Ransomware’e Karşı Savunma: Yedekleme, Segmentasyon ve Kullanıcı Eğitimi

DevSecOps ve Güvenlik Gate’leri: CI/CD Sürecine Güvenliği Gömmek

13 dk okuma23 Temmuz 2026DGTLFACE Editorial

Birçok ekipte güvenlik hâlâ “release sonrası yapılacak iş” olarak konumlanır: test biter, deploy edilir, sonra güvenlik kontrolü gelir. Bu modelin bedeli yüksektir; çünkü bulgu prod’a çıktıktan sonra düzeltmek hem pahalı hem risklidir. DevSecOps, güvenliği geliştirme akışının içine alır: doğru yerde doğru kontrol (gate), doğru eşik (threshold) ve doğru operasyon (backlog + re-test). Otel tarafında rezervasyon/ödeme modülleri; B2B’de portal/API release’leri hızlı değiştiği için bu yaklaşım özellikle kritiktir.

Öne Çıkan Cevap

Güvenlik “sonradan test edilecek bir şey” değil; CI/CD sürecine gömülü olduğunda ölçeklenir. DevSecOps modeli; commit/merge aşamasında secret scan ve temel kontrolleri, build aşamasında SAST/SCA’yı, deploy öncesinde policy/hardening kontrollerini gate olarak çalıştırır. Kritik bulgular üretime çıkmadan engellenir; diğer bulgular sprint backlog’una girer ve fix→re-test döngüsüyle kapatılır. Bu yaklaşım, otel ve B2B projelerinde acil hotfix ihtiyacını ve prod’a zafiyet taşıma riskini azaltır.

Özet

DevSecOps’ta güvenlik gate’leri CI/CD’ye eklenir: secret scan (commit), SAST/SCA (build), policy check (deploy). Kritik bulgu bloklar, diğerleri backlog’a gider.

Maddeler

  • Hedef kitle: DevOps/Backend lead, güvenlik ekibi, otel IT, B2B platform ekipleri
  • KPI: Prod’a ulaşan kritik bulgu oranı, gate başarısızlık oranı, hotfix sayısı, fix süresi, re-test başarı oranı
  • Entity: DevSecOps, CI/CD, Security Gates, SAST, SCA, Secret Scan, Policy Check, Security Backlog
  • Geo: Türkiye geneli; CI/CD kullanan otel, SaaS ve B2B ekipleri
  • Funnel: ToFu/MoFu (trend + uygulama) → BoFu (analiz)
  • SERP hedefi: Featured snippet + PAA
  • Refresh: 180 gün (araçlar/best practice değiştikçe)

Kısa Cevap

Güvenliği pipeline’a al: secret scan+SAST+SCA+policy gate ile prod’a gitmeden yakala ve backlog’a bağla.

Hızlı Özet

  • 1) Gate’leri kademeli ekle; önce görünürlük, sonra blok.
  • 2) Kritik bulguyu prod’a sokma; gate ile engelle.
  • 3) Bulguları sprint planına ve security backlog’una bağla.
  • 4) Fix sonrası re-test ile kapanışı doğrula.
  • 5) Policy setini 180 günlük ritimle kalibre et.

1. DevSecOps Nedir?

DevSecOps, “güvenlik ekibi ayrı bir kapıda kontrol yapar” yaklaşımını bırakır; güvenliği pipeline’ın içine dağıtır ve otomasyonla ölçekler. Amaç, güvenliği yavaşlatmak değil; erken yakalayıp daha ucuz düzeltmektir.

DevSecOps nedir, klasik DevOps’tan farkı nedir?

DevOps hız ve otomasyon odaklıdır; DevSecOps ise aynı otomasyonun içine güvenlik kontrollerini (SAST/SCA/secret scan/policy) gate olarak ekler. Fark; güvenliği “son adım” değil “sürekli süreç” haline getirmesidir; bulgular prod’a çıkmadan yakalanır ve backlog’a bağlanır.

Neden “shift-left” yaklaşımı kritik?

