Yazılım Malzeme Listesi (SBOM)
Yazılım Malzeme Listesi (SBOM)
Yazılım Malzeme Listesi (SBOM), bir yazılım ürününü oluşturan bileşenleri, kitaplıkları ve bağımlılıkları içerir. SBOM'lar, AB Siber Dayanıklılık Yasası (DORA) uyarınca zorunludur ve tedarik zinciri siber güvenliği durum tespiti için alıcılar tarafından giderek daha fazla talep edilmektedir.
What Yazılım Malzeme Listesi (SBOM) Provides
CycloneDX SBOM
OWASP CycloneDX, yazılım bileşenleri, bağımlılık grafikleri ve güvenlik açığı referanslarıyla birlikte SBOM'ları biçimlendirir. CRA uyumluluğu ve otomatik tedarik zinciri güvenlik analizi için tercih edilen format.
SPDX SBOM'u
Yazılım paketi meta verilerini, lisans bilgilerini ve güvenlik referanslarını kapsayan ISO/IEC 5962 SPDX formatlı SBOM'lar. Açık kaynak lisans uyumluluğu ve yazılım şeffaflığı için gereklidir.
Güvenlik Açığı Açıklama Raporu
Koordineli güvenlik açığı açıklama politikaları, hata ödül programı ayrıntıları ve bilinen güvenlik açığı kayıtları. Üreticinin güvenlik yükümlülükleri için CRA Madde 13 uyarınca gereklidir.
Açık Kaynak Lisans Kaydı
Açık kaynak bileşenlerinin, lisanslarının (MIT, GPL, Apache vb.) ve uyumluluk durumunun kaydı. Yazılım dağıtım uyumluluğu ve IP yönetimi için gereklidir.
How It Connects to Sustalium
SBOM dosyalarını (CycloneDX, SPDX veya CSV) Sustalium'a yükleyin. Sistem, bileşen envanterlerini, lisans bilgilerini ve güvenlik açığı referanslarını çıkararak bunları CRA uyumluluk kayıtlarıyla, DORA ICT kayıtlarıyla ve yazılım tedarik zinciri durum tespiti çerçeveleriyle eşleştirir. SBOM verileri doğrudan ürün SKU'larınıza ve sürüm yönetiminize bağlanır.
Used by Compliance Frameworks
Frequently Asked Questions
Uyumluluk açısından Yazılım Malzeme Listesi (SBOM) nedir?
Yazılım Malzeme Listesi (SBOM), bir yazılım ürününü oluşturan tüm bileşenlerin, kitaplıkların, bağımlılıkların ve modüllerin yapılandırılmış bir envanteridir. Her bileşeni sürümü, lisansı, tedarikçisi ve bilinen güvenlik açıklarıyla birlikte listeler. SBOM'lar standart formatlarda gelir: CycloneDX (siber güvenlik için tercih edilen OWASP standardı), SPDX (lisans uyumluluğu için tercih edilen ISO/IEC 5962 standardı) ve SWID (ISO/IEC 19770-2). SBOM'lar, AB Siber Dayanıklılık Yasası (DORA) uyarınca zorunludur ve tedarik zinciri siber güvenliği durum tespiti için kurumsal alıcılar tarafından giderek daha fazla talep edilmektedir.
SBOM'lar yazılım uyumluluğu açısından neden önemlidir?
Modern yazılım ürünleri, çoğunlukla kod tabanının %80-90'ını oluşturan açık kaynaklı ve üçüncü taraf bileşenlerden oluşur. SBOM olmadan kuruluşlar yazılımlarında ne olduğunu bilemezler; bu da siber güvenlik riskini değerlendirmeyi, lisans yükümlülüklerini yönetmeyi veya güvenlik açığı açıklamalarına yanıt vermeyi imkansız hale getirir. AB Siber Dayanıklılık Yasası (CRA), AB'de satılan dijital unsurlara sahip tüm ürünler için SBOM'ları zorunlu kılıyor ve üreticilerin bileşen envanterlerini tutmasını ve güvenlik açıklarını raporlamasını zorunlu kılıyor. DORA, finansal kuruluşların yazılım bileşeni envanterlerini içeren BİT varlık kayıtlarını tutmasını gerektirir. Kurumsal alıcılar, satın alma koşulu olarak giderek daha fazla SBOM'lara ihtiyaç duyuyor ve bu da onları B2B yazılım pazarında pazara erişim için gerekli kılıyor.
