Ana içeriğe geç

Karşılaştırma · Siber Güvenlik

SBOM, SCA ve VEX: Envanter, Tarama ve Etkilenme Farkı

SBOM bir yazılım sürümünün bileşen envanteridir; SCA bu bileşenleri lisans ve zafiyet verileriyle analiz eden süreçtir. VEX belirli ürün ve sürüm bağlamında zafiyetten etkilenme durumunu…

Teknik gözden geçirme:

Mimari ve çalışma modeli

SBOM bir yazılım sürümünün bileşen envanteridir; SCA bu bileşenleri lisans ve zafiyet verileriyle analiz eden süreçtir. VEX belirli ürün ve sürüm bağlamında zafiyetten etkilenme durumunu ifade eder. Bu üç çıktı birbirini tamamlar, birbirinin yerine geçmez.

Yalnız paket adıyla eşleştirme yanlış sonuç verebilir. Sürüm, paket ekosistemi, hash ve bağımlılık ilişkisini birlikte saklayın. VEX içindeki not_affected beyanını gerekçe, üretici ve imza doğrulaması olmadan genel istisna olarak kullanmayın.

Karşılaştırmanın ölçütü bulunan CVE sayısı değildir. Aynı derleme için kapsanan doğrudan/geçişli bağımlılıklar, güncellenen veritabanı, yeniden üretilebilirlik ve yanlış pozitif incelemesi ölçülmelidir. İşletim kararı dağıtılan artefakta bağlanmalıdır.

  1. 1Derleme artefaktı
  2. 2SBOM envanteri
  3. 3SCA eşleştirme
  4. 4VEX ve düzeltme kararı
SBOM sürümünü artefakt hashine bağlayın.

Tasarım parametreleri

Artefakt bağı
Kaynak depodaki SBOM ile dağıtılan konteynerin aynı hash ve sürümü temsil ettiğini doğrulayın.
Beyan geçerliliği
VEX kapsamını ürün, sürüm, bileşen ve tarih ile sınırlayın; kapsam değişince yeniden inceleyin.

Platformlardaki uygulama karşılıkları

Servis adları teknik karşılıklardır. Kapsam, varsayılanlar, bölge kullanılabilirliği ve işletim koşulları farklıdır; birebir aynı garanti anlamına gelmez.

ÇıktıYanıtladığı soruSınır
SBOMNeler içeriyor?Zafiyet kararı değildir.
SCAHangi bileşen hangi riskle eşleşiyor?Bağlam incelemesi gerekir.
VEXBu ürün gerçekten etkileniyor mu?Gerekçenin kapsamı sınırlıdır.

Hesap ve uygulama örneği

Laboratuvar ürünü 120 bileşen içeriyor; tarama 8 CVE buluyor. İki kayıt yanlış sürüm eşleşmesi, bir kayıt gerekçeli VEX ile etkilenmiyor ve beş kayıt inceleme gerektiriyor. Raporu “8 açık” veya “tamamen güvenli” diye özetlemeyin; her kararın kanıtını saklayın.

Hata teşhisi

BelirtiOlası neden / ayrımDoğrulama
İki tarayıcı farklı sonuç veriyorBileşen tanımı veya zafiyet verisi farklı.Aynı artefakt, veri güncelleme zamanı ve paket koordinatını karşılaştırın.
İstisna yeni sürümde de uygulanıyorVEX kapsamı gereğinden geniş kullanılmış.Ürün sürümü ve gerekçeyi yeniden doğrulayın.

Kabul ve doğrulama kontrolleri

  1. SBOM sürümünü artefakt hashine bağlayın.
  2. Geçişli bağımlılıkları kontrol edin.
  3. Tarayıcı veri tarihini kaydedin.
  4. VEX üreticisini doğrulayın.
  5. İstisnaları sürümle sınırlayın.
  6. Düzeltme sonrası yeniden tarayın.

