Pan Innovation House Pan Innovation House
ÖZEL YAZILIM · ÜRÜN GÜVENLİĞİ VE SBOM

Ürün Güvenliği ve SBOM Yönetimi: Makinenizin İçindeki Yazılım

Gömülü yazılım içeren makine ve cihaz üreten firmalar için yazılım malzeme listesini üreten, bileşen ve lisans envanterini güncel tutan, bilinen zafiyetleri izleyen ve bildirim ile güncelleme süreçlerini kuran bir düzen kurarız.

Bir makine ihraç eden üretici için ürün, uzun süre yalnızca mekanik ve elektrik tarafından ibaretti. Bugün aynı makinenin içinde bir kontrol kartı, bir işletim sistemi, haberleşme kütüphaneleri, bir arayüz yazılımı ve çoğu zaman uzaktan bağlantı imkânı bulunuyor. Bu yazılımın büyük kısmı da sıfırdan yazılmıyor; hazır bileşenlerden ve açık kaynak kütüphanelerden oluşuyor. Sorun şu ki, çoğu üretici kendi ürününün içinde hangi bileşenlerin hangi sürümlerle bulunduğunu tam olarak bilmiyor.

Bu bilgisizlik iki taraftan sıkışıyor. Birincisi güvenlik tarafı: kullanılan bir kütüphanede yaygın bir zafiyet açıklandığında, üreticinin ilk sorusu kendi ürününün etkilenip etkilenmediği olur ve bu soruya envanteri olmayan bir firma günlerce cevap veremez. İkincisi düzenleme tarafı: Avrupa Birliği Siber Dayanıklılık Yasası kapsamında, aktif olarak istismar edilen zafiyetlerin ve ciddi olayların raporlanmasına ilişkin yükümlülükler 11 Eylül 2026 tarihinde başlıyor; erken uyarı, ayrıntılı bildirim ve düzeltme sonrası nihai rapor için tanımlı süreler bulunuyor. Ek gerekliliklerin tamamı ise 11 Aralık 2027 tarihinde bağlayıcı hale geliyor.

Kurduğumuz düzenin merkezinde envanter var. Ürünün her sürümü için yazılım malzeme listesi üretilir ve saklanır; hangi bileşenin hangi sürümü, hangi lisansla, hangi üründe ve hangi müşteride bulunuyor sorusunun cevabı tek yerde durur. Bu envanter üzerine bilinen zafiyet kaynakları bağlanır; yeni bir zafiyet açıklandığında etkilenen ürün ve sürümler otomatik olarak işaretlenir. Böylece cevap verme süresi, arama süresine değil karar süresine bağlı hale gelir.

İkinci parça süreçtir. Zafiyet bildirimi nasıl alınacak, kim değerlendirecek, hangi durumda hangi bildirim yapılacak, güvenlik güncellemesi müşteriye nasıl ulaştırılacak ve sahadaki makinenin güncellenip güncellenmediği nasıl bilinecek. Bu soruların yazılı cevabı olmadan envanter tek başına yetmez. Burada dürüst bir sınır da koyalım: hukuki kapsam değerlendirmesi, yani ürününüzün hangi kategoriye girdiği ve hangi yükümlülüklere tabi olduğu, hukuk danışmanınızın alanıdır. Biz teknik altyapıyı ve süreci kurarız.

Kimler için?

Ürün Güvenliği ve SBOM Yönetimi kimler için uygun?

Gömülü yazılımlı makine ihraç eden üreticiler

Kontrol kartı, dokunmatik panel veya uzaktan bağlantı içeren makine üreten firmalar. Bu ürünlerde yazılım, satış sonrası sorumluluğun bir parçası haline gelmiştir ve makine teslim edildiğinde iş bitmez.

Cihaz ve panel üreticileri

Kendi elektronik kartını ve arayüzünü geliştiren ya da dışarıdan aldığı modülü ürününe gömen işletmeler. Dışarıdan alınan modülün içindeki yazılım da envanterin parçasıdır ve genellikle en karanlık bölge burasıdır.

Uzaktan bağlanan sistemleri olan makine üreticileri

Müşteri sahasındaki makineye uzaktan bağlanarak destek veren firmalar. Bu bağlantı bir hizmet avantajı olduğu kadar bir saldırı yüzeyidir; nasıl korunduğu artık müşterinin de sorduğu bir sorudur.

Avrupa'ya satan ve teknik dosya hazırlayan firmalar

Ürününü Avrupa pazarına sunan ve teknik dokümantasyon yükümlülüğü olan üreticiler. Yazılım tarafı, bu dosyanın son yıllarda en hızlı ağırlaşan bölümüdür.

Ne geliştiriyoruz?

