Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Log4j, Yazılım Bağımlılıklarında Daha İyi Kullanım Gereksinimlerini Vurgular
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Log4j, Yazılım Bağımlılıklarında Daha İyi Kullanım Gereksinimlerini Vurgular

GenelSiber Güvenlik

Log4j, Yazılım Bağımlılıklarında Daha İyi Kullanım Gereksinimlerini Vurgular

teknomers
Son güncelleme: 3 Ocak 2022 21:21
teknomers
Paylaş
Paylaş

Yeni bir yıl ve siber güvenlik topluluğu şimdi başka bir yazılım tedarik zinciri güvenlik kabusunun uzun vadeli sonuçlarıyla karşı karşıya. Uygulama güvenliği sıfırıncı gün serpintisiyle dolu bir yılın ardından, Log4j güvenlik açığı çöküşü (Log4Shell olarak da anılır), yılı SolarWinds’in başlattığı şekilde kapatan 2021 için tematik bir kitap ayracı gibiydi.

Bu olayların gerçek dünyadaki sonuçları, kurumsal BT ekiplerini sayılamayacak kadar çok şekilde eğitti. Ancak belki de en önemli ders, birçok kuruluşun yazılım portföylerinde kaputun altında hangi kodun çalıştığını gerçekten anlamak ve yönetmek için ne kadar iş yapması gerektiğidir. Önceki SolarWinds olayı gibi, Log4j fiyaskosu da kurumsal yazılımlarda kaç tane gizli yazılım bağımlılığı bulunduğunu ve bu bağımlılıklar yeterince anlaşılmadığında altta yatan kritik kusurları ortadan kaldırmanın ne kadar zor olduğunu vurguladı.

Bunun büyük bir kısmı, mikro hizmetler ve yazılımın bileşenleştirilmesi dahil olmak üzere modern geliştirme tekniklerinin doğal ilerlemesinden gelir; bu sayede günümüz yazılımlarının çoğu, önceden hazırlanmış açık kaynak ve üçüncü taraf kodlarından oluşur. Yazılım mühendisleri, geliştirdikleri her uygulama için yeni bir kod gövdesi oluşturarak tekerleği yeniden icat etmek yerine, uygulamaları çalıştıran kod tabanının büyük bir kısmını oluşturmak için temel olarak mevcut kitaplıkları ve ortak işlevler için paketleri karıştırıp eşleştirir.

Göre “2021 Sonatype Yazılım Tedarik Zincirinin Durumu Raporu“Geçen yıl dünyanın dört bir yanındaki geliştiriciler, işlerinde kullanmak üzere çevrimiçi depolardan 2,2 trilyondan fazla açık kaynak paketi çekti ve bu, açık kaynak bileşenlerinin geliştirici indirmelerinde yıldan yıla %73’lük bir büyümeyi temsil ediyor.

Bu yaklaşım, geliştirme çalışmasını daha hızlı ve daha öngörülebilir hale getirir, ancak Log4j gibi temel bileşenlerin savunmasız olduğu tespit edildiğinde basamaklı bir risk etkisi de yaratır. En büyük sorunlardan biri, birçok prefabrik kitaplığın ve açık kaynak projesinin birbirine bağımlı olması ve birkaç katman derinliğe inebilen bir bağımlılıklar zinciri oluşturmasıdır. Bu, Apache’ninki gibi bir açık kaynak ekosistemindeki çeşitli oyuncular arasında çok fazla koordinasyon olmadan kurumsal savunucuların ele alması zor olabilecek dolaylı bağımlılıkların olduğu bir durum yaratır.

Google’ın Açık Kaynak Öngörüleri Ekibi tarafından yapılan en son araştırmalara göre, Apache Log4j kitaplığındaki güvenlik açığından etkilenen Java paketlerinin %80’i doğrudan güncellenemiyor ve açığı gidermek için farklı proje ekipleri arasında koordinasyon gerektirecek. Bu, uygulama güvenliği ve geliştirme profesyonellerinin bu yaygın yazılım zayıflığından kaynaklanan riski ortadan kaldırmak için yıllarca süren çalışmaları anlamına geliyor.

