NEWUP Bilgi Teknolojileri
İletişim Teklif Alın
Yazılım Güvenliği

Black Duck

Black Duck ile uygulamalarınızdaki açık kaynak bileşenleri çıkarıyor, bilinen güvenlik açıklarını ve lisans yükümlülüklerini görünür kılıyoruz.

SCA SBOM

Ne kazandırır?

  • Uygulamadaki tüm açık kaynak bileşenlerin envanteri (SBOM)
  • Bileşenlerdeki bilinen güvenlik açıklarının tespiti
  • Lisans yükümlülüklerinin ticari kullanım açısından değerlendirilmesi
  • Yeni bir zafiyet yayımlandığında etkilenen projelerin anında bulunması
  • Müşteri ve denetim taleplerine sunulabilir bileşen listesi
NEWUP Yaklaşımı

Bileşen analizi çalışmasının ilk çıktısı genellikle şaşırtıcı olur: bir uygulamada doğrudan eklenen bileşen sayısı onlarla ölçülürken, o bileşenlerin kendi bağımlılıklarıyla birlikte toplam sayı yüzlere ulaşır. Bu dolaylı bağımlılıklar, kimsenin bilinçli olarak seçmediği ama sorumluluğunda olan kodlardır.

Envanter çıktıktan sonra önceliklendirme yapıyoruz. Bir bileşende bilinen bir açık olması tek başına acil müdahale gerektirmez; o açığın sizin kullanım biçiminizde ulaşılabilir olup olmadığı belirleyicidir. Bu ayrım yapılmadığında ekip, gerçekte risk taşımayan yüzlerce kalemle uğraşır.

Lisans tarafını da aynı çalışmada yürütüyoruz. Bazı açık kaynak lisansları, o bileşeni kullanan ticari ürün üzerinde yükümlülük doğurur; bu, ürün teslim edildikten sonra öğrenilmesi en pahalı konulardan biridir.

Yazdığınız kod, çalıştırdığınız kodun küçük bir kısmı

Black Duck gibi bileşen analizi araçlarının varlık sebebi, modern yazılımın yapısıyla ilgili basit bir gerçek: bir uygulamada çalışan kod satırlarının büyük çoğunluğu o kurumda yazılmamıştır. Açık kaynak kütüphaneler, çerçeveler ve bunların bağımlılıkları uygulamanın hacmini oluşturur.

Bu bileşenlerden birinde ciddi bir açık yayımlandığında sorulacak ilk soru şudur: hangi uygulamalarımız bu bileşeni kullanıyor? Bileşen envanteri yoksa bu sorunun cevabı günler sürer; envanter varsa dakikalar içinde çıkar. Son yıllarda yaşanan büyük çaplı zafiyetlerde, kurumları ayıran şey tam olarak bu hazırlıktı.

İkinci boyut tedarik zinciri. Müşterileriniz de aynı soruyu size soruyor olabilir; birçok sektörde yazılım bileşen listesi (SBOM) artık sözleşme eki hâline geldi. Bu belgeyi düzenli olarak üretebilmek, ticari bir gereklilik olarak da karşınıza çıkıyor.

Sıkça sorulanlar

Kendi yazılımımızı geliştirmiyoruz, gerekli mi?
Dışarıdan tedarik ettiğiniz yazılımlar için de bileşen listesi talep edebilirsiniz. Kullandığınız ürünün içinde ne olduğunu bilmek, tedarikçi kaynaklı riskin tek görünür ölçüsüdür.
Bulguların hepsini kapatmak zorunda mıyız?
Hayır. Bulgular sömürülebilirlik ve etkiye göre önceliklendirilir. Kullanılmayan bir kod yolundaki açık, aktif olarak çalışan bir bileşendeki açıkla aynı aciliyette değildir.
Lisans riski nasıl değerlendirilir?
Bileşenlerin lisans tipleri çıkarılır ve ticari kullanım biçiminize göre yükümlülük doğuranlar işaretlenir. Hukuki değerlendirme için kurumunuzun hukuk danışmanıyla birlikte çalışılması gerekir.

Uygulamanızın içinde ne çalıştığını çıkaralım

Bir bileşen analiziyle başlayalım; açık kaynak envanterinizi, bilinen zafiyetleri ve lisans yükümlülüklerini birlikte görelim.

Teklif

Bu hizmet için teklif alın

Kısa bir not bırakın, en geç bir iş günü içinde dönelim. Konu ve ilgilendiğiniz hizmet forma işlenir.

Formu göndererek paylaştığınız bilgilerin talebinizin karşılanması amacıyla işlenmesine izin vermiş olursunuz. Ayrıntılar için Gizlilik Politikası sayfamıza bakabilirsiniz.