İlgili kavramlar

Bağımlılık ve geri açılış sırası

Bir hizmet çoğu zaman kimlik, DNS, zaman, ağ, veritabanı ve lisans servislerine bağlıdır. Bağımlılıkları yalnız cihaz listesi olarak değil, hangi hizmetin hangi koşulla çalışabildiğini gösteren bir grafik olarak kaydedin. Geri açılış sırası buna göre belirlenir; bazı döngüsel bağımlılıklar özel acil erişim gerektirir. Çalışan altyapı bileşenleri ile işin yeniden başlayabildiği anı ayırın. Her bağımlılığa sorumlu, doğrulama yöntemi ve alternatif erişim yolu atayın. Uçtan uca testte bir bileşeni bilerek erişilemez hale getirerek varsayımları sınayın.

Sürüm ve destek yaşam döngüsü

Bir ürünün kurulabilir olması üretim için desteklendiğini kanıtlamaz. İşletim sistemi, uygulama, sürücü, eklenti ve yönetim aracının uyumluluk zincirini birlikte kontrol edin. Güncelleme planında paket sürümü, destek bitişi, yeniden başlatma gereksinimi ve geri alma yöntemi bulunmalıdır. Test ortamı üretimdeki bağımlılıkları temsil etmezse sonuç yanıltıcı olabilir. Değişiklik sonrası yalnız sürüm numarasını değil, hizmet sağlığını ve önceki iş akışlarını doğrulayın. Bir sürümü sabitlemenin gelecekteki güvenlik düzeltmelerini engelleyebileceğini de dikkate alın.

Telemetri ve zaman eşleştirmesi

Telemetri, sistemin ne yaptığını açıklayan log, metrik ve olay kayıtlarının bütünüdür. Log bir olayın ayrıntısını, metrik zaman içindeki davranışı, dağıtık iz ise isteğin bileşenler arasındaki yolunu gösterir. Saat farkları aynı olayı farklı zamanlarda olmuş gibi gösterebilir. Merkezi zaman senkronizasyonu, kaynak kimliği ve tutarlı saat dilimi kullanın. Alarm tasarımında yalnız eşik değil, ne kadar sürdüğü ve kullanıcıya etkisi de değerlendirilmelidir. Kayıtların kesildiği durum ayrıca izlenmeli; log yokluğu, olay yokluğu şeklinde yorumlanmamalıdır.

Politikanın yaşam döngüsü

Bir politika yalnız etkinleştirildiği anda değil, kapsamı değiştikçe de yönetilmelidir. Taslak, gözlem, pilot, uygulama ve periyodik inceleme aşamalarını ayırın. Her istisnanın sahibi, gerekçesi, kapsamı ve sona erme tarihi olmalıdır. Test verileri gerçek kullanıcı davranışını temsil etmezse başarılı pilot üretimde yanlış engellemelere dönüşebilir. Önce kimin ve hangi uygulamanın etkilenebileceğini belirleyin; sonra ölçülebilir kabul koşullarıyla devreye alın. Geri alma yolu yalnız düğme konumunu değil, değişikliğin kim tarafından ve hangi koşulda geri alınacağını da tanımlamalıdır.

Kimlik doğrulama ve oturum

Kimlik doğrulama kullanıcının veya iş yükünün kim olduğunu kanıtlar; yetkilendirme ise bu kimliğin ne yapabileceğini belirler. Başarılı oturum açma, bütün kaynaklara erişim izni anlamına gelmez. Kullanıcı oturumları, servis kimlikleri, API belirteçleri ve cihaz sertifikaları farklı yaşam döngülerine sahiptir. İlk giriş kadar oturum süresi, belirteç yenileme, işten ayrılma, kayıp cihaz ve acil erişim senaryolarını da tasarlayın. Kimlik sağlayıcı erişilemez olduğunda hangi oturumların süreceğini ve hangi yeni erişimlerin engelleneceğini ölçün.

Güven sınırı ve hata alanı

Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.

Birincil teknik dokümantasyon

Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.

Bilgi Merkezi

Kurumsal IT Ürün Satışı, Lisanslama ve Kurulum
Kurumsal IT Proje & Çözüm Senaryoları
Tüm ilgili içerikleri görüntüleyin
WhatsApp'tan Yazın
Kopyalandı!