  • Erken bulgu = daha düşük maliyet
  • Prod bulgusu = acil hotfix ve risk
  • Sürekli değişen dependency ve kod akışında “son kontrol” yetişmez

☑ Mini Check : DevSecOps olgunluğu

  • CI/CD var ve standart mı?
  • Güvenlik kontrolleri otomatik mi?
  • Kritik bulguda release bloklanıyor mu?
  • Bulgular backlog’a akıyor mu?
  • Re-test döngüsü var mı?

Ne yapmalıyım? (SXO aksiyon listesi)

  • Gate’leri kademeli ekle; önce görünürlük, sonra blok.
  • Kritik bulguyu prod’a sokma; gate ile engelle.
  • Bulguları sprint planına bağla (Internal link: /tr/yazilim/bakim-ve-destek).
  • Policy setini yaşayan doküman yap (180 gün kalibrasyon).
Ransomware nasıl çalışır ve ilk bulaşma riskleri, otel ve B2B için bölüm ayırıcı
Ransomware nasıl çalışır ve ilk bulaşma riskleri, otel ve B2B için bölüm ayırıcı

2. Güvenlik Ekiplerini Pipeline’a Dahil Etmek

DevSecOps “güvenlik ekibi kod yazsın” demek değildir. Güvenlik ekibi; standartları, eşikleri ve exception süreçlerini tasarlar; geliştirici ekipler ise pipeline içinde uygular. Ortak dil: risk sınıfları ve kapanış SLA’larıdır.

Rol paylaşımı (pratik)

  • Güvenlik: policy, eşik, risk sınıfı, exception yönetimi
  • DevOps: pipeline entegrasyonu, raporlama, gate işletimi
  • Geliştirici: fix, test, re-test doğrulaması

Backlog ve SLA

Bulgular “rapor” olarak kalırsa DevSecOps olmaz. Bulgu; ticket olur, owner atanır, SLA alır ve re-test ile kapanır.

☑ Mini Check : Operasyon modeli

  • Security policy dokümanı var mı?
  • Exception (süreli) yönetimi var mı?
  • Bulgu→ticket→owner akışı var mı?
  • SLA ve re-test kuralı var mı?
  • KVKK teknik tedbir kanıtı olarak kayıt tutuluyor mu? (Internal link: /tr/raporlama/kvkk-veri-guvenligi)

Ne yapmalıyım? (SXO aksiyon listesi)

  • Security policy + gate kriterlerini yazılı hale getir.
  • Exception’ları süreli yap; kapanış tarihi zorunlu olsun.
  • Bulgu yönetimini backlog’a bağla; re-test ile kapat.
  • Raporlamayı standardize et (dashboard + aylık özet).

3. CI/CD’de Güvenlik Gate’leri (SAST, SCA, Secret Scan, Policy Check)

Gate’ler, pipeline’da doğru noktaya konduğunda hem etkili hem düşük maliyetlidir. En pratik yerleşim:

  • Commit/Merge: secret scan + temel lint
  • Build/Test: SAST + SCA
  • Deploy öncesi: policy check + hardening doğrulaması
  • Deploy sonrası: hafif DAST/monitoring (kapsama göre)

CI/CD pipeline’ına hangi güvenlik gate’lerini eklemeliyim?

En düşük sürtünmeli başlangıç; commit/merge’de secret scan, build aşamasında SCA (dependency) ve temel SAST, deploy öncesinde policy check’tir. Kritik sistemlerde (ödeme/rezervasyon) bu gate’ler “block” moduna alınır; diğer projelerde önce “warn” ile başlayıp kademeli sıkılaştırılır.

SAST, SCA ve secret scan arasında ne fark var?

  • Secret scan: repo’ya yanlışlıkla giren API key/parola gibi secret’ları yakalar.
  • SCA: dependency ve lockfile üzerinden üçüncü parti riskleri (CVE, supply chain) yakalar.
  • SAST: kodun içinde potansiyel güvenlik hatalarını (injection, auth zayıflığı) analiz eder.

Üçü birlikte, en sık üretime taşınan riskleri azaltır.

Policy check (deploy gate)

  • IaC policy: açık port, public bucket, geniş IAM gibi riskleri engeller
  • Image policy: tarama sonucu kritik CVE varsa deploy blok
  • K8s policy: privileged pod, hostPath mount gibi yasaklar

Gate eşikleri nasıl belirlenir? (kademeli sertleştirme)

  1. 1. faz: görünürlük (raporla, bloklama yok)
  2. 2. faz: kritik bulguda blok (high/critical)
  3. 3. faz: orta seviye bulgular için SLA + bloklama

Bu yaklaşım, “pipeline’ı kilitlemeden” olgunlaşmayı sağlar.

☑ Mini Check : Gate yerleşimi

  • Secret scan commit/merge’de
  • SCA build’de (lockfile zorunlu)
  • SAST build/test’te
  • Policy check deploy öncesi
  • Kritik bulguda block, diğerlerinde backlog kuralı var

Ne yapmalıyım? (SXO aksiyon listesi)

  • İlk hafta: secret scan + SCA’yı hızlı kazanım olarak kur.
  • İkinci adım: SAST’ı ekle; false-positive yönetimi yap.
  • Deploy öncesi policy check ile misconfig’leri yakala.
  • Gate sonuçlarını sprint backlog’una akıt (Internal link: /tr/yazilim/bakim-ve-destek).
Offline immutable yedek ve restore testleri, ransomware savunması için bölüm ayırıcı
Offline immutable yedek ve restore testleri, ransomware savunması için bölüm ayırıcı

4. Otel ve B2B İçin DevSecOps Örnekleri

DevSecOps’un değeri, “kritik akışlar” üzerinden görünür olur.

Otel örneği — rezervasyon/ödeme modülleri

  • Secret scan: ödeme anahtarları repo’ya girmesin
  • SCA: ödeme ve rezervasyon paketleri kilitli (lockfile)
  • SAST: auth ve input validation odaklı
  • Policy check: prod deploy’da açık port/yanlış IAM blok

B2B örneği — portal/API release’leri

  • SAST: RBAC/tenant izolasyonu risklerine odak
  • SCA: entegrasyon SDK’ları ve dependency hijyeni
  • Policy: K8s pod security ve network policy kontrolü
  • Backlog: bulgular sprint planına girer, re-test ile kapanır

Fark yaratan mini bölüm (Competitor Gap): “Güvenlik backlog’u”

DevSecOps’un olgunlaştığı yer, bulguların backlog’a girip kapanmasıdır. Gate’ler tek başına “rapor üretir”; backlog + SLA + re-test ise “sonuç üretir”.

☑ Mini Check : Uygulama örnekleri

  • Otel rezervasyon/ödeme modüllerinde stricter gate var
  • B2B portal/API’de RBAC odaklı SAST kuralları var
  • Policy check misconfig’leri yakalıyor
  • Bulgu SLA ve re-test kuralı var
  • Aylık security ops raporu var (trendler)

Ne yapmalıyım? (SXO aksiyon listesi)

  • Kritik modüllerde gate’i “block” yap, diğerlerinde “warn→block” kademesi uygula.
  • Security backlog’u sprint planning’e dahil et.
  • Kapanışı re-test ile doğrula.
  • Web geliştirme ve sunucu güvenlik süreçleriyle entegre et (Internal link: /tr/yazilim/web-sitesi-gelistirme, /tr/yazilim/sunucu-guvenlik).
Ransomware saldırı akışı phishing bulaşma yayılma şifreleme, savunma noktalarıyla diyagram
Ransomware saldırı akışı phishing bulaşma yayılma şifreleme, savunma noktalarıyla diyagram
Ransomware savunma checklist’i, backup segmentasyon eğitim üçlüsüyle uygulanabilir rehber
Ransomware savunma checklist’i, backup segmentasyon eğitim üçlüsüyle uygulanabilir rehber
Restore başarı ve phishing tıklama KPI paneli, ransomware risk azaltma performansı
Restore başarı ve phishing tıklama KPI paneli, ransomware risk azaltma performansı

5. İçerik içi tablo (Gate türleri ve önerilen eşik yaklaşımı)

