Софтуерна спецификация на материалите (SBOM)
Софтуерна спецификация на материалите (SBOM)
Софтуерната спецификация на материалите (SBOM) улавя компонентите, библиотеките и зависимостите, които изграждат софтуерния продукт. SBOM се изискват от Закона за устойчивост на киберпространството на ЕС, DORA, и все повече се изискват от купувачите за надлежна проверка на киберсигурността на веригата за доставки.
What Софтуерна спецификация на материалите (SBOM) Provides
CycloneDX SBOM
OWASP CycloneDX формат SBOM със софтуерни компоненти, графики на зависимости и препратки към уязвимости. Предпочитаният формат за съответствие с CRA и автоматизиран анализ на сигурността на веригата за доставки.
SPDX SBOM
ISO/IEC 5962 SPDX формат SBOMs, обхващащи метаданни на софтуерен пакет, информация за лиценз и справки за сигурност. Изисква се за съответствие с лиценза с отворен код и прозрачност на софтуера.
Доклад за разкриване на уязвимости
Координирани политики за разкриване на уязвимости, подробности за програмата за награди за грешки и известни регистри за уязвимости. Изисква се от член 13 на CRA за задълженията за сигурност на производителя.
Регистър на лицензи с отворен код
Регистър на компоненти с отворен код, техните лицензи (MIT, GPL, Apache и др.) и статус на съответствие. От съществено значение за съответствието на разпространението на софтуера и управлението на IP.
How It Connects to Sustalium
Качете SBOM файлове (CycloneDX, SPDX или CSV) в Sustalium. Системата извлича описи на компоненти, информация за лицензи и препратки към уязвимости, като ги съпоставя към записи за съответствие на CRA, регистри на DORA ICT и рамки за надлежна проверка на веригата за доставка на софтуер. Данните на SBOM се свързват директно със SKU на вашите продукти и управление на версиите.
Used by Compliance Frameworks
Frequently Asked Questions
Какво е софтуерна спецификация за материали (SBOM) в съответствие?
Софтуерната спецификация на материалите (SBOM) е структуриран опис на всички компоненти, библиотеки, зависимости и модули, които съставят софтуерен продукт. Той изброява всеки компонент с неговата версия, лиценз, доставчик и известни уязвимости. SBOM идват в стандартни формати — CycloneDX (OWASP стандарт, предпочитан за киберсигурност), SPDX (ISO/IEC 5962 стандарт, предпочитан за съответствие с лиценза) и SWID (ISO/IEC 19770-2). SBOM се изискват от Закона за устойчивост на киберпространството на ЕС, DORA, и все повече се изискват от корпоративни купувачи за надлежна проверка на киберсигурността на веригата за доставки.
Защо SBOM са важни за съответствието на софтуера?
Съвременните софтуерни продукти са съставени предимно от компоненти с отворен код и на трети страни - често 80-90% от кодовата база. Без SBOM организациите не знаят какво има в техния софтуер, което прави невъзможно оценката на риска за киберсигурността, управлението на лицензионните задължения или реагирането на разкрити уязвимости. Законът за устойчивост на киберпространството на ЕС (CRA) прави SBOM задължителни за всеки продукт с дигитални елементи, продаван в ЕС — изисквайки производителите да поддържат инвентаризация на компонентите и да докладват за уязвимости. DORA изисква от финансовите субекти да поддържат регистри на ИКТ активи, които включват инвентаризация на софтуерни компоненти. Корпоративните купувачи все повече изискват SBOM като условие за доставка, което ги прави от съществено значение за пазарен достъп на B2B софтуерния пазар.
Какви видове данни SBOM съществуват?
CycloneDX SBOM са препоръчаният от OWASP формат за съответствие на киберсигурността — те включват описи на компоненти, графики на зависимости, препратки към уязвимости (чрез интеграция с бази данни за уязвимости) и данни за връзката по веригата на доставки. SPDX SBOM са стандартният формат ISO/IEC 5962, фокусиран върху метаданните на софтуерния пакет, информацията за лиценза и препратките към сигурността — предпочитани за съответствие с лицензи с отворен код и прозрачност на софтуера. Докладите за разкриване на уязвимости проследяват координирани политики за разкриване на уязвимости, програми за награди за грешки и регистри на известни уязвимости — изисквани от член 13 на CRA за задълженията за сигурност на производителя. Регистрите на лицензи с отворен код проследяват лицензите на компоненти (MIT, GPL, Apache и т.н.) и състоянието на съответствие — от съществено значение за съответствието на разпространението на софтуера и управлението на IP.
Как Sustalium трансформира данните от SBOM в доказателства за съответствие?
SBOM файлове във формат CycloneDX, SPDX или CSV се качват в Sustalium. Системата извлича инвентаризация на компоненти, взаимоотношения на зависимости, информация за лицензи и препратки към уязвимости – картографирайки ги към съответните рамки за съответствие. Данните за компонентите се подават в записите за съответствие на CRA (задължения за докладване на уязвимости по член 13), регистри на DORA ICT (изисквания за инвентаризация на софтуерни активи) и надлежна проверка на веригата за доставка на софтуер по GDPR. Информацията за лиценза поддържа съответствие с отворен код и активи за управление на IP. Данните за уязвимости управляват текущите процеси за управление на уязвимостите. Данните от SBOM са свързани със SKU на продукти и управление на версиите, което позволява проследяване на съответствието на ниво продукт в цялото софтуерно портфолио.
Кои рамки за съответствие изискват данни от SBOM?
Законът за устойчивост на киберпространството на ЕС (CRA) е основният регулаторен двигател — той изисква производителите на продукти с цифрови елементи да създават и поддържат SBOM, да докладват за уязвимости и да гарантират, че компонентите са свободни от известни уязвимости, които могат да се използват. DORA (Закон за цифрова оперативна устойчивост) изисква финансовите субекти да поддържат изчерпателни регистри на ИКТ активи, които включват инвентаризация на софтуерни компоненти. Член 32 от GDPR изисква подходящи мерки за сигурност при обработката на лични данни — SBOM помагат за оценка и проверка на сигурността на софтуера, обработващ лични данни. Законът за ИИ на ЕС изисква активи на софтуерни компоненти за високорискови системи с ИИ. ISO 27001 Annex A контрол A.8.8 изисква управление на техническите уязвимости — SBOM са основата. Изпълнителна заповед на САЩ 14028 задължава SBOM за целия софтуер, продаван на правителството на САЩ.
Имате ли готови SBOM? Sustalium структурира данни за софтуерни компоненти за CRA и съответствие с киберсигурността.