← Tüm yazılar

Tedarik Zinciri Saldırıları: Güvendiğiniz Yazılım Sizi Nasıl Vurabilir?

4 Ekim 2026

Tedarik Zinciri Saldırıları: Güvendiğiniz Yazılım Sizi Nasıl Vurabilir?

Tedarik zinciri saldırısı, bir saldırganın sizi doğrudan değil, güvendiğiniz bir üçüncü taraf üzerinden hedeflemesidir: bir yazılım bağımlılığı, bir güncelleme sunucusu, bir hizmet sağlayıcı. Kendi kodunuzda hiç zafiyet olmasa bile, güvendiğiniz bir bileşenin ele geçirilmesi size bulaşabilir. Son yılların en yıkıcı olaylarının birçoğu bu türdendir; çünkü tek bir tedarikçiyi ele geçirmek, ona güvenen yüzlerce kuruma erişim sağlar.

Nasıl gerçekleşir?

  • Bağımlılık ele geçirme: Kullandığınız bir açık kaynak paketinin ele geçirilmesi veya zararlı bir sürümünün yayınlanması; siz güncelleyince kod size de gelir.
  • Güncelleme mekanizması istismarı: Bir yazılım sağlayıcının güncelleme altyapısına sızıp, meşru imzalı görünen zararlı bir güncelleme dağıtmak.
  • Sağlayıcı erişimi: Sizinle entegre bir hizmet sağlayıcının ele geçirilip, size verilen erişimin kötüye kullanılması.
  • Gömülü üçüncü taraf kod: Sitenize eklenen bir dış betiğin (analitik, widget) ele geçirilmesi.

Neden bu kadar tehlikeli?

Güven, tedarik zincirinin işleyiş biçimidir: bağımlılıkları kurar, güncellemeleri uygular, sağlayıcılara erişim verirsiniz. Saldırgan bu güveni sömürdüğünde, savunmalarınızın çoğunu atlar — çünkü kod “içeriden” ve “güvenilir” görünür.

Azaltma yolları

  1. Bağımlılıklarınızı bilin (SBOM). Yazılım bileşen envanteri (Software Bill of Materials), hangi bileşenleri kullandığınızı ve bir açık duyurulduğunda etkilenip etkilenmediğinizi görmenizi sağlar.
  2. Bağımlılıkları tarayın ve sabitleyin. Bilinen zafiyetli sürümleri tespit edin; sürümleri sabitleyerek beklenmedik değişiklikleri engelleyin.
  3. Bütünlük doğrulaması kullanın. Web tarafında dış betikler için SRI (Subresource Integrity); paketlerde imza/checksum doğrulaması.
  4. Üçüncü taraf erişimini en aza indirin. Sağlayıcılara yalnız gereken izni verin; entegrasyonları düzenli gözden geçirin.
  5. Güncellemeleri değerlendirin. Kritik sistemlerde güncellemeleri körlemesine değil, kontrollü uygulayın.

Özet

Tedarik zinciri saldırıları, kendi kodunuz kusursuz olsa bile güvendiğiniz bir bileşen üzerinden sizi vurur. Savunma, “güveni yönetmektir”: bağımlılıklarınızı bilin (SBOM), tarayın ve sabitleyin, bütünlük doğrulaması yapın ve üçüncü taraf erişimini en aza indirin. Tam bağışıklık yoktur; amaç, bir tedarikçi düştüğünde etkinin sizde sınırlı kalmasıdır.

Kaynaklar: CISA: Software Supply Chain Security, OWASP Software Component Verification Standard, NIST Secure Software Development Framework.

Sitenizin yüklediği üçüncü taraf betikler ve dış bağımlılıklar görünür mü? CyberTestify’ın dış yüzey taraması, dışarıdan yüklenen kaynakları ve eksik bütünlük kontrollerini değerlendirir.