Buğra Tektepe — Sızma Testi ve Kaynak Kod Analizi (SAST) Lideri | NESİL Teknoloji
Buğra Tektepe

Buğra Tektepe

Sızma Testi ve Kaynak Kod Analizi (SAST) Lideri
Bilgisayar Mühendisi — Hacettepe Üniversitesi
SAST Odaklı Güvenlik
İletişime Geç

Yönetici Özeti

NESİL Teknoloji bünyesinde sızma testleri ve kaynak kod analizi (SAST) süreçlerine liderlik eden Buğra Tektepe, TS 13638, OWASP ve PTES standartlarına uygun yaklaşımıyla kurumların bilgi güvenliği seviyelerini ölçümleyip iyileştirir. Fortify ve SonarQube analizleriyle kod güvenliğini değerlendirir; kök neden analizi (RCA) ve Secure SDLC uygulamalarıyla bulguların kalıcı şekilde giderilmesini hedefleyen bir güvenlik olgunluğu modeli kurgular.

SAST Fortify SCA SonarQube OWASP Top 10 PTES TS 13638 Secure SDLC DevSecOps RCA

Ana Sorumluluklar

Sızma Testi Yönetimi
  • Kurumsal sızma testlerinin planlanması, icrası ve raporlanması
  • PoC üretimi, yeniden test (re-test) süreçlerinin yönetilmesi ve doğrulama
  • Risk bazlı önceliklendirme ile aksiyon planlarının oluşturulması
Kaynak Kod Analizi (SAST) ve Güvenli Kodlama
  • Fortify & SonarQube tabanlı SAST yönetimi ve analiz standardizasyonu
  • Yalancı pozitif azaltma (tuning) ve bulgu kalitesinin artırılması
  • Güvenli kodlama rehberlerinin ve geliştirici odaklı pratiklerin oluşturulması
DevSecOps ve Süreç Entegrasyonu
  • CI/CD güvenlik kapılarının uygulanması (SAST/DAST/SCA) ve DevSecOps entegrasyonu
  • Pipeline güvenliği, kod inceleme (code review) ve otomasyon kontrollerinin işletilmesi
  • Secure SDLC aşamalarına entegre güvenlik doğrulama mekanizmaları
Kontrol ve Uyum Mekanizmaları
  • Bulguların doğrulanması, kanıtlanması ve izlenebilir raporlama kurgusu
  • Kurumsal kontrol setleri ile uyumlu bulgu yönetimi ve kapanış kriterlerinin işletilmesi

Seçili Çalışmalar

Web & API Güvenliği

Yetkilendirme ve kimlik akışları, API oran kısıtlama, JWT doğrulama ve iş mantığı (business logic) testleri üzerinden uçtan uca güvenlik değerlendirmeleri yürütür.

SAST Dönüşüm Programı

Fortify ve SonarQube tabanlı kod analizi altyapılarının kurulumu, yalancı pozitiflerin azaltılması, geliştirici eğitimleri ve aksiyon takibiyle kurumsal kod güvenliği standardını olgunlaştırır.

Veritabanı Güvenliği

Maskeleme, erişim kontrolü, şifreleme ve yedekleme güvenliği değerlendirmeleriyle veri katmanı risklerini görünür kılar.

DevSecOps

CI/CD süreçlerinde güvenlik kapılarının otomasyonu, kod inceleme pratikleri ve pipeline güvenliği kontrolleriyle güvenliği yazılım yaşam döngüsüne entegre eder.

Metodoloji ve Yaklaşım

  • TS 13638 ve OWASP çerçevesinde kapsam, yöntem ve etik ilkelerin belirlenmesi
  • Risk odaklı test yaklaşımıyla öncelikli zafiyet alanlarının hedeflenmesi
  • Kanıta dayalı raporlama: PoC, doğrulama ve yeniden test süreçlerinin işletilmesi
  • Secure SDLC’ye entegre ederek kalıcı güvenlik kazanımı sağlanması

Bir yanıt yazın