Ne tür SBOM verileri mevcut?
CycloneDX SBOM'lar, siber güvenlik uyumluluğu için OWASP tarafından önerilen formattır; bileşen envanterlerini, bağımlılık grafiklerini, güvenlik açığı referanslarını (güvenlik açığı veritabanlarıyla entegrasyon yoluyla) ve tedarik zinciri ilişki verilerini içerir. SPDX SBOM'lar, yazılım paketi meta verilerine, lisans bilgilerine ve güvenlik referanslarına odaklanan ISO/IEC 5962 standart formatıdır; açık kaynak lisans uyumluluğu ve yazılım şeffaflığı için tercih edilir. Güvenlik açığı açıklama raporları, üreticinin güvenlik yükümlülükleri için CRA Madde 13'ün gerektirdiği koordineli güvenlik açığı açıklama politikalarını, hata giderme programlarını ve bilinen güvenlik açığı kayıtlarını izler. Açık kaynak lisans kayıtları, yazılım dağıtım uyumluluğu ve IP yönetişimi için gerekli olan bileşen lisanslarını (MIT, GPL, Apache vb.) ve uyumluluk durumunu izler.
Sustalium, SBOM verilerini uyumluluk kanıtlarına nasıl dönüştürüyor?
CycloneDX, SPDX veya CSV formatındaki SBOM dosyaları Sustalium'a yüklenir. Sistem, bileşen envanterlerini, bağımlılık ilişkilerini, lisans bilgilerini ve güvenlik açığı referanslarını çıkararak bunları ilgili uyumluluk çerçeveleriyle eşleştirir. Bileşen verileri, CRA uyumluluk kayıtlarına (Madde 13 güvenlik açığı raporlama yükümlülükleri), DORA ICT kayıtlarına (yazılım varlık envanteri gereksinimleri) ve GDPR yazılım tedarik zinciri durum tespitine beslenir. Lisans bilgileri açık kaynak uyumluluğunu ve IP yönetişim varlıklarını destekler. Güvenlik açığı verileri, devam eden güvenlik açığı yönetimi süreçlerini yönlendirir. SBOM verileri, ürün SKU'larına ve sürüm yönetimine bağlanarak yazılım portföyü genelinde ürün düzeyinde uyumluluk takibine olanak tanır.
Hangi uyumluluk çerçeveleri SBOM verilerini gerektirir?
AB Siber Dayanıklılık Yasası (CRA) birincil düzenleyici etkendir; dijital unsurlara sahip ürün üreticilerinin SBOM'lar oluşturmasını ve sürdürmesini, güvenlik açıklarını raporlamasını ve bileşenlerin bilinen istismar edilebilir güvenlik açıklarından arınmış olmasını sağlamasını gerektirir. DORA (Dijital Operasyonel Esneklik Yasası), finansal kuruluşların, yazılım bileşeni envanterlerini de içeren kapsamlı BİT varlık kayıtlarını tutmasını gerektirir. GDPR Madde 32, kişisel verilerin işlenmesi için uygun güvenlik önlemlerini gerektirir — SBOM'lar, kişisel verileri işleyen yazılımın güvenliğinin değerlendirilmesine ve doğrulanmasına yardımcı olur. AB Yapay Zeka Yasası, yüksek riskli yapay zeka sistemleri için yazılım bileşeni varlıklarını gerektirir. ISO 27001 Ek A kontrolü A.8.8, teknik güvenlik açıklarının yönetimini gerektirir — SBOM'lar temeldir. ABD Yönetici Emri 14028, ABD hükümetine satılan tüm yazılımlar için SBOM'ların kullanılmasını zorunlu kılmaktadır.
SBOM'lar hazır mı? Sustalium, yazılım bileşeni verilerini CRA ve siber güvenlik uyumluluğu için yapılandırır.