Bu güvenlik ve yazılım uzmanları Log4j’nin kriz modundan çıkıp 2022 için önceliklerini belirlemeye başlarken, güvenlik uzmanları geçen yılın olaylarının yazılım malzeme faturalarını (SBoM’ler) izlemek için daha yaygın bir baskıya ve bağımlılıkta daha fazla disipline yol açabileceğini umuyor. yönetmek.

ReversingLabs’in baş yazılım mimarı Tomislav Pericin, SBoM’lerin yazılım için bir içerik listesi gibidir, kullanılan bileşenleri ve uygulamalardaki bağımlılıkları tanımlamak için resmileştirilmiş bir yöntem sağlar, diye açıklıyor.

Pericin, “SBoM, yazılım paketlerindeki bağımlılıkları bilmenin temel yoludur” diyor.

“Anahtar değer, bir yazılım envanteri oluşturma yeteneğidir, böylece bir saldırı veya güvenlik açığı meydana geldiğinde ‘Nerede bulunuyor?’, ‘Nereden güncelleme alabilirim?’ diye sorabileceğiniz bir yeriniz olur. [and] ‘Neyi çevrimdışına almam gerekiyor?’ Elbette şeytan ayrıntıda gizlidir. Birçok SBoM hala manuel olarak oluşturulmakta ve yönetilmektedir. Yazılım değişikliklerinin sıklığı ve uygulamaların miktarı göz önüne alındığında, bireylerin SBoM’leri güncel tutması ve güncel tutması zor olabilir.”

Ancak, SBoM oluşturma ve standardizasyonun olgunlaşması devam etmektedir. Geçen yıl, Biden yönetimi, diline dili de dahil etti. icra emri federal kurumlara satış yapan yazılım geliştiricilerinin yazılımları için bir SBoM sağlamalarını zorunlu kılmak için siber güvenlik konusunda ve kısa süre sonra Ulusal Telekomünikasyon ve Bilgi İdaresi, minimum elemanlar bir SBoM’un. Bu arada, Linux Vakfı gibi endüstri grupları şu anda SBoM uygulamalarını küresel olarak daha iyi anlamak için çalışmalar yürütüyor. Sonuç olarak, uygulama güvenliği uzmanları ve siber güvenlik liderlerinin, günümüzün yazılım geliştirme ortamlarında riski yönetmek için SBoM izlemelerini geliştirmenin bir yolunu bulması gerekiyor.

Invicti’s Acunetix’in mühendislik başkanı Nicholas Sciberras, “Modern uygulamalarda açık kaynak ve diğer üçüncü taraf bileşenlerinin yaygın kullanımı göz önüne alındığında,” diyor ve “SBoM’ler siber dayanıklılığın temel bir unsurudur.”



siber-1

Bir sonraki bilgisayar farenizde aromaterapi yağları için bir koku bölmesi olabilir – ve bu Asus fikri koklamak için bir şey değildir.
PlayStation’ın PixelOpus Studio’su Kapatılıyor
Super Mario Bros Wonder Direct Perşembe Günü Geliyor
ESA’nın Öklid Uzay Aracı Port Canaveral Fırlatma Sahasına Ulaştı
Quordle bugün – 25 Mart Cumartesi için ipuçları ve cevaplar (425 numaralı oyun)
ETİKETLENDİ:BağımlılıklarındaDahaGereksinimleriniiyiKullanımLog4jVurgularYazılım
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft Exchange e-postası bir Y2K benzeri hata tarafından bozuldu
Sonraki Makale 2.8 GHz GPU ve 18 GHz bellek. Bütçe grafik kartının özellikleri AMD Radeon RX 6500 XT
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
2026 Dünya Kupası İskoçya, Finallerde Fark Yaratmaya Hazır mı?
Spor
Spyro Geliştiricileri Uçuş Mekaniğini Yalnızca Iron Man ile Karşılaştırıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?