Gömülü yazılımlı makine ihraç eden üreticiler
Kontrol kartı, dokunmatik panel veya uzaktan bağlantı içeren makine üreten firmalar. Bu ürünlerde yazılım, satış sonrası sorumluluğun bir parçası haline gelmiştir ve makine teslim edildiğinde iş bitmez.
Gömülü yazılım içeren makine ve cihaz üreten firmalar için yazılım malzeme listesini üreten, bileşen ve lisans envanterini güncel tutan, bilinen zafiyetleri izleyen ve bildirim ile güncelleme süreçlerini kuran bir düzen kurarız.
Bir makine ihraç eden üretici için ürün, uzun süre yalnızca mekanik ve elektrik tarafından ibaretti. Bugün aynı makinenin içinde bir kontrol kartı, bir işletim sistemi, haberleşme kütüphaneleri, bir arayüz yazılımı ve çoğu zaman uzaktan bağlantı imkânı bulunuyor. Bu yazılımın büyük kısmı da sıfırdan yazılmıyor; hazır bileşenlerden ve açık kaynak kütüphanelerden oluşuyor. Sorun şu ki, çoğu üretici kendi ürününün içinde hangi bileşenlerin hangi sürümlerle bulunduğunu tam olarak bilmiyor.
Bu bilgisizlik iki taraftan sıkışıyor. Birincisi güvenlik tarafı: kullanılan bir kütüphanede yaygın bir zafiyet açıklandığında, üreticinin ilk sorusu kendi ürününün etkilenip etkilenmediği olur ve bu soruya envanteri olmayan bir firma günlerce cevap veremez. İkincisi düzenleme tarafı: Avrupa Birliği Siber Dayanıklılık Yasası kapsamında, aktif olarak istismar edilen zafiyetlerin ve ciddi olayların raporlanmasına ilişkin yükümlülükler 11 Eylül 2026 tarihinde başlıyor; erken uyarı, ayrıntılı bildirim ve düzeltme sonrası nihai rapor için tanımlı süreler bulunuyor. Ek gerekliliklerin tamamı ise 11 Aralık 2027 tarihinde bağlayıcı hale geliyor.
Kurduğumuz düzenin merkezinde envanter var. Ürünün her sürümü için yazılım malzeme listesi üretilir ve saklanır; hangi bileşenin hangi sürümü, hangi lisansla, hangi üründe ve hangi müşteride bulunuyor sorusunun cevabı tek yerde durur. Bu envanter üzerine bilinen zafiyet kaynakları bağlanır; yeni bir zafiyet açıklandığında etkilenen ürün ve sürümler otomatik olarak işaretlenir. Böylece cevap verme süresi, arama süresine değil karar süresine bağlı hale gelir.
İkinci parça süreçtir. Zafiyet bildirimi nasıl alınacak, kim değerlendirecek, hangi durumda hangi bildirim yapılacak, güvenlik güncellemesi müşteriye nasıl ulaştırılacak ve sahadaki makinenin güncellenip güncellenmediği nasıl bilinecek. Bu soruların yazılı cevabı olmadan envanter tek başına yetmez. Burada dürüst bir sınır da koyalım: hukuki kapsam değerlendirmesi, yani ürününüzün hangi kategoriye girdiği ve hangi yükümlülüklere tabi olduğu, hukuk danışmanınızın alanıdır. Biz teknik altyapıyı ve süreci kurarız.
Kontrol kartı, dokunmatik panel veya uzaktan bağlantı içeren makine üreten firmalar. Bu ürünlerde yazılım, satış sonrası sorumluluğun bir parçası haline gelmiştir ve makine teslim edildiğinde iş bitmez.
Kendi elektronik kartını ve arayüzünü geliştiren ya da dışarıdan aldığı modülü ürününe gömen işletmeler. Dışarıdan alınan modülün içindeki yazılım da envanterin parçasıdır ve genellikle en karanlık bölge burasıdır.
Müşteri sahasındaki makineye uzaktan bağlanarak destek veren firmalar. Bu bağlantı bir hizmet avantajı olduğu kadar bir saldırı yüzeyidir; nasıl korunduğu artık müşterinin de sorduğu bir sorudur.
