Menü

İletişime geçin
Logo
Basın

Sektörler / BT ve Yazılım Sektörü

Dijital hizmetler. Güvenilir altyapı.

Yazılımı güvenle geliştirin, platformları güvenilir şekilde sağlayın ve işletin.

Danışmanlık. Entegrasyon. İşletim.

Yüksek açıdan görünen bir geliştirme çalışma alanı, temsili görsel

Sektörünüzdeki insanlar için.

  • Yazılım üreticileri
  • SaaS ve platform sağlayıcıları
  • BT hizmet sağlayıcıları ve yönetilen hizmet sağlayıcıları (MSP)
  • Kapasite açığı olan mühendislik ekipleri

Odak alanlarınız

Görevleri anlıyoruz. Çözümler tasarlıyoruz.

Kubernetes ve genel bulut üzerinde dahili geliştirici platformları kurar, güvenliği geliştirme döngünüzün her aşamasına yerleştirir ve ekiplerinizi deneyimli uzmanlarla güçlendiririz.

01

platform mühendisliği ve dahili geliştirici platformları

Yeni hizmetler için referans şablonlarla platform mimarisi

Daha fazlası
02

HSM'de kod imzalama ve sürüm anahtarları

Anahtar envanteri ve tören kaydıyla HSM mimarisi

Daha fazlası
03

Mühendislik ekipleri için takviye

Ekip başına rol profilleri ve görevlendirme planı

Daha fazlası

Stratejiden sisteme

Altı hizmet modülü

Altı eylem alanı. Daha yakından bakmak istediğiniz alanı seçin.

01platform mühendisliği ve dahili geliştirici platformlarıKubernetes · Backstage · Terraform

Yaklaşımımız

Dahili bir geliştirici platformu, ürün ekiplerinin talep formu olmadan teslimat yapabilmesi için altyapıyı, pipeline'ları, izlemeyi ve güvenlik kurallarını self servis olarak sunar. Onu Kubernetes üzerinde, geliştirici portalı olarak Backstage, altyapı için Terraform ve GitOps ile teslimat için Argo CD kullanarak kuruyoruz. Policy as Code olarak korkuluklar, her kaynağı işletime geçmeden önce kontrol eder. Platform, backlog, kullanıcı geri bildirimi ve ölçülen teslim süresiyle bir ürün gibi yönetilir.

Hizmet kapsamının detayları
  • Teslim süresi ve değişiklik hata oranı ölçümüyle araç zinciri, kümeler ve geliştirici yollarının envanterinin çıkarılması
  • Yazılım kataloğu, yeni hizmetler için şablonlar ve kod olarak dokümantasyonla Backstage üzerinde geliştirici portalı
  • Altyapı için Terraform ve Argo CD üzerinden GitOps teslimatıyla Kubernetes platformu
  • Kaynaklar, imajlar ve ağ kuralları için Kyverno veya Open Policy Agent ile Policy as Code olarak korkuluklar
  • Her şablonun sabit bir parçası olarak OpenTelemetry, Prometheus ve Grafana ile gözlemlenebilirlik

Birden fazla ürün ekibi olan bir SaaS sağlayıcısı, geliştirici portalındaki şablonlardan yeni hizmetler oluşturur. Ad alanı, pipeline ve izleme, platform ekibine talep olmadan ortaya çıkar.

Elde edecekleriniz

  • Yeni hizmetler için referans şablonlarla platform mimarisi
  • Yazılım kataloğu ve dokümantasyonla geliştirici portalı
  • İşletim kılavuzuyla kod olarak politika paketi
Bu konuyu görüşün
02Güvenli yazılım geliştirme ve tedarik zinciriSonarQube · Dependency-Track · CycloneDX

Yaklaşımımız

Müşteriler, denetçiler ve Cyber Resilience Act, yazılımınızda hangi bileşenlerin bulunduğunu ve build'in değiştirilmediğini bilmek ister. Tehdit modellemeyi, statik kod analizini, gizli bilgi taramasını ve bağımlılık taramasını pipeline'da zorunlu adımlar olarak yerleştiriyoruz. Her sürüm CycloneDX veya SPDX formatında bir SBOM, imzalı çıktılar ve SLSA'ya göre bir köken kanıtı alır. Bağımlılıklardaki yeni güvenlik açıkları, etkilenen sürümlerle otomatik olarak eşleştirilir ve önem derecesine göre belirlenen süreler içinde giderilir.

