Bir gıda ürününün ambalajında hangi malzemelerin bulunduğunun yazılması gibi SBOM da bir yazılımın içerisinde hangi paketlerin, kütüphanelerin, sürümlerin ve bağımlılıkların bulunduğunu açıklar. Böylece yeni bir güvenlik açığı yayımlandığında şirket, etkilenen bileşeni kullanıp kullanmadığını daha hızlı belirleyebilir.
Ancak SBOM tek başına güvenlik açığını kapatan bir araç değildir. Doğru oluşturulması, güncel tutulması, güvenlik taramalarıyla ilişkilendirilmesi ve yazılım geliştirme sürecine entegre edilmesi gerekir. Bu rehberde SBOM nedir, hangi bilgileri içerir, nasıl oluşturulur ve şirketlere hangi faydaları sağlar sorularını ayrıntılı biçimde ele alıyoruz.
SBOM Nedir ve Ne İşe Yarar?
SBOM nedir sorusunun en kısa cevabı, bir yazılım ürününde bulunan bileşenlerin ve aralarındaki bağımlılık ilişkilerinin yapılandırılmış listesidir.
Modern yazılımlar çoğunlukla tamamen sıfırdan geliştirilmez. Uygulamalar içerisinde açık kaynak kütüphaneleri, paket yöneticilerinden indirilen bileşenler, ticari yazılım geliştirme kitleri, işletim sistemi paketleri ve farklı şirketler tarafından sağlanan modüller bulunabilir.
SBOM aşağıdaki sorulara cevap vermeye yardımcı olur:
- Yazılım hangi bileşenlerden oluşuyor?
- Her bileşenin üreticisi veya sağlayıcısı kim?
- Hangi bileşen sürümü kullanılıyor?
- Bileşen doğrudan mı, dolaylı mı kullanılıyor?
- Bileşenin lisansı nedir?
- Dosya veya paket hash değeri nedir?
- Bileşenin bilinen güvenlik açığı var mı?
- Yazılım hangi araçla ve ne zaman analiz edildi?
- SBOM hangi formatta oluşturuldu?
- Belgenin bütünlüğü ve kaynağı doğrulanabilir mi?
Bu bilgiler yazılım üreticileri, satın alma ekipleri, güvenlik uzmanları, müşteriler ve düzenleyici kuruluşlar tarafından farklı amaçlarla kullanılabilir.
SBOM Nasıl Çalışır?
SBOM oluşturma aracı; kaynak kodunu, bağımlılık dosyalarını, paket yöneticilerini, konteyner imajlarını veya derlenmiş yazılım dosyalarını analiz eder. Bulduğu bileşenleri ve bağımlılık ilişkilerini yapılandırılmış bir dosyaya kaydeder.
Basitleştirilmiş SBOM nedir iş akışı şu şekildedir:
- Yazılımın kaynak kodu veya derlenmiş paketi taranır.
- Kullanılan doğrudan bağımlılıklar belirlenir.
- Bağımlılıkların kendi alt bağımlılıkları tespit edilir.
- Bileşen adı, sürümü ve sağlayıcısı kaydedilir.
- Paket URL’si, CPE veya farklı tanımlayıcılar eklenir.
- Lisans ve hash bilgileri belirlenir.
- Bileşenler arasındaki bağımlılık ilişkileri oluşturulur.
- Sonuç SPDX veya CycloneDX gibi bir formatta kaydedilir.
- SBOM güvenlik açığı veri tabanlarıyla karşılaştırılır.
- Yeni sürüm yayımlandığında SBOM yeniden oluşturulur.
SBOM dosyasının yalnızca bir kez oluşturulması yeterli değildir. Yazılıma yeni paket eklendiğinde, mevcut paket güncellendiğinde veya yeni ürün sürümü yayımlandığında ilgili SBOM da güncellenmelidir.
2026 SBOM Minimum Unsurları Nelerdir?
CISA ve uluslararası ortakları tarafından yayımlanan 2026 kılavuzu, SBOM içerisinde bulunması beklenen temel veri alanları ile uygulama süreçlerini güncelledi.