Ürününü Avrupa pazarına sunan ve teknik dokümantasyon yükümlülüğü olan üreticiler. Yazılım tarafı, bu dosyanın son yıllarda en hızlı ağırlaşan bölümüdür.
| Yetenek | Ne sağlar |
|---|---|
| Yazılım malzeme listesi üretimi | Ürünün her sürümü için içindeki bileşenler, sürümleri ve kaynakları makine tarafından derlenir. Liste elle tutulmaz; derleme sürecinin bir çıktısı haline getirilir, çünkü elle tutulan envanter ilk sürümden sonra gerçeği yansıtmayı bırakır. |
| Bileşen ve lisans envanteri | Kullanılan açık kaynak bileşenlerin lisansları çıkarılır ve ürününüzün dağıtım biçimiyle uyumu değerlendirilir. Bazı lisanslar, ürünle birlikte kaynak kod sunma veya bildirim yapma yükümlülüğü getirir; bunların ihracattan sonra fark edilmesi maliyetli olur. |
| Zafiyet izleme ve etki analizi | Bilinen zafiyet kaynakları envanterle eşleştirilir; yeni bir zafiyet açıklandığında hangi ürünün hangi sürümünün etkilendiği otomatik işaretlenir. Etkilenme, bileşenin varlığıyla değil kullanımıyla ilgilidir; bu ayrımı yapabilmek için değerlendirme adımı süreçte tanımlanır. |
| Bildirim ve müdahale süreci | Zafiyet bildirimlerinin nasıl alınacağı, kimin değerlendireceği, hangi eşikte hangi bildirimin yapılacağı ve zaman çizelgesinin nasıl tutulacağı yazılı hale getirilir. Süreler kısa olduğu için, olay anında kimin ne yapacağının önceden belli olması gerekir. |
| Güvenlik güncellemesi yayınlama düzeni | Güncellemenin nasıl hazırlanacağı, imzalanacağı, müşteriye nasıl ulaştırılacağı ve sahadaki cihazın hangi sürümde olduğunun nasıl bilineceği kurulur. Sahadaki sürüm bilgisi olmadan, yayınlanan bir güncellemenin işe yarayıp yaramadığı bilinemez. |
| Ürün sürüm ve müşteri eşlemesi | Hangi müşteriye hangi ürün sürümünün gittiği kayıt altında tutulur. Bir zafiyet çıktığında bilgilendirilecek müşteri listesi bu kayıttan çıkar; bu liste yoksa bildirim ya eksik ya gereğinden geniş yapılır ve ikisi de sorun üretir. |
Hangi ürünlerde hangi yazılımın çalıştığını, kimin geliştirdiğini ve dışarıdan alınan modüllerin ne içerdiğini çıkarırız. Dışarıdan alınan modüllerde tedarikçiden bilgi istemek gerekir; bu talebin kendisi çoğu zaman ilk zorluktur ve baştan planlanmalıdır.
Derleme sürecine bağlanır; her sürüm için liste kendiliğinden üretilir ve saklanır. Elle hazırlanan tek seferlik bir liste bu işi çözmez, çünkü ürün her güncellendiğinde geçersizleşir.
Envanter, bilinen zafiyet kaynaklarıyla eşleştirilir ve bildirim kuralları kurulur. İlk çalıştırmada genellikle çok sayıda kayıt çıkar; bunların önceliklendirilmesi ve gerçekten etkileyenlerin ayrılması ayrı bir çalışmadır.
Bildirim alma, değerlendirme, karar ve raporlama süreçleri yazılır; sorumlular atanır. Kısa bir tatbikat yapılır: varsayımsal bir zafiyet üzerinden zaman çizelgesi denenir. Süreçlerin gerçek olay anında ilk kez okunması en riskli senaryodur.
Güncelleme yayınlama yolu ve saha sürüm takibi kurulur. Müşteriye giden bilgilendirmenin şablonu hazırlanır. Süreç ekibe devredilir ve teknik dosyaya girecek çıktılar belirlenir.
Kapsam değerlendirmesi hukuki bir sorudur ve hukuk danışmanınızın alanıdır; ürününüzün niteliği ve pazara sunulma biçimi belirleyicidir. Bizim söyleyebileceğimiz teknik gerçek şudur: envanteri olmayan bir üretici, kapsamda olsa da olmasa da bir zafiyet açıklandığında kendi ürününün etkilenip etkilenmediğini hızlı biçimde söyleyemez. Bu yetenek düzenlemeden bağımsız olarak da gereklidir.
