platform mühendisliği ve dahili geliştirici platformları
Yeni hizmetler için referans şablonlarla platform mimarisi
Daha fazlasıSektörler / BT ve Yazılım Sektörü
Yazılımı güvenle geliştirin, platformları güvenilir şekilde sağlayın ve işletin.
Danışmanlık. Entegrasyon. İşletim.

Sektörünüzdeki insanlar için.
Odak alanlarınız
Kubernetes ve genel bulut üzerinde dahili geliştirici platformları kurar, güvenliği geliştirme döngünüzün her aşamasına yerleştirir ve ekiplerinizi deneyimli uzmanlarla güçlendiririz.
Yeni hizmetler için referans şablonlarla platform mimarisi
Daha fazlasıAnahtar envanteri ve tören kaydıyla HSM mimarisi
Daha fazlasıEkip başına rol profilleri ve görevlendirme planı
Daha fazlasıStratejiden sisteme
Altı eylem alanı. Daha yakından bakmak istediğiniz alanı seçin.
Yaklaşımımız
Dahili bir geliştirici platformu, ürün ekiplerinin talep formu olmadan teslimat yapabilmesi için altyapıyı, pipeline'ları, izlemeyi ve güvenlik kurallarını self servis olarak sunar. Onu Kubernetes üzerinde, geliştirici portalı olarak Backstage, altyapı için Terraform ve GitOps ile teslimat için Argo CD kullanarak kuruyoruz. Policy as Code olarak korkuluklar, her kaynağı işletime geçmeden önce kontrol eder. Platform, backlog, kullanıcı geri bildirimi ve ölçülen teslim süresiyle bir ürün gibi yönetilir.
Birden fazla ürün ekibi olan bir SaaS sağlayıcısı, geliştirici portalındaki şablonlardan yeni hizmetler oluşturur. Ad alanı, pipeline ve izleme, platform ekibine talep olmadan ortaya çıkar.
Yaklaşımımız
Müşteriler, denetçiler ve Cyber Resilience Act, yazılımınızda hangi bileşenlerin bulunduğunu ve build'in değiştirilmediğini bilmek ister. Tehdit modellemeyi, statik kod analizini, gizli bilgi taramasını ve bağımlılık taramasını pipeline'da zorunlu adımlar olarak yerleştiriyoruz. Her sürüm CycloneDX veya SPDX formatında bir SBOM, imzalı çıktılar ve SLSA'ya göre bir köken kanıtı alır. Bağımlılıklardaki yeni güvenlik açıkları, etkilenen sürümlerle otomatik olarak eşleştirilir ve önem derecesine göre belirlenen süreler içinde giderilir.
Bir sektör yazılımı üreticisi her sürümle bir SBOM ve imzalı imajlar teslim eder. Yeni bir güvenlik açığıyla ilgili müşteri sorularını ekip, elle arama yerine bir VEX beyanıyla yanıtlar.
Yaklaşımımız
Bir kod imzalama anahtarını çalan kişi, sizin adınıza kötü amaçlı yazılım dağıtabilir, bu yüzden anahtar build sunucularında veya geliştirici bilgisayarlarında bulunmamalıdır. Herkese açık güvenilir kod imzalama sertifikaları için CA/Browser Forum'un Baseline Requirements'ı zaten özel anahtarın donanımda oluşturulmasını ve saklanmasını talep eder. Thales, Entrust veya Utimaco'dan üreticiden bağımsız olarak ağ HSM'leri seçiyor, build pipeline'larını PKCS#11 üzerinden bağlıyor ve onay adımlı bir imza hizmeti kuruyoruz. Windows ikili dosyaları, konteyner imajları, paketler veya aygıt yazılımı için her imza kayıt altına alınır ve bir sürüme bağlanır.
Bir masaüstü yazılımı üreticisi, kod imzalama anahtarını build sunucusundan bir ağ HSM'sine taşır. Sürüm imzaları ikinci bir onay gerektirir ve her build'e bağlanır.