Hizmet kapsamının detayları
  • Definition of Done'a yerleştirilmiş, yeni özellikler ve mimari değişiklikler için STRIDE'a göre tehdit modelleme
  • GitHub Actions veya GitLab CI'da zorunlu kontrol olarak statik kod analizi, gizli bilgi taraması ve bağımlılık taraması
  • Dependency-Track içinde değerlendirilen, her sürüm için CycloneDX veya SPDX formatında SBOM
  • Sigstore Cosign ile imzalı konteyner imajları ve SLSA'ya göre köken kanıtları, dağıtımdan önce kontrol edilir
  • CVSS ve EPSS'e göre değerlendirmeyle güvenlik açığı yönetimi, önem derecesine göre süreler ve müşteriler için VEX beyanları

Bir sektör yazılımı üreticisi her sürümle bir SBOM ve imzalı imajlar teslim eder. Yeni bir güvenlik açığıyla ilgili müşteri sorularını ekip, elle arama yerine bir VEX beyanıyla yanıtlar.

Elde edecekleriniz

  • Pipeline aşaması başına kontrollerle güvenli SDLC politikası
  • Sürüm başına SBOM, imza ve köken kanıtı
  • Sürelerle ve VEX şablonlarıyla güvenlik açığı kaydı
Bu konuyu görüşün
03HSM'de kod imzalama ve sürüm anahtarlarıThales Luna Network HSM · Entrust nShield 5c · Utimaco u.trust GP HSM Se-Series

Yaklaşımımız

Bir kod imzalama anahtarını çalan kişi, sizin adınıza kötü amaçlı yazılım dağıtabilir, bu yüzden anahtar build sunucularında veya geliştirici bilgisayarlarında bulunmamalıdır. Herkese açık güvenilir kod imzalama sertifikaları için CA/Browser Forum'un Baseline Requirements'ı zaten özel anahtarın donanımda oluşturulmasını ve saklanmasını talep eder. Thales, Entrust veya Utimaco'dan üreticiden bağımsız olarak ağ HSM'leri seçiyor, build pipeline'larını PKCS#11 üzerinden bağlıyor ve onay adımlı bir imza hizmeti kuruyoruz. Windows ikili dosyaları, konteyner imajları, paketler veya aygıt yazılımı için her imza kayıt altına alınır ve bir sürüme bağlanır.

Hizmet kapsamının detayları
  • Windows ikili dosyaları, konteynerler, paketler, mobil uygulamalar ve aygıt yazılımı için tüm imza anahtarlarının ve sertifikaların envanteri
  • Birden fazla lokasyonda yedeklilikle HSM seçimi ve kurulumu, kayıtlı bir törende anahtar üretimi
  • PKCS#11 üzerinden bağlı build pipeline'larıyla imza hizmeti, sürüm imzaları için dört göz ilkesine göre onay
  • EverTrust PKI veya herkese açık bir CA ile sertifika yaşam döngüsü, CA/Browser Forum'un Baseline Requirements'ına göre yenileme
  • RFC 3161'e göre zaman damgaları, her imzanın kayıt altına alınması ve tehlikeye atılmış sertifikaların iptali için acil durum planı

Bir masaüstü yazılımı üreticisi, kod imzalama anahtarını build sunucusundan bir ağ HSM'sine taşır. Sürüm imzaları ikinci bir onay gerektirir ve her build'e bağlanır.

Elde edecekleriniz

  • Anahtar envanteri ve tören kaydıyla HSM mimarisi
  • Pipeline entegrasyonu ve onay kurallarıyla imza hizmeti
  • Rotasyon, iptal ve acil durum planıyla işletim kılavuzu
Bu konuyu görüşün
04NIS2 kapsamında yönetilen bulut ve SaaS işletimiKubernetes · Microsoft Azure · AWS

Yaklaşımımız

NIS2, büyüklüğüne göre bulut hizmeti, veri merkezi ve yönetilen hizmet sağlayıcılarını önemli veya temel kuruluş sayar, Almanya'da yükümlülükleri NIS2 uygulama yasası düzenler. 21. madde uyarınca risk yönetimi önlemleri, önemli olayların kademeli bildirimi, tedarik zinciri güvenliği ve bundan sorumlu bir üst yönetim talep edilir. Kubernetes platformunuzu ve bulut hesaplarınızı izleme, nöbet, olay müdahalesi ve test edilmiş kurtarmayla işletiyoruz. Bildirim yolları, bir tedarikçi kaydı ve işletim kanıtları işletimin parçasıdır ve müşterilerinizin güvenlik sorgu formlarını da yanıtlar.

