Λογισμικό Bill of Materials (SBOM)

Αυτοματοποιημένο Data Source

Λογισμικό Bill of Materials (SBOM)

Λογισμικό Bill of Materials (SBOM) καταγράφει τα στοιχεία, τις βιβλιοθήκες και τις εξαρτήσεις που συνθέτουν ένα προϊόν λογισμικού. Τα SBOM απαιτούνται από τον νόμο της ΕΕ για την ανθεκτικότητα στον κυβερνοχώρο, DORA, και απαιτούνται όλο και περισσότερο από τους αγοραστές για τη δέουσα επιμέλεια για την ασφάλεια στον κυβερνοχώρο εφοδιασμού.

What Λογισμικό Bill of Materials (SBOM) Provides

CycloneDX SBOM

SBOM μορφοποίησης OWASP CycloneDX με στοιχεία λογισμικού, γραφήματα εξαρτήσεων και αναφορές ευπάθειας. Η προτιμώμενη μορφή για τη συμμόρφωση με τους ΟΑΠΙ και την αυτοματοποιημένη ανάλυση ασφάλειας της εφοδιαστικής αλυσίδας.

SPDX SBOM

SBOM με μορφή SPDX ISO/IEC 5962 που καλύπτουν μεταδεδομένα πακέτων λογισμικού, πληροφορίες άδειας χρήσης και αναφορές ασφαλείας. Απαιτείται για συμμόρφωση με άδεια χρήσης ανοιχτού κώδικα και διαφάνεια λογισμικού.

Αναφορά αποκάλυψης ευπάθειας

Συντονισμένες πολιτικές αποκάλυψης ευπάθειας, λεπτομέρειες προγράμματος επιβράβευσης σφαλμάτων και γνωστά μητρώα ευπάθειας. Απαιτείται από το άρθρο 13 του ΟΑΠΙ για τις υποχρεώσεις ασφαλείας του κατασκευαστή.

Μητρώο αδειών ανοιχτού κώδικα

Μητρώο στοιχείων ανοιχτού κώδικα, τις άδειές τους (MIT, GPL, Apache κ.λπ.) και την κατάσταση συμμόρφωσης. Απαραίτητο για τη συμμόρφωση της διανομής λογισμικού και τη διακυβέρνηση IP.

How It Connects to Sustalium

Ανεβάστε αρχεία SBOM (CycloneDX, SPDX ή CSV) στο Sustalium. Το σύστημα εξάγει αποθέματα στοιχείων, πληροφορίες αδειών και αναφορές ευπάθειας, αντιστοιχίζοντας τα σε αρχεία συμμόρφωσης CRA, μητρώα DORA ICT και πλαίσια δέουσας επιμέλειας της αλυσίδας εφοδιασμού λογισμικού. Τα δεδομένα SBOM συνδέονται απευθείας με τα SKU των προϊόντων σας και τη διαχείριση εκδόσεων.

Used by Compliance Frameworks

Τα SBOM απαριθμούν κάθε στοιχείο και εξάρτηση στο λογισμικό σας — που απαιτούνται από τα πλαίσια CRA, DORA και κυβερνοασφάλειας. Ανεβάστε το αρχείο CycloneDX ή SPDX μία φορά και αντιστοιχίζεται σε κάθε ανάγκη συμμόρφωσης λογισμικού.
2 frameworks use λογισμικό bill of materials (sbom)

Frequently Asked Questions

Τι είναι σε συμμόρφωση η Χάρτη Υλικών Λογισμικού (SBOM);

Το Software Bill of Materials (SBOM) είναι ένα δομημένο απόθεμα όλων των στοιχείων, βιβλιοθηκών, εξαρτήσεων και λειτουργικών μονάδων που συνθέτουν ένα προϊόν λογισμικού. Παραθέτει κάθε στοιχείο με την έκδοση, την άδεια, τον προμηθευτή και τις γνωστές ευπάθειες. Τα SBOM διατίθενται σε τυπικές μορφές — CycloneDX (πρότυπο OWASP, προτιμάται για την ασφάλεια στον κυβερνοχώρο), SPDX (πρότυπο ISO/IEC 5962, προτιμάται για συμμόρφωση με άδεια) και SWID (ISO/IEC 19770-2). Τα SBOM απαιτούνται από τον νόμο της ΕΕ για την ανθεκτικότητα στον κυβερνοχώρο, DORA, και απαιτούνται όλο και περισσότερο από τους αγοραστές επιχειρήσεων για τη δέουσα επιμέλεια για την ασφάλεια στον κυβερνοχώρο εφοδιασμού.

Γιατί τα SBOM είναι σημαντικά για τη συμμόρφωση με το λογισμικό;

Τα σύγχρονα προϊόντα λογισμικού αποτελούνται κυρίως από στοιχεία ανοιχτού κώδικα και τρίτων — συχνά το 80-90% της βάσης κώδικα. Χωρίς SBOM, οι οργανισμοί δεν γνωρίζουν τι υπάρχει στο λογισμικό τους, καθιστώντας αδύνατη την αξιολόγηση του κινδύνου κυβερνοασφάλειας, τη διαχείριση των υποχρεώσεων άδειας χρήσης ή την απόκριση σε αποκαλύψεις ευπάθειας. Ο νόμος της ΕΕ για την ανθεκτικότητα στον κυβερνοχώρο (CRA) καθιστά υποχρεωτικά τα SBOM για κάθε προϊόν με ψηφιακά στοιχεία που πωλούνται στην ΕΕ — απαιτώντας από τους κατασκευαστές να διατηρούν αποθέματα εξαρτημάτων και να αναφέρουν ευπάθειες. Η DORA απαιτεί από τις χρηματοοικονομικές οντότητες να διατηρούν μητρώα περιουσιακών στοιχείων ΤΠΕ που περιλαμβάνουν αποθέματα στοιχείων λογισμικού. Οι επιχειρηματίες αγοραστές απαιτούν ολοένα και περισσότερο τα SBOM ως προϋπόθεση για την προμήθεια, καθιστώντας τα απαραίτητα για την πρόσβαση στην αγορά στην αγορά λογισμικού B2B.

Τι τύποι δεδομένων SBOM υπάρχουν;

Τα CycloneDX SBOM είναι η προτεινόμενη μορφή OWASP για συμμόρφωση με την ασφάλεια στον κυβερνοχώρο — περιλαμβάνουν αποθέματα στοιχείων, γραφήματα εξαρτήσεων, αναφορές ευπάθειας (μέσω ενσωμάτωσης με βάσεις δεδομένων ευπάθειας) και δεδομένα σχέσεων αλυσίδας εφοδιασμού. Τα SPDX SBOM είναι η τυπική μορφή ISO/IEC 5962 που επικεντρώνεται σε μεταδεδομένα πακέτου λογισμικού, πληροφορίες άδειας χρήσης και αναφορές ασφαλείας — προτιμάται για συμμόρφωση με άδεια χρήσης ανοιχτού κώδικα και διαφάνεια λογισμικού. Οι αναφορές αποκάλυψης ευπάθειας παρακολουθούν συντονισμένες πολιτικές αποκάλυψης ευπάθειας, προγράμματα επιβράβευσης σφαλμάτων και γνωστά μητρώα ευπάθειας — που απαιτούνται από το άρθρο 13 του ΟΑΠΙ για τις υποχρεώσεις ασφαλείας του κατασκευαστή. Τα μητρώα αδειών ανοιχτού κώδικα παρακολουθούν τις άδειες χρήσης στοιχείων (MIT, GPL, Apache, κ.λπ.) και την κατάσταση συμμόρφωσης — απαραίτητη για τη συμμόρφωση διανομής λογισμικού και τη διακυβέρνηση IP.

Πώς το Sustalium μετατρέπει τα δεδομένα SBOM σε αποδεικτικά στοιχεία συμμόρφωσης;

Τα αρχεία SBOM σε μορφή CycloneDX, SPDX ή CSV μεταφορτώνονται στο Sustalium. Το σύστημα εξάγει αποθέματα στοιχείων, σχέσεις εξάρτησης, πληροφορίες άδειας χρήσης και αναφορές ευπάθειας — αντιστοιχίζοντάς τα στα σχετικά πλαίσια συμμόρφωσης. Τα δεδομένα στοιχείων τροφοδοτούνται σε αρχεία συμμόρφωσης CRA (υποχρεώσεις αναφοράς ευπάθειας του άρθρου 13), στα μητρώα DORA ICT (απαιτήσεις απογραφής περιουσιακών στοιχείων λογισμικού) και στη δέουσα επιμέλεια της αλυσίδας εφοδιασμού λογισμικού GDPR. Οι πληροφορίες άδειας χρήσης υποστηρίζουν στοιχεία συμμόρφωσης ανοιχτού κώδικα και διακυβέρνησης IP. Τα δεδομένα ευπάθειας οδηγούν σε συνεχείς διαδικασίες διαχείρισης ευπάθειας. Τα δεδομένα SBOM συνδέονται με SKU προϊόντων και διαχείριση εκδόσεων, επιτρέποντας την παρακολούθηση της συμμόρφωσης σε επίπεδο προϊόντος σε όλο το χαρτοφυλάκιο λογισμικού.

Ποια πλαίσια συμμόρφωσης απαιτούν δεδομένα SBOM;

Ο νόμος της ΕΕ για την ανθεκτικότητα στον κυβερνοχώρο (CRA) είναι ο κύριος ρυθμιστικός οδηγός — απαιτεί από τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία να δημιουργούν και να διατηρούν SBOM, να αναφέρουν τρωτά σημεία και να διασφαλίζουν ότι τα στοιχεία είναι απαλλαγμένα από γνωστά εκμεταλλεύσιμα τρωτά σημεία. Ο νόμος DORA (Digital Operational Resilience Act) απαιτεί από τις χρηματοοικονομικές οντότητες να διατηρούν ολοκληρωμένα μητρώα περιουσιακών στοιχείων ΤΠΕ που περιλαμβάνουν αποθέματα στοιχείων λογισμικού. Το άρθρο 32 του ΓΚΠΔ απαιτεί τα κατάλληλα μέτρα ασφαλείας για την επεξεργασία προσωπικών δεδομένων — Τα SBOM βοηθούν στην αξιολόγηση και επαλήθευση της ασφάλειας του λογισμικού που επεξεργάζεται προσωπικά δεδομένα. Ο νόμος της ΕΕ για την τεχνητή νοημοσύνη απαιτεί στοιχεία ενεργητικού λογισμικού για συστήματα τεχνητής νοημοσύνης υψηλού κινδύνου. ISO 27001 Παράρτημα Α Ο έλεγχος A.8.8 απαιτεί διαχείριση τεχνικών τρωτών σημείων — τα SBOM είναι το θεμέλιο. Το Εκτελεστικό Διάταγμα 14028 των ΗΠΑ επιβάλλει τα SBOM για όλο το λογισμικό που πωλείται στην κυβέρνηση των ΗΠΑ.

Έχετε έτοιμα SBOM; Η Sustalium δομεί δεδομένα στοιχείων λογισμικού για CRA και συμμόρφωση με την ασφάλεια στον κυβερνοχώρο.