Siber Güvenlik

CISA'dan Yeni SBOM Rehberi: Doğru Adım mı, Eksik mi?

CISA'dan Yeni SBOM Rehberi: Doğru Adım mı, Eksik mi?
Deniz, Kum, Güneş... ve İngilizce

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), yazılım tedarik zinciri güvenliğini artırmayı hedefleyen Yazılım Malzeme Listesi (SBOM) rehberinde kapsamlı güncellemeler yayımladı. Ancak sektör uzmanları, yapılan değişikliklerin yeterli olup olmadığı konusunda ikiye bölünmüş durumda.

CISA'nın güncellediği SBOM çerçevesi, yazılım bileşenlerini ve bağımlılıklarını listeleyen bir 'malzeme listesi' olarak düşünülebilir. Yeni rehberle birlikte SBOM alanlarında yaklaşık iki düzine değişiklik yapıldı. Bu değişiklikler, yazılım bileşenlerinin daha ayrıntılı tanımlanmasını ve izlenmesini sağlamayı amaçlıyor.

Ancak bazı güvenlik uzmanları, yapılan güncellemelerin yazılım güvenliği risklerini yönetme konusunda yetersiz kaldığını düşünüyor. Eleştirilerin odağında, yeni SBOM alanlarının teknik ayrıntıları artırsa da, kuruluşların bu bilgileri gerçek dünyadaki güvenlik tehditlerine karşı nasıl kullanacağına dair net bir yol haritası sunmaması yer alıyor.

Uzmanlar, SBOM'ların potansiyel olarak çok değerli bir araç olduğunu ancak mevcut haliyle, özellikle küçük ve orta ölçekli işletmeler için uygulama ve yorumlama zorlukları barındırdığını belirtiyor. Rehberin, yazılım güvenliği açıklarını kapatmak yerine daha çok envanter yönetimine odaklandığı yönünde görüşler de mevcut.

CISA yetkilileri ise yeni rehberin, yazılım tedarik zincirinde şeffaflığı artırmak ve güvenlik açıklarının daha hızlı tespit edilmesini sağlamak için önemli bir adım olduğunu vurguluyor. Ajans, SBOM kullanımının yaygınlaşmasıyla birlikte yazılım güvenliğinde önemli iyileşmeler beklediklerini ifade ediyor.

Lüks Malta Yazı + İngilizce

Kaynak: Dark Reading