Hizmet kapsamının detayları
  • NIS2 ve Almanya'nın uygulama yasasına göre kapsam kontrolü, BSI'ye kayıt ve yükümlülüklerin rollere atanması
  • CIS Benchmarks'a göre sertleştirme ve Landing Zone ile Kubernetes kümelerinin ve bulut hesaplarının işletimi
  • Hizmet seviyesi hedefleriyle izleme, nöbet ve erken uyarı, bildirim ile kapanış raporu şablonlarıyla olay müdahalesi
  • Veeam ile yedekleme, kurtarma testleri ve hizmet ile kiracı başına acil durum planları
  • Müşteri denetimleri için güvenlik gereklilikleri ve kanıtlarla bulut ve yazılım sağlayıcıları için tedarikçi kaydı

Bir insan kaynakları yazılımı sağlayıcısı Kubernetes platformunun işletimini devreder. Olaylar belgelenmiş bir bildirim sürecinden geçer ve ekip güvenlik sorgu formlarını işletim kanıtlarından yanıtlar.

Elde edecekleriniz

  • 21. madde uyarınca önlem planıyla NIS2 kapsam kontrolü
  • Bildirim süreci ve eskalasyon yollarıyla işletim kılavuzu
  • Kurtarma testleri ve işletim göstergeleri hakkında raporlar
Bu konuyu görüşün
05Mühendislik ekipleri için takviyeJava · TypeScript · Go

Yaklaşımımız

Yol haritası ve düzenleme aynı anda kapasite bağladığında, OTOKO® uzmanları kararlaştırılmış bir süre için ekiplerinizde çalışır. Backend ve frontend geliştiricileri, platform mühendisleri, test otomasyon uzmanları ve güvenlik mühendisleri, sizin Definition of Done'ınıza göre sprintlerinizde, repolarınızda ve kod incelemelerinizde görev üstlenir. Erişimleri en az yetki ilkesine göre alırlar ve kararlar Architecture Decision Records ve runbook'larda belgelenir, böylece bilgi görev sonrasında ekibinizde kalır.

Hizmet kapsamının detayları
  • Uygun profillerle ve ortak seçimle gereksinimlerin, teknoloji yığınının ve ekip yapısının eşleştirilmesi
  • Backend, frontend, platform, test otomasyonu ve güvenlik mühendisliğinde sprintlerinizde çalışma
  • En az yetki ilkesine göre erişim konseptiyle onboarding, gizlilik sözleşmesi ve politikalarınıza yönelik bilgilendirme
  • Sizin Definition of Done'ınıza göre repolarınızda, taleplerinizde ve kod incelemelerinizde çalışma
  • Architecture Decision Records, runbook'lar ve ekibinizle pair programming üzerinden bilgi aktarımı

Bir yazılım firması, bir müşteri dağıtımından önce platform ekibini DevOps ve test mühendisleriyle güçlendirir. Dağıtımdan sonra kendi ekibi belgelenmiş pipeline'ları devralır.

Elde edecekleriniz

  • Ekip başına rol profilleri ve görevlendirme planı
  • Erişim konsepti ve onboarding kontrol listesi
  • Architecture Decision Records, runbook'lar ve devir dokümantasyonu
Bu konuyu görüşün
06Cyber Resilience Act ve ürünler için PQC yol haritasıML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Yaklaşımımız

Cyber Resilience Act, yazılım dahil dijital bileşenli ürünlerin üreticilerini tasarımla güvenliğe, bir SBOM'a ve destek süresi boyunca güvenlik açığı yönetimine zorunlu tutar. 11 Eylül 2026'dan bu yana aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar için bildirim yükümlülükleri geçerli, 11 Aralık 2027'den itibaren diğer tüm yükümlülükler geçerli olacak. Ürünlerinizi sınıflandırıyor, Ek I'e göre eksikleri kapatıyor ve bildirim sürecini kuruyoruz. Ürünler ve güncelleme imzaları genellikle RSA'nın ve eliptik eğrilerin kuantum bilgisayarlara karşı güvenli kaldığından daha uzun süre kullanımda kaldığından, aynı zamanda bir kripto envanteri ve ML-KEM ile ML-DSA'ya bir yol haritası hazırlıyoruz.

