Softwarestykliste (SBOM)

Automatiseret Data Source

Softwarestykliste (SBOM)

Software Bill of Materials (SBOM) fanger de komponenter, biblioteker og afhængigheder, der udgør et softwareprodukt. SBOM'er er påkrævet af EU's Cyber ​​Resilience Act, DORA, og efterspørges i stigende grad af købere til forsyningskædens cybersikkerhed due diligence.

What Softwarestykliste (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX-format SBOM'er med softwarekomponenter, afhængighedsgrafer og sårbarhedsreferencer. Det foretrukne format for CRA-overholdelse og automatiseret forsyningskædesikkerhedsanalyse.

SPDX SBOM

ISO/IEC 5962 SPDX-format SBOM'er, der dækker softwarepakkens metadata, licensoplysninger og sikkerhedsreferencer. Nødvendig for overholdelse af open source-licenser og softwaregennemsigtighed.

Rapport om sårbarhed

Koordinerede politikker for afsløring af sårbarheder, detaljer om bug bounty-program og kendte sårbarhedsregistre. Krævet af CRA artikel 13 for fabrikantens sikkerhedsforpligtelser.

Open Source-licensregister

Register over open source-komponenter, deres licenser (MIT, GPL, Apache osv.) og overholdelsesstatus. Vigtigt for overholdelse af softwaredistribution og IP-styring.

How It Connects to Sustalium

Upload SBOM-filer (CycloneDX, SPDX eller CSV) til Sustalium. Systemet udtrækker komponentopgørelser, licensoplysninger og sårbarhedsreferencer og kortlægger dem til CRA-overholdelsesregistre, DORA ICT-registre og due diligence-rammer for softwareforsyningskæden. SBOM-data linker direkte til dine produkt-SKU'er og versionsstyring.

Used by Compliance Frameworks

SBOM'er viser hver komponent og afhængighed i din software - påkrævet af CRA, DORA og cybersikkerhedsrammer. Upload din CycloneDX- eller SPDX-fil én gang, og den tilpasses ethvert software-overholdelsesbehov.
2 frameworks use softwarestykliste (sbom)

Frequently Asked Questions

Hvad er en Software Bill of Materials (SBOM) i overensstemmelse?

En Software Bill of Materials (SBOM) er en struktureret opgørelse over alle komponenter, biblioteker, afhængigheder og moduler, der udgør et softwareprodukt. Den viser hver komponent med dens version, licens, leverandør og kendte sårbarheder. SBOM'er kommer i standardformater - CycloneDX (OWASP-standard, foretrukket til cybersikkerhed), SPDX (ISO/IEC 5962-standard, foretrukket til overholdelse af licenser) og SWID (ISO/IEC 19770-2). SBOM'er er påkrævet af EU's Cyber ​​Resilience Act, DORA, og efterspørges i stigende grad af virksomhedskøbere til forsyningskædens cybersikkerhed due diligence.

Hvorfor er SBOM'er vigtige for softwareoverholdelse?

Moderne softwareprodukter er primært sammensat af open source- og tredjepartskomponenter - ofte 80-90% af kodebasen. Uden en SBOM ved organisationer ikke, hvad der er i deres software, hvilket gør det umuligt at vurdere cybersikkerhedsrisiko, administrere licensforpligtelser eller reagere på afsløringer af sårbarheder. EU's Cyber ​​Resilience Act (CRA) gør SBOM'er obligatoriske for ethvert produkt med digitale elementer, der sælges i EU - hvilket kræver, at producenterne vedligeholder komponentbeholdninger og rapporterer sårbarheder. DORA kræver, at finansielle enheder vedligeholder IKT-aktiverregistre, der inkluderer opgørelser over softwarekomponenter. Virksomhedskøbere kræver i stigende grad SBOM'er som en betingelse for indkøb, hvilket gør dem afgørende for markedsadgang på B2B-softwaremarkedet.

Hvilke typer SBOM-data findes der?

CycloneDX SBOM'er er det OWASP-anbefalede format til compliance med cybersikkerhed - de inkluderer komponentopgørelser, afhængighedsgrafer, sårbarhedsreferencer (via integration med sårbarhedsdatabaser) og data om forsyningskædeforhold. SPDX SBOM'er er ISO/IEC 5962-standardformatet med fokus på softwarepakkemetadata, licensoplysninger og sikkerhedsreferencer - foretrukket til open source-licensoverholdelse og softwaregennemsigtighed. Rapporter om afsløring af sårbarheder sporer koordinerede politikker for afsløring af sårbarheder, bug-bounty-programmer og kendte sårbarhedsregistre – krævet af CRA artikel 13 for fabrikantens sikkerhedsforpligtelser. Open source-licensregistre sporer komponentlicenser (MIT, GPL, Apache osv.) og overholdelsesstatus - afgørende for overholdelse af softwaredistribution og IP-styring.

Hvordan omdanner Sustalium SBOM-data til overholdelsesbevis?

SBOM-filer i CycloneDX-, SPDX- eller CSV-format uploades til Sustalium. Systemet udtrækker komponentopgørelser, afhængighedsforhold, licensoplysninger og sårbarhedsreferencer - og kortlægger dem til de relevante overholdelsesrammer. Komponentdata føres ind i CRA-overholdelsesregistre (artikel 13-sårbarhedsrapporteringsforpligtelser), DORA ICT-registre (krav til opgørelse af softwareaktiver) og GDPR-softwareforsyningskædens due diligence. Licensoplysninger understøtter open source-overholdelse og IP-styringsaktiver. Sårbarhedsdata driver løbende sårbarhedshåndteringsprocesser. SBOM-data er knyttet til produkt-SKU'er og versionsstyring, hvilket muliggør overholdelsessporing på produktniveau på tværs af softwareporteføljen.

Hvilke compliance-rammer kræver SBOM-data?

EU's Cyber ​​Resilience Act (CRA) er den primære regulatoriske drivkraft – den kræver, at producenter af produkter med digitale elementer skaber og vedligeholder SBOM'er, rapporterer sårbarheder og sikrer, at komponenter er fri for kendte sårbarheder, der kan udnyttes. DORA (Digital Operational Resilience Act) kræver, at finansielle enheder opretholder omfattende IKT-aktivregistre, der inkluderer opgørelser over softwarekomponenter. GDPR artikel 32 kræver passende sikkerhedsforanstaltninger for behandling af personoplysninger - SBOM'er hjælper med at vurdere og verificere sikkerheden af ​​software, der behandler personoplysninger. EU AI Act kræver softwarekomponentaktiver til højrisiko AI-systemer. ISO 27001 Annex A kontrol A.8.8 kræver håndtering af tekniske sårbarheder — SBOM'er er grundlaget. US Executive Order 14028 pålægger SBOM'er for al software, der sælges til den amerikanske regering.

Har SBOM'er klar? Sustalium strukturerer softwarekomponentdata til CRA- og cybersikkerhedsoverholdelse.