiyetler, hatalar ve destek sonu izlenir.
Geliştirme güvenliği kuralları
- Kaynak kod sürüm kontrolünde tutulur; değişiklikler kişi, zaman, gerekçe ve iş talebiyle ilişkilidir.
- Doğrudan korunan dala yazma sınırlandırılır; riskine göre insan incelemesi veya otomatik kontroller tamamlandıktan sonra birleştirme yapılır.
- Parola, anahtar, erişim belirteci ve diğer sırlar kaynak koda veya açık metin yapılandırmaya yazılmaz.
- Açık kaynak ve üçüncü taraf bileşenlerin kaynağı, sürümü, lisansı ve bilinen açıklıkları izlenir.
- Statik analiz, bağımlılık analizi, sır taraması ve gerekli diğer güvenlik testleri riskle orantılı uygulanır.
- Kuruluşun yönettiği kendi ürün ortamlarında üretim verisi geliştirme ve testte kullanılmaz; zorunlu istisnada BGYS Sorumlusu değerlendirmesi, Üst Yönetim onayı, maskeleme ve erişim sınırı uygulanır.
- Kuruluşun yönettiği kendi ürün ortamlarında geliştirme, test ve üretim ayrılır; geliştirici üretim erişimi istisna ve kayıtlı onaya tabidir. Dış taraf ortamının teknik ayrımı ve üretime alma yetkisi ortam sahibine aittir.
- Güvenlik testleri kuruluşun yönettiği test edilebilir ürün veya altyapıda risk ya da sözleşme gerektiriyorsa yapılır. Kuruluşça yönetilmeyen ortamın sızma testi ortam sahibinin sorumluluğundadır; test yalnızca yazılı yetkili kapsamda gerçekleştirilir.
Merkezî değişiklik ve sürüm kaydı
Yazılım değişiklikleri, sürümler ve acil düzeltmeler için ayrı bir SDLC kaydı oluşturulmaz. Talep, sınıf, etkilenen varlık, kod/PR ve sürüm referansı, güvenlik testleri, kabul, geri dönüş ve onay kanıtları Değişiklik Yönetimi Prosedürü içinde tanımlanan tek değişiklik ve sürüm kaydına eklenir. Kaynak kod deposu ve geliştirme araçlarındaki kayıtlar bu merkezî kayda bağlantı veya kanıt olarak iliştirilir.