Tarkvara materjalide loetelu (SBOM)
Tarkvara materjalide loetelu (SBOM)
Software Bill of Materials (SBOM) hõlmab tarkvaratoote moodustavaid komponente, teeke ja sõltuvusi. SBOM-e nõutakse ELi kübervastupidavuse seaduse (DORA) kohaselt ja ostjad nõuavad neid üha enam tarneahela küberturvalisuse hoolsusmeetmete jaoks.
What Tarkvara materjalide loetelu (SBOM) Provides
CycloneDX SBOM
OWASP CycloneDX-vormingus SBOM-id koos tarkvarakomponentide, sõltuvusgraafikute ja haavatavuse viidetega. Eelistatud vorming reitinguagentuuride vastavuse ja automatiseeritud tarneahela turbeanalüüsi jaoks.
SPDX SBOM
ISO/IEC 5962 SPDX-vormingus SBOM-id, mis hõlmavad tarkvarapaketi metaandmeid, litsentsiteavet ja turbeviiteid. Vajalik avatud lähtekoodiga litsentside järgimiseks ja tarkvara läbipaistvuseks.
Haavatavuse avalikustamise aruanne
Koordineeritud haavatavuse avalikustamise eeskirjad, veaprogrammi üksikasjad ja teadaolevad haavatavuse registrid. Nõutav reitinguagentuuri artikli 13 järgi tootja turvakohustuste jaoks.
Avatud lähtekoodiga litsentside register
Avatud lähtekoodiga komponentide register, nende litsentsid (MIT, GPL, Apache jne) ja vastavuse olek. Oluline tarkvara levitamise vastavuse ja IP haldamise jaoks.
How It Connects to Sustalium
Laadige Sustaliumi üles SBOM-failid (CycloneDX, SPDX või CSV). Süsteem eraldab komponentide loendid, litsentsiteabe ja haavatavuse viited, vastendades need reitinguagentuuride vastavuskirjete, DORA ICT registrite ja tarkvara tarneahela hoolsusraamistikega. SBOM-i andmed lingivad otse teie toote SKU-de ja versioonihalduse juurde.
Used by Compliance Frameworks
Frequently Asked Questions
Millele vastab tarkvara materjalide loetelu (SBOM)?
Software Bill of Materials (SBOM) on kõigi tarkvaratoote moodustavate komponentide, teekide, sõltuvuste ja moodulite struktureeritud loend. See loetleb iga komponendi koos selle versiooni, litsentsi, tarnija ja teadaolevate haavatavustega. SBOM-id on standardvormingutes – CycloneDX (OWASP standard, eelistatud küberturvalisuse jaoks), SPDX (standard ISO/IEC 5962, eelistatud litsentsi järgimiseks) ja SWID (ISO/IEC 19770-2). SBOM-e nõutakse ELi kübervastupidavuse seaduse (DORA) kohaselt ja ettevõtete ostjad nõuavad neid üha enam tarneahela küberturvalisuse hoolsusmeetmete jaoks.
Miks on SBOM-id tarkvara vastavuse jaoks olulised?
Kaasaegsed tarkvaratooted koosnevad peamiselt avatud lähtekoodiga ja kolmanda osapoole komponentidest – sageli 80–90% koodibaasist. Ilma SBOM-ita ei tea organisatsioonid, mis nende tarkvaras on, mistõttu on võimatu hinnata küberturvariski, hallata litsentsikohustusi ega reageerida haavatavuse avalikustamisele. ELi kübervastupidavuse seadus (CRA) muudab SBOM-id kohustuslikuks kõigi ELis müüdavate digitaalsete elementidega toodete puhul – see nõuab, et tootjad säilitaksid komponentide laoseisu ja teataksid haavatavustest. DORA nõuab finantsüksustelt tarkvarakomponentide inventuuri sisaldavate IKT varade registrite pidamist. Ettevõtete ostjad nõuavad üha enam SBOM-e hanke tingimusena, mistõttu on need B2B tarkvaraturul turulepääsu jaoks hädavajalikud.
Mis tüüpi SBOM-i andmed on olemas?
CycloneDX SBOM-id on OWASP-i soovitatud vorming küberturvalisuse järgimiseks – need sisaldavad komponentide loendeid, sõltuvusgraafikuid, haavatavuse viiteid (haavatavuse andmebaasidega integreerimise kaudu) ja tarneahela suhete andmeid. SPDX SBOM-id on ISO/IEC 5962 standardvorming, mis keskendub tarkvarapaketi metaandmetele, litsentsiteabele ja turbeviidetele – eelistatud on avatud lähtekoodiga litsentside vastavuse ja tarkvara läbipaistvuse tagamiseks. Haavatavuse avalikustamise aruanded jälgivad kooskõlastatud haavatavuse avalikustamise poliitikat, vigade hüvitamise programme ja teadaolevaid haavatavuse registreid – seda nõutakse reitinguagentuuri artikliga 13 tootja turvakohustuste jaoks. Avatud lähtekoodiga litsentsiregistrid jälgivad komponentide litsentse (MIT, GPL, Apache jne) ja vastavusolekut – see on tarkvara levitamise vastavuse ja IP haldamise jaoks hädavajalik.
Kuidas Sustalium SBOM-i andmed vastavustõenditeks muudab?
SBOM-failid CycloneDX-, SPDX- või CSV-vormingus laaditakse Sustaliumi üles. Süsteem eraldab komponentide loendid, sõltuvussuhted, litsentsiteabe ja haavatavuse viited – vastendades need asjakohaste vastavusraamistikega. Komponentide andmed edastatakse reitinguagentuuride vastavuskirjetesse (artikli 13 haavatavuse aruandluskohustused), DORA ICT registritesse (tarkvaravarade inventuuri nõuded) ja GDPR-i tarkvara tarneahela hoolsuskontrolli. Litsentsiteave toetab avatud lähtekoodiga vastavust ja IP haldusvarasid. Haavatavuse andmed juhivad käimasolevaid haavatavuse haldusprotsesse. SBOM-i andmed on lingitud toote SKU-de ja versioonihaldusega, võimaldades tootetaseme vastavuse jälgimist kogu tarkvaraportfellis.
Millised vastavusraamistikud nõuavad SBOM-i andmeid?
ELi kübervastupidavuse seadus (CRA) on peamine regulatiivne liikumapanev jõud – see nõuab digitaalsete elementidega toodete tootjatelt SBOM-ide loomist ja haldamist, haavatavustest teatamist ja selle, et komponendid ei sisalda teadaolevaid ärakasutatavaid nõrku kohti. DORA (Digital Operational Resilience Act) nõuab finantsüksustelt põhjalike IKT varade registrite pidamist, mis sisaldavad tarkvarakomponentide inventari. GDPR artikkel 32 nõuab isikuandmete töötlemiseks asjakohaseid turvameetmeid – SBOM-id aitavad hinnata ja kontrollida isikuandmeid töötleva tarkvara turvalisust. EL-i AI seadus nõuab kõrge riskiga tehisintellektisüsteemide tarkvarakomponentide varasid. ISO 27001 lisa A juhtelement A.8.8 nõuab tehniliste haavatavuste haldamist – SBOM-id on aluseks. US Executive Order 14028 kohustab SBOM-id kogu USA valitsusele müüdava tarkvara jaoks.
Kas SBOM-id on valmis? Sustalium struktureerib tarkvarakomponentide andmed reitinguagentuuri ja küberturvalisuse järgimiseks.