Ürün Güvenliği ve SBOM Yönetimi kapsamında neler yapıyoruz

Modülün yetenekleri ve karşılığı
YetenekNe sağlar
Yazılım malzeme listesi üretimiÜrünün her sürümü için içindeki bileşenler, sürümleri ve kaynakları makine tarafından derlenir. Liste elle tutulmaz; derleme sürecinin bir çıktısı haline getirilir, çünkü elle tutulan envanter ilk sürümden sonra gerçeği yansıtmayı bırakır.
Bileşen ve lisans envanteriKullanılan açık kaynak bileşenlerin lisansları çıkarılır ve ürününüzün dağıtım biçimiyle uyumu değerlendirilir. Bazı lisanslar, ürünle birlikte kaynak kod sunma veya bildirim yapma yükümlülüğü getirir; bunların ihracattan sonra fark edilmesi maliyetli olur.
Zafiyet izleme ve etki analiziBilinen zafiyet kaynakları envanterle eşleştirilir; yeni bir zafiyet açıklandığında hangi ürünün hangi sürümünün etkilendiği otomatik işaretlenir. Etkilenme, bileşenin varlığıyla değil kullanımıyla ilgilidir; bu ayrımı yapabilmek için değerlendirme adımı süreçte tanımlanır.
Bildirim ve müdahale süreciZafiyet bildirimlerinin nasıl alınacağı, kimin değerlendireceği, hangi eşikte hangi bildirimin yapılacağı ve zaman çizelgesinin nasıl tutulacağı yazılı hale getirilir. Süreler kısa olduğu için, olay anında kimin ne yapacağının önceden belli olması gerekir.
Güvenlik güncellemesi yayınlama düzeniGüncellemenin nasıl hazırlanacağı, imzalanacağı, müşteriye nasıl ulaştırılacağı ve sahadaki cihazın hangi sürümde olduğunun nasıl bilineceği kurulur. Sahadaki sürüm bilgisi olmadan, yayınlanan bir güncellemenin işe yarayıp yaramadığı bilinemez.
Ürün sürüm ve müşteri eşlemesiHangi müşteriye hangi ürün sürümünün gittiği kayıt altında tutulur. Bir zafiyet çıktığında bilgilendirilecek müşteri listesi bu kayıttan çıkar; bu liste yoksa bildirim ya eksik ya gereğinden geniş yapılır ve ikisi de sorun üretir.
Teknolojiler

Kullandığımız teknolojiler

  • SBOM üretimi (CycloneDX, SPDX)
  • Bağımlılık tarama araçları
  • Zafiyet veri tabanı eşleştirme
  • Sürüm ve yapı hattı entegrasyonu
  • Lisans uyum analizi
  • İmzalı güncelleme dağıtımı
  • Saha sürüm envanteri
  • Olay ve bildirim kaydı
  • Teknik dosya çıktıları
Süreç

Keşiften canlıya nasıl ilerliyoruz

  1. 01

    1. Ürün ve yazılım envanterinin çıkarılması

    Hangi ürünlerde hangi yazılımın çalıştığını, kimin geliştirdiğini ve dışarıdan alınan modüllerin ne içerdiğini çıkarırız. Dışarıdan alınan modüllerde tedarikçiden bilgi istemek gerekir; bu talebin kendisi çoğu zaman ilk zorluktur ve baştan planlanmalıdır.

  2. 02

    2. Malzeme listesi üretiminin otomatikleştirilmesi

    Derleme sürecine bağlanır; her sürüm için liste kendiliğinden üretilir ve saklanır. Elle hazırlanan tek seferlik bir liste bu işi çözmez, çünkü ürün her güncellendiğinde geçersizleşir.

  3. 03

    3. Zafiyet izlemenin bağlanması

    Envanter, bilinen zafiyet kaynaklarıyla eşleştirilir ve bildirim kuralları kurulur. İlk çalıştırmada genellikle çok sayıda kayıt çıkar; bunların önceliklendirilmesi ve gerçekten etkileyenlerin ayrılması ayrı bir çalışmadır.

  4. 04

    4. Süreçlerin yazılması ve tatbikatı

    Bildirim alma, değerlendirme, karar ve raporlama süreçleri yazılır; sorumlular atanır. Kısa bir tatbikat yapılır: varsayımsal bir zafiyet üzerinden zaman çizelgesi denenir. Süreçlerin gerçek olay anında ilk kez okunması en riskli senaryodur.

  5. 05

    5. Güncelleme dağıtımı ve saha envanteri

    Güncelleme yayınlama yolu ve saha sürüm takibi kurulur. Müşteriye giden bilgilendirmenin şablonu hazırlanır. Süreç ekibe devredilir ve teknik dosyaya girecek çıktılar belirlenir.

Sıkça sorulan sorular

Ürün Güvenliği ve SBOM Yönetimi hakkında merak edilenler

Bu yasa bizi kapsıyor mu?

Kapsam değerlendirmesi hukuki bir sorudur ve hukuk danışmanınızın alanıdır; ürününüzün niteliği ve pazara sunulma biçimi belirleyicidir. Bizim söyleyebileceğimiz teknik gerçek şudur: envanteri olmayan bir üretici, kapsamda olsa da olmasa da bir zafiyet açıklandığında kendi ürününün etkilenip etkilenmediğini hızlı biçimde söyleyemez. Bu yetenek düzenlemeden bağımsız olarak da gereklidir.

Yazılımı dışarıdan alıyoruz, sorumluluk onlarda değil mi?

Ürünü pazara sunan taraf sizsiniz; bu, tedarikçinizle aranızdaki sözleşmeden bağımsız bir gerçektir. Uygulamada yapılması gereken, tedarikçiden yazılım malzeme listesi ve güncelleme taahhüdü istemek ve bunu sözleşmeye bağlamaktır. Bu talep bugün yaygınlaşmaktadır ve tedarikçiler giderek daha hazırlıklı hale gelmektedir.

Sızma testi yapıyor musunuz?

Resmî sızma testi ayrı bir yetkilendirme rejimine tabidir; bu hizmeti vermiyoruz. Bizim yaptığımız iş kod, mimari ve bileşen tarafındaki denetim ile sürecin kurulmasıdır. Bir sızma testi raporunuz varsa, bulguların kapatılması tarafında çalışabiliriz.

Sahadaki makinelerimizi nasıl güncelleyeceğiz?

Bu, işin en çok ihmal edilen kısmıdır ve makinenin bağlantı durumuna göre değişir. Uzaktan bağlanabilen ürünlerde imzalı güncelleme dağıtımı kurulabilir; bağlantısı olmayanlarda güncelleme servis ziyaretiyle yapılır ve saha sürüm envanteri elle tutulur. Hangi yolun uygun olduğunu ürün ve müşteri yapısına bakarak belirleriz.

Envanter çıkardık, sonra ne olacak?

Envanter bir başlangıçtır, ürün değildir. Asıl değer, envanterin her sürümde otomatik güncellenmesi ve zafiyet izlemeye bağlanmasıdır. Tek seferlik çıkarılmış bir liste birkaç sürüm sonra yanıltıcı hale gelir; bu yüzden işi baştan derleme sürecinin içine yerleştiririz.

Sonunda elimize ne geçer?

Her ürün sürümü için otomatik üretilen yazılım malzeme listesi; bileşen ve lisans envanteri; zafiyet izleme ve etki işaretleme düzeni; yazılı bildirim ve müdahale süreci; güvenlik güncellemesi dağıtım yolu ve saha sürüm envanteri. Üretilen envanter ve kaynak kod dahil her şey yüzde yüz sizindir.

İletişim

Ürün Güvenliği ve SBOM Yönetimi projenizi konuşalım

30 dakikalık keşif görüşmesinde ihtiyacınızı dinler, özele mi yoksa hazır çözüme mi ihtiyacınız olduğunu dürüstçe söyleriz.

İlgili

İlgili sayfalar ve rehberler

Dijital Ürün Pasaportu Veri Altyapısı

Ürün bazında malzeme içeriği, üretim geçmişi, tedarik zinciri izi ve onarım bilgisinin toplandığı, sürümlendiği ve bir veri taşıyıcı üzerinden yayınlanabildiği bir altyapı kurarız. Tarih belli olduğunda hazır olmanın yolu, veriyi bugünden biriktirmektir.

Detay

Yazılım Devralma ve Kurtarma

Yazılımcısına artık ulaşılamayan, kaynak kodu eksik ya da hiç dokümantasyonu olmayan bir programa bağımlı çalışıyorsanız; o sistemi devralır, nasıl çalıştığını kanıta dayalı olarak çıkarır ve yeniden yaşatılabilir hale getiririz.

Detay

Sistem Performans Mühendisliği

Gün sonu kapanışta kilitlenen, ay sonu raporu bir türlü açılmayan, birkaç kullanıcı aynı anda girdiğinde duran sistemlerin nedenini ölçerek buluruz. Tahminle değil, sorgu planı ve profil verisiyle; önceki ve sonraki durumu aynı düzenekle ölçerek.

Detay

Yazılım Test ve Kalite Otomasyonu

Kritik iş akışlarınızı otomatik testlerle koruruz: kabul kriterlerinin yazılması, uçtan uca senaryolar, regresyon paketi ve sürüm öncesi otomatik koşum. Bir güncellemenin neyi bozduğu, müşteriden değil testten öğrenilir.

Detay

Uygulama Güvenliği ve Kod Denetimi

Teslim edilmiş ya da devralınmış uygulamalarda güvenlik denetimi yaparız: yetkilendirme ve veri erişim hataları, kimlik doğrulama zayıflıkları, enjeksiyon riskleri, sır ve anahtar yönetimi, bağımlılık zafiyetleri. Bulguları kapatma tarafında da çalışırız.

Detay

Mimari Danışmanlık ve Teknik Borç Denetimi

Mevcut yazılım varlığınızı bağımsız olarak değerlendiririz: mimari haritası, teknik borç envanteri ve önceliklendirmesi, bağımlılık ve tedarikçi kilitlenmesi riski, ekibin çalışma biçimi ve gerçekçi bir yol haritası. Kod yazmadan yön veren bir çalışmadır.

Detay
Ara Ücretsiz keşif görüşmesi