Veri Diyotu Aracılığıyla Günlükler, Uyarılar ve Telemetri Verilerinin Gönderilmesi

Nasıl Yapılır?
Site çevirileri için yapay zeka kullanıyoruz ve doğruluk için çaba göstersek de her zaman %100 kesin olmayabilir. Anlayışınız için teşekkür ederiz.

CISA’nın 2026 SBOM Asgari Unsurları Artık Derleme Sonrası Verileri Zorunlu Kılıyor

Yazan Lavinia Prejban, Ürün Pazarlama Uzmanı
Bu Gönderiyi Paylaş

29 Temmuz 2026 tarihinde CISA, 2026 Asgari Unsurlar Software Bill of Materials (SBOM)yayınlayarak, 2021 yılından beri yürürlükte olan NTIA temel kriterlerinin yerini aldı; bu belge, NSA, FBI ve 15 uluslararası siber güvenlik ajansıyla ortaklaşa hazırlandı.

“2026 Yılı Yazılım Parça Listesi ( Software ) için Asgari Unsurlar” (Bill of Materials (SBOM) ), bir SBOM’un hangi verileri içermesi gerektiğine dair CISA’nın güncellenmiş şartnamesidir ve en önemli değişiklik sayısal değil yapısaldır: 2026 unsurları, kaynak manifestolarından oluşturulan SBOM’ları yasaklamamaktadır; ancak yazarların SBOM’un nasıl oluşturulduğunu beyan etmelerini, yürütülebilir yapıtın hash değerini almalarını ve dolduramadıkları her alanı etiketlemelerini zorunlu kılmaktadır. Artık sadece manifestodan oluşan bir SBOM, kendi eksikliklerini makine tarafından okunabilir biçimde açıklar.

MetaDefender Software Supply Chain OPSWAT ’in yazılım tedarik zinciri güvenlik platformudur; bu platform, yapıtları, ikili dosyaları ve konteyner görüntü katmanlarını analiz etmek üzere tasarlanmıştır — ki bunlar, yeni hash, üretim bağlamı ve kapsama gerekliliklerinin şu anda talep ettiği tam da bu veri kategorileridir.

Bir Bakışta

  • 17 veri alanı — 9 SBOM meta verisi, 8 bileşen verisi
  • 6 uygulama ve süreç
  • 10 yeni alan, 8 büyük güncelleme, 1 kaldırma (Erişim Kontrolü, Dağıtım ve Teslimat başlığı altında birleştirildi)
  • "Açık kaynaklı yazılımlar, yapay zeka yazılımları ve SaaS dahil olmak üzere" tüm yazılımlar için geçerlidir
  • Yeni gereklilikler değil — kuruluşların SBOM’ları oluşturma ve talep etme yöntemlerinin iyileştirilmesi

2026 Yılında, Yalnızca Kaynak Kodlu SBOM'ların Karşılamakta En Çok Zorlandığı SBOM Değişiklikleri

1. Bileşen Hash Değeri, Yürütülebilir Artefaktı Gerektirir

"Bileşen Hash Değeri" ve "Bileşen Hash Algoritması", neyin hash'lendiği konusunda net bir tanım sunar: "çalıştırılabilir bir bileşen artefaktına kriptografik bir hash algoritması uygulandığında elde edilen çıktı." Ne manifest girdisi ne de beyan edilen sürüm dizesi.

  • package-lock.json, pom.xml veya requirements.txt dosyalarını okuyan bir ayrıştırıcı, çalıştırılabilir bir yapı öğesine dokunmaz; bu nedenle her iki hash alanı da “bilinmiyor” değerini döndürür
  • Bir hash mevcut olduğunda, algoritma şunları kullanmalıdır: IANA Hash Fonksiyonu Metin Adlarını kullanmalı ve NIST gibi bir otorite tarafından onaylanmış olmalıdır
  • Hash değerleri, alıcının açıklanan bileşenin gönderilen bileşen olduğunu doğrulamasını sağlar

2. SBOM Oluşturma Bağlamı, Bu Yöntemi Kayıtın Bir Parçası Haline Getirir

SBOM Oluşturma Bağlamı, en dikkat çekmeyen ancak yapısal açıdan en önemli eklemedir: “SBOM’u oluşturan kişinin SBOM’u oluşturduğu anda mevcut olan göreceli yazılım yaşam döngüsü aşaması ve veriler.” CISA, üç değer tanımlamaktadır — derleme öncesi, derleme ve derleme sonrası — ve her birini SBOM’un nasıl üretildiğiyle ilişkilendirmektedir: kaynak koddan derlenen bir SBOM en erken aşamaya karşılık gelirken, ikili analiz araçları kullanılarak oluşturulan bir SBOM en geç aşamaya denk gelir.

