قائمة مواد البرمجيات

آلي Data Source

قائمة مواد البرمجيات

تلتقط قائمة مواد البرنامج (SBOM) المكونات والمكتبات والتبعيات التي تشكل منتج البرنامج. إن SBOMs مطلوبة بموجب قانون المرونة السيبرانية للاتحاد الأوروبي، DORA، ويطلبها المشترون بشكل متزايد من أجل العناية الواجبة بالأمن السيبراني لسلسلة التوريد.

What قائمة مواد البرمجيات Provides

إعصارDX SBOM

يقوم OWASP CycloneDX بتنسيق SBOMs مع مكونات البرامج والرسوم البيانية التبعية ومراجع الثغرات الأمنية. التنسيق المفضل للامتثال لـ CRA والتحليل الآلي لأمن سلسلة التوريد.

سبدكس سبوم

ISO/IEC 5962 SPDX تنسيق SBOMs الذي يغطي البيانات التعريفية لحزمة البرامج ومعلومات الترخيص والمراجع الأمنية. مطلوب للامتثال لترخيص مفتوح المصدر وشفافية البرامج.

تقرير الكشف عن نقاط الضعف

سياسات الكشف عن الثغرات المنسقة وتفاصيل برنامج مكافأة الأخطاء وسجلات الثغرات المعروفة. مطلوبة بموجب المادة 13 من CRA للالتزامات الأمنية للشركة المصنعة.

سجل ترخيص مفتوح المصدر

سجل المكونات مفتوحة المصدر، وتراخيصها (MIT، وGPL، وApache، وما إلى ذلك)، وحالة الامتثال. ضروري للامتثال لتوزيع البرامج وإدارة الملكية الفكرية.

How It Connects to Sustalium

تحميل ملفات SBOM (CycloneDX، SPDX، أو CSV) إلى Sustalium. يقوم النظام باستخراج قوائم جرد المكونات ومعلومات الترخيص ومراجع الثغرات الأمنية، وربطها بسجلات الامتثال لـ CRA، وسجلات DORA ICT، وأطر العناية الواجبة لسلسلة توريد البرامج. ترتبط بيانات SBOM مباشرةً بوحدات SKU الخاصة بمنتجك وإدارة الإصدارات.

Used by Compliance Frameworks

تسرد SBOMs كل مكون وتبعية في برنامجك - والتي تتطلبها أطر عمل CRA وDORA وأطر الأمن السيبراني. قم بتحميل ملف CycloneDX أو SPDX الخاص بك مرة واحدة وسيقوم بتعيين كل احتياجات امتثال البرامج.
0 frameworks use قائمة مواد البرمجيات

Frequently Asked Questions

ما هي لائحة مواد البرمجيات (SBOM) المتوافقة؟

قائمة مواد البرنامج (SBOM) عبارة عن مخزون منظم لجميع المكونات والمكتبات والتبعيات والوحدات النمطية التي تشكل منتج البرنامج. وهو يسرد كل مكون مع إصداره وترخيصه ومورده ونقاط الضعف المعروفة. تأتي وحدات SBOM بتنسيقات قياسية — CycloneDX (معيار OWASP، المفضل للأمن السيبراني)، وSPDX (معيار ISO/IEC 5962، المفضل للامتثال للترخيص)، وSWID (ISO/IEC 19770-2). إن SBOMs مطلوبة بموجب قانون المرونة السيبرانية للاتحاد الأوروبي، DORA، ويطلبها بشكل متزايد من قبل المشترين من المؤسسات من أجل العناية الواجبة بالأمن السيبراني لسلسلة التوريد.

لماذا تعتبر SBOMs مهمة للامتثال للبرامج؟

تتكون منتجات البرمجيات الحديثة بشكل أساسي من مكونات مفتوحة المصدر ومكونات تابعة لجهات خارجية - غالبًا ما تتراوح بين 80% إلى 90% من قاعدة التعليمات البرمجية. بدون SBOM، لا تعرف المؤسسات ما هو موجود في برامجها، مما يجعل من المستحيل تقييم مخاطر الأمن السيبراني، أو إدارة التزامات الترخيص، أو الاستجابة للكشف عن الثغرات الأمنية. يجعل قانون المرونة السيبرانية للاتحاد الأوروبي (CRA) SBOMs إلزامية لأي منتج يحتوي على عناصر رقمية يتم بيعها في الاتحاد الأوروبي - مما يتطلب من الشركات المصنعة الاحتفاظ بمخزونات المكونات والإبلاغ عن نقاط الضعف. تطلب DORA من الكيانات المالية الاحتفاظ بسجلات أصول تكنولوجيا المعلومات والاتصالات التي تتضمن قوائم جرد مكونات البرامج. يحتاج المشترون من المؤسسات بشكل متزايد إلى SBOMs كشرط للشراء، مما يجعلها ضرورية للوصول إلى السوق في سوق برمجيات B2B.

