SBOM bir bileşen haritasıdır, güvenlik belgesi değil
CycloneDX, yazılım bileşenlerinin ve ilişkilerinin tanımlanabildiği bir SBOM yapısı sunar. [1] Böyle bir envanter, hangi sürümün hangi bileşenleri içerdiğini anlamayı destekler. Ancak bir dosyanın oluşturulması, yazılımın güvenli veya bütün lisans koşullarına uygun olduğunun tek başına kanıtı değildir.
Bileşen listesiyle gerçek yayımlanan sürüm arasında bağ bulunmalıdır. Geliştirme bilgisayarındaki paket listesini müşteriye vermek, üretim ortamındaki derlemenin aynı olduğunu göstermeyebilir. Derleme kimliği, kaynak sürümü ve ilgili envanter birlikte saklansın. Sonradan güncellenen paket için eski kayıt kaybolmasın.
Dolaylı bağımlılıkları da görün
Uygulama bir paketi doğrudan kullanırken o paket başka kütüphaneleri içerebilir. Yalnızca ilk seviyeyi incelemek resmin tamamını göstermez. OWASP tedarik zinciri güvenliği, bağımlılıkların ve geliştirme-yayın zincirinin risklerini birlikte değerlendirmeyi önerir. [2] Hazır paket kullanmak bu sorumluluğu ortadan kaldırmaz.
Varsayımsal rapor uygulamasında dosya dönüştürme paketi dolaylı bir kütüphane kullansın. Güvenlik duyurusu bu alt bileşeni etkiliyorsa hangi ürün sürümlerinin onu içerdiği bulunabilsin. İsim benzerliğiyle tahmin yapmak yerine sürüm ve ilişki kaydını kullanın. Envanterin hangi tür bileşenleri kapsamadığını da belirtin.
Bulguyu iş etkisiyle birlikte değerlendirin
Tarama aracı bir bulgu gösterdiğinde paket gerçekten ürünün çalışan yolunda kullanılıyor mu, etkilenen özellik açık mı ve düzeltme sürümü var mı? Bu sorular önemlidir; fakat “biz kullanmıyoruz” iddiası kanıtsız biçimde istisna gerekçesi olmamalıdır. Karar, değerlendiren kişi ve dayanakla kaydedilsin.
Paket güncellemesi de regresyon yaratabilir. Güvenlik düzeltmesini uygularken kritik iş akışları test edilsin. Güncellemenin mümkün olmadığı durumlarda risk azaltma, kapsam sınırlama veya geçici çözüm yetkili ekip tarafından değerlendirilsin. Bulguyu görünmez yapmak, sorunu çözmek değildir.
Örnek teslim kontrol tablosu
| Teslim öğesi | Sorulacak soru | Kabul kanıtı |
|---|---|---|
| Bileşen envanteri | Hangi ürün sürümüne ait? | Derleme bağlantısı |
| Bağımlılık ilişkileri | Dolaylı paketler dahil mi? | Kapsam açıklaması |
| Güvenlik bulguları | Hangileri açık ve neden? | Değerlendirme kaydı |
| Güncelleme planı | Kim takip ve uygulama yapacak? | Sorumlu ve süreç |
Bu tablo sertifikasyon veya lisans hukuku denetimi değildir. Lisans yükümlülükleri uygun uzmanlıkla değerlendirilmeli; yazılım ekibi kullanılan bileşenleri ve kaynaklarını görünür kılmalıdır. Belirsiz veya kaynağı açıklanamayan paketler kabul görüşmesinde ele alınsın.
Envanteri yayın sürecine yerleştirin
Bir kez oluşturulan dosya sonraki sürümler için geçerli kalmayabilir. Her yayımlanacak derleme için uygun kapsamda güncel envanter ve kontrol sonucu üretmek değerlendirilebilir. Bu işlem yayın sürecinde başarısız olursa ne yapılacağı belirli olsun. Eski belge sessizce yeni sürümün yanına kopyalanmasın.
Kabul testinde bilerek farklı bir bağımlılık sürümü içeren deneme derlemesi kullanın. Envanterin farkı gösterdiği ve ilgili kontrollerin çalıştığı doğrulansın. Müşteri devrinde hangi ürünlerin bakım kapsamında olduğu açık olsun. Böylece güvenlik duyurusu geldiğinde ilk soru “bu paket bizde var mı?” günlerce cevapsız kalmaz.
Sık sorulan sorular
SBOM varsa güvenlik taramasına gerek kalır mı?
Hayır. Envanter ve güvenlik değerlendirmesi farklı işlerdir. Bileşenin bilinmesi, güncel risklerin ve kullanım etkisinin incelenmesini destekler.
Açık kaynak paket kullanmak sakıncalı mı?
Tek başına böyle bir sonuç çıkarılmaz. Kaynak, bakım durumu, lisans ve kullanım riski değerlendirilmelidir; özel kod da benzer kalite kontrollerine ihtiyaç duyar.
Teknik kaynaklar
Kaynaklar teknik kavramları destekler. Örnek tablolar ve senaryolar önerilen çalışma araçlarıdır; gerçek müşteri sonucu, bağımsız denetim veya platform garantisi değildir. Uygulama öncesinde kullanılan ürünün güncel koşulları kontrol edilmelidir.
Bu ihtiyacı çalışan bir sisteme dönüştürelim.
Mevcut sisteminizi, sorun yaşadığınız iş akışını ve beklediğiniz sonucu paylaşın. Ganz Dijital ile projenizin kapsamını ve kabul koşullarını netleştirin.
İlgili hizmeti inceleWhatsApp üzerinden görüşelim →Hazırlama notu: İçerik, belirtilen kaynaklar ve özgün örnek senaryolar kullanılarak yapay zekâ desteğiyle hazırlanmıştır. Sayısal örnekler aksi belirtilmedikçe varsayımsaldır. İşletmeye özel güvenlik, hukuki ve operasyonel gereksinimler ayrıca değerlendirilmelidir.