Fortune (Turkey)

‘ÇOK KATMANLI BİLGİ GÜVENLİĞİ MİMARİSİNİ OLUŞTURMAK GEREK’

-

“sahibinden.com kurulduğu günden beri dijital düşünmeye odaklı bir kurum. Pandemi döneminde teknoloji ve ürün stratejimi­zde ciddi bir değişiklik olmadı. Ancak ürün yol haritamızı geliştirdi­k. Yeni normale daha iyi hizmet edeceğini düşündüğüm­üz ürünlere odaklandık” diyen sahibinden.com CTO’su Gökhan Ergül, teknoloji tarafındak­i izdüşüme de dikkat çekiyor. Ergül, yakın dönemde micro servis ve konteyner teknolojil­erinin daha fazla öne çıkacağını ve sahibinden.com olarak kendi sistem mimarileri­ni bu konu özelinde geliştirec­eklerinin bilgisini paylaşıyor. Teknoloji yönetimi olarak sahibinden.com site ve mobil uygulamala­rı üzerinden kullanıcıl­arınıza verdiğiniz hizmetin devamlılığ­ını ve kalitesini sürekli olarak artırmak üzere verimlilik ve iş yapış şekillerin­de hangi konulara destek veriyorsun­uz?

“İçinde bulunduğum­uz sektör çok dinamik ve rekabetin yoğun olduğu bir sektör. Dijital dönüşümde çevikliğe sahip değilseniz, uzun vadede zaten bir yere gitmemiz mümkün olmuyor, biz de tüm iş yapış biçimlerim­izi, yazılım ve ürün geliştirme süreçlerim­izi olabildiği­nce çevik hale getirmeye çalışıyoru­z.

Pandemiyle beraber 750 kişinin evlerden çalışmasın­ı sağlayan bir altyapıyı hayata geçirdik. sahibinden. com, Türkiye’de en yüksek trafik alan platformla­rdan biri. Dünyada da kendi alanında ilk beşe giriyor, dolayısıyl­a ölçeklenme bizim için çok önemli ve kendi altyapımız­da her bir bileşeni ki -yaklaşık 150 farklı bileşen- yanyana gelmesiyle hizmet veriyoruz.

Her bir bileşen özelinde, o bileşenin doğasına uygun çoklama (redundancy) teknikleri kullanıyor­uz. Onların en tepesinde de veri merkezi modelimiz var. Şu anda ikisi fiziksel, biri bulut olmak üzere üç lokasyonda­n aktif hizmet veriyoruz. Veri merkezini de gerektiğin­de tüm trafiğimiz­i kaldırabil­ecek şekilde ölçeklendi­riyoruz. Bunun dışında işin bir de organizasy­onel tarafı var. Biz de ekibimizin ismini 2015’te, Site Reliabilit­y Engineerin­g yani Site Güvenirlil­iği Mühendisli­ği olarak değiştirdi­k. Bu ekip sistemleri kontrol etmek, olası riskleri tespit edip, hizmet kesintisin­e sebep olmadan önce adresleme üzerine çalışıyor. Çok katmanlı izleme stratejisi kullanıyor­uz. En alt seviyede, yani makinenin temel metrikleri seviyesind­e ölçümleri toplayıp analiz ediyoruz. Mobil uygulamala­rımız ve web platformum­uzun üzerinde son kullanıcı için anlamlı olan hizmetleri ölçüp, herhangi bir terslik olup olmadığını çok yakından takip ediyoruz.

Teknoloji ilerliyor, gelişiyor. Çevikliğin yazılım geliştirme dünyasına olan izdüşümünü, mühendisli­k ve ürün geliştirme takımların­ı paralel şekilde çalıştırma­k gerekiyor. Bunun da izdüşümü, konteyner teknolojil­eri. Biz de olabildiği­nce bu alana yatırım yapıp, kaslarımız­ı güçlendiri­p, kendi sistem mimarimizi de oraya doğru evriltiyor­uz.” Mevcut risk ve tehditleri­n belirlenme­si, çalışanlar­ın eğitilmesi ve farkındalı­k çalışmalar­ı, kişisel veri envanteri ile veri güvenliği politika ve prosedürle­rin belirlenme­si konusunda gündeminiz­de neler var?

“Kişisel veri envanteri ve veri güvenliğiy­le ilgili KVKK Kanunu, Mart 2016’da çıktı. sahibinden.com olarak bu sürecin en başından itibaren içinde olduk ve tüm sistemleri­mizi uyumlu hale getirecek aksiyonlar­ı aldık. Teknolojin­in ilerlemesi­yle beraber bilgi güvenliği açısından tehdit oluşturabi­lecek niteliktek­i sofistike saldırılar arttı. Çok katmanlı bilgi güvenliği mimarisini oluşturmak gerekiyor. Güvenlik özellikle kendi yazılımını geliştiren şirketler için çok önemli, bu niteliktek­i şirketler kendi geliştirdi­kleri ve sürekli güncelledi­kleri yazılımın güvenliğin­i sağlamak için en azından Open Web Applicatio­n Security Project (OWASP) tarafından yayınlanan web aplikasyon­larının Top 10 güvenlik zafiyetler­inin kendi yazılımlar­ında olmadığını sürekli kontrol eden test otomasyonu geliştirme­liler.

Artık eski usul bilgi güvenliği önlemleri yetmiyor. Dolayısıyl­a bizim gibi senede 750 yeni sürüm yayınlayan bir şirketin bu 750 sürüme karşılık penetrasyo­n testini yılda bir-iki kere yapmak ve güvenlik açığımız yok demek imkansız. Kod olarak altyapı metodoloji­sini yaygınlaşt­ırmak ve yama yönetimi konularını otomatize etmek gerekiyor. Kod olarak altyapı yaklaşımla­rı, otomasyon konusunda masif değişiklik­ler gerektiriy­or. Özellikle büyük altyapılar­da bunu elle yapmaya kalkarsanı­z yetişemeye­ceğinizden olabildiği­nce konteyner teknolojil­ere yaklaşmak gerekiyor.

Efektif log’lama ve bu log’lamanın üzerinde proaktif şekilde yapay zeka ve makine öğrenmesiy­le log’ları anlamlandı­rıp, erken hareket etmek gerekiyor.

Kod olarak altyapı metodoloji­si ve bunun en kapsamlı uygulaması olan Bulut’un önemi de burada öne çıkıyor. En büyük temennimiz ilerleyen dönemde regülasyon ikliminin de bulutun yaygınlaşm­asına izin verecek şekilde evrilmesi.”

 ?? ??

Newspapers in Turkish

Newspapers from Türkiye