Račun materijala za softver (SBOM)

Automatizirano Data Source

Račun materijala za softver (SBOM)

Softverski popis materijala (SBOM) obuhvaća komponente, biblioteke i ovisnosti koji čine softverski proizvod. SBOM-ovi su obavezni prema Zakonu o kibernetičkoj otpornosti EU-a, DORA, a kupci ih sve više zahtijevaju za dubinsku analizu kibernetičke sigurnosti lanca opskrbe.

What Račun materijala za softver (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX format SBOM-ova sa softverskim komponentama, grafikonima ovisnosti i referencama ranjivosti. Preferirani format za CRA usklađenost i automatiziranu analizu sigurnosti opskrbnog lanca.

SPDX SBOM

ISO/IEC 5962 SPDX format SBOM-ovi koji pokrivaju metapodatke softverskog paketa, informacije o licenci i sigurnosne reference. Potrebno za usklađenost s licencom otvorenog koda i transparentnost softvera.

Izvješće o otkrivanju ranjivosti

Koordinirane politike otkrivanja ranjivosti, pojedinosti o programu dodjele bugova i poznati registri ranjivosti. Zahtijeva CRA članak 13 za sigurnosne obveze proizvođača.

Registar licenci otvorenog koda

Registar komponenti otvorenog koda, njihovih licenci (MIT, GPL, Apache itd.) i status usklađenosti. Neophodan za usklađenost distribucije softvera i upravljanje IP-om.

How It Connects to Sustalium

Učitajte SBOM datoteke (CycloneDX, SPDX ili CSV) u Sustalium. Sustav izdvaja inventare komponenti, informacije o licenci i reference ranjivosti, preslikavajući ih u CRA zapise o usklađenosti, DORA ICT registre i okvire due diligence lanca nabave softvera. SBOM podaci povezuju se izravno s SKU-ovima proizvoda i upravljanjem verzijama.

Used by Compliance Frameworks

SBOM-ovi navode svaku komponentu i ovisnost u vašem softveru — zahtijevaju okviri CRA, DORA i kibernetičke sigurnosti. Učitajte svoju CycloneDX ili SPDX datoteku jednom i ona će se preslikati na svaku potrebu usklađenosti softvera.
0 frameworks use račun materijala za softver (sbom)

Frequently Asked Questions

Što je softverski popis materijala (SBOM) u skladu?

Softverski popis materijala (SBOM) je strukturirani popis svih komponenti, biblioteka, ovisnosti i modula koji čine softverski proizvod. Navodi svaku komponentu s njezinom verzijom, licencom, dobavljačem i poznatim ranjivostima. SBOM-ovi dolaze u standardnim formatima — CycloneDX (OWASP standard, poželjan za kibersigurnost), SPDX (ISO/IEC 5962 standard, poželjan za usklađenost s licencom) i SWID (ISO/IEC 19770-2). SBOM-ovi su obavezni prema Zakonu o kibernetičkoj otpornosti EU-a, DORA, a sve ih više zahtijevaju kupci poduzeća za dubinsku analizu kibernetičke sigurnosti lanca opskrbe.

Zašto su SBOM-ovi važni za usklađenost softvera?

Moderni softverski proizvodi sastoje se prvenstveno od komponenti otvorenog koda i komponenti treće strane — često 80-90% baze koda. Bez SBOM-a organizacije ne znaju što se nalazi u njihovom softveru, što onemogućuje procjenu rizika kibernetičke sigurnosti, upravljanje licencnim obvezama ili reagiranje na otkrivanje ranjivosti. EU Cyber ​​Resilience Act (CRA) čini SBOM-ove obveznima za sve proizvode s digitalnim elementima koji se prodaju u EU-u — zahtijevajući od proizvođača da održavaju zalihe komponenti i prijavljuju ranjivosti. DORA zahtijeva od financijskih subjekata da vode registre ICT imovine koji uključuju inventare softverskih komponenti. Poslovni kupci sve više zahtijevaju SBOM kao uvjet nabave, što ih čini ključnim za pristup tržištu na B2B tržištu softvera.

Koje vrste SBOM podataka postoje?

CycloