> tpl_sec_016
Yazılım Tedarik Zinciri ve SBOM Güvence Paketi
Makine tarafından okunabilir bileşen envanterlerini (CycloneDX/SPDX), kriptografik paket imzalamayı (Sigstore), bağımlılık güvenlik açığı taramasını, açık kaynak lisans uyumluluğunu ve SLSA Seviye 3 köken doğrulamasını detaylandıran yazılım tedarik zinciri güvenliği çerçevesi ve Yazılım Malzeme Listesi (SBOM) güvence paketi.
Makine tarafından okunabilir CycloneDX/SPDX SBOM belgeleri üreten, sürüm konteynerlerini Cosign ile kriptografik olarak imzalayan ve açık kaynak kütüphaneleri denetleyen tedarik zinciri güvenlik dosyası.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Kuruluşlar, kritik sıfırıncı gün açıkları (Log4j gibi) veya ele geçirilmiş paketlere enjekte edilmiş arka kapılar içeren açık kaynak bağımlılıklarını farkında olmadan canlıya alır; müşteri sistemlerini yıkıcı ihlallere maruz bırakır.
Ne Zaman Kullanılmalı?
- •ABD Başkanlık Kararnamesi 14028, NIST SP 800-218 SSDF veya AB Siber Dayanıklılık Yasası (CRA) uyumluluğu sağlarken
- •CI/CD sürüm boru hatlarında otomatik Yazılım Malzeme Listesi (SBOM) üretimini (CycloneDX/SPDX) kurarken
- •Canlı Kubernetes ortamına dağıtım öncesinde kriptografik konteyner imzalama ve onay doğrulama uygularken
Ne Zaman Kullanılmamalı?
- •Fiziksel donanım lojistiği ve depo tedarikçi takibinde (TPL-PRC-007 kullanın)
- •Çalışan özgeçmiş güvenlik taraması süreçlerinde (TPL-PEO-006 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Standart formatlar (CycloneDX 1.5 JSON, SPDX 2.3), paket yöneticileri (npm, pip, Maven) ve geçişli bağımlılık çizgeleri.
Sigstore/Cosign ile anahtarsız imzalama, OIDC iş yükü kimliği, in-toto derleme köken onayları ve Git commit değişmezliği.
Sürekli SCA taraması (Grype, Trivy), EPSS sömürü önceliklendirmesi ve Güvenlik Açığı Sömürülebilirlik Bildirimi (VEX).
Lisans sınıflandırması (Permissive, Zayıf Copyleft, Güçlü Copyleft/AGPL), otomatik tarama ve ticari dağıtım riskleri.
Kapsamlı özel paket depoları, kilit dosyası özet doğrulama, yazım hatası (typo-squatting) tespiti ve karantina kapıları.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Yazılım Tedarik Zinciri ve SBOM Güvence Paketi - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Fintek Ödeme Motoru Yazılım Tedarik Zinciri Güvence Programı
Sovereign Fintek Ödeme Motoru Yazılım Tedarik Zinciri Güvence Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •4.200 geçişli bağımlılığı dizinleyen 85 mikroserviste otomatik CycloneDX JSON SBOM üretimi hayata geçirildi
- •İmzasız konteynerleri engelleyen Kyverno Kubernetes politikası uygulanarak SLSA Seviye 3 uyumluluğu sağlandı
- •Müşterilere dağıtılan şirket içi ağ geçidi paketlerinde telif hakkı riski oluşturan AGPL lisansları tamamen temizlendi
Sıkça Sorulan Sorular
Yazılım Malzeme Listesi (SBOM) nedir ve neden yasal olarak zorunlu hale gelmektedir?
SBOM, bir yazılım uygulamasını oluşturan tüm üçüncü taraf kütüphanelerin ve geçişli bağımlılıkların makine tarafından okunabilir resmi envanteridir (gıda paketlerindeki içerik listesi gibi). SolarWinds ve Log4j gibi büyük tedarik zinciri saldırılarının ardından ABD Kararnamesi 14028 ve AB Siber Dayanıklılık Yasası, tedarikçilerin yazılımlarında kritik açık bulunmadığını kanıtlaması için SBOM teslimini şart koşmuştur.
VEX (Güvenlik Açığı Sömürülebilirlik Bildirimi) yanlış alarm yorgunluğunu nasıl engeller?
Geleneksel tarayıcılar, açık içeren fonksiyon uygulama kodunda hiç çağrılmasa bile kütüphanedeki her CVE için alarm üretir. VEX belgesi, yazılım üreticisinin ilgili CVE'nin kod yalıtımı veya kullanılmayan modüller nedeniyle sistemi "etkilemediğini" (not_affected) beyan eden resmi makine tarafından okunabilir bir açıklamadır.
Sigstore/Cosign ile kriptografik konteyner imzalamanın amacı nedir?
CI aşamasında güvenli konteyner derlemek, bir saldırganın doğrudan canlı konteyner deposuna arka kapılı bir imaj yüklemesi durumunda işe yaramaz. Cosign, imajın kriptografik özetini CI ortamında imzalar. Kubernetes denetleyicileri pod başlatmadan önce bu imzayı doğrular; böylece yalnızca onaylanmış resmi derlemelerin çalıştırılması garanti edilir.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1National Institute of Standards and Technology (NIST) • OFFICIAL REQUIREMENT
- SLSA: Supply-chain Levels for Software Artifacts SpecificationOpenSSF • OFFICIAL REQUIREMENT
