|
||
|
| root > Web Uygulamaları Güvenliği |
|
|
| Web Uygulamaları Güvenliğine Giriş |
|
Giriş E-Devlet uygulamaları, internet bankacılığı işlemleri, online alışveriş ve benzeri birçok web uygulamasının ise hayatımızda önemli rol oynamaya başlaması, hatta sağlık ve finans sektörleri gibi direkt olarak bizi etkileyen sektörlerin web uygulamaları aracılığıyla hizmet vermesi, hem kullanıcı bazlı kişisel güvenliğin önemini artırdı hem de bu hizmetin kullandığı web uygulamalarının güvenli olmasını zorunlu hale getirdi. Yukarıdaki sebeplere istinaden biz bu yazımızda son kullanıcıdan ziyade web uygulamaları güvenliği alanında legal olarak atraksiyon gösterenleri tanımlayacağız. Yazılımcılar için Web Uygulamaları Güvenliği (Secure Web Application Developer) Yazılımcıdan kaynaklanan bu kodlama hatalarının en büyük sebebi yazılımcının web uygulamalarına yönelik saldırılar konusunda bilgisiz olması ya da yeterli bilgisinin bulunmamasıdır. (ki ülkemizde web uygulaması geliştirenlerin çoğu bu gruba girmekte) Diğer nedenler olarak projenin son ana sıkıştırılması, güvenlik önlemlerine yeterince dikkat edilmemesi ve saldırının nerelerden gelebileceğinin tam olarak kestirilememesi olarak gösterebiliriz. Yazılımcının kullandığı teknoloji ve tekniğin, hacking eylemini gerçekleştiren kişiyle aynı olması fakat bu eylemi gerçekleştirecek kişinin bakış açısıyla yazılımcının bakış açısının farklı olması bu sonucu doğurmaktadır. Bu yüzdendir ki web uygulaması çok iyi bir yazılımcının elinden çıksa dahi ve hatta yazılımcı web uygulamalarına yönelik saldırılar konusunda bilgili de olsa sistem farklı bakış açısına sahip ve bu saldırılar konusunda bilgili olan kişilere test ettirilmelidir. Bireysel ya da kurumsal uygulamalar geliştirirken bu zayıflıklara dikkat edilmesi, sistemin güvenli kılınması ve sisteminizin güvenliğinin periyodik olarak test edilmesi mesleki kariyeriniz ve projenizin prestiji açısında önemli olacaktır. Penetration Testers Bir web uygulamasını penetration test`e tabi tutacak kişilerin; web uygulaması geliştirme sürecini bilmesi, web teknolojileri ve veritabanları konusunda bilgili olması, web uygulamalarına yönelik saldırılar konusuna vakıf olması ve yazılımcı gibi değil bir hacker gibi düşünmesi gerekmektedir. Ülkemizde pek yayın olmayan bir kavram olsa da, yurtdışında bu meslek haline gelmiş ve Ferruh abi gibi bu alanda çalışan birçok kişi bulunmaktadır. Ayrıca bu alanda uzmanlaşmak isteyen kişilere yönelik Ec-Council firmasının “LPT: Licensed Penetration Tester” isimli bir sertifikasyon programı da mevcuttur. Sonuç |
|
| Bağlantılar Bg.org.tr |
| CS - Security Expert Network | AUP&TOS |