Skip to main content

> tpl_sec_016

Yazılım Tedarik Zinciri ve SBOM Güvence Paketi

Makine tarafından okunabilir bileşen envanterlerini (CycloneDX/SPDX), kriptografik paket imzalamayı (Sigstore), bağımlılık güvenlik açığı taramasını, açık kaynak lisans uyumluluğunu ve SLSA Seviye 3 köken doğrulamasını detaylandıran yazılım tedarik zinciri güvenliği çerçevesi ve Yazılım Malzeme Listesi (SBOM) güvence paketi.

TEMPLATE // INSPECT: TPL-SEC-016MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Makine tarafından okunabilir CycloneDX/SPDX SBOM belgeleri üreten, sürüm konteynerlerini Cosign ile kriptografik olarak imzalayan ve açık kaynak kütüphaneleri denetleyen tedarik zinciri güvenlik dosyası.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kuruluşlar, kritik sıfırıncı gün açıkları (Log4j gibi) veya ele geçirilmiş paketlere enjekte edilmiş arka kapılar içeren açık kaynak bağımlılıklarını farkında olmadan canlıya alır; müşteri sistemlerini yıkıcı ihlallere maruz bırakır.

Ne Zaman Kullanılmalı?

  • ABD Başkanlık Kararnamesi 14028, NIST SP 800-218 SSDF veya AB Siber Dayanıklılık Yasası (CRA) uyumluluğu sağlarken
  • CI/CD sürüm boru hatlarında otomatik Yazılım Malzeme Listesi (SBOM) üretimini (CycloneDX/SPDX) kurarken
  • Canlı Kubernetes ortamına dağıtım öncesinde kriptografik konteyner imzalama ve onay doğrulama uygularken

Ne Zaman Kullanılmamalı?

  • Fiziksel donanım lojistiği ve depo tedarikçi takibinde (TPL-PRC-007 kullanın)
  • Çalışan özgeçmiş güvenlik taraması süreçlerinde (TPL-PEO-006 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. SBOM Üretimi ve Bileşen Kataloglama Standartlarıstandard, enterprise

Standart formatlar (CycloneDX 1.5 JSON, SPDX 2.3), paket yöneticileri (npm, pip, Maven) ve geçişli bağımlılık çizgeleri.

Yönerge:Konteyner imaj kayıt deposunda saklanmak üzere SBOM'ları derleme anında değişmez bir CI/CD çıktısı olarak üretin.
2. 2. Kriptografik İmzalama ve SLSA Seviye 3 Kökenistandard, enterprise

Sigstore/Cosign ile anahtarsız imzalama, OIDC iş yükü kimliği, in-toto derleme köken onayları ve Git commit değişmezliği.

Yönerge:Canlı Kubernetes ortamındaki admission controller'ları geçerli imzası bulunmayan tüm konteyner imajlarını engelleyecek şekilde kurun.
3. 3. Güvenlik Açığı Değerlendirmesi ve VEX Bildirimleristandard, enterprise

Sürekli SCA taraması (Grype, Trivy), EPSS sömürü önceliklendirmesi ve Güvenlik Açığı Sömürülebilirlik Bildirimi (VEX).

Yönerge:Kullanılmayan alt kütüphanelerdeki yüksek puanlı CVE'lerin neden sömürülemez olduğunu açıklayan VEX beyanları yayınlayarak yanlış alarmları önleyin.
4. 4. Açık Kaynak Lisans Uyumu ve Hukuki Risklerstandard, enterprise

Lisans sınıflandırması (Permissive, Zayıf Copyleft, Güçlü Copyleft/AGPL), otomatik tarama ve ticari dağıtım riskleri.

Yönerge:Tescilli ticari kapalı kaynak yazılımlarda AGPL-3.0 ve GPL-3.0 kütüphanelerinin kullanılmasını kesinlikle engelleyin.
5. 5. Bağımlılık Zehirlenmesi ve Karışıklık (Confusion) Korumasıstandard, enterprise

Kapsamlı özel paket depoları, kilit dosyası özet doğrulama, yazım hatası (typo-squatting) tespiti ve karantina kapıları.

Yönerge:Bağımlılık karışıklığı (dependency confusion) açıklarını ortadan kaldırmak için genel genel internete düşüşü engelleyen özel ad alanları zorunlu kılın.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Yazılım Tedarik Zinciri ve SBOM Güvence Paketi - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Fintek Ödeme Motoru Yazılım Tedarik Zinciri Güvence Programı

Sovereign Fintek Ödeme Motoru Yazılım Tedarik Zinciri Güvence Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 4.200 geçişli bağımlılığı dizinleyen 85 mikroserviste otomatik CycloneDX JSON SBOM üretimi hayata geçirildi
  • İmzasız konteynerleri engelleyen Kyverno Kubernetes politikası uygulanarak SLSA Seviye 3 uyumluluğu sağlandı
  • Müşterilere dağıtılan şirket içi ağ geçidi paketlerinde telif hakkı riski oluşturan AGPL lisansları tamamen temizlendi

Sıkça Sorulan Sorular

Yazılım Malzeme Listesi (SBOM) nedir ve neden yasal olarak zorunlu hale gelmektedir?

SBOM, bir yazılım uygulamasını oluşturan tüm üçüncü taraf kütüphanelerin ve geçişli bağımlılıkların makine tarafından okunabilir resmi envanteridir (gıda paketlerindeki içerik listesi gibi). SolarWinds ve Log4j gibi büyük tedarik zinciri saldırılarının ardından ABD Kararnamesi 14028 ve AB Siber Dayanıklılık Yasası, tedarikçilerin yazılımlarında kritik açık bulunmadığını kanıtlaması için SBOM teslimini şart koşmuştur.

VEX (Güvenlik Açığı Sömürülebilirlik Bildirimi) yanlış alarm yorgunluğunu nasıl engeller?

Geleneksel tarayıcılar, açık içeren fonksiyon uygulama kodunda hiç çağrılmasa bile kütüphanedeki her CVE için alarm üretir. VEX belgesi, yazılım üreticisinin ilgili CVE'nin kod yalıtımı veya kullanılmayan modüller nedeniyle sistemi "etkilemediğini" (not_affected) beyan eden resmi makine tarafından okunabilir bir açıklamadır.

Sigstore/Cosign ile kriptografik konteyner imzalamanın amacı nedir?

CI aşamasında güvenli konteyner derlemek, bir saldırganın doğrudan canlı konteyner deposuna arka kapılı bir imaj yüklemesi durumunda işe yaramaz. Cosign, imajın kriptografik özetini CI ortamında imzalar. Kubernetes denetleyicileri pod başlatmadan önce bu imzayı doğrular; böylece yalnızca onaylanmış resmi derlemelerin çalıştırılması garanti edilir.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-016-Software-Supply-Chain-and-SBOM-Assurance-Pack-Blank-EN.docxDOCX
all11.4 KB
TPL-SEC-016-Software-Supply-Chain-and-SBOM-Assurance-Pack-Example-EN.docxDOCX
all11.4 KB
TPL-SEC-016-Yazilim-Tedarik-Zinciri-ve-SBOM-Guvence-Paketi-Bos-TR.docxDOCX
all11.6 KB
TPL-SEC-016-Yazilim-Tedarik-Zinciri-ve-SBOM-Guvence-Paketi-Ornek-TR.docxDOCX
all11.6 KB
TPL-SEC-016-Software-Supply-Chain-and-SBOM-Assurance-Pack-Blank-EN.mdMD
all2.3 KB
TPL-SEC-016-Software-Supply-Chain-and-SBOM-Assurance-Pack-Example-EN.mdMD
all2.4 KB
TPL-SEC-016-Yazilim-Tedarik-Zinciri-ve-SBOM-Guvence-Paketi-Bos-TR.mdMD
all2.4 KB
TPL-SEC-016-Yazilim-Tedarik-Zinciri-ve-SBOM-Guvence-Paketi-Ornek-TR.mdMD
all2.6 KB
TPL-SEC-016-Software-Supply-Chain-and-SBOM-Assurance-Pack-Blank-EN.pdfPDF
all101.1 KB
TPL-SEC-016-Software-Supply-Chain-and-SBOM-Assurance-Pack-Example-EN.pdfPDF
all102.6 KB
TPL-SEC-016-Yazilim-Tedarik-Zinciri-ve-SBOM-Guvence-Paketi-Bos-TR.pdfPDF
all103.8 KB
TPL-SEC-016-Yazilim-Tedarik-Zinciri-ve-SBOM-Guvence-Paketi-Ornek-TR.pdfPDF
all104.0 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar