Softwarový kusovník (SBOM)

Automatizované Data Source

Softwarový kusovník (SBOM)

Software Bill of Materials (SBOM) zachycuje komponenty, knihovny a závislosti, které tvoří softwarový produkt. SBOM jsou vyžadovány zákonem EU o kybernetické odolnosti, DORA, a kupující je stále více požadují pro náležitou péči v oblasti kybernetické bezpečnosti dodavatelského řetězce.

What Softwarový kusovník (SBOM) Provides

CycloneDX SBOM

SBOM formátu OWASP CycloneDX se softwarovými komponentami, grafy závislostí a odkazy na zranitelnost. Preferovaný formát pro shodu CRA a automatizovanou analýzu zabezpečení dodavatelského řetězce.

SPDX SBOM

ISO/IEC 5962 SPDX formát SBOM pokrývající metadata softwarových balíčků, licenční informace a bezpečnostní reference. Vyžadováno pro soulad s licencí open source a transparentnost softwaru.

Zpráva o odhalení zranitelnosti

Koordinované zásady zveřejňování zranitelnosti, podrobnosti o programu odměn za chyby a známé registry zranitelnosti. Vyžaduje článek 13 CRA pro bezpečnostní povinnosti výrobce.

Open Source License Registry

Registr open source komponent, jejich licencí (MIT, GPL, Apache atd.) a stav shody. Nezbytné pro soulad s distribucí softwaru a IP governance.

How It Connects to Sustalium

Nahrajte soubory SBOM (CycloneDX, SPDX nebo CSV) do Sustalium. Systém extrahuje inventáře komponent, informace o licencích a odkazy na zranitelnost a mapuje je na záznamy o shodě CRA, registry DORA ICT a rámce due diligence dodavatelského řetězce softwaru. Data SBOM odkazují přímo na vaše SKU produktu a správu verzí.

Used by Compliance Frameworks

SBOM uvádí všechny komponenty a závislosti ve vašem softwaru – požadované CRA, DORA a rámce kybernetické bezpečnosti. Nahrajte svůj soubor CycloneDX nebo SPDX jednou a namapuje se na všechny potřeby shody softwaru.
0 frameworks use softwarový kusovník (sbom)

Frequently Asked Questions

Co je v souladu s kusovníkem softwaru (SBOM)?

Software Bill of Materials (SBOM) je strukturovaný soupis všech komponent, knihoven, závislostí a modulů, které tvoří softwarový produkt. Uvádí každou komponentu s její verzí, licencí, dodavatelem a známými zranitelnostmi. SBOM se dodávají ve standardních formátech — CycloneDX (standard OWASP, preferovaný pro kybernetickou bezpečnost), SPDX (standard ISO/IEC 5962, preferovaný pro shodu s licencí) a SWID (ISO/IEC 19770-2). SBOM jsou vyžadovány podle zákona EU o kybernetické odolnosti, DORA, a stále více jsou vyžadovány podnikovými kupujícími pro náležitou péči v oblasti kybernetické bezpečnosti dodavatelského řetězce.

Proč jsou SBOM důležité pro shodu softwaru?

Moderní softwarové produkty se skládají především z open source komponent a komponent třetích stran – často 80-90 % kódové základny. Bez SBOM organizace nevědí, co je v jejich softwaru, což znemožňuje vyhodnotit kybernetická bezpečnostní rizika, spravovat licenční povinnosti nebo reagovat na zveřejnění zranitelnosti. Zákon EU o kybernetické odolnosti (CRA) stanoví, že SBOM je povinný pro jakýkoli produkt s digitálními prvky prodávaný v EU – vyžaduje od výrobců, aby uchovávali zásoby součástí a hlásili zranitelná místa. DORA vyžaduje, aby finanční subjekty vedly registry majetku ICT, které zahrnují zásoby softwarových komponent. Podnikoví kupující stále častěji vyžadují SBOM jako podmínku nákupu, což je činí nezbytnými pro přístup na trh se softwarem B2B.

Jaké typy dat SBOM existují?

CycloneDX SBOM jsou formátem doporučeným OWASP pro dodržování kybernetické bezpečnosti – zahrnují soupisy komponent, grafy závislostí, odkazy na zranitelnost (prostřednictvím integrace s databázemi zranitelnosti) a data o vztazích dodavatelského řetězce. SPDX SBOM jsou standardní formát ISO/IEC 5962 zaměřený na metadata softwarových balíčků, licenční informace a bezpečnostní reference – upřednostňované pro soulad s licencí open source a transparentnost softwaru. Zprávy o odhalení zranitelnosti sledují koordinované zásady zpřístupňování zranitelnosti, programy odměn za chyby a známé registry zranitelnosti – vyžadované článkem 13 CRA pro bezpečnostní povinnosti výrobce. Registry licencí s otevřeným zdrojovým kódem sledují licence komponent (MIT, GPL, Apache atd.) a stav shody – nezbytné pro soulad s distribucí softwaru a IP governance.

Jak Sustalium transformuje data SBOM na důkazy souladu?

Soubory SBOM ve formátu CycloneDX, SPDX nebo CSV se nahrávají do Sustalium. Systém extrahuje inventáře komponent, vztahy závislostí, licenční informace a odkazy na zranitelnost – mapuje je na příslušné rámce dodržování předpisů. Údaje o součástech se vkládají do záznamů o shodě CRA (povinnosti hlásit zranitelnost podle článku 13), registrů DORA ICT (požadavky na inventarizaci softwarových aktiv) a due diligence dodavatelského řetězce softwaru GDPR. Licenční informace podporují shodu s otevřeným zdrojovým kódem a aktiva správy IP. Data o zranitelnosti řídí probíhající procesy správy zranitelnosti. Data SBOM jsou propojena se SKU produktu a správou verzí, což umožňuje sledování shody na úrovni produktu napříč softwarovým portfoliem.

Které rámce shody vyžadují data SBOM?

Zákon EU Cyber ​​Resilience Act (CRA) je primární regulační hybnou silou – vyžaduje, aby výrobci produktů s digitálními prvky vytvářeli a udržovali SBOM, hlásili zranitelnosti a zajistili, že komponenty neobsahují známá zneužitelná zranitelnost. DORA (Digital Operational Resilience Act) vyžaduje, aby finanční subjekty vedly komplexní registry ICT majetku, které zahrnují inventury softwarových komponent. Článek 32 GDPR vyžaduje vhodná bezpečnostní opatření pro zpracování osobních údajů — SBOM pomáhají posuzovat a ověřovat bezpečnost softwaru zpracovávajícího osobní údaje. Zákon EU o umělé inteligenci vyžaduje aktiva softwarových komponent pro vysoce rizikové systémy umělé inteligence. Kontrola A.8.8 přílohy A normy ISO 27001 vyžaduje správu technických zranitelností – základem jsou SBOM. Výkonný příkaz USA 14028 nařizuje SBOM pro veškerý software prodaný vládě USA.

Máte připravené SBOM? Sustalium strukturuje data softwarových komponent pro CRA a shodu s kybernetickou bezpečností.