Gate → Pipeline noktası → Eşik (kademeli) → Aksiyon
GatePipeline noktasıEşik yaklaşımıAksiyon
Secret scanCommit/MRHer zaman blockMerge engelle + secret revoke
SCABuildCritical→block, High→SLATicket + fix + re-test
SASTBuild/Testİlk faz warn, sonra critical blockBacklog + kademeli sertleştirme
Policy checkDeploy öncesiMisconfig critical→blockDeploy engelle + düzelt
DAST (opsiyonel)StagingCritical→blockRelease engelle + re-test

6. CI/CD İçin DevSecOps Güvenlik Gate Planlama Şablonunu İndir

TEMPLATEv1.0Checklist + Sprint

CI/CD İçin DevSecOps Güvenlik Gate Planlama Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)

Bu şablon, CI/CD içinde security gate’leri doğru noktaya yerleştirip eşiklerini kademeli sertleştirmek için hazırlanmıştır. Secret scan, SAST, SCA ve policy check çıktılarının ticket/backlog’a düşmesini ve kritik bulguda release bloklamayı standardize eder. Amaç; prod’a zafiyet taşıma oranını ve acil hotfix ihtiyacını azaltmaktır.

Kim Kullanır?

DevOps/Platform lead, güvenlik lideri, backend lead, release sorumlusu.

Nasıl Kullanılır?

  1. Pipeline adımlarını (commit→build→test→deploy) ve gate yerleşimini yaz.
  2. Eşik kademesini (warn→block) ve SLA’ları tanımla.
  3. Bulgu→backlog→fix→re-test kapanış döngüsünü ekle.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Secret scan her zaman block
  • ▢ ✅ SCA lockfile ile bağlı
  • ▢ ✅ Policy check deploy öncesi
  • ▢ ✅ Backlog + re-test döngüsü var
  • ▢ ✅ 180 gün kalibrasyon takvimi var

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Planlama Şablonunu İndir Ücretsiz • PDF / Excel

5) Kontrol Listesi

  • Secret scan her zaman block
  • SCA lockfile ile bağlı
  • Policy check deploy öncesi
  • Backlog + re-test döngüsü var
  • 180 gün kalibrasyon takvimi var

Deliverables + “Buraya:” notları

Ransomware deliverable seti, backup politikası segmentasyon planı eğitim takvimi ve runbook
Ransomware deliverable seti, backup politikası segmentasyon planı eğitim takvimi ve runbook

Bir Sonraki Adım

SAST/SCA/secret scan ve policy gate setini CI/CD’ye doğru yerleştirip prod’a zafiyet taşıma riskini azaltmak isteyen otel ve B2B ekipleri için.

Sık Sorulan Sorular

DevSecOps nedir, klasik DevOps’tan farkı nedir?
DevSecOps, güvenliği CI/CD sürecine gate’ler olarak ekleyip otomasyonla ölçekler. DevOps hız odaklıyken, DevSecOps hızın içine güvenlik kontrol ve kapanış döngüsünü yerleştirir.
CI/CD pipeline’ına hangi güvenlik gate’lerini eklemeliyim?
Commit/MR’da secret scan; build’de SCA ve temel SAST; deploy öncesinde policy check iyi bir başlangıçtır. Kritik projelerde gate’ler block modunda, diğerlerinde warn→block kademesiyle işletilir.
SAST, SCA ve secret scan arasında ne fark var?
Secret scan repo’daki anahtar/parola sızıntısını yakalar; SCA dependency risklerini (CVE/supply chain) tarar; SAST kod içi güvenlik hatalarını analiz eder. Birlikte çalışınca prod’a risk taşıma azalır.
Otel ve B2B projelerinde DevSecOps uygulaması nasıl görünmeli?
Rezervasyon/ödeme ve portal/API gibi kritik akışlarda stricter gate (block), diğer modüllerde kademeli eşik uygulanır. Bulgular sprint backlog’a girer, fix sonrası re-test ile kapanır.
Güvenlik ekibini sonradan değil, pipeline’a nasıl dahil ederim?
Güvenlik ekibi policy ve eşikleri tanımlar; DevOps entegrasyonu yapar; geliştirme ekibi bulguları kapatır. Ortak ritim: backlog, SLA ve re-test döngüsüdür.
DevSecOps: CI/CD Güvenlik Gate’leri ile Shift-Left | DGTLFACE