Yaklaşımımız
NIS2, büyüklüğüne göre bulut hizmeti, veri merkezi ve yönetilen hizmet sağlayıcılarını önemli veya temel kuruluş sayar, Almanya'da yükümlülükleri NIS2 uygulama yasası düzenler. 21. madde uyarınca risk yönetimi önlemleri, önemli olayların kademeli bildirimi, tedarik zinciri güvenliği ve bundan sorumlu bir üst yönetim talep edilir. Kubernetes platformunuzu ve bulut hesaplarınızı izleme, nöbet, olay müdahalesi ve test edilmiş kurtarmayla işletiyoruz. Bildirim yolları, bir tedarikçi kaydı ve işletim kanıtları işletimin parçasıdır ve müşterilerinizin güvenlik sorgu formlarını da yanıtlar.
Bir insan kaynakları yazılımı sağlayıcısı Kubernetes platformunun işletimini devreder. Olaylar belgelenmiş bir bildirim sürecinden geçer ve ekip güvenlik sorgu formlarını işletim kanıtlarından yanıtlar.
Yaklaşımımız
Yol haritası ve düzenleme aynı anda kapasite bağladığında, OTOKO® uzmanları kararlaştırılmış bir süre için ekiplerinizde çalışır. Backend ve frontend geliştiricileri, platform mühendisleri, test otomasyon uzmanları ve güvenlik mühendisleri, sizin Definition of Done'ınıza göre sprintlerinizde, repolarınızda ve kod incelemelerinizde görev üstlenir. Erişimleri en az yetki ilkesine göre alırlar ve kararlar Architecture Decision Records ve runbook'larda belgelenir, böylece bilgi görev sonrasında ekibinizde kalır.
Bir yazılım firması, bir müşteri dağıtımından önce platform ekibini DevOps ve test mühendisleriyle güçlendirir. Dağıtımdan sonra kendi ekibi belgelenmiş pipeline'ları devralır.
Yaklaşımımız
Cyber Resilience Act, yazılım dahil dijital bileşenli ürünlerin üreticilerini tasarımla güvenliğe, bir SBOM'a ve destek süresi boyunca güvenlik açığı yönetimine zorunlu tutar. 11 Eylül 2026'dan bu yana aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar için bildirim yükümlülükleri geçerli, 11 Aralık 2027'den itibaren diğer tüm yükümlülükler geçerli olacak. Ürünlerinizi sınıflandırıyor, Ek I'e göre eksikleri kapatıyor ve bildirim sürecini kuruyoruz. Ürünler ve güncelleme imzaları genellikle RSA'nın ve eliptik eğrilerin kuantum bilgisayarlara karşı güvenli kaldığından daha uzun süre kullanımda kaldığından, aynı zamanda bir kripto envanteri ve ML-KEM ile ML-DSA'ya bir yol haritası hazırlıyoruz.
Bir VPN yazılımı üreticisi ürününü önemli ürün olarak sınıflandırır, aktif olarak istismar edilen güvenlik açıkları için bildirim sürecini kurar ve güncelleme imzasını adım adım hibrit bir yönteme geçirir.

Tipik proje durumları
Bir proje çoğunlukla somut bir zorlukla başlar. Bu örnekler, tipik bir mevcut durumu olası bir yaklaşım ve hedeflenen sonuçla birleştirir.
Örnek başlangıç durumları, müşteri referansı değildir.
01 / BT ve Yazılım Sektörü
Kod imzalama anahtarı build sunucusunda dosya olarak duruyor, birden fazla kişi parolayı biliyor, yeni donanım kurallarına göre bir sertifika yenilemesi yaklaşıyor.
Kayıtlı anahtar üretimiyle ağ HSM'si, onay adımlı imza hizmeti, pipeline'ların PKCS#11 üzerinden bağlanması.
Anahtar sertifikalı HSM'de, her imza bir build'e bağlı, Baseline Requirements'a göre yenilenmiş sertifika.
