Software Bill of Materials (SBOM)
Software Bill of Materials (SBOM)
Software Bill of Materials (SBOM) kaappaa komponentit, kirjastot ja riippuvuudet, jotka muodostavat ohjelmistotuotteen. EU:n Cyber Resilience Act (DORA) edellyttää SBOM-laitteita, ja ostajat vaativat niitä yhä enemmän toimitusketjun kyberturvallisuuden due diligence -tarkastuksessa.
What Software Bill of Materials (SBOM) Provides
CycloneDX SBOM
OWASP CycloneDX -muotoiset SBOM-tiedostot, joissa on ohjelmistokomponentteja, riippuvuuskaavioita ja haavoittuvuusviittauksia. Suositeltu muoto luottoluokituslaitosten noudattamiselle ja automaattiselle toimitusketjun turvallisuusanalyysille.
SPDX SBOM
ISO/IEC 5962 SPDX-muotoiset SBOM-tiedostot, jotka kattavat ohjelmistopaketin metatiedot, lisenssitiedot ja tietoturvaviitteet. Vaaditaan avoimen lähdekoodin lisenssien noudattamisen ja ohjelmiston läpinäkyvyyden vuoksi.
Haavoittuvuuden paljastamisraportti
Koordinoidut haavoittuvuuksien paljastamiskäytännöt, bugipalkkio-ohjelman tiedot ja tunnetut haavoittuvuusrekisterit. Vaatii luottoluokituslaitoksen artiklan 13 valmistajan turvallisuusvelvoitteiden vuoksi.
Avoimen lähdekoodin lisenssirekisteri
Avoimen lähdekoodin komponenttien rekisteri, niiden lisenssit (MIT, GPL, Apache jne.) ja vaatimustenmukaisuustila. Olennainen ohjelmistojen jakelun vaatimustenmukaisuuden ja IP-hallinnon kannalta.
How It Connects to Sustalium
Lataa SBOM-tiedostoja (CycloneDX, SPDX tai CSV) Sustaliumiin. Järjestelmä poimii komponenttivarastot, lisenssitiedot ja haavoittuvuusviittaukset yhdistäen ne CRA:n vaatimustenmukaisuustietueisiin, DORA ICT -rekistereihin ja ohjelmistojen toimitusketjun due diligence -kehykseen. SBOM-tiedot linkittävät suoraan tuotteesi SKU-numeroihin ja versionhallintaan.
Used by Compliance Frameworks
Frequently Asked Questions
Mitä Software Bill of Materials (SBOM) noudattaa?
Software Bill of Materials (SBOM) on jäsennelty luettelo kaikista komponenteista, kirjastoista, riippuvuuksista ja moduuleista, jotka muodostavat ohjelmistotuotteen. Siinä luetellaan jokainen komponentti version, lisenssin, toimittajan ja tunnetuineen haavoittuvuuksineen. SBOM:t ovat vakiomuodoissa — CycloneDX (OWASP-standardi, suositeltu kyberturvallisuuden kannalta), SPDX (ISO/IEC 5962 -standardi, suositeltu lisenssin noudattamiseksi) ja SWID (ISO/IEC 19770-2). EU:n Cyber Resilience Act (DORA) edellyttää SBOM-laitteita, ja yritysostajat vaativat niitä yhä enemmän toimitusketjun kyberturvallisuuden due diligence -tarkastuksessa.
Miksi SBOM:t ovat tärkeitä ohjelmistojen yhteensopivuuden kannalta?
Nykyaikaiset ohjelmistotuotteet koostuvat pääasiassa avoimen lähdekoodin ja kolmannen osapuolen komponenteista – usein 80–90 % koodikannasta. Ilman SBOM:ia organisaatiot eivät tiedä, mitä niiden ohjelmistoissa on, mikä tekee mahdottomaksi arvioida kyberturvallisuusriskejä, hallita lisenssivelvoitteita tai vastata haavoittuvuuksista kertoviin tietoihin. EU:n Cyber Resilience Act (CRA) tekee SBOM:t pakollisiksi kaikille EU:ssa myytäville digitaalisia elementtejä sisältäville tuotteille, mikä edellyttää valmistajien ylläpitävän komponenttivarastoja ja raportoivan haavoittuvuuksista. DORA vaatii rahoitusyksiköitä ylläpitämään ICT-omaisuusrekistereitä, jotka sisältävät ohjelmistokomponenttivarastot. Yritysostajat vaativat yhä useammin SBOM:ita hankintansa edellytyksenä, mikä tekee niistä välttämättömiä markkinoille pääsylle B2B-ohjelmistomarkkinoilla.
