Lista de materiales de software (SBOM)
Lista de materiales de software (SBOM)
La lista de materiales de software (SBOM) captura los componentes, bibliotecas y dependencias que componen un producto de software. Los SBOM son requeridos por la Ley de Resiliencia Cibernética de la UE, DORA, y los compradores los exigen cada vez más para la debida diligencia en materia de ciberseguridad de la cadena de suministro.
What Lista de materiales de software (SBOM) Provides
ciclónDX SBOM
SBOM en formato OWASP CycloneDX con componentes de software, gráficos de dependencia y referencias de vulnerabilidad. El formato preferido para el cumplimiento de la CRA y el análisis automatizado de la seguridad de la cadena de suministro.
SPDX SBOM
SBOM en formato ISO/IEC 5962 SPDX que cubren metadatos de paquetes de software, información de licencia y referencias de seguridad. Requerido para el cumplimiento de la licencia de código abierto y la transparencia del software.
Informe de divulgación de vulnerabilidad
Políticas coordinadas de divulgación de vulnerabilidades, detalles del programa de recompensas por errores y registros de vulnerabilidades conocidas. Requerido por el Artículo 13 de la CRA para las obligaciones de seguridad del fabricante.
Registro de licencias de código abierto
Registro de componentes de código abierto, sus licencias (MIT, GPL, Apache, etc.) y estado de cumplimiento. Esencial para el cumplimiento de la distribución de software y la gobernanza de la propiedad intelectual.
How It Connects to Sustalium
Cargue archivos SBOM (CycloneDX, SPDX o CSV) a Sustalium. El sistema extrae inventarios de componentes, información de licencias y referencias de vulnerabilidades, y los asigna a registros de cumplimiento de CRA, registros de TIC de DORA y marcos de diligencia debida de la cadena de suministro de software. Los datos de SBOM se vinculan directamente a los SKU de su producto y a la gestión de versiones.
Used by Compliance Frameworks
Frequently Asked Questions
¿Qué es lo que cumple una lista de materiales de software (SBOM)?
Una lista de materiales de software (SBOM) es un inventario estructurado de todos los componentes, bibliotecas, dependencias y módulos que componen un producto de software. Enumera cada componente con su versión, licencia, proveedor y vulnerabilidades conocidas. Los SBOM vienen en formatos estándar: CycloneDX (estándar OWASP, preferido para ciberseguridad), SPDX (estándar ISO/IEC 5962, preferido para cumplimiento de licencias) y SWID (ISO/IEC 19770-2). Los SBOM son requeridos por la Ley de Resiliencia Cibernética de la UE, DORA, y los compradores empresariales los exigen cada vez más para la debida diligencia en materia de ciberseguridad de la cadena de suministro.
¿Por qué son importantes los SBOM para el cumplimiento del software?
Los productos de software modernos se componen principalmente de componentes de código abierto y de terceros, a menudo entre el 80% y el 90% del código base. Sin un SBOM, las organizaciones no saben qué hay en su software, lo que hace imposible evaluar el riesgo de ciberseguridad, gestionar las obligaciones de licencia o responder a las revelaciones de vulnerabilidades. La Ley de Resiliencia Cibernética (CRA) de la UE hace que los SBOM sean obligatorios para cualquier producto con elementos digitales vendidos en la UE, lo que exige que los fabricantes mantengan inventarios de componentes e informen sobre las vulnerabilidades. DORA exige que las entidades financieras mantengan registros de activos de TIC que incluyan inventarios de componentes de software. Los compradores empresariales exigen cada vez más SBOM como condición de adquisición, lo que los hace esenciales para el acceso al mercado de software B2B.
¿Qué tipos de datos SBOM existen?
Los SBOM de CycloneDX son el formato recomendado por OWASP para el cumplimiento de la seguridad cibernética: incluyen inventarios de componentes, gráficos de dependencia, referencias de vulnerabilidades (mediante integración con bases de datos de vulnerabilidades) y datos de relaciones de la cadena de suministro. Los SPDX SBOM son el formato estándar ISO/IEC 5962 centrado en metadatos de paquetes de software, información de licencias y referencias de seguridad, preferido para el cumplimiento de licencias de código abierto y la transparencia del software. Los informes de divulgación de vulnerabilidades rastrean las políticas coordinadas de divulgación de vulnerabilidades, los programas de recompensas por errores y los registros de vulnerabilidades conocidas, requeridos por el Artículo 13 de la CRA para las obligaciones de seguridad del fabricante. Los registros de licencias de código abierto rastrean las licencias de los componentes (MIT, GPL, Apache, etc.) y el estado de cumplimiento, algo esencial para el cumplimiento de la distribución de software y la gobernanza de la propiedad intelectual.
¿Cómo transforma Sustalium los datos de SBOM en evidencia de cumplimiento?
Los archivos SBOM en formato CycloneDX, SPDX o CSV se cargan en Sustalium. El sistema extrae inventarios de componentes, relaciones de dependencia, información de licencias y referencias de vulnerabilidades, y los asigna a los marcos de cumplimiento pertinentes. Los datos de los componentes se incorporan a los registros de cumplimiento de la CRA (obligaciones de informar sobre vulnerabilidades del artículo 13), a los registros de TIC de DORA (requisitos de inventario de activos de software) y a la debida diligencia de la cadena de suministro de software del RGPD. La información de licencia respalda el cumplimiento de código abierto y los activos de gobernanza de propiedad intelectual. Los datos de vulnerabilidad impulsan los procesos continuos de gestión de vulnerabilidades. Los datos de SBOM están vinculados a los SKU de los productos y a la gestión de versiones, lo que permite realizar un seguimiento del cumplimiento a nivel de producto en toda la cartera de software.
¿Qué marcos de cumplimiento requieren datos SBOM?
La Ley de Resiliencia Cibernética (CRA) de la UE es el principal impulsor regulatorio: exige que los fabricantes de productos con elementos digitales creen y mantengan SBOM, informen vulnerabilidades y garanticen que los componentes estén libres de vulnerabilidades explotables conocidas. DORA (Ley de Resiliencia Operacional Digital) exige que las entidades financieras mantengan registros completos de activos de TIC que incluyan inventarios de componentes de software. El artículo 32 del RGPD exige medidas de seguridad adecuadas para el procesamiento de datos personales: los SBOM ayudan a evaluar y verificar la seguridad del software que procesa datos personales. La Ley de IA de la UE exige activos de componentes de software para sistemas de IA de alto riesgo. El control A.8.8 del Anexo A de ISO 27001 requiere la gestión de vulnerabilidades técnicas: los SBOM son la base. La Orden Ejecutiva de EE. UU. 14028 exige SBOM para todo el software vendido al gobierno de EE. UU.
¿Tienen listos los SBOM? Sustalium estructura los datos de los componentes de software para el cumplimiento de CRA y ciberseguridad.