Ürünü pazara sunan taraf sizsiniz; bu, tedarikçinizle aranızdaki sözleşmeden bağımsız bir gerçektir. Uygulamada yapılması gereken, tedarikçiden yazılım malzeme listesi ve güncelleme taahhüdü istemek ve bunu sözleşmeye bağlamaktır. Bu talep bugün yaygınlaşmaktadır ve tedarikçiler giderek daha hazırlıklı hale gelmektedir.
Resmî sızma testi ayrı bir yetkilendirme rejimine tabidir; bu hizmeti vermiyoruz. Bizim yaptığımız iş kod, mimari ve bileşen tarafındaki denetim ile sürecin kurulmasıdır. Bir sızma testi raporunuz varsa, bulguların kapatılması tarafında çalışabiliriz.
Bu, işin en çok ihmal edilen kısmıdır ve makinenin bağlantı durumuna göre değişir. Uzaktan bağlanabilen ürünlerde imzalı güncelleme dağıtımı kurulabilir; bağlantısı olmayanlarda güncelleme servis ziyaretiyle yapılır ve saha sürüm envanteri elle tutulur. Hangi yolun uygun olduğunu ürün ve müşteri yapısına bakarak belirleriz.
Envanter bir başlangıçtır, ürün değildir. Asıl değer, envanterin her sürümde otomatik güncellenmesi ve zafiyet izlemeye bağlanmasıdır. Tek seferlik çıkarılmış bir liste birkaç sürüm sonra yanıltıcı hale gelir; bu yüzden işi baştan derleme sürecinin içine yerleştiririz.
Her ürün sürümü için otomatik üretilen yazılım malzeme listesi; bileşen ve lisans envanteri; zafiyet izleme ve etki işaretleme düzeni; yazılı bildirim ve müdahale süreci; güvenlik güncellemesi dağıtım yolu ve saha sürüm envanteri. Üretilen envanter ve kaynak kod dahil her şey yüzde yüz sizindir.
30 dakikalık keşif görüşmesinde ihtiyacınızı dinler, özele mi yoksa hazır çözüme mi ihtiyacınız olduğunu dürüstçe söyleriz.
Ürün bazında malzeme içeriği, üretim geçmişi, tedarik zinciri izi ve onarım bilgisinin toplandığı, sürümlendiği ve bir veri taşıyıcı üzerinden yayınlanabildiği bir altyapı kurarız. Tarih belli olduğunda hazır olmanın yolu, veriyi bugünden biriktirmektir.
Detay →Yazılımcısına artık ulaşılamayan, kaynak kodu eksik ya da hiç dokümantasyonu olmayan bir programa bağımlı çalışıyorsanız; o sistemi devralır, nasıl çalıştığını kanıta dayalı olarak çıkarır ve yeniden yaşatılabilir hale getiririz.
Detay →Gün sonu kapanışta kilitlenen, ay sonu raporu bir türlü açılmayan, birkaç kullanıcı aynı anda girdiğinde duran sistemlerin nedenini ölçerek buluruz. Tahminle değil, sorgu planı ve profil verisiyle; önceki ve sonraki durumu aynı düzenekle ölçerek.
Detay →Kritik iş akışlarınızı otomatik testlerle koruruz: kabul kriterlerinin yazılması, uçtan uca senaryolar, regresyon paketi ve sürüm öncesi otomatik koşum. Bir güncellemenin neyi bozduğu, müşteriden değil testten öğrenilir.
Detay →Teslim edilmiş ya da devralınmış uygulamalarda güvenlik denetimi yaparız: yetkilendirme ve veri erişim hataları, kimlik doğrulama zayıflıkları, enjeksiyon riskleri, sır ve anahtar yönetimi, bağımlılık zafiyetleri. Bulguları kapatma tarafında da çalışırız.
Detay →Mevcut yazılım varlığınızı bağımsız olarak değerlendiririz: mimari haritası, teknik borç envanteri ve önceliklendirmesi, bağımlılık ve tedarikçi kilitlenmesi riski, ekibin çalışma biçimi ve gerçekçi bir yol haritası. Kod yazmadan yön veren bir çalışmadır.
Detay →