  • Satın alma ekipleri, hangi yaşam döngüsü aşamasını kabul edeceklerini belirleyebilir ve kaynak düzeyindeki SBOM’lara kıyasla derlenmiş yapıdan elde edilen SBOM’ları tercih edebilirler
  • Güvenlik açığı yönetim platformları, tespit edilen bulguları belirtilen bağlama göre ağırlıklandırabilir
  • Kaynak koddan türetilen bir SBOM hâlâ kabul edilebilir olmakla birlikte, artık bitmiş ikili dosyadan üretilen bir SBOM ile eşdeğer olarak sunulamaz

3. Kapsam, Derinliğin Yerini Alır; Asgari Sınır Yoktur

2021 Derinlik unsuru yalnızca üst düzey bağımlılıkları gerektiriyordu — CISA’nın şimdi belirttiği üzere, bu tanım “bilgiye dayalı güvenlik kararları almak için gereken bilginin derinliğinden ziyade, o dönemdeki SBOM araçlarının yeteneklerini yansıtıyordu.” Kapsam ise daha kapsamlıdır: “hedef yazılımı oluşturan tüm bileşenler, geçişli bağımlılıklar dahil. Asgari bir derinlik şartı yoktur.”

Test işlevseldir. Bir alıcı, “SBOM’da söz konusu güvenlik açığıyla ilişkili bileşen listelenmemişse, yeni bildirilen güvenlik açığının kendisini etkilemediği sonucuna varabilmelidir.” Yokluk, bir kanıt haline gelir; ancak bu, kapsama yeterince eksiksiz olduğunda geçerlidir. Yalnızca manifest dosyasının ayrıştırılmasıyla aşağıdaki durumlarda bu standarda ulaşılması pek olası değildir:

  • Statik olarak bağlanmış ve satıcı tarafından sağlanan kod — manifest girişi bırakmaz
  • C ve C++ projeleri — derleme sırasında dahil edilen DLL’leri ve paylaşımlı nesneleri takip eden evrensel bir paket yöneticisi yoktur
  • Kopyalanan kaynak kodu — CISA’nın bunu “aslında bir fork ve bağımlılık ilişkisi olarak izlenmesi daha uygun olan bir bağımlılık” olarak tanımladığı
  • Container görüntü katmanları — manifest dosyasında tanımlanmak yerine katman komutlarıyla yüklenen paketler

Bilinen Olmayan Bilgiler Artık Beyan Edilmelidir

  • Yazarlar, kendilerinin bilmediği bilgileri, kasıtlı olarak saklanan bilgilerden ayırmalıdır
  • Yazarlara, alıcıların sansürlenmiş güvenlikle ilgili içerik hakkında bilgi alabilmeleri için bir süreç oluşturmaları tavsiye edilir
  • "SBOM'un hazırlayıcısı temel bileşen verilerini paylaşmazsa, kuruluşlar bu SBOM'u eksik olarak değerlendirebilir"
  • “Hataların Kabul Edilmesi” ilkesi, alıcıların “SBOM verilerinin doğru olmasını bekleyebilecekleri” gerekçesiyle değiştirilmiştir — “yetersiz araçların seçilmesinden” kaynaklanan hatalar artık alıcının risk değerlendirmesinde meşru bir unsur olarak kabul edilmektedir

CISA’nın 2026 SBOM Unsurlarında Yaptığı Ek Değişiklikler

Değişiklik

Nedir?

Neden önemli?

SBOM Yazar İmzası (yeni)

SBOM'un yazarına bağlı bir dijital imza

Alıcının, SBOM’un gerçek olduğunu ve imzalandıktan sonra değiştirilmediğini doğrulamasını sağlar

Bileşen Lisansı (yeni)

Her bir bileşenin dağıtımında geçerli olan lisans

Telif hakkı ve uyum riskleri ortaya çıkıyor; CISA, SPDX lisans kimlik numaralarına dikkat çekiyor

Makine Tarafından İşlenebilir Veriler (eski adıyla Otomasyon Desteği)

Yalnızca SPDX ve CycloneDX

SWID, yaygın olarak kullanılmadığı için kaldırıldı; kabul edilen format sayısı ikiye indirildi

Bileşen Üreticisi (eski adıyla Tedarikçi Adı)

Her bileşen için tek bir adlandırılmış kuruluş

Kaynak belirsiz olduğunda, açık bir “kaynağı bilinmeyen” yedek seçeneği ekler

Sıklık (güncellenmiş)

Değiştirilen bileşenleri içeren her sürüm, güncelleme ve derleme için yeni bir SBOM

Bu ritmi elle sürdürmek zor olduğundan, bu durum ekipleri otomatik üretime yönlendiriyor

Yapım Sonrası Açığı Kapatmak

2026 güncellemesi, SBOM araçlarının artık daha fazlasını gerektirecek kadar olgunlaştığına dair CISA’nın değerlendirmesini yansıtmaktadır; kurumun şu anda beklediği bilgiler ise derleme sürecinin ötesinde yer almaktadır.