Hizmet kapsamının detayları
  • Uygun uygunluk değerlendirme süreciyle ürünlerin Cyber Resilience Act uyarınca standart, önemli veya kritik ürün olarak sınıflandırılması
  • Ek I'in temel gerekliliklerine karşı boşluk analizi ve teknik dokümantasyonun oluşturulması
  • ENISA bildirim platformu üzerinden güvenlik açığı yönetimi ve bildirimler için süreç, erken uyarı, bildirim ve kapanış raporu için süreler
  • Algoritmalar, anahtar uzunlukları, kütüphaneler ve güncelleme imzalarıyla CBOM olarak ürün başına kripto envanteri
  • BSI TR-02102'ye göre ML-KEM, ML-DSA ve hibrit yöntemlerle PQC yol haritası, uzun ömürlü cihazlar için LMS ile güncelleme imzaları

Bir VPN yazılımı üreticisi ürününü önemli ürün olarak sınıflandırır, aktif olarak istismar edilen güvenlik açıkları için bildirim sürecini kurar ve güncelleme imzasını adım adım hibrit bir yönteme geçirir.

Elde edecekleriniz

  • Cyber Resilience Act için ürün sınıflandırması ve boşluk analizi
  • Şablonlar ve sorumlularla bildirim süreci
  • Ürün başına kripto envanteri ve PQC yol haritası
Bu konuyu görüşün
Geliştirme ortamı açık bir dizüstü bilgisayar, temsili görsel
BT ve Yazılım Sektörü

Tipik proje durumları

Değişimin somutlaştığı yer.

Bir proje çoğunlukla somut bir zorlukla başlar. Bu örnekler, tipik bir mevcut durumu olası bir yaklaşım ve hedeflenen sonuçla birleştirir.

Örnek başlangıç durumları, müşteri referansı değildir.

01 / BT ve Yazılım Sektörü

Bir yazılım üreticisinde imzalı sürümler

Kod imzalama anahtarı build sunucusunda dosya olarak duruyor, birden fazla kişi parolayı biliyor, yeni donanım kurallarına göre bir sertifika yenilemesi yaklaşıyor.

Çözüm

Kayıtlı anahtar üretimiyle ağ HSM'si, onay adımlı imza hizmeti, pipeline'ların PKCS#11 üzerinden bağlanması.

Anahtar sertifikalı HSM'de, her imza bir build'e bağlı, Baseline Requirements'a göre yenilenmiş sertifika.

Bu konuyu görüşün

02 / BT ve Yazılım Sektörü

Bir SaaS sağlayıcısında geliştirici platformu

Her ürün ekibi kendi kümesini ve pipeline'ını işletiyor, yeni hizmetler taleplerin işlenmesini bekliyor, güvenlik kontrolleri tutarsız.

Çözüm

Backstage'li dahili geliştirici platformu, Argo CD üzerinden GitOps, Policy as Code olarak korkuluklar ve her şablonda gözlemlenebilirlik.

Şablonlardan yeni hizmetler, tüm pipeline'larda tutarlı kontroller, platform ekibi taleplerle değil ürünle uğraşıyor.

Bu konuyu görüşün

03 / BT ve Yazılım Sektörü

Bir yönetilen hizmet sağlayıcısında (MSP) NIS2 ve müşteri denetimleri

Sağlayıcı NIS2 kapsamına giriyor, büyük müşteriler bir SOC 2 raporu talep ediyor ve belgelenmiş bir bildirim süreci yok.

Çözüm

Kapsam kontrolü, SOC 2'ye eşlenmiş ISO 27001'e göre BGYS, şablonlarla bildirim süreci, kurtarma testleri.

BSI'ye kayıt, olağan işletimde bildirim yolları, sertifikasyon denetimi ve SOC 2 incelemesi için kanıt.

Bu konuyu görüşün

İş birliği

Net bir yol. Ekibinizle birlikte.

İlk genel bakıştan sürekli işletime kadar: Öncelikleri, sorumlulukları ve her adımın sonuçlarını birlikte belirleriz.