2026 güncellemesi; açık kaynak yazılımlar, ticari ürünler, yapay zekâ sistemleri ve SaaS hizmetleri dâhil bütün yazılım türleri için temel bir başlangıç noktası sunar.
| SBOM alanı | Açıklama |
|---|---|
| Bileşen üreticisi | Paketi veya bileşeni geliştiren kuruluş ya da kişi |
| Bileşen adı | Kütüphanenin, paketin veya yazılım modülünün adı |
| Bileşen sürümü | Kullanılan kesin yazılım sürümü |
| Bileşen tanımlayıcısı | PURL, CPE veya farklı benzersiz kimlik bilgileri |
| Bağımlılık ilişkisi | Bileşenin diğer paketlerle olan bağlantısı |
| Bileşen lisansı | Açık kaynak veya ticari kullanım lisansı |
| Hash algoritması | Dosya bütünlüğü için kullanılan hash yöntemi |
| Hash değeri | Bileşenin doğrulanmasını sağlayan özet değer |
| SBOM yazarı | SBOM verisini oluşturan kişi veya kuruluş |
| SBOM yazar imzası | Belgenin kaynağını ve bütünlüğünü doğrulamaya yardımcı olan imza |
| SBOM araç adı | Belgeyi oluşturan yazılım aracının adı |
| SBOM araç sürümü | Kullanılan analiz aracının sürümü |
| Veri formatı adı | SPDX, CycloneDX veya kullanılan diğer standart |
| Veri formatı sürümü | Kullanılan standardın kesin sürümü |
| SBOM sürümü | Oluşturulan SBOM belgesinin sürüm bilgisi |
| Üretim bağlamı | SBOM’un kaynak, derleme veya dağıtım aşamasında oluşturulduğu bilgisi |
| Zaman damgası | SBOM’un oluşturulduğu veya güncellendiği zaman |
SBOM yalnızca veri alanlarından oluşmaz. Güncelleme sıklığı, kapsama derinliği, bilinmeyen bileşenlerin belirtilmesi, erişim kontrolü, dağıtım yöntemi ve hataların düzeltilmesi gibi süreçlerin de tanımlanması gerekir.
SBOM Formatları Nelerdir?
SBOM nedir konusundaki en önemli ayrıntılardan biri, verilerin standart ve makine tarafından okunabilir bir formatta oluşturulmasıdır. Böylece farklı araçlar aynı SBOM dosyasını işleyebilir.
SPDX
SPDX, Linux Foundation topluluğu tarafından geliştirilen açık bir standarttır. Yazılım bileşenleri, dosyalar, lisanslar, güvenlik bilgileri, yapay zekâ modelleri, veri kümeleri ve bileşen ilişkileri hakkında ayrıntılı kayıtlar oluşturabilir.
SPDX; JSON, RDF, YAML ve farklı seri hâle getirme yöntemlerini destekleyebilir. Lisans uyumluluğu ve yazılım tedarik zinciri şeffaflığı için yaygın olarak kullanılır.
CycloneDX
CycloneDX, OWASP tarafından geliştirilen ve yazılım tedarik zinciri güvenliğine odaklanan bir BOM standardıdır. JSON, XML ve Protocol Buffers biçimlerini destekler.
CycloneDX yalnızca klasik SBOM verilerini değil; SaaS bileşenlerini, donanımı, kriptografik varlıkları, yapay zekâ modellerini, güvenlik açıklarını ve VEX bilgilerini de temsil edebilir.
SWID Etiketleri
Software Identification etiketleri, bir cihazda kurulu yazılımları tanımlamak için kullanılabilir. Yazılım adı, sürümü, üreticisi ve kurulum bilgileri gibi verileri içerebilir.
Bir format seçerken kullanılan geliştirme araçları, müşteri beklentileri, düzenleyici gereksinimler ve mevcut güvenlik sistemleriyle uyumluluk değerlendirilmelidir.
Kaynak SBOM, Derleme SBOM ve Dağıtım SBOM Farkı
SBOM’un hangi aşamada oluşturulduğu içerisindeki bileşenlerin doğruluğunu ve kapsamını etkiler.
Kaynak Kod SBOM
Kaynak kod deposu ve bağımlılık dosyaları analiz edilerek oluşturulur. Geliştiricilerin tanımladığı paketleri gösterir ancak derleme sırasında eklenen bazı bileşenleri kaçırabilir.
Derleme SBOM
Yazılım derlenirken kullanılan gerçek bağımlılıklar ve araçlar üzerinden oluşturulur. CI/CD sürecine eklenerek her ürün sürümünde otomatik olarak üretilebilir.
İkili veya Dağıtım SBOM
Konteyner imajı, çalıştırılabilir dosya, mobil uygulama paketi veya dağıtıma hazır ürün taranarak oluşturulur. Kullanıcıya teslim edilen gerçek yazılım içerisindeki bileşenleri göstermeyi amaçlar.