02 / BT ve Yazılım Sektörü
Her ürün ekibi kendi kümesini ve pipeline'ını işletiyor, yeni hizmetler taleplerin işlenmesini bekliyor, güvenlik kontrolleri tutarsız.
Backstage'li dahili geliştirici platformu, Argo CD üzerinden GitOps, Policy as Code olarak korkuluklar ve her şablonda gözlemlenebilirlik.
Şablonlardan yeni hizmetler, tüm pipeline'larda tutarlı kontroller, platform ekibi taleplerle değil ürünle uğraşıyor.
03 / BT ve Yazılım Sektörü
Sağlayıcı NIS2 kapsamına giriyor, büyük müşteriler bir SOC 2 raporu talep ediyor ve belgelenmiş bir bildirim süreci yok.
Kapsam kontrolü, SOC 2'ye eşlenmiş ISO 27001'e göre BGYS, şablonlarla bildirim süreci, kurtarma testleri.
BSI'ye kayıt, olağan işletimde bildirim yolları, sertifikasyon denetimi ve SOC 2 incelemesi için kanıt.
İş birliği
İlk genel bakıştan sürekli işletime kadar: Öncelikleri, sorumlulukları ve her adımın sonuçlarını birlikte belirleriz.
Nasıl çalışıyoruz
Platform, pipeline'lar, anahtarlar ve düzenleyici eksikler
Hedef platform, güvenlik kontrolleri, işletim ve ekip modeli
Aşamalar halinde platform, pipeline'lar ve imza hizmeti
İzleme, denetimler, bilgi aktarımı
Ön görüşmeden önce
Somut bir zorluk yeterlidir. Bu dört soru, doğru yönü birlikte bulmamıza yardımcı olur.
Ön görüşme planlayınMevcut zorluk ve istediğiniz sonuç.
Lokasyonlara, uygulamalara ve arayüzlere genel bir bakış.
Proje tarihleri, bakım pencereleri ve bilinen bağımlılıklar.
BT, güvenlik ve işletimden uygun irtibat kişileri.
Dahili geliştirici platformundan ürünleriniz için PQC yol haritasına kadar altı eylem alanı, OTOKO® tarafından hayata geçirilir ve işletilir. İmza anahtarları HSM'de kalır, her sürüm bir SBOM ve imza taşır, NIS2, Cyber Resilience Act, ISO 27001 ve SOC 2 için kanıtlar işletim sırasında ortaya çıkar.
BT ve yazılım şirketleri için BT çözümleri, hızlı teslimatı müşterilerin, denetçilerin ve yasa koyucuların kanıtlanmış görmek istediği bir güvenlikle birleştirir. OTOKO® bunun için altı eylem alanını kapsar: platform mühendisliği ve dahili geliştirici platformları, güvenli yazılım geliştirme ve tedarik zinciri, HSM'de kod imzalama ve sürüm anahtarları, NIS2 kapsamında yönetilen bulut ve SaaS işletimi, mühendislik ekipleri için takviye ve PQC yol haritasıyla Cyber Resilience Act hazırlığı.
Fark, güvenlik kanıtlarının denetimden kısa süre önce değil, pipeline içinde ortaya çıkmasındadır. SBOM, imza, güvenlik açığı durumu ve işletim kayıtları her sürümde oluşur ve müşteri sorgu formlarını ayrı bir proje olmadan yanıtlar. Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir; bu nedenle yazılım, konteyner ve aygıt yazılımı için imza anahtarları build sunucuları yerine sertifikalı donanımda bulunur.
Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Bu nedenle kod imzalama anahtarları, sürüm anahtarları ve ürünlerinizin arkasındaki PKI, build sunucuları yerine sertifikalı donanımda kalır.
Çözümün tamamı, geliştirici platformundan imza hizmetine kadar Alman veri merkezlerinde çalışır. Bu, sözleşmeyle Almanya'da veri tutma talep eden müşterilerde işe yarar.
Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Bu yüzden finans, enerji ve kamu sektöründen müşterilerinizin ihalelerde hangi kanıtları talep ettiğini biliyoruz.
Bir ekip danışmanlıktan işletime kadar size eşlik eder. Platform mühendisleri, güvenlik mimarları ve kriptografi uzmanları üçüncü taraflara devir olmadan yanınızda kalır.
Çoğu yazılım şirketinde eksik olan teknik beceri değil, artık müşterilerin, denetçilerin ve yasa koyucuların talep ettiği kanıttır.
01
Her ürün ekibi kendi kümesini, pipeline'ını ve izlemesini işletir, güvenlik kontrolleri ekipten ekibe farklılık gösterir ve platform ekibi çoğunlukla talepleri işler.
02
Bağımlılıklar envanterlenmemiştir, build çıktıları imza taşımaz ve yeni bir güvenlik açığında ekip günlerce etkilenen sürümleri arar.
03
Kod imzalama anahtarları CI değişkenlerinde veya geliştirici bilgisayarlarında bulunur, birden fazla kişi parolayı bilir ve hangi imzanın ne zaman oluştuğunu kimse kanıtlayamaz.
04
NIS2, Cyber Resilience Act ve müşteri denetimleri aynı anda geliyor, oysa yılın mühendislik kapasitesi zaten yeni özellikler için planlanmış durumda.
| Şirket içi | Alman bulutu | Hyperscaler | |
|---|---|---|---|
| Veri tutma | Kendi veri merkeziniz, kendi build sunucularınız ve HSM | Almanya'daki veri merkezleri, ISO 27001'e göre işletilir | Azure, AWS veya Google Cloud, bölge seçilebilir |
| İşletim | Sizin ekibiniz veya yönetilen hizmet olarak OTOKO® | OTOKO®, müşteri denetimleriniz için denetim haklarıyla | Ortak, sağlayıcı tarafından platform hizmetleri |
| Araçlar | Kubernetes, GitLab, kod imzalama için ağ HSM'leri | Barındırılan Kubernetes platformu, HSM as a Service, Veeam ile yedekleme | Yönetilen Kubernetes hizmetleri, bulut HSM, sağlayıcının pipeline hizmetleri |
| Uygun olduğu durumlar | İmza anahtarları, sıkı müşteri gereklilikleriyle build ortamları | Egemenlik gereklilikleri olan düzenlemeye tabi sektörlerden müşteriler için SaaS | Uluslararası müşterilerle, yük zirveleriyle, test ortamlarıyla SaaS |
| Uyum | Tam kontrol, BGYS'nizden kanıtlar | GDPR kapsamında veri işleme sözleşmesi, Almanya konumu, müşteri denetimleri için kanıtlar | Veri işleme sözleşmesi, standart sözleşme maddeleri, hizmete göre paylaşılan sorumluluk |
İş birliği
Proje
HSM'de bir imza hizmeti veya bir geliştirici platformu gibi tanımlı sonucu, kilometre taşları ve kabulü olan net şekilde sınırlandırılmış bir proje.
Ekip takviyesi
Platform mühendisleri, güvenlik mühendisleri veya geliştiriciler ekiplerinizde, araçlarınızla ve Definition of Done'ınıza göre çalışır.
Yönetilen hizmet
OTOKO®, platformu, bulut hesaplarını veya imza hizmetini kararlaştırılmış hizmet seviyeleri, raporlar ve NIS2'nin talep ettiği bildirim yollarıyla işletir.
