Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Tedarik Zinciri Riskleri Sizi Düşürdü mü? Sakin Olun ve Stratejik Olun!
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Tedarik Zinciri Riskleri Sizi Düşürdü mü? Sakin Olun ve Stratejik Olun!

GenelSiber Güvenlik

Tedarik Zinciri Riskleri Sizi Düşürdü mü? Sakin Olun ve Stratejik Olun!

teknomers
Son güncelleme: 22 Aralık 2022 02:27
teknomers
Paylaş
Paylaş


Contents
  • Tedarik Zinciri Saldırıları Ortadan Kalkmıyor
  • Tedarik Zinciri Güvenlik Açıklarıyla Mücadele

Güvenlik endüstrisi, yazılımda yeni güvenlik açıkları keşfedildiğinde toplu olarak aklını kaybeder. OpenSSL bir istisna değildir ve iki yeni güvenlik açığı, 2022 Ekim sonu ve Kasım başında haber akışlarını alt üst etti. Keşif ve ifşa, bu hiç bitmeyen güvenlik açığı döngüsünün yalnızca başlangıcıdır. Etkilenen kuruluşlar, özellikle BT’nin ön saflarında çalışanlar için sancılı olan bir düzeltme ile karşı karşıyadır. Güvenlik liderleri, yeni güvenlik açıkları üzerindeki gürültünün bir kısmını filtrelemeye, tedarik zincirlerine olan etkileri tanımaya ve varlıklarını buna göre güvence altına almaya yardımcı olmak için etkili bir siber güvenlik stratejisi sürdürmelidir.

Tedarik Zinciri Saldırıları Ortadan Kalkmıyor

Yaklaşık bir yıl içinde, bileşenlerde ciddi güvenlik açıkları yaşadık. Log4j, Bahar Çerçevesive AçıkSSL. Eski güvenlik açıklarından yararlanma, yanlış yapılandırılmış veya bilinen güvenlik açığı bağımlılıklarını kullanan uygulamalardan da asla vazgeçmez. Kasım 2022’de halk bir Federal Sivil Yürütme Şubesine karşı saldırı kampanyası (FCEB), devlet destekli bir İran tehdidine atfedilebilir. Bu ABD federal kuruluşu, ilk saldırı vektörü görevi gören Log4Shell güvenlik açığını içeren VMware Horizon altyapısını çalıştırıyordu. FCEB, yanal hareket, kimlik bilgilerinin tehlikeye atılması, sistemin tehlikeye atılması, ağ sürekliliği, uç nokta koruma bypass’ı ve cryptojacking’i içeren karmaşık bir saldırı zinciriyle vuruldu.

Kuruluşlar “neden OSS tüketiyor?” OpenSSL veya Log4j gibi savunmasız paketlerden kaynaklanan güvenlik olaylarından sonra. Tedarik zinciri saldırıları, bileşenlerin yeniden kullanılması iş ortakları ve tedarikçiler için “iş açısından mantıklı” olduğundan, yükseliş eğilimini sürdürüyor. Sıfırdan oluşturmak yerine mevcut kodu yeniden tasarlayarak sistemler tasarlıyoruz. Bu, mühendislik çabasını azaltmak, operasyonel olarak ölçeklendirmek ve hızlı bir şekilde teslim etmek içindir. Açık kaynaklı yazılım (OSS), aldığı kamu denetimi sayesinde genellikle güvenilir kabul edilir. Bununla birlikte, yazılım sürekli değişiyor ve kodlama hataları veya bağlantılı bağımlılıklar nedeniyle sorunlar ortaya çıkıyor. Test ve kullanım tekniklerinin evrimi yoluyla yeni sorunlar da ortaya çıkarılır.

Tedarik Zinciri Güvenlik Açıklarıyla Mücadele

Kuruluşlar, modern tasarımları güvence altına almak için uygun araçlara ve süreçlere ihtiyaç duyar. Güvenlik açığı yönetimi veya belirli bir zamanda yapılan değerlendirmeler gibi geleneksel yaklaşımlar tek başına ayak uyduramaz. Yönetmelikler, “güvenli” ve “uyumlu” arasındaki ayrımı sürdüren bu yaklaşımlara hâlâ izin verebilir. Çoğu kuruluş, bir düzeyde DevOps olgunluğu elde etmeyi arzu eder. “Sürekli” ve “otomatik”, DevOps uygulamalarının ortak özellikleridir. Güvenlik süreçleri farklı olmamalıdır. Güvenlik liderleri, güvenlik stratejilerinin bir parçası olarak derleme, teslim ve çalışma zamanı aşamaları boyunca odaklanmayı korumalıdır:

  • CI/CD’de sürekli tarama: Derleme ardışık düzenlerini güvenli hale getirmeyi hedefleyin (yani, sola kaydırma) ancak tüm kodu ve iç içe geçmiş kodu tarayamayacağınızı kabul edin. Sola kaydırma yaklaşımlarının başarısı, tarayıcı etkinliği, tarayıcı çıktısının korelasyonu, sürüm kararlarının otomasyonu ve sürüm pencerelerinde tarayıcı tamamlaması ile sınırlıdır. Aletleme, bulgu riskine öncelik verilmesine yardımcı olmalıdır. Bulguların tümü eyleme geçirilemez ve güvenlik açıkları mimarinizde kullanılamayabilir.
  • Teslimat sırasında sürekli tarama: Bileşen uzlaşması ve ortam kayması meydana gelir. Uygulamalar, altyapı ve iş yükleri, kayıtlardan veya depolardan alınırken ve önyükleme yapılırken dijital tedarik zincirinde bir şeyin tehlikeye girmesi ihtimaline karşı teslim edilirken taranmalıdır.
  • Çalışma zamanında sürekli tarama: Çalışma zamanı güvenliği, birçok güvenlik programının başlangıç ​​noktasıdır ve güvenlik izleme, çoğu siber güvenlik çabasının temelini oluşturur. Bulut, kapsayıcı ve Kubernetes ortamları da dahil olmak üzere her tür ortamda telemetriyi toplayabilen ve ilişkilendirebilen mekanizmalara ihtiyacınız var. Çalışma zamanında toplanan içgörüler, daha önceki oluşturma ve teslim aşamalarına geri bildirimde bulunmalıdır. Kimlik ve hizmet etkileşimleri
  • Çalışma zamanında ortaya çıkan güvenlik açıklarına öncelik verin: Tüm kuruluşlar, her şeyi taramak ve düzeltmek için yeterli zamana ve kaynağa sahip olmakla mücadele ediyor. Risk tabanlı önceliklendirme, güvenlik programı çalışması için temeldir. İnternete maruz kalma sadece bir faktördür. Bir diğeri güvenlik açığı şiddetidir ve kuruluşlar, en fazla etkiye sahip oldukları düşünüldüğünden, genellikle yüksek ve kritik önem derecesine sahip konulara odaklanır. Bu yaklaşım, mühendislik ve güvenlik ekiplerinin döngülerini boşa harcamaya devam edebilir çünkü çalışma zamanında asla yüklenmeyen ve istismar edilemeyen güvenlik açıklarını kovalıyor olabilirler. Kuruluşunuz için gerçek güvenlik riskini bilmek amacıyla çalışan uygulamalara ve altyapıya gerçekte hangi paketlerin yüklendiğini doğrulamak için çalışma zamanı zekasını kullanın.

biz yarattık ürüne özel rehberlik müşterileri son OpenSSL çılgınlığında yönlendirmek için.

En son OpenSSL güvenlik açığı ve Log4Shell, bize siber güvenlik hazırlığı ve etkili güvenlik stratejisi ihtiyacını hatırlatıyor. CVE-ID’lerin yalnızca genel yazılım veya donanımdaki bilinen sorunlar olduğunu hatırlamalıyız. Pek çok güvenlik açığı, özellikle de yerel koddaki zayıflıklar veya çevresel yanlış yapılandırmalar bildirilmez. Siber güvenlik stratejiniz, modern tasarımların dağıtılmış ve çeşitli teknolojilerini hesaba katmalıdır. Mühendislik ekipleri için iyileştirme çalışmalarına öncelik vermek üzere çalışma zamanı içgörülerini kullanan modernleştirilmiş bir güvenlik açığı yönetimi programına ihtiyacınız var. Sürprizlerden kaçınmak için ortamlar arasında sinyalleri ilişkilendiren tehdit algılama ve yanıt verme yeteneklerine de ihtiyacınız var.

yazar hakkında

Michael Isbitski

Sysdig’de Siber Güvenlik Stratejisi Direktörü Michael Isbitski, beş yılı aşkın bir süredir siber güvenlik konusunda araştırma yapıyor ve tavsiyelerde bulunuyor. Bulut güvenliği, kapsayıcı güvenliği, Kubernetes güvenliği, API güvenliği, güvenlik testi, mobil güvenlik, uygulama koruması ve güvenli sürekli teslimat konularında uzmandır. Dünya çapında sayısız kuruluşa güvenlik girişimlerinde rehberlik etti ve işlerini destekledi.

Araştırma ve danışmanlık deneyiminden önce Mike, uygulama güvenliği, güvenlik açığı yönetimi, kurumsal mimari ve sistem mühendisliğine odaklanan 20 yılı aşkın uygulamacı ve liderlik deneyimiyle BT’nin ön saflarında birçok zor ders aldı.



siber-1

Google, Android Sisteminde Aktif Olarak Kullanılan CVE-2024-43093 Güvenlik Açığı Konusunda Uyardı
NASA’nın Kargo Uzay Uçağı Dream Chaser Bu Yıl İlk Uçuşuna Hazırlanıyor
Kalshi, 1 Milyar Dolar ile Geleceğe Yatırımda Zirveye Ulaştı!
OpenAI ve Microsoft arasındaki ilişki gerginleşiyor.
Toyota Land Cruiser Prado’nun özel versiyonu sunuldu
ETİKETLENDİ:düşürdümüolunRisklerisakinsiziStratejiktedarikZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Airtel, Ahmedabad, Gandhinagar ve Imphal’da 5G Ağ Hizmetlerini Başlatıyor: Ayrıntılar
Sonraki Makale Samsung, yeni Star Wars aksesuarlarını piyasaya sürdü

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

OpenAI Hassas Verileri Koruma İçin Lockdown Modunu Tanıttı
Genel
RAM fiyatları yıl sonuna kadar iki katına çıkacak, indirimler eski stokları eritmekten kaynaklanıyor
Donanım
Meta Kendi Yapay Zeka Tabanlı Tıklama Tuzağı Haber Akışını Yaratıyor
Liste
Final Fantasy 7 Minigame Yenilikleriyle Seçim Heyecanı Sunuyor
Oyun
1972’de 8 inçlik, 80KB’lik disklerin patenti alındı
Donanım
GOG Nazi Sembolleriyle İlgili E-Posta Göndermek Üzere Özür Diledi
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?