En doğru sonuç için kuruluşlar kaynak, derleme ve dağıtım aşamalarındaki verileri birlikte değerlendirebilir.
SBOM Nedir? Şirketlere Sağladığı 11 Kritik Avantaj
1. Yazılım Bileşenlerini Görünür Hâle Getirir
SBOM nedir yaklaşımının temel avantajı, yazılımın hangi paketlerden oluştuğunu açık biçimde göstermesidir.
Şirketler binlerce uygulama ve kütüphane kullandığında manuel envanter hazırlamak mümkün olmayabilir. Makine tarafından okunabilir SBOM dosyaları bu sürecin otomatikleştirilmesine yardımcı olur.
2. Yeni Güvenlik Açıklarına Hızlı Yanıt Verilmesini Sağlar
Popüler bir açık kaynak bileşeninde kritik güvenlik açığı yayımlandığında güvenlik ekipleri, ilgili paketin hangi uygulamalarda kullanıldığını hızlıca araştırabilir.
Bileşen adı ve sürümü doğru kaydedilmişse etkilenen ürünler kısa sürede belirlenebilir ve yama süreci önceliklendirilebilir.
3. Dolaylı Bağımlılıkları Ortaya Çıkarır
Geliştirici yalnızca doğrudan eklediği kütüphaneleri biliyor olabilir. Ancak bu kütüphaneler kendi içerisinde onlarca alt paket kullanabilir.
SBOM bağımlılık ağacını göstererek doğrudan görünmeyen geçişli bağımlılıkların tespit edilmesini sağlar.
4. Açık Kaynak Lisans Risklerini Azaltır
Her açık kaynak bileşeni aynı lisans koşullarına sahip değildir. Bazı lisanslar kaynak kodunun paylaşılmasını, bildirim eklenmesini veya belirli kullanım şartlarının uygulanmasını gerektirebilir.
SBOM içerisindeki lisans alanları, hukuk ve uyumluluk ekiplerinin ürün piyasaya sürülmeden önce lisansları incelemesine yardımcı olur.
5. Yazılım Satın Alma Kararlarını Güçlendirir
Bir şirket ticari yazılım satın almadan önce üreticiden SBOM talep edebilir. Böylece ürünün güncel olmayan veya riskli bileşenlere sahip olup olmadığı daha kolay değerlendirilebilir.
Satın alma sözleşmesinde SBOM formatı, güncelleme sıklığı, teslim yöntemi ve güvenlik açığı bildirim süreci tanımlanabilir.
6. Olay Müdahale Süresini Kısaltır
Bir güvenlik olayında saldırganın hangi bileşeni kullandığını belirlemek zaman alabilir. Güncel SBOM verileri olay müdahale ekibine yazılım yapısı hakkında başlangıç bilgisi sağlar.
Bu bilgiler günlük kayıtları, güvenlik açığı taramaları ve tehdit istihbaratıyla birleştirildiğinde araştırma süreci hızlanabilir.
7. Yazılım Tedarik Zinciri Risklerini Azaltır
Bir ürün içerisindeki üçüncü taraf bileşenlerin bilinmemesi, güvenlik ekibinin kontrol edemediği bir saldırı yüzeyi oluşturur.
SBOM üreticilerin, tedarikçilerin ve alt bağımlılıkların görünür olmasına yardım ederek risk temelli karar alınmasını sağlar.
Derleme sürecinin bütünlüğünü korumaya yönelik ek yöntemler için SLSA yazılım tedarik zinciri güvenliği rehberimizi inceleyebilirsiniz.
8. Güvenlik Açığı Yönetimini Otomatikleştirir
SBOM dosyaları güvenlik açığı veri tabanları ve yazılım kompozisyon analizi araçlarıyla karşılaştırılabilir. Böylece bileşenlerde yeni CVE kaydı yayımlandığında otomatik uyarılar oluşturulabilir.
Ancak eşleşen her CVE’nin kullanılan ürünü gerçekten etkilediği varsayılmamalıdır. Bileşenin ilgili fonksiyonu kullanıp kullanmadığı ayrıca değerlendirilmelidir.
9. Denetim ve Uyumluluk Süreçlerini Destekler
SBOM kayıtları, yazılım bileşenlerinin nasıl yönetildiğini ve açık kaynak lisanslarının nasıl takip edildiğini göstermek için kullanılabilir.
Denetim sırasında SBOM’un oluşturulma tarihi, kullanılan araç, ürün sürümü ve güncelleme geçmişi incelenebilir.
10. Destek Süresi Sona Eren Bileşenleri Belirler
Artık güncelleme almayan bir kütüphane, bilinen açık bulunmasa bile gelecekte güvenlik riski oluşturabilir.
SBOM envanteri; güncellenmeyen, geliştiricisi tarafından terk edilen veya kullanım ömrü sona eren bileşenlerin belirlenmesine yardımcı olur.
11. Müşteri Güvenini ve Ürün Şeffaflığını Artırır
SBOM nedir yaklaşımını düzenli biçimde uygulayan üreticiler, müşterilerine ürün bileşenleri hakkında daha şeffaf bilgi sunabilir.
Ancak SBOM’un herkese açık biçimde paylaşılması zorunlu olmayabilir. Hassas bilgiler içeren belgeler yalnızca yetkili müşteriler veya güvenlik ekipleriyle paylaşılabilir.
SBOM ile SCA Arasındaki Fark Nedir?
Software Composition Analysis, yani yazılım kompozisyon analizi; bir yazılımın içerisindeki açık kaynak ve üçüncü taraf bileşenleri tespit eden tarama sürecidir.
SBOM ise bu analiz sonucunda oluşturulan yapılandırılmış bileşen kaydıdır.
| Özellik | SCA | SBOM |
|---|---|---|
| Temel amacı | Bileşenleri ve riskleri analiz etmek | Bileşen envanterini kaydetmek ve paylaşmak |
| Çalışma biçimi | Tarama aracı veya hizmet | Makine tarafından okunabilir belge |
| Güvenlik açığı analizi | Genellikle yapar | Tek başına zorunlu olarak yapmaz |
| Lisans analizi | Yapabilir | Lisans bilgilerini saklayabilir |
| Paylaşılabilirlik | Araca bağlı rapor | Standart formatlarda taşınabilir |
SCA aracı kullanılarak bir SBOM üretilebilir. Ancak oluşturulan belgenin doğruluğu tarama kapsamına, kullanılan araca ve yazılımın yapısına bağlıdır.
SBOM ile VEX Arasındaki Fark Nedir?
SBOM bir yazılımda hangi bileşenlerin bulunduğunu gösterir. VEX ise belirli bir güvenlik açığının ürün açısından etkilenmiş, etkilenmemiş, düzeltilmiş veya inceleme altında olup olmadığını ifade eder.
Örneğin SBOM, üründe belirli sürümde bir kütüphane bulunduğunu gösterebilir. Güvenlik açığı veri tabanı bu sürümü riskli olarak işaretleyebilir. Ancak ürün, kütüphanenin açık bulunan fonksiyonunu kullanmıyorsa VEX kaydı ürünün etkilenmediğini açıklayabilir.
SBOM ve VEX birlikte kullanıldığında güvenlik ekiplerinin her eşleşmeyi aynı öncelikte değerlendirmesi önlenebilir.
SBOM ile SLSA Arasındaki Fark Nedir?
SBOM, yazılımın içerisinde ne bulunduğunu açıklar. SLSA ise yazılımın hangi kaynak koddan, hangi derleme ortamında ve hangi güvenlik kontrolleriyle üretildiğini doğrulamaya odaklanır.
SBOM bileşen şeffaflığı sağlarken SLSA derleme süreci ve yazılım kökeni hakkında güvence sunar. İki yaklaşım birbirinin alternatifi değil, tamamlayıcısıdır.
Yapay Zekâ Sistemleri İçin SBOM Kullanılır mı?
Yapay zekâ sistemleri de yazılım kütüphaneleri, model çalışma ortamları, API hizmetleri ve farklı bağımlılıklar kullanır. Bu nedenle genel SBOM minimum unsurları AI sistemleri için de geçerlidir.
AI sistemlerinde aşağıdaki ek bilgiler de değerlendirilebilir:
- Model adı ve sürümü
- Model sağlayıcısı
- Kullanılan yapay zekâ çerçevesi
- Model ağırlıkları ve hash değerleri
- Eğitim veya ince ayar bileşenleri
- Kullanılan veri kümeleriyle ilgili tanımlayıcılar
- Model çalıştırma ortamı
- Haricî yapay zekâ API hizmetleri
- Model lisansı ve kullanım koşulları
Şirket çalışanlarının onaylanmamış AI hizmetlerini kullanmasından kaynaklanan riskler için Shadow AI nedir rehberimizi okuyabilirsiniz.
