Tedarik Zinciri Güvenliği
Üçüncü taraf hizmet ve yazılımların güvenlik seviyesini denetlemek için gereken teknik kriterleri ve denetim metodolojisini belirliyor, tedarikçi seçim kararını destekleyecek risk analizlerini hazırlıyoruz.
Tedarik Zinciri Güvenliği Nedir?
Tedarik zinciri güvenliği, bir kurumun kullandığı üçüncü taraf hizmet ve yazılımların güvenlik seviyesini denetlemek için gereken teknik kriterleri ve denetim metodolojisini belirleyen, tedarikçi seçim kararını destekleyecek risk analizlerini hazırlayan bir siber güvenlik disiplinidir.
Hiçbir kurum kendi yazılım ve hizmetlerinin tamamını kendisi üretmez. Üçüncü taraf yazılım kütüphaneleri, SaaS ürünleri, bulut servisleri ve dış geliştirici bağımlılıkları modern bir kurumun teknoloji yığınının büyük bir kısmını oluşturur. Her bağımlılık aynı zamanda kurumun kendi kontrolü dışındaki bir risk yüzeyidir.
Tedarik zinciri güvenliği, bu dış bağımlılıkları görünür kılan, risklerini değerlendiren ve tedarikçi seçim kararlarını somut kriterlere dayandıran bir yaklaşımdır. Amaç, güvenlik zincirinin en zayıf halkasının kurumun kendi kontrolü dışındaki bir tedarikçi olmasını engellemektir.
Neden Önemli?
Temmuz 2026'da CISA, NSA, FBI ve uluslararası ortaklarıyla birlikte 2026 Minimum Elements for SBOM rehberini yayınladı, 2021'den bu yana kullanılan NTIA çerçevesinin yerini aldı ve yapay zeka ile SaaS yazılımlarını da kapsayacak şekilde genişledi. Bu güncelleme, yazılım tedarik zinciri şeffaflığının artık gönüllü bir en iyi uygulama değil, düzenleyici gündemin merkezinde bir konu haline geldiğini gösteriyor.
- AB'nin Siber Dayanıklılık Yasası (Cyber Resilience Act), dijital ürünler için SBOM bulundurmayı yasal bir gereklilik haline getiriyor
- NIS2 Direktifi, AB'de kritik sektörlerdeki kurumlara tedarik zinciri güvenliği yükümlülüğü getiriyor
- Tedarik zinciri saldırıları, doğrudan hedefe değil güvenilen bir tedarikçiye sızarak çok sayıda kurumu aynı anda etkileyebiliyor
- Açık kaynak bileşenlerdeki bilinmeyen bağımlılıklar, kurumun haberi olmadan kritik sistemlere taşınabiliyor
Sparta'nın Tedarik Zinciri Güvenliği Metodolojisi
- Tedarikçi risk değerlendirmesi ve denetim yaklaşımı: Kritik tedarikçilerin güvenlik seviyesinin standart kriterlere göre değerlendirilmesi.
- SBOM (Software Bill of Materials) görünürlüğü: Kullanılan yazılımların bileşen envanterinin çıkarılması ve bilinmeyen bağımlılıkların ortaya konması.
- Kritik tedarikçi bağımlılık analizi: Hangi tedarikçinin kesintisi veya ihlali durumunda kurumun en çok etkileneceğinin belirlenmesi.
Bu üç bileşen, tedarikçi seçim kararını destekleyecek somut bir risk analizine dönüşür.
SBOM (Software Bill of Materials) Nedir?
SBOM, bir yazılımın içerdiği tüm bileşenlerin, kütüphanelerin ve bağımlılıkların listesini gösteren yapılandırılmış bir envanterdir, yazılımın malzeme listesi gibi düşünülebilir. Bir yazılımda hangi açık kaynak bileşenin, hangi sürümün ve hangi lisansın kullanıldığını gösterir.
SBOM görünürlüğü olmadan, bir bileşende yeni bir zafiyet duyurulduğunda kurumun bunu kendi sistemlerinde kullanıp kullanmadığını tespit etmesi günler alabilir. SBOM varsa bu tespit dakikalar içinde yapılabilir.
Tedarikçi Denetim Kriterleri
| Kriter | Değerlendirilen Konu |
|---|---|
| Yazılım Şeffaflığı | Tedarikçinin SBOM sağlayıp sağlamadığı, bileşen envanterinin güncelliği. |
| Güvenlik Sertifikasyonu | ISO 27001 gibi bağımsız denetlenmiş bir yönetim sistemi sertifikasının varlığı. |
| Erişim ve Yetkilendirme | Tedarikçinin kurumun sistemlerine hangi yetkiyle eriştiği, en az ayrıcalık ilkesine uyum. |
| Olay Bildirim Süreci | Tedarikçi tarafında yaşanacak bir ihlalin kuruma ne kadar sürede bildirileceği. |
| Sözleşmesel Güvenlik Şartları | Veri işleme, yedekleme ve güvenlik yükümlülüklerinin sözleşmeye yansıtılma düzeyi. |
Ne Sağlar?
Üçüncü taraf risklerini yönetilebilir hale getirir. Somut olarak:
- Kritik tedarikçilerin güvenlik seviyesini nesnel kriterlere göre karşılaştırma imkanı verir
- Yazılım bileşenlerindeki bilinmeyen bağımlılıkları ve zafiyetleri görünür kılar
- Tedarikçi seçim ve sözleşme kararlarını veriye dayalı hale getirir
- Bir tedarikçi ihlalinde etkilenen sistemlerin hızlı tespitini mümkün kılar
Kimler İçin Uygun?
- Çok sayıda üçüncü taraf yazılım ve SaaS ürünü kullanan kurumlar
- Kritik altyapı işleten veya düzenleyici gerekliliklere tabi kurumlar
- Tedarikçi seçim sürecinde güvenlik kriterlerini resmileştirmek isteyen satın alma ekipleri
- Açık kaynak bağımlılıklarının görünürlüğünü hiç değerlendirmemiş yazılım ekipleri
2026 Minimum Elements for a Software Bill of Materials, CISA ve uluslararası ortaklar (Temmuz 2026) — cisa.gov. AB Siber Dayanıklılık Yasası (Cyber Resilience Act) ve NIS2 Direktifi kapsamında tedarik zinciri güvenliği gereklilikleri — Sbomify SBOM Uyum Rehberi.