Nasıl çalışıyoruz

  1. 01

    Değerlendirme

    Platform, pipeline'lar, anahtarlar ve düzenleyici eksikler

    Önceliklendirilmiş önlemler, anahtar envanteri, NIS2, CRA ve ISO 27001 için boşluk analizi
  2. 02

    Konsept

    Hedef platform, güvenlik kontrolleri, işletim ve ekip modeli

    Platform mimarisi, güvenli SDLC politikası, kod imzalama için HSM konsepti, işletim modeli
  3. 03

    Uygulama

    Aşamalar halinde platform, pipeline'lar ve imza hizmeti

    Üretimde çalışan platform, SBOM'lu imzalı sürümler, aşama başına dokümantasyon ve kabul
  4. 04

    İşletim

    İzleme, denetimler, bilgi aktarımı

    İzleme, anahtar rotasyonu, denetim ve bildirim desteği, kademeli devir

Ön görüşmeden önce

Henüz tüm cevaplara sahip olmanız gerekmiyor.

Somut bir zorluk yeterlidir. Bu dört soru, doğru yönü birlikte bulmamıza yardımcı olur.

Ön görüşme planlayın
  1. 01

    Ne değişmeli?

    Mevcut zorluk ve istediğiniz sonuç.

  2. 02

    Hangi sistemler etkileniyor?

    Lokasyonlara, uygulamalara ve arayüzlere genel bir bakış.

  3. 03

    Çerçeveyi ne belirliyor?

    Proje tarihleri, bakım pencereleri ve bilinen bağımlılıklar.

  4. 04

    Kim masada olmalı?

    BT, güvenlik ve işletimden uygun irtibat kişileri.

Arka plan ve karar desteği

BT ve yazılım şirketleri için BT çözümleri nedir?

Dahili geliştirici platformundan ürünleriniz için PQC yol haritasına kadar altı eylem alanı, OTOKO® tarafından hayata geçirilir ve işletilir. İmza anahtarları HSM'de kalır, her sürüm bir SBOM ve imza taşır, NIS2, Cyber Resilience Act, ISO 27001 ve SOC 2 için kanıtlar işletim sırasında ortaya çıkar.

BT ve yazılım şirketleri için BT çözümleri, hızlı teslimatı müşterilerin, denetçilerin ve yasa koyucuların kanıtlanmış görmek istediği bir güvenlikle birleştirir. OTOKO® bunun için altı eylem alanını kapsar: platform mühendisliği ve dahili geliştirici platformları, güvenli yazılım geliştirme ve tedarik zinciri, HSM'de kod imzalama ve sürüm anahtarları, NIS2 kapsamında yönetilen bulut ve SaaS işletimi, mühendislik ekipleri için takviye ve PQC yol haritasıyla Cyber Resilience Act hazırlığı.

Fark, güvenlik kanıtlarının denetimden kısa süre önce değil, pipeline içinde ortaya çıkmasındadır. SBOM, imza, güvenlik açığı durumu ve işletim kayıtları her sürümde oluşur ve müşteri sorgu formlarını ayrı bir proje olmadan yanıtlar. Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir; bu nedenle yazılım, konteyner ve aygıt yazılımı için imza anahtarları build sunucuları yerine sertifikalı donanımda bulunur.

BT ve yazılım şirketleri için neden OTOKO®

  • Kriptografi ve HSM

    Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Bu nedenle kod imzalama anahtarları, sürüm anahtarları ve ürünlerinizin arkasındaki PKI, build sunucuları yerine sertifikalı donanımda kalır.

  • Alman veri merkezleri

    Çözümün tamamı, geliştirici platformundan imza hizmetine kadar Alman veri merkezlerinde çalışır. Bu, sözleşmeyle Almanya'da veri tutma talep eden müşterilerde işe yarar.

  • KRITIS ve düzenlemeye tabi sektörler

    Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Bu yüzden finans, enerji ve kamu sektöründen müşterilerinizin ihalelerde hangi kanıtları talep ettiğini biliyoruz.

  • İşletime kadar tek bir ekip

    Bir ekip danışmanlıktan işletime kadar size eşlik eder. Platform mühendisleri, güvenlik mimarları ve kriptografi uzmanları üçüncü taraflara devir olmadan yanınızda kalır.

Çerçeve koşulları ve detaylar

Çoğu yazılım şirketinde eksik olan teknik beceri değil, artık müşterilerin, denetçilerin ve yasa koyucuların talep ettiği kanıttır.

Kontrolsüz büyüyen platformlar

Her ürün ekibi kendi kümesini, pipeline'ını ve izlemesini işletir, güvenlik kontrolleri ekipten ekibe farklılık gösterir ve platform ekibi çoğunlukla talepleri işler.

