MASC (Magic Automatic Software Checker)
Otomatik Yazılım Bütünlük ve Güvenlik Denetim Sistemi
Güvenli yazılım uygulamaları geliştirmek ve işletmek için kullanılan yazılım bileşenlerinde bulunan CVE'lerin (Common Vulnerabilities and Exposures ? Yaygın Güvenlik Açıkları ve Maruziyetler) hızlı şekilde tespit edilmesi kritik öneme sahiptir.
Bu kontroller çoğu zaman manuel olarak gerçekleştirilmekte ve önemli ölçüde zaman gerektirmektedir. Ayrıca çevrimiçi yazılım kontrol araçlarının kullanılması, kurumlarda kullanılan yazılımlar ve sürümleri hakkında saldırganlara bilgi sağlayabilecek güvenlik riskleri oluşturabilmektedir.
MASC sayesinde kurumlar, yazılım bileşenlerini CVE'lere karşı otomatik olarak kontrol edebilir ve bu süreçte hassas yazılım bilgilerini üçüncü taraflarla paylaşmak zorunda kalmaz.
Magic Automatic Software Checker, tek bir donanım platformu üzerinde çalışan dört farklı bileşenden oluşmaktadır. Sistem, yeni CVE kayıtlarını anonim olarak sürekli izler ve yeni bir güvenlik açığı tespit edildiğinde ilgili kullanıcıya veya sunucuya anında bildirim gönderir.
Bu sayede kurumlar, yazılım güvenlik açıklarını erken aşamada tespit ederek siber risklerini azaltabilir ve güvenlik süreçlerini daha etkin yönetebilir.

MASC, yazılım güvenlik açığı kontrollerini tamamen anonim şekilde gerçekleştirir.
Kullanılan yazılımlar ve sürümler hakkında bilgi paylaşılmasını önlemek amacıyla yalnızca değişen kayıtlar yerine tüm CVE veritabanı indirilir. Böylece kurumun kullandığı yazılım bileşenleri hakkında üçüncü taraflara bilgi verilmez.
Veriler güvenli ve izole ortamda işlendiikten sonra kayıtlı yazılımlar CVE veritabanı ile karşılaştırılarak güvenlik açıkları otomatik olarak tespit edilir.

MASC, MagiCtwin Diode teknolojisini kullanarak internet erişimini minimum seviyede tutar.
Tüm hassas veriler, sistemin çevrimdışı ve güvenli bölümünde saklanır. Bu mimari sayesinde kritik bilgiler dış ağlardan izole edilir ve korunur.
Fiziksel veri diyotu yapısı sayesinde güvenli alandan internete veri gönderilmesi fiziksel olarak mümkün değildir. Böylece kurumun hassas verileri en yüksek seviyede korunur.

MASC, yapılandırılan ayarlara bağlı olarak yeni CVE kayıtlarını sürekli olarak izler ve kontrol eder.
Yeni bir güvenlik açığı yayımlandığında, ilgili yazılım bileşenleri otomatik olarak değerlendirilir ve kullanıcılar saniyeler içerisinde bilgilendirilebilir.
Bu sayede kurumlar, yeni ortaya çıkan güvenlik açıklarından hızlı şekilde haberdar olarak gerekli önlemleri zamanında alabilir.
Aşama 1 ? Anonim CVE Veritabanı İndirme
MASC, tüm CVE (Common Vulnerabilities and Exposures) veritabanını indirerek güvenli alana aktarılmak üzere FTP sunucusunda hazırlar.
Veritabanının tamamı indirildiğinden, dış kaynaklar tarafından kurumun hangi yazılımları veya sürümleri kullandığı tespit edilemez.
Bu yaklaşım, güvenlik açığı kontrollerinin anonim şekilde gerçekleştirilmesini sağlayarak hassas yazılım bilgilerinin korunmasına yardımcı olur.
Aşama 2 ? Güvenli Veri Aktarımı
MagiCtwin Diode, TX (Transmit) ve RX (Receive) olmak üzere iki ayrı bölümden oluşur.
İndirilen CVE veritabanı, TX tarafında oluşturulan dosya üzerinden RX tarafına aktarılır. RX tarafı ise verileri otomatik olarak güvenli ağ üzerindeki ilgili FTP sunucusuna iletir.
İhtiyaca bağlı olarak veriler RX tarafında "hazır bekletilebilir" ve yalnızca kullanıcı onayı sonrasında güvenli ağa aktarılabilir.
MagiCtwin Diode'un fiziksel veri diyotu mimarisi sayesinde RX tarafından TX tarafına veri gönderilmesi fiziksel olarak mümkün değildir. Böylece güvenli ağdan dış ağa veri sızdırılması engellenir.
Aşama 3 ? Yeni CVE Kayıtlarının Analizi
Bu aşamada veriler artık MASC'ın güvenli ve çevrimdışı (offline) alanında bulunmaktadır.
Güncel CVE veritabanı, kurum tarafından kullanılan açık kaynak yazılımlar ve sürüm bilgilerini içeren yerel veritabanı ile karşılaştırılır. Böylece kullanılan yazılım bileşenlerini etkileyebilecek güvenlik açıkları otomatik olarak tespit edilir.
Veri trafiğini minimum seviyede tutmak amacıyla yeni CVE veritabanı, bir önceki veritabanı ile karşılaştırılır ve yalnızca yeni eklenen CVE kayıtları analiz edilir.
Bu yaklaşım sayesinde güvenlik açığı kontrolleri daha hızlı ve verimli şekilde gerçekleştirilebilir.
Aşama 4 ? Anlık Bildirim ve Uyarı Mekanizması
Bir güvenlik açığı ile kurumun kullandığı yazılımlar arasında eşleşme tespit edilmesi durumunda, MASC ilgili kişi veya sisteme anında bildirim gönderir.
Bildirimlerin hangi kullanıcıya, ekibe veya ağa iletileceği kurumun güvenlik politikalarına göre yapılandırılabilir.
Bu sayede yeni yayımlanan güvenlik açıkları saniyeler içerisinde tespit edilerek değerlendirmeye alınabilir ve gerekli önlemler hızlı şekilde uygulanabilir.