Araştırma Makalesi

ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA

Sayı: 28 21 Ağustos 2023
PDF İndir
TR EN

ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA

Öz

Üçüncü taraf yazılım bileşenlerinin kullanımı her geçen gün artmaktadır. Bu yazılım bileşenleri, şirketlerin hızlı, esnek ve pratik çözümler geliştirmesine yardımcı olurken, birçok güvenlik açığını da bünyesinde barındırabilmektedir. Üçüncü taraf yazılımlara olan talebin artmasına rağmen bu yazılımların kapalı kaynak kod içermesi sebebiyle güvenlik kontrol ve testleri yeterince yapılamamaktadır. Yeterli güvenlik testleri ve kontrolleri yapılmadan bu yazılımların sistemlere entegre edilmesi büyük risk oluşturmaktadır. Bunun sonucunda kurumlar telafisi mümkün olmayan kayıplarla karşı karşıya kalabilmektedir. Bu risk ve kayıpların önüne geçebilmek için üçüncü taraf yazılımların güncel tutulması ve güvenlik açıklarının hızlı bir şekilde tespit edilmesi büyük önem taşımaktadır. Bu kurumların aşması gereken önemli bir sorundur. Bu çalışmada yazılım bileşenlerinden kaynaklanan zafiyetlerin tespiti, analizi, yönetimi, kontrolü, raporlanması ve kurumsal yazılımlarla entegrasyonu ele alınmıştır. Black Duck güvenlik açığı kontrol aracı üzerinde uygulamalı çalışmalar yapılmıştır. Sonuç olarak, uygulama güvenlik araçlarının kullanılması denetim ve kontrol faaliyetlerinin daha hızlı, daha şeffaf ve güvenilir sonuçlara ulaşmasına katkı sağlamaktadır ve uygulama açıklarından kaynaklanan güvenlik risklerinin etkin yönetimine, kontrolüne ve denetimine yardımcı olmaktadır. Aynı zamanda güvenlik ve uyumluluğa da katkıda bulunur, kaynakların etkin kullanımı ile işletmelere çeviklik, verimlilik, karlılık ve rekabet gibi alanlarda avantajlar sunmaktadır. Bu çalışma bilgi teknolojileri, iç kontrol, risk ve denetim profesyonelleri için bir rehber niteliği taşımakta ve literatüre katkı sağlamaktadır.

Anahtar Kelimeler

Kaynakça

  1. Arslan, Y. & Özbilger, H. İ. (2022). Ulusal mevzuat perspektifinde bilgi işlem birimlerinin iç denetiminde bir kontrol listesi önerisi. Denetişim Dergisi, 1-12. Retrieved from https://dergipark.org.tr/tr/pub/denetisim/issue/73424/1126790
  2. Bozoklu, O. & Çil, C.Z. (2017). Yazılım güvenlik açığı ekosistemi ve Türkiye’deki durum değerlendirmesi. Uluslararası Bilgi Güvenliği Mühendisliği Dergisi, 3 (1) , 6-26. Doi: 10.18640/ubgmd.303598
  3. Cadariu, M., Bouwers, E., Visser, J., Deursen, A. (2015). Tracking known security vulnerabilities in proprietary software systems. 2015 IEEE 22nd International Conference on Software Analysis, Evolution, and Reengineering, SANER 2015 - Proceedings. 516-519. 10.1109/SANER.2015.7081868.
  4. Cobleigh, A., Hell, M., Karlsson, L., Reimer, O., Sönnerup, J., & Wisenhoff, D. (2018). Identifying, prioritizing and evaluating vulnerabilities in third party code. 2018 IEEE 22nd International Enterprise Distributed Object Computing Workshop (EDOCW), 208-211.
  5. Dennig, F., Cakmak, E., Plate, H., Keim, D.A. (2021). Vulnex: exploring open-source software vulnerabilities in large development organizations to understand risk exposure. Software Engineering, https://doi.org/10.48550/arXiv.2108.06259.
  6. Fowler, M. (2006). Continuous integration. https://martinfowler.com/articles/continuousIntegration.html adresinden alındı. (Erişim Tarihi, 06 Kasım 2022).
  7. Kekül, H., Ergen, B. & Arslan, H. (2021). Yazılım güvenlik açığı veri tabanları. Avrupa Bilim ve Teknoloji Dergisi, Ejosat Özel Sayı 2021 (ICAENS), 1008-1012 . Doi: 10.31590/ejosat.1012410
  8. Keskinkılıç, M. & Özmen, E. (2018). Yazılım projelerinde yazılım geliştiricilerin yazılım süreç modellerini kullanım farkındalıkları. Akademi Sosyal Bilimler Dergisi, 5(15), 61-78, https://dergipark.org.tr/tr/pub/asbider/issue/41362/500096.

Ayrıntılar

Birincil Dil

Türkçe

Konular

Kütüphane ve Bilgi Çalışmaları, İşletme

Bölüm

Araştırma Makalesi

Yayımlanma Tarihi

21 Ağustos 2023

Gönderilme Tarihi

28 Aralık 2022

Kabul Tarihi

19 Haziran 2023

Yayımlandığı Sayı

Yıl 2023 Sayı: 28

Kaynak Göster

APA
Şahinaslan, Ö., Şahinaslan, E., & Küçükali, E. (2023). ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. Denetişim, 28, 53-74. https://doi.org/10.58348/denetisim.1225325
AMA
1.Şahinaslan Ö, Şahinaslan E, Küçükali E. ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. DENETİŞİM. 2023;(28):53-74. doi:10.58348/denetisim.1225325
Chicago
Şahinaslan, Önder, Ender Şahinaslan, ve Erdi Küçükali. 2023. “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”. Denetişim, sy 28: 53-74. https://doi.org/10.58348/denetisim.1225325.
EndNote
Şahinaslan Ö, Şahinaslan E, Küçükali E (01 Ağustos 2023) ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. Denetişim 28 53–74.
IEEE
[1]Ö. Şahinaslan, E. Şahinaslan, ve E. Küçükali, “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”, DENETİŞİM, sy 28, ss. 53–74, Ağu. 2023, doi: 10.58348/denetisim.1225325.
ISNAD
Şahinaslan, Önder - Şahinaslan, Ender - Küçükali, Erdi. “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”. Denetişim. 28 (01 Ağustos 2023): 53-74. https://doi.org/10.58348/denetisim.1225325.
JAMA
1.Şahinaslan Ö, Şahinaslan E, Küçükali E. ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. DENETİŞİM. 2023;:53–74.
MLA
Şahinaslan, Önder, vd. “ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA”. Denetişim, sy 28, Ağustos 2023, ss. 53-74, doi:10.58348/denetisim.1225325.
Vancouver
1.Önder Şahinaslan, Ender Şahinaslan, Erdi Küçükali. ÜÇÜNCÜ TARAF YAZILIM BİLEŞENLERİNDEN KAYNAKLANAN ZAYIFLIKLARIN TESPİTİ ve YÖNETİMİNE İLİŞKİN BİR UYGULAMA. DENETİŞİM. 01 Ağustos 2023;(28):53-74. doi:10.58348/denetisim.1225325

Cited By

Denetişim dergisi yayımladığı çalışmalarla; alanındaki profesyoneller, akademisyenler ve düzenleyiciler arasında etkili bir iletişim ağı kurarak, Dünyada etkin bir denetim ve yönetim sistemine ulaşma yolculuğunda önemli mesafelerin kat edilmesine katkı sağlamaktadır.