חוק תוכנה (SBOM)

אוטומטי Data Source

חוק תוכנה (SBOM)

Software Bill of Materials (SBOM) לוכד את הרכיבים, הספריות והתלות המרכיבים מוצר תוכנה. SBOMs נדרשים על פי חוק חוסן הסייבר של האיחוד האירופי, DORA, ונדרשים יותר ויותר על ידי קונים לבדיקת נאותות של אבטחת סייבר בשרשרת האספקה.

What חוק תוכנה (SBOM) Provides

CycloneDX SBOM

SBOM בפורמט OWASP CycloneDX עם רכיבי תוכנה, גרפי תלות והפניות לפגיעות. הפורמט המועדף עבור תאימות ל-CRA וניתוח אבטחה אוטומטי של שרשרת האספקה.

SPDX SBOM

SBOMs בפורמט ISO/IEC 5962 SPDX המכסים מטא נתונים של חבילות תוכנה, מידע על רישיון והפניות אבטחה. נדרש עבור תאימות לרישיון קוד פתוח ושקיפות תוכנה.

דוח גילוי פגיעות

מדיניות חשיפה מתואמת של נקודות תורפה, פרטי תוכנית פרס הבאגים ורשמי פגיעות ידועים. נדרש על פי סעיף 13 של CRA עבור חובות אבטחה של היצרן.

רישום רישיונות קוד פתוח

רישום של רכיבי קוד פתוח, הרישיונות שלהם (MIT, GPL, Apache וכו') וסטטוס התאימות. חיוני לתאימות להפצת תוכנה ולניהול IP.

How It Connects to Sustalium

העלה קבצי SBOM (CycloneDX, SPDX או CSV) ל-Sustalium. המערכת מחלצת מלאי רכיבים, מידע על רישיונות והפניות לנקודות תורפה, ממפה אותם לרשומות תאימות ל-CRA, רישומי DORA ICT ומסגרות בדיקת נאותות של שרשרת אספקת התוכנה. נתוני SBOM מקשרים ישירות למק"ט המוצר שלך ולניהול גרסאות.

Frequently Asked Questions

מהו כתב חומרי תוכנה (SBOM) התואם?

חוק תוכנה (SBOM) הוא מלאי מובנה של כל הרכיבים, הספריות, התלות והמודולים המרכיבים מוצר תוכנה. הוא מפרט כל רכיב עם הגרסה, הרישיון, הספק והפגיעויות המוכרות שלו. SBOMs מגיעים בפורמטים סטנדרטיים - CycloneDX (תקן OWASP, מועדף עבור אבטחת סייבר), SPDX (תקן ISO/IEC 5962, מועדף עבור תאימות לרישיון) ו-SWID (ISO/IEC 19770-2). SBOMs נדרשים על פי חוק חוסן הסייבר של האיחוד האירופי, DORA, ונדרשים יותר ויותר על ידי קונים ארגוניים לבדיקת נאותות של אבטחת סייבר בשרשרת האספקה.

מדוע SBOMs חשובים לתאימות תוכנה?

מוצרי תוכנה מודרניים מורכבים בעיקר מרכיבי קוד פתוח ורכיבי צד שלישי - לרוב 80-90% מבסיס הקוד. ללא SBOM, ארגונים לא יודעים מה יש בתוכנה שלהם, מה שהופך את זה לבלתי אפשרי להעריך סיכוני אבטחת סייבר, לנהל את חובות הרישיון או להגיב לגילויי נקודות תורפה. חוק חוסן הסייבר של האיחוד האירופי (CRA) הופך SBOMs לחובה עבור כל מוצר עם אלמנטים דיגיטליים הנמכרים באיחוד האירופי - המחייב יצרנים לשמור על מלאי רכיבים ולדווח על נקודות תורפה. DORA דורשת מגופים פיננסיים לנהל רישומי נכסי ICT הכוללים מלאי של רכיבי תוכנה. קונים ארגוניים דורשים יותר ויותר SBOM כתנאי לרכש, מה שהופך אותם לחיוניים לגישה לשוק בשוק תוכנות B2B.

אילו סוגי נתוני SBOM קיימים?

CycloneDX SBOMs הם הפורמט המומלץ על ידי OWASP עבור תאימות לאבטחת סייבר - הם כוללים מלאי רכיבים, גרפי תלות, הפניות לפגיעות (באמצעות אינטגרציה עם מסדי נתונים של פגיעות), ונתוני קשרי שרשרת אספקה. SPDX SBOMs הם הפורמט הסטנדרטי ISO/IEC 5962 המתמקד במטא נתונים של חבילות תוכנה, מידע על רישיון והפניות אבטחה - מועדף עבור תאימות לרישיון קוד פתוח ושקיפות תוכנה. דוחות חשיפת פגיעות עוקבים אחר מדיניות גילוי פגיעות מתואמת, תוכניות פרס על באגים ורישומי פגיעות ידועים - נדרש על פי סעיף 13 של CRA עבור חובות אבטחה של היצרן. רישום רישיונות קוד פתוח עוקבים אחר רישיונות רכיבים (MIT, GPL, Apache וכו') ומצב תאימות - חיוני לתאימות להפצת תוכנה ולניהול IP.

כיצד Sustalium הופך את נתוני SBOM לראיות תאימות?

קבצי SBOM בפורמט CycloneDX, SPDX או CSV עולים ל-Sustalium. המערכת מחלצת מלאי רכיבים, קשרי תלות, מידע על רישיון והפניות לנקודות תורפה - ממפה אותם למסגרות התאימות הרלוונטיות. נתוני רכיבים מוזנים לרשומות תאימות ל-CRA (חובות דיווח על פגיעות בסעיף 13), רישומי DORA ICT (דרישות מלאי נכסי תוכנה), ובדיקת נאותות לשרשרת האספקה ​​של תוכנת GDPR. מידע על רישיון תומך בתאימות בקוד פתוח ובנכסי ממשל IP. נתוני פגיעות מניעים תהליכי ניהול פגיעות מתמשכים. נתוני SBOM מקושרים ל-SKUs של המוצר ולניהול גרסאות, מה שמאפשר מעקב אחר תאימות ברמת המוצר בכל תיק התוכנה.

אילו מסגרות תאימות דורשות נתוני SBOM?

חוק חוסן הסייבר של האיחוד האירופי (CRA) הוא המניע הרגולטורי העיקרי - הוא דורש מיצרנים של מוצרים עם אלמנטים דיגיטליים ליצור ולתחזק SBOMs, לדווח על נקודות תורפה ולהבטיח שרכיבים נקיים מפגיעות ידועות הניתנות לניצול. DORA (חוק חוסן תפעולי דיגיטלי) דורש מגופים פיננסיים לנהל רישומי נכסי ICT מקיפים הכוללים מלאי של רכיבי תוכנה. סעיף 32 של GDPR דורש אמצעי אבטחה מתאימים לעיבוד נתונים אישיים - SBOMs עוזרים להעריך ולאמת את האבטחה של תוכנה המעבדת נתונים אישיים. חוק הבינה המלאכותית של האיחוד האירופי דורש נכסי רכיבי תוכנה עבור מערכות בינה מלאכותית בסיכון גבוה. בקרת ISO 27001 נספח A.8.8 דורשת ניהול של פגיעויות טכניות - SBOMs הם הבסיס. צו ביצוע ארה"ב 14028 מחייב SBOMs עבור כל התוכנות הנמכרות לממשלת ארה"ב.

האם SBOM מוכנים? Sustalium מבנה נתוני רכיבי תוכנה עבור תאימות ל-CRA ואבטחת סייבר.