MetaDefender™ Software Supply Chain SBOM verilerini doğrudan derlenmiş artefaktından oluşturur:

  • Yalnızca bağımlılık dosyalarını değil, aynı zamanda eserleri, ikili dosyaları ve konteyner görüntü katmanlarını da tarar
  • C, C++ ve C# ikili dosyalarını Taşınabilir Yürütülebilir (PE) meta verileri ve imzaya dayalı tanımlama yoluyla
  • CycloneDX ve SPDX'te SBOM'lar oluştururve önceki taramalarda gözden kaçan bileşenleri ve CVE'leri ortaya çıkarmak için mevcut raporları zenginleştirir
  • GHSA, CVE ve EUVD ile çapraz referanslar sağlar ve uyumlu olmayan lisansları işaretler
  • CI/CD iş akışlarıyla ve JFrog Artifactory gibi artefakt kayıt defterleriyle entegre olur; böylece her derleme işleminde SBOM oluşturulması sağlanabilir

MetaDefender ,Software veSupply Chain ’un geliştirme yaşam döngüsü boyunca SBOM gerekliliklerini nasıl destekleyebileceğini öğrenmek için:

SSS

CISA 2026 SBOM asgari unsurlarında neler değişti?

Bu güncellemeyle on yeni veri alanı eklenmiş, sekiz önemli revizyon yapılmış ve bir öğe kaldırılmıştır. En önemli yapısal değişiklik, “Depth” (Derinlik) alanının “Coverage” (Kapsam) ile değiştirilmesidir; ayrıca “Component Hash Value” (Bileşen Hash Değeri), “SBOM Generation Context” (SBOM Oluşturma Bağlamı) ve “SBOM Author Signature” (SBOM Oluşturucu İmzası) gibi yeni alanlar, SBOM verilerinin nasıl üretileceği ve doğrulanacağına ilişkin beklentileri artırmaktadır.

CISA 2026 SBOM’unun asgari unsurları zorunlu mu?

Hayır. CISA, herhangi bir uyum süresi veya uygulama mekanizması belirlememektedir ve belgenin “uyum, düzenleme veya hukuki amaçlar için bir tavsiye niteliği taşımadığını” belirtmektedir. Pratik olarak uygulanabilirlik, ihale şartlarından ve AB Siber Dayanıklılık Yasası gibi SBOM temel standartlarına atıfta bulunan düzenlemelerden kaynaklanmaktadır.

CISA 2026 SBOM asgari unsurları, ikili dosya veya derleme sonrası analiz gerektiriyor mu?

Açıkça belirtilmemiştir. Ancak, Bileşen Hash Değeri için yürütülebilir yapıya erişim gereklidir; SBOM Oluşturma Bağlamı kapsamında ise yazarların yaşam döngüsü aşamasını beyan etmeleri gerekir ve doldurulmamış alanlar “bilinmiyor” olarak etiketlenmelidir. Dolayısıyla, yalnızca kaynak kod içeren bir SBOM, kendi eksikliklerini belgelemek suretiyle format gerekliliklerini karşılar.

CISA 2026’nın asgari unsurları, yapay zeka yazılımları ve SaaS için de geçerli midir?

Evet. Kapsam, açık kaynak, yapay zeka ve SaaS dahil olmak üzere tüm yazılımları kapsamaktadır. CISA, bu kategorilerin ek unsurlar gerektirebileceğini belirtmekle birlikte, bunları burada tanımlamamakta; bunun yerine, Mayıs 2026’da yayınlanan yapay zeka için SBOM’a ilişkin G7 ortak kılavuzuna atıfta bulunmaktadır.

CISA 2026 asgari unsurlarında hangi SBOM formatları kabul edilmektedir?

SBOM’ların oluşturulması ve kullanılması için yaygın olarak kullanılan iki format olarak tanımlanan SPDX ve CycloneDX. SWID etiketleri, “çok sayıda aracın mevcut olduğu, yaygın olarak kullanılan bir SBOM veri formatı olmadığı” gerekçesiyle listeden çıkarılmıştır. Herhangi bir formatın kullanımdan kaldırılmış sürümleri, yeni yazılımlar için kullanılmamalıdır.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.