Kanıtsız tedarik zinciri

Bağımlılıklar envanterlenmemiştir, build çıktıları imza taşımaz ve yeni bir güvenlik açığında ekip günlerce etkilenen sürümleri arar.

Dosya olarak imza anahtarları

Kod imzalama anahtarları CI değişkenlerinde veya geliştirici bilgisayarlarında bulunur, birden fazla kişi parolayı bilir ve hangi imzanın ne zaman oluştuğunu kimse kanıtlayamaz.

Yol haritasıyla çakışan düzenleme

NIS2, Cyber Resilience Act ve müşteri denetimleri aynı anda geliyor, oysa yılın mühendislik kapasitesi zaten yeni özellikler için planlanmış durumda.

Üç işletim modeli
Şirket içiAlman bulutuHyperscaler
Veri tutmaKendi veri merkeziniz, kendi build sunucularınız ve HSMAlmanya'daki veri merkezleri, ISO 27001'e göre işletilirAzure, AWS veya Google Cloud, bölge seçilebilir
İşletimSizin ekibiniz veya yönetilen hizmet olarak OTOKO®OTOKO®, müşteri denetimleriniz için denetim haklarıylaOrtak, sağlayıcı tarafından platform hizmetleri
AraçlarKubernetes, GitLab, kod imzalama için ağ HSM'leriBarındırılan Kubernetes platformu, HSM as a Service, Veeam ile yedeklemeYönetilen Kubernetes hizmetleri, bulut HSM, sağlayıcının pipeline hizmetleri
Uygun olduğu durumlarİmza anahtarları, sıkı müşteri gereklilikleriyle build ortamlarıEgemenlik gereklilikleri olan düzenlemeye tabi sektörlerden müşteriler için SaaSUluslararası müşterilerle, yük zirveleriyle, test ortamlarıyla SaaS
UyumTam kontrol, BGYS'nizden kanıtlarGDPR kapsamında veri işleme sözleşmesi, Almanya konumu, müşteri denetimleri için kanıtlarVeri işleme sözleşmesi, standart sözleşme maddeleri, hizmete göre paylaşılan sorumluluk

İş birliği

Proje

HSM'de bir imza hizmeti veya bir geliştirici platformu gibi tanımlı sonucu, kilometre taşları ve kabulü olan net şekilde sınırlandırılmış bir proje.

  • Değerlendirme, konsept, uygulama, devir
  • Sabit fiyat veya kilometre taşlarına göre efor
  • Kod imzalama, platform kurulumu ve CRA hazırlığı için uygun

Ekip takviyesi

Platform mühendisleri, güvenlik mühendisleri veya geliştiriciler ekiplerinizde, araçlarınızla ve Definition of Done'ınıza göre çalışır.

  • Repolarınıza, süreçlerinize ve politikalarınıza uyum
  • Proje seyrine göre ölçeklenebilir
  • Sürümlerden veya denetimlerden önce kapasite açığı olan ekipler için uygun

Yönetilen hizmet

OTOKO®, platformu, bulut hesaplarını veya imza hizmetini kararlaştırılmış hizmet seviyeleri, raporlar ve NIS2'nin talep ettiği bildirim yollarıyla işletir.

  • İzleme, güncellemeler, anahtar rotasyonu ve destek
  • Sözleşmede bildirim süreci, kurtarma testleri ve denetim hakları
  • Platform veya HSM için kendi işletim ekibi olmayan sağlayıcılar için uygun

BT ve yazılım şirketleri için her standardın ne istediği ve OTOKO®'nun bunun için ne sunduğu.