SBOM Nasıl Oluşturulur?
1. Yazılım Envanterini Belirleyin
Kaynak kod depolarını, mobil uygulamaları, konteyner imajlarını, masaüstü yazılımlarını, gömülü sistemleri ve SaaS hizmetlerini listeleyin.
2. Üretim Aşamasını Seçin
SBOM’un kaynak koddan, derleme sırasında veya dağıtıma hazır üründen oluşturulacağına karar verin. Kritik ürünlerde birden fazla aşama birlikte kullanılabilir.
3. Uygun Formatı Belirleyin
Müşteri ve araç uyumluluğuna göre SPDX veya CycloneDX gibi standart bir format seçin. Formatın sürümünü de açıkça belirtin.
4. SBOM Aracını Seçin
Aracın kullanılan programlama dillerini, paket yöneticilerini, konteyner sistemlerini ve geliştirme altyapısını desteklediğini kontrol edin.
5. CI/CD Sürecine Ekleyin
SBOM üretimini manuel bir işlem olarak bırakmak yerine her yazılım sürümünde otomatik çalışacak şekilde yapılandırın.
6. Sonucu Doğrulayın
Oluşturulan SBOM ile gerçek ürün içeriğini karşılaştırın. Eksik paketler, yanlış sürümler, bilinmeyen bileşenler ve hatalı bağımlılık ilişkileri kontrol edilmelidir.
7. Belgeyi İmzalayın
SBOM dosyasının sonradan değiştirilmediğini ve güvenilir kaynaktan geldiğini göstermek için dijital imza veya doğrulanabilir bütünlük mekanizmaları kullanılabilir.
8. Güvenlik Sistemleriyle Entegre Edin
SBOM verilerini güvenlik açığı yönetimi, SIEM, varlık envanteri, SCA ve olay müdahale sistemleriyle ilişkilendirin.
9. Her Ürün Sürümünde Güncelleyin
Yeni paket, sürüm veya derleme değişikliği olduğunda güncel SBOM oluşturun. Eski belgeleri ürün sürümüyle birlikte arşivleyin.
SBOM Aracı Seçerken Nelere Dikkat Edilmeli?
- Kullanılan programlama dillerini desteklemesi
- Doğrudan ve dolaylı bağımlılıkları belirlemesi
- Konteyner ve işletim sistemi paketlerini taraması
- SPDX veya CycloneDX formatı üretmesi
- Bileşen sürümlerini doğru tespit etmesi
- PURL ve CPE gibi tanımlayıcıları eklemesi
- Lisans bilgilerini belirlemesi
- Hash değeri oluşturması
- CI/CD sistemleriyle entegre olması
- Komut satırı ve API desteği sunması
- Dijital imza veya doğrulama desteği bulunması
- Yanlış pozitif ve eksik bileşen oranının ölçülmesi
SBOM Paylaşılırken Güvenlik Riski Oluşur mu?
SBOM yazılım yapısı hakkında ayrıntılı bilgi içerdiği için paylaşım yöntemi dikkatli belirlenmelidir. Belgenin hassasiyet seviyesi ürünün türüne ve içerisindeki bilgilere göre değişebilir.
Paylaşım sırasında şu önlemler alınabilir:
- Yalnızca gerekli alanları paylaşmak
- Müşteri ve tedarikçiler için erişim kontrolü uygulamak
- SBOM dosyasını imzalamak
- İndirme ve erişim kayıtlarını tutmak
- Güvenli API veya müşteri portalı kullanmak
- Eski SBOM sürümlerini arşivlemek
- Belgenin hangi ürün sürümüne ait olduğunu açıkça belirtmek
- Hataların düzeltilmesi için iletişim kanalı oluşturmak
SBOM’un gizlenmesi, güvenlik açığının ortadan kalkmasını sağlamaz. Ancak belgelerin gereksiz biçimde herkese açık paylaşılması da zorunlu değildir.
SBOM Kullanırken Yapılan Hatalar
- SBOM’u yalnızca bir kez oluşturmak
- Dosyayı ürün sürümüyle ilişkilendirmemek
- Yalnızca doğrudan bağımlılıkları listelemek
- İşletim sistemi ve konteyner paketlerini atlamak
- Format ve araç sürümünü belirtmemek
- Bilinmeyen bileşenleri belgeden tamamen çıkarmak
- SBOM’u güvenlik açığı taramasıyla karıştırmak
- Her CVE eşleşmesini gerçek açık kabul etmek
- Lisans bilgilerini kontrol etmemek
- SBOM bütünlüğünü doğrulamamak
- Müşteri ve tedarikçiler için güncelleme süreci oluşturmamak
- Üretim paketini taramadan yalnızca kaynak kodu incelemek
SBOM Nedir? Sık Sorulan Sorular
SBOM açılımı nedir?