Millaisia SBOM-tietoja on olemassa?
CycloneDX SBOM:t ovat OWASP:n suosittelemia muotoja kyberturvallisuuden noudattamiseen – ne sisältävät komponenttiluettelot, riippuvuuskaaviot, haavoittuvuusviitteet (integroinnin kautta haavoittuvuustietokantoihin) ja toimitusketjun suhdetiedot. SPDX SBOM:t ovat ISO/IEC 5962 -standardimuoto, joka keskittyy ohjelmistopaketin metatietoihin, lisenssitietoihin ja suojausviittauksiin – suositaan avoimen lähdekoodin lisenssien noudattamisen ja ohjelmiston läpinäkyvyyden vuoksi. Haavoittuvuuden paljastamisraportit seuraavat koordinoituja haavoittuvuuksien paljastamiskäytäntöjä, bugipalkkio-ohjelmia ja tunnettuja haavoittuvuusrekistereitä – joita CRA:n artikla 13 edellyttää valmistajan turvallisuusvelvoitteista. Avoimen lähdekoodin lisenssirekisterit seuraavat komponenttien käyttöoikeuksia (MIT, GPL, Apache jne.) ja vaatimustenmukaisuuden tilaa – olennaista ohjelmistojen jakelun vaatimustenmukaisuuden ja IP-hallinnan kannalta.
Kuinka Sustalium muuttaa SBOM-tiedot vaatimustenmukaisuustodistuksiksi?
SBOM-tiedostot CycloneDX-, SPDX- tai CSV-muodossa ladataan Sustaliumiin. Järjestelmä poimii komponenttivarastot, riippuvuussuhteet, lisenssitiedot ja haavoittuvuusviittaukset – yhdistäen ne asiaankuuluviin vaatimustenmukaisuuskehyksiin. Komponenttitiedot syötetään luottoluokituslaitosten vaatimustenmukaisuustietueisiin (artikla 13:n haavoittuvuusraportointivelvoitteet), DORA ICT -rekistereihin (ohjelmistoomaisuuden inventaariovaatimukset) ja GDPR-ohjelmiston toimitusketjun due diligence -tarkastukseen. Lisenssitiedot tukevat avoimen lähdekoodin vaatimustenmukaisuutta ja IP-hallintaresursseja. Haavoittuvuustiedot ohjaavat jatkuvia haavoittuvuuksien hallintaprosesseja. SBOM-tiedot on linkitetty tuotteiden SKU:ihin ja versionhallintaan, mikä mahdollistaa tuotetason vaatimustenmukaisuuden seurannan koko ohjelmistovalikoimassa.
Mitkä vaatimustenmukaisuuskehykset vaativat SBOM-tietoja?
EU:n Cyber Resilience Act (CRA) on ensisijainen sääntelytekijä – se vaatii digitaalisia elementtejä sisältävien tuotteiden valmistajia luomaan ja ylläpitämään SBOM-tiedostoja, raportoimaan haavoittuvuuksista ja varmistamaan, että komponenteissa ei ole tunnettuja hyödynnettävissä olevia haavoittuvuuksia. DORA (Digital Operational Resilience Act) edellyttää, että talousyhteisöt ylläpitävät kattavia ICT-omaisuusrekistereitä, jotka sisältävät ohjelmistokomponenttivarastot. GDPR:n artikla 32 edellyttää asianmukaisia turvatoimenpiteitä henkilötietojen käsittelyyn – SBOM-järjestelmät auttavat arvioimaan ja varmistamaan henkilötietoja käsittelevien ohjelmistojen turvallisuuden. EU:n tekoälylaki edellyttää ohjelmistokomponenttivarallisuutta riskialttiisiin tekoälyjärjestelmiin. ISO 27001 liitteen A ohjaus A.8.8 edellyttää teknisten haavoittuvuuksien hallintaa – SBOM:t ovat perusta. US Executive Order 14028 velvoittaa SBOM:t kaikille Yhdysvaltain hallitukselle myydyille ohjelmistoille.
Onko SBOM:t valmiina? Sustalium strukturoi ohjelmistokomponenttidataa CRA:n ja kyberturvallisuuden noudattamista varten.