Standartlar ve kanıtlar
GereklilikGerekenOTOKO® sunuyor
ISO 27001Risk değerlendirmesi, uygulanabilirlik beyanı, Ek A kontrolleri ve yıllık gözetim denetimleriyle BGYSBGYS kurulumu, uygulanabilirlik beyanı, platform ve pipeline'da teknik kontroller, sertifikasyon denetimine hazırlık
SOC 2AICPA Trust Services Criteria'ya göre kontrollerin bir zaman noktasında Type I veya bir dönem boyunca Type II olarak incelenmesiISO 27001'e eşlenmiş kontrol çerçevesi, bulut ve pipeline'dan otomatik kanıt, bağımsız denetim şirketinin incelemesine hazırlık
NIS221. madde uyarınca risk yönetimi önlemleri, önemli olayların kademeli bildirimi, tedarik zinciri güvenliği ve üst yönetim sorumluluğuKapsam kontrolü, önlem planı, şablonlarla bildirim süreci, tedarikçi kaydı, üst yönetim için eğitim materyali
Cyber Resilience ActTasarımla güvenlik, SBOM, destek süresi boyunca güvenlik açığı yönetimi, aktif olarak istismar edilen güvenlik açıklarının bildirimi ve CE işaretiÜrün sınıflandırması, boşluk analizi, SBOM süreci, bildirim süreci, uygunluk değerlendirmesi için teknik dokümantasyon
GDPRTasarımla veri koruma, veri işleme sözleşmesi, işleme faaliyetleri kaydı ve üçüncü ülkelere aktarım için güvencelerSaaS ürünleri için veri koruma konsepti, veri işleme sözleşmesi, HSM'deki anahtarlarla şifreleme, Almanya'da işletim

Sıkça sorulan sorular

İyi sorular. Net cevaplar.

Sektörünüz, proje ve sonrasındaki işletim hakkında 15 cevap.

Sektör ve eylem alanları6 soru

OTOKO® BT ve yazılım şirketleri için hangi BT çözümlerini sunuyor?

Hizmet kapsamı; Kubernetes üzerinde dahili geliştirici platformlarını, SBOM ve imzalı build'lerle güvenli yazılım geliştirmeyi, HSM'de anahtarlarla kod imzalamayı ve NIS2 kapsamında bulut ile SaaS platformlarının işletimini içerir. Buna mühendislik ekiplerinizi güçlendiren uzmanlar ve PQC yol haritasıyla Cyber Resilience Act hazırlığı da eklenir. Her eylem alanı tek başına veya bir paket olarak sipariş edilebilir.

Kod imzalama anahtarları neden bir HSM içinde tutulmalı?

Çalınmış bir imza anahtarı, saldırganların kötü amaçlı yazılımı resmi güncellemeniz olarak dağıtmasına izin verir. HSM içinde anahtar oluşturulur ve cihazı açık metin olarak terk etmez, her imza bir yetki gerektirir ve kayıt altına alınır. Herkese açık güvenilir kod imzalama sertifikaları için CA/Browser Forum'un Baseline Requirements'ı zaten anahtarın donanımda tutulmasını talep eder.

NIS2 yazılım şirketimizi de kapsıyor mu?

Bu, faaliyete ve büyüklüğe bağlıdır. Bulut hizmeti, veri merkezi ve yönetilen hizmet sağlayıcıları orta büyüklükten itibaren doğrudan NIS2 kapsamına girer, salt yazılım üreticileri genellikle girmez. Ancak birçoğu bu gereklilikleri, tedarik zinciri güvenliğini kanıtlaması gereken müşterileri üzerinden alır. Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz, bu yüzden bu müşterilerin sözleşmelere yazdığı maddeleri biliyoruz.

Cyber Resilience Act yazılım üreticilerinden ne talep ediyor?

AB'de yazılım veya yazılımlı cihaz piyasaya süren herkes tasarımla güvenliği kanıtlamalı, bir SBOM oluşturmalı, güvenlik açıklarını destek süresi boyunca gidermeli ve güvenlik güncellemeleri sağlamalıdır. Aktif olarak istismar edilen güvenlik açıkları Eylül 2026'dan bu yana bildirilmek zorunda, CE işareti dahil tüm yükümlülükler Aralık 2027'den itibaren geçerli. Salt SaaS hizmetleri genellikle kapsam dışıdır, ilgili uygulamalar ve istemciler ise kapsam içindedir.

OTOKO® uzmanları ekibimizde nasıl çalışır?

Gereksinimleri ve profilleri eşleştirdikten sonra, bizimle birlikte seçtiğiniz uzmanları tanıtırız. En az yetki ilkesine göre erişimlerle sprintlerinizde, repolarınızda ve kod incelemelerinizde çalışırlar. Danışmanlıktan işletime kadar tek bir ekip size eşlik eder, böylece platform, güvenlik ve kapasite tek bir sağlayıcıdan gelir ve kapsam projeyle birlikte büyür veya küçülür.

OTOKO® ISO 27001 ve SOC 2 konusunda destek veriyor mu?