SBOM, Software Bill of Materials ifadesinin kısaltmasıdır. Türkçede yazılım malzeme listesi veya yazılım bileşen listesi olarak ifade edilebilir.
SBOM bir güvenlik taraması mıdır?
Hayır. SBOM bileşenleri ve ilişkileri kaydeden bir belgedir. Güvenlik açığı tarama araçları SBOM verisini analiz etmek için kullanabilir.
SBOM hangi formatta hazırlanır?
SPDX ve CycloneDX yaygın olarak kullanılan makine tarafından okunabilir SBOM standartları arasındadır.
SBOM açık kaynak yazılımlar için mi kullanılır?
SBOM açık kaynak bileşenlerini listeleyebilir ancak yalnızca açık kaynak için kullanılmaz. Ticari, şirket içi ve üçüncü taraf bileşenler de kaydedilebilir.
Her yazılım sürümü için ayrı SBOM gerekir mi?
Evet. Bileşenler ve sürümler değişebileceği için SBOM belirli bir yazılım sürümüyle ilişkilendirilmelidir.
SBOM içerisinde güvenlik açıkları bulunur mu?
Temel SBOM bileşen envanterine odaklanır. Bazı formatlar güvenlik açığı ve VEX verilerini de taşıyabilir.
SBOM manuel hazırlanabilir mi?
Küçük projelerde manuel kayıt mümkün olsa da modern yazılımlardaki bağımlılık sayısı nedeniyle otomatik araç kullanılması daha güvenilir ve ölçeklenebilirdir.
SBOM müşterilerle paylaşılmalı mı?
Paylaşım şekli sözleşmeye, ürün hassasiyetine ve kurum politikasına göre belirlenebilir. Belge kontrollü bir portal veya API üzerinden sunulabilir.
SBOM yazılımı güvenli yapar mı?
Tek başına hayır. SBOM görünürlük sağlar. Güvenlik açıklarının giderilmesi, güncellemeler, güvenli geliştirme ve erişim kontrolleri ayrıca uygulanmalıdır.
Bellek güvenli diller SBOM ihtiyacını kaldırır mı?
Hayır. Bellek güvenli bir uygulama da üçüncü taraf paketler ve farklı bağımlılıklar kullanabilir. Konuyla ilgili bellek güvenli programlama dilleri rehberimizi inceleyebilirsiniz.
Resmî ve Güvenilir SBOM Kaynakları
2026 yılında güncellenen veri alanları, süreçler ve minimum beklentiler için CISA 2026 SBOM Minimum Elements rehberini inceleyebilirsiniz.
SPDX veri modeli ve güncel standart bilgileri için resmî SPDX internet sitesinden yararlanabilirsiniz.
CycloneDX formatları, kullanım alanları ve nesne modeli için resmî CycloneDX spesifikasyonunu inceleyebilirsiniz.
Yapay zekâ sistemlerine yönelik ek SBOM alanları için CISA Software Bill of Materials for AI rehberini okuyabilirsiniz.
Sonuç
SBOM nedir sorusunun en kısa cevabı, bir yazılım ürününde bulunan bileşenleri, sürümleri, lisansları ve bağımlılık ilişkilerini gösteren yapılandırılmış envanterdir.
SBOM; yeni güvenlik açıklarının etkisini belirleme, lisans risklerini yönetme, destek süresi sona eren paketleri bulma ve yazılım tedarik zincirini görünür hâle getirme konusunda şirketlere önemli avantajlar sağlayabilir.
Ancak SBOM nedir yaklaşımı yalnızca bir dosya üretmekten ibaret değildir. SBOM’un her ürün sürümünde güncellenmesi, doğrulanması, imzalanması ve güvenlik açığı yönetim sistemleriyle birlikte kullanılması gerekir.
SPDX veya CycloneDX gibi standart formatlar, CI/CD otomasyonu, güvenilir bileşen tanımlayıcıları ve düzenli güvenlik kontrolleri birlikte uygulandığında daha şeffaf ve yönetilebilir bir yazılım tedarik zinciri oluşturulabilir.