BT ve yazılım şirketleri için her standardın ne istediği ve OTOKO®'nun bunun için ne sunduğu.
| Gereklilik | Gereken | OTOKO® sunuyor |
|---|---|---|
| ISO 27001 | Risk değerlendirmesi, uygulanabilirlik beyanı, Ek A kontrolleri ve yıllık gözetim denetimleriyle BGYS | BGYS kurulumu, uygulanabilirlik beyanı, platform ve pipeline'da teknik kontroller, sertifikasyon denetimine hazırlık |
| SOC 2 | AICPA Trust Services Criteria'ya göre kontrollerin bir zaman noktasında Type I veya bir dönem boyunca Type II olarak incelenmesi | ISO 27001'e eşlenmiş kontrol çerçevesi, bulut ve pipeline'dan otomatik kanıt, bağımsız denetim şirketinin incelemesine hazırlık |
| NIS2 | 21. madde uyarınca risk yönetimi önlemleri, önemli olayların kademeli bildirimi, tedarik zinciri güvenliği ve üst yönetim sorumluluğu | Kapsam kontrolü, önlem planı, şablonlarla bildirim süreci, tedarikçi kaydı, üst yönetim için eğitim materyali |
| Cyber Resilience Act | Tasarımla güvenlik, SBOM, destek süresi boyunca güvenlik açığı yönetimi, aktif olarak istismar edilen güvenlik açıklarının bildirimi ve CE işareti | Ürün sınıflandırması, boşluk analizi, SBOM süreci, bildirim süreci, uygunluk değerlendirmesi için teknik dokümantasyon |
| GDPR | Tasarımla veri koruma, veri işleme sözleşmesi, işleme faaliyetleri kaydı ve üçüncü ülkelere aktarım için güvenceler | SaaS ürünleri için veri koruma konsepti, veri işleme sözleşmesi, HSM'deki anahtarlarla şifreleme, Almanya'da işletim |
Sıkça sorulan sorular
Sektörünüz, proje ve sonrasındaki işletim hakkında 15 cevap.
Hizmet kapsamı; Kubernetes üzerinde dahili geliştirici platformlarını, SBOM ve imzalı build'lerle güvenli yazılım geliştirmeyi, HSM'de anahtarlarla kod imzalamayı ve NIS2 kapsamında bulut ile SaaS platformlarının işletimini içerir. Buna mühendislik ekiplerinizi güçlendiren uzmanlar ve PQC yol haritasıyla Cyber Resilience Act hazırlığı da eklenir. Her eylem alanı tek başına veya bir paket olarak sipariş edilebilir.
Çalınmış bir imza anahtarı, saldırganların kötü amaçlı yazılımı resmi güncellemeniz olarak dağıtmasına izin verir. HSM içinde anahtar oluşturulur ve cihazı açık metin olarak terk etmez, her imza bir yetki gerektirir ve kayıt altına alınır. Herkese açık güvenilir kod imzalama sertifikaları için CA/Browser Forum'un Baseline Requirements'ı zaten anahtarın donanımda tutulmasını talep eder.
Bu, faaliyete ve büyüklüğe bağlıdır. Bulut hizmeti, veri merkezi ve yönetilen hizmet sağlayıcıları orta büyüklükten itibaren doğrudan NIS2 kapsamına girer, salt yazılım üreticileri genellikle girmez. Ancak birçoğu bu gereklilikleri, tedarik zinciri güvenliğini kanıtlaması gereken müşterileri üzerinden alır. Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz, bu yüzden bu müşterilerin sözleşmelere yazdığı maddeleri biliyoruz.
AB'de yazılım veya yazılımlı cihaz piyasaya süren herkes tasarımla güvenliği kanıtlamalı, bir SBOM oluşturmalı, güvenlik açıklarını destek süresi boyunca gidermeli ve güvenlik güncellemeleri sağlamalıdır. Aktif olarak istismar edilen güvenlik açıkları Eylül 2026'dan bu yana bildirilmek zorunda, CE işareti dahil tüm yükümlülükler Aralık 2027'den itibaren geçerli. Salt SaaS hizmetleri genellikle kapsam dışıdır, ilgili uygulamalar ve istemciler ise kapsam içindedir.
Gereksinimleri ve profilleri eşleştirdikten sonra, bizimle birlikte seçtiğiniz uzmanları tanıtırız. En az yetki ilkesine göre erişimlerle sprintlerinizde, repolarınızda ve kod incelemelerinizde çalışırlar. Danışmanlıktan işletime kadar tek bir ekip size eşlik eder, böylece platform, güvenlik ve kapasite tek bir sağlayıcıdan gelir ve kapsam projeyle birlikte büyür veya küçülür.
Evet. ISO 27001'e göre BGYS'yi kuruyor, kontrollerini aynı zamanda SOC 2'nin Trust Services Criteria'sına eşliyor ve teknik önlemleri platform ile pipeline'da hayata geçiriyoruz. Erişim kayıtları, değişiklik kanıtları ve kurtarma testleri gibi kanıtlar otomatik olarak oluşur. Sertifikayı akredite bir sertifikasyon kuruluşu, SOC 2 raporunu ise bağımsız bir denetim şirketi hazırlar.
Evet. Önce somut bir görevi sınırlandırabiliriz. Bu sırada görevin geri kalan altyapıyla olan arayüzlerini inceler ve uygulamadan önce hangi hizmetlerin kapsama dahil olduğunu netleştiririz.
Başlangıç için zorluğun, etkilenen sistemlerin ve istediğiniz sonucun kısa bir açıklaması yeterlidir. Bilinen tarihler ve uygun irtibat kişileri de yardımcı olur. Erişim bilgileri veya gizli sistem dokümantasyonu ilk iletişim talebine dahil edilmemelidir.
Platform Mimarı: Geliştirici platformu, Kubernetes, GitOps. Güvenlik Mühendisi: güvenli SDLC, SBOM, güvenlik açığı yönetimi. Kriptografi Uzmanı: HSM, kod imzalama, PQC yol haritası. Site Güvenilirlik Mühendisi (SRE): İşletim, izleme, olay müdahalesi. Uyum Danışmanı: NIS2, Cyber Resilience Act, ISO 27001, SOC 2. Proje Yöneticisi: Kilometre taşları, kabuller, raporlar.
Sistemleri, arayüzleri, dokümantasyon durumunu ve işletimsel çerçeve koşullarını inceleriz. Üzerinde anlaşılan kapsam ve kilometre taşları, efor tahmininin temelini oluşturur. Bu bilgiler olmadan belirlenecek sabit bir süre güvenilir olmaz.
Platform, pipeline'lar, anahtarlar ve düzenleyici eksikler Önceliklendirilmiş önlemler, anahtar envanteri, NIS2, CRA ve ISO 27001 için boşluk analizi
Proje: HSM'de bir imza hizmeti veya bir geliştirici platformu gibi tanımlı sonucu, kilometre taşları ve kabulü olan net şekilde sınırlandırılmış bir proje. Ekip takviyesi: Platform mühendisleri, güvenlik mühendisleri veya geliştiriciler ekiplerinizde, araçlarınızla ve Definition of Done'ınıza göre çalışır. Yönetilen hizmet: OTOKO®, platformu, bulut hesaplarını veya imza hizmetini kararlaştırılmış hizmet seviyeleri, raporlar ve NIS2'nin talep ettiği bildirim yollarıyla işletir.
İzleme, denetimler, bilgi aktarımı İzleme, anahtar rotasyonu, denetim ve bildirim desteği, kademeli devir
Bu, ilk konseptte dikkate alınabilir. Belgelenmiş arayüzler ve yeniden kullanılabilir kurallar, genişleme için bir temel oluşturur. Yine de her ek lokasyon ve her yeni sistem kendine özgü gereksinimler açısından incelenir.
Sorumluluklar, tekrarlayan görevler ve değişiklik süreçleri, teknik uygulamayla birlikte belirlenir. Dokümantasyon ve bilgi aktarımı, ekibinize günlük işlerinde yardımcı olur. Hangi faaliyetlerin ve sürekli desteğin buna dahil olduğu, hizmet kapsamında kararlaştırılır.
BT ve Yazılım Sektörü
Platformunuzun nasıl daha güvenli hale geleceğini ve ekibinizin ihtiyaç duyduğu kapasiteyi nasıl kazanacağını görüşelim.
Ön görüşme planlayın