Evet. ISO 27001'e göre BGYS'yi kuruyor, kontrollerini aynı zamanda SOC 2'nin Trust Services Criteria'sına eşliyor ve teknik önlemleri platform ile pipeline'da hayata geçiriyoruz. Erişim kayıtları, değişiklik kanıtları ve kurtarma testleri gibi kanıtlar otomatik olarak oluşur. Sertifikayı akredite bir sertifikasyon kuruluşu, SOC 2 raporunu ise bağımsız bir denetim şirketi hazırlar.

Başlangıç ve uygulama5 soru

Tek bir eylem alanıyla başlayabilir miyiz?

Evet. Önce somut bir görevi sınırlandırabiliriz. Bu sırada görevin geri kalan altyapıyla olan arayüzlerini inceler ve uygulamadan önce hangi hizmetlerin kapsama dahil olduğunu netleştiririz.

Ön görüşme için neleri hazırlamalıyız?

Başlangıç için zorluğun, etkilenen sistemlerin ve istediğiniz sonucun kısa bir açıklaması yeterlidir. Bilinen tarihler ve uygun irtibat kişileri de yardımcı olur. Erişim bilgileri veya gizli sistem dokümantasyonu ilk iletişim talebine dahil edilmemelidir.

Projede kimler yer almalı?

Platform Mimarı: Geliştirici platformu, Kubernetes, GitOps. Güvenlik Mühendisi: güvenli SDLC, SBOM, güvenlik açığı yönetimi. Kriptografi Uzmanı: HSM, kod imzalama, PQC yol haritası. Site Güvenilirlik Mühendisi (SRE): İşletim, izleme, olay müdahalesi. Uyum Danışmanı: NIS2, Cyber Resilience Act, ISO 27001, SOC 2. Proje Yöneticisi: Kilometre taşları, kabuller, raporlar.

Zaman planı ve efor nasıl belirlenir?

Sistemleri, arayüzleri, dokümantasyon durumunu ve işletimsel çerçeve koşullarını inceleriz. Üzerinde anlaşılan kapsam ve kilometre taşları, efor tahmininin temelini oluşturur. Bu bilgiler olmadan belirlenecek sabit bir süre güvenilir olmaz.

İlk proje aşaması ne sağlar?

Platform, pipeline'lar, anahtarlar ve düzenleyici eksikler Önceliklendirilmiş önlemler, anahtar envanteri, NIS2, CRA ve ISO 27001 için boşluk analizi

İşletim ve geliştirme4 soru

Hangi iş birliği biçimleri mümkündür?

Proje: HSM'de bir imza hizmeti veya bir geliştirici platformu gibi tanımlı sonucu, kilometre taşları ve kabulü olan net şekilde sınırlandırılmış bir proje. Ekip takviyesi: Platform mühendisleri, güvenlik mühendisleri veya geliştiriciler ekiplerinizde, araçlarınızla ve Definition of Done'ınıza göre çalışır. Yönetilen hizmet: OTOKO®, platformu, bulut hesaplarını veya imza hizmetini kararlaştırılmış hizmet seviyeleri, raporlar ve NIS2'nin talep ettiği bildirim yollarıyla işletir.

İşletime devir nasıl gerçekleşir?

İzleme, denetimler, bilgi aktarımı İzleme, anahtar rotasyonu, denetim ve bildirim desteği, kademeli devir

Daha sonra ek lokasyonlar veya sistemler ekleyebilir miyiz?

Bu, ilk konseptte dikkate alınabilir. Belgelenmiş arayüzler ve yeniden kullanılabilir kurallar, genişleme için bir temel oluşturur. Yine de her ek lokasyon ve her yeni sistem kendine özgü gereksinimler açısından incelenir.

Çözüm uzun vadede nasıl işletilebilir kalır?

Sorumluluklar, tekrarlayan görevler ve değişiklik süreçleri, teknik uygulamayla birlikte belirlenir. Dokümantasyon ve bilgi aktarımı, ekibinize günlük işlerinde yardımcı olur. Hangi faaliyetlerin ve sürekli desteğin buna dahil olduğu, hizmet kapsamında kararlaştırılır.

BT ve Yazılım Sektörü

Sonraki adımı birlikte görüşelim.

Platformunuzun nasıl daha güvenli hale geleceğini ve ekibinizin ihtiyaç duyduğu kapasiteyi nasıl kazanacağını görüşelim.

Ön görüşme planlayın

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.