TR
EN
ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA
Öz
Üçüncü taraf yazılım bileşenlerinin kullanımı her geçen gün artmaktadır. Bu yazılım bileşenleri, şirketlerin hızlı, esnek ve pratik çözümler geliştirmesine yardımcı olurken, birçok güvenlik açığını da bünyesinde barındırabilmektedir. Üçüncü taraf yazılımlara olan talebin artmasına rağmen bu yazılımların kapalı kaynak kod içermesi sebebiyle güvenlik kontrol ve testleri yeterince yapılamamaktadır. Yeterli güvenlik testleri ve kontrolleri yapılmadan bu yazılımların sistemlere entegre edilmesi büyük risk oluşturmaktadır. Bunun sonucunda kurumlar telafisi mümkün olmayan kayıplarla karşı karşıya kalabilmektedir. Bu risk ve kayıpların önüne geçebilmek için üçüncü taraf yazılımların güncel tutulması ve güvenlik açıklarının hızlı bir şekilde tespit edilmesi büyük önem taşımaktadır. Bu kurumların aşması gereken önemli bir sorundur. Bu çalışmada yazılım bileşenlerinden kaynaklanan zafiyetlerin tespiti, analizi, yönetimi, kontrolü, raporlanması ve kurumsal yazılımlarla entegrasyonu ele alınmıştır. Black Duck güvenlik açığı kontrol aracı üzerinde uygulamalı çalışmalar yapılmıştır. Sonuç olarak, uygulama güvenlik araçlarının kullanılması denetim ve kontrol faaliyetlerinin daha hızlı, daha şeffaf ve güvenilir sonuçlara ulaşmasına katkı sağlamaktadır ve uygulama açıklarından kaynaklanan güvenlik risklerinin etkin yönetimine, kontrolüne ve denetimine yardımcı olmaktadır. Aynı zamanda güvenlik ve uyumluluğa da katkıda bulunur, kaynakların etkin kullanımı ile işletmelere çeviklik, verimlilik, karlılık ve rekabet gibi alanlarda avantajlar sunmaktadır. Bu çalışma bilgi teknolojileri, iç kontrol, risk ve denetim profesyonelleri için bir rehber niteliği taşımakta ve literatüre katkı sağlamaktadır.
Anahtar Kelimeler
Kaynakça
- Arslan, Y. & Özbilger, H. İ. (2022). Ulusal mevzuat perspektifinde bilgi işlem birimlerinin iç denetiminde bir kontrol listesi önerisi. Denetişim Dergisi, 1-12. Retrieved from https://dergipark.org.tr/tr/pub/denetisim/issue/73424/1126790
- Bozoklu, O. & Çil, C.Z. (2017). Yazılım güvenlik açığı ekosistemi ve Türkiye’deki durum değerlendirmesi. Uluslararası Bilgi Güvenliği Mühendisliği Dergisi, 3 (1) , 6-26. Doi: 10.18640/ubgmd.303598
- Cadariu, M., Bouwers, E., Visser, J., Deursen, A. (2015). Tracking known security vulnerabilities in proprietary software systems. 2015 IEEE 22nd International Conference on Software Analysis, Evolution, and Reengineering, SANER 2015 - Proceedings. 516-519. 10.1109/SANER.2015.7081868.
- Cobleigh, A., Hell, M., Karlsson, L., Reimer, O., Sönnerup, J., & Wisenhoff, D. (2018). Identifying, prioritizing and evaluating vulnerabilities in third party code. 2018 IEEE 22nd International Enterprise Distributed Object Computing Workshop (EDOCW), 208-211.
- Dennig, F., Cakmak, E., Plate, H., Keim, D.A. (2021). Vulnex: exploring open-source software vulnerabilities in large development organizations to understand risk exposure. Software Engineering, https://doi.org/10.48550/arXiv.2108.06259.
- Fowler, M. (2006). Continuous integration. https://martinfowler.com/articles/continuousIntegration.html adresinden alındı. (Erişim Tarihi, 06 Kasım 2022).
- Kekül, H., Ergen, B. & Arslan, H. (2021). Yazılım güvenlik açığı veri tabanları. Avrupa Bilim ve Teknoloji Dergisi, Ejosat Özel Sayı 2021 (ICAENS), 1008-1012 . Doi: 10.31590/ejosat.1012410
- Keskinkılıç, M. & Özmen, E. (2018). Yazılım projelerinde yazılım geliştiricilerin yazılım süreç modellerini kullanım farkındalıkları. Akademi Sosyal Bilimler Dergisi, 5(15), 61-78, https://dergipark.org.tr/tr/pub/asbider/issue/41362/500096.
Ayrıntılar
Birincil Dil
Türkçe
Konular
Kütüphane ve Bilgi Çalışmaları, İşletme
Bölüm
Araştırma Makalesi
Yayımlanma Tarihi
21 Ağustos 2023
Gönderilme Tarihi
28 Aralık 2022
Kabul Tarihi
19 Haziran 2023
Yayımlandığı Sayı
Yıl 2023 Sayı: 28
APA
Şahinaslan, Ö., Şahinaslan, E., & Küçükali, E. (2023). ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. Denetişim, 28, 53-74. https://doi.org/10.58348/denetisim.1225325
AMA
1.Şahinaslan Ö, Şahinaslan E, Küçükali E. ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. DENETİŞİM. 2023;(28):53-74. doi:10.58348/denetisim.1225325
Chicago
Şahinaslan, Önder, Ender Şahinaslan, ve Erdi Küçükali. 2023. “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”. Denetişim, sy 28: 53-74. https://doi.org/10.58348/denetisim.1225325.
EndNote
Şahinaslan Ö, Şahinaslan E, Küçükali E (01 Ağustos 2023) ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. Denetişim 28 53–74.
IEEE
[1]Ö. Şahinaslan, E. Şahinaslan, ve E. Küçükali, “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”, DENETİŞİM, sy 28, ss. 53–74, Ağu. 2023, doi: 10.58348/denetisim.1225325.
ISNAD
Şahinaslan, Önder - Şahinaslan, Ender - Küçükali, Erdi. “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”. Denetişim. 28 (01 Ağustos 2023): 53-74. https://doi.org/10.58348/denetisim.1225325.
JAMA
1.Şahinaslan Ö, Şahinaslan E, Küçükali E. ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. DENETİŞİM. 2023;:53–74.
MLA
Şahinaslan, Önder, vd. “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”. Denetişim, sy 28, Ağustos 2023, ss. 53-74, doi:10.58348/denetisim.1225325.
Vancouver
1.Önder Şahinaslan, Ender Şahinaslan, Erdi Küçükali. ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. DENETİŞİM. 01 Ağustos 2023;(28):53-74. doi:10.58348/denetisim.1225325