ما هي أنواع بيانات SBOM الموجودة؟

إن CycloneDX SBOMs هي التنسيق الموصى به من قبل OWASP للامتثال للأمن السيبراني - وهي تتضمن قوائم جرد المكونات، ورسوم بيانية للتبعية، ومراجع الثغرات الأمنية (من خلال التكامل مع قواعد بيانات الثغرات الأمنية)، وبيانات علاقة سلسلة التوريد. إن SPDX SBOMs هو التنسيق القياسي ISO/IEC 5962 الذي يركز على البيانات التعريفية لحزمة البرامج ومعلومات الترخيص والمراجع الأمنية - وهو المفضل للامتثال لترخيص مفتوح المصدر وشفافية البرامج. تتبع تقارير الكشف عن الثغرات الأمنية سياسات الكشف عن الثغرات المنسقة، وبرامج مكافآت الأخطاء، وسجلات الثغرات المعروفة - التي تتطلبها المادة 13 من قانون تنظيم الاتصالات (CRA) للالتزامات الأمنية للشركة المصنعة. تقوم سجلات الترخيص مفتوحة المصدر بتتبع تراخيص المكونات (MIT، وGPL، وApache، وما إلى ذلك) وحالة الامتثال - وهي ضرورية للامتثال لتوزيع البرامج وإدارة IP.

كيف يقوم Sustalium بتحويل بيانات SBOM إلى دليل الامتثال؟

يتم تحميل ملفات SBOM بتنسيق CycloneDX أو SPDX أو CSV إلى Sustalium. يقوم النظام باستخراج قوائم جرد المكونات وعلاقات التبعية ومعلومات الترخيص ومراجع الثغرات الأمنية - وربطها بأطر الامتثال ذات الصلة. يتم تغذية بيانات المكونات في سجلات الامتثال لـ CRA (المادة 13 من التزامات الإبلاغ عن الثغرات الأمنية)، وسجلات DORA ICT (متطلبات جرد أصول البرامج)، والعناية الواجبة لسلسلة توريد برمجيات القانون العام لحماية البيانات (GDPR). تدعم معلومات الترخيص الامتثال مفتوح المصدر وأصول حوكمة IP. تقود بيانات الثغرات الأمنية عمليات إدارة الثغرات الأمنية المستمرة. ترتبط بيانات SBOM بوحدات SKU للمنتج وإدارة الإصدار، مما يتيح تتبع الامتثال على مستوى المنتج عبر مجموعة البرامج.

ما هي أطر الامتثال التي تتطلب بيانات SBOM؟

يعد قانون المرونة السيبرانية للاتحاد الأوروبي (CRA) هو المحرك التنظيمي الأساسي - فهو يتطلب من الشركات المصنعة للمنتجات ذات العناصر الرقمية إنشاء وصيانة SBOMs، والإبلاغ عن نقاط الضعف، والتأكد من خلو المكونات من نقاط الضعف المعروفة القابلة للاستغلال. يتطلب DORA (قانون المرونة التشغيلية الرقمية) من الكيانات المالية الاحتفاظ بسجلات شاملة لأصول تكنولوجيا المعلومات والاتصالات والتي تتضمن مخزونات مكونات البرامج. تتطلب المادة 32 من اللائحة العامة لحماية البيانات اتخاذ تدابير أمنية مناسبة لمعالجة البيانات الشخصية - تساعد SBOMs في تقييم أمان برامج معالجة البيانات الشخصية والتحقق منها. يتطلب قانون الذكاء الاصطناعي للاتحاد الأوروبي وجود أصول مكونات برمجية لأنظمة الذكاء الاصطناعي عالية المخاطر. يتطلب عنصر تحكم الملحق أ ISO 27001 A.8.8 إدارة نقاط الضعف الفنية - تمثل SBOMs الأساس. يفرض الأمر التنفيذي الأمريكي رقم 14028 SBOMs على كافة البرامج المباعة لحكومة الولايات المتحدة.

هل SBOMs جاهزة؟ تقوم Sustalium ببناء بيانات مكونات البرنامج من أجل الامتثال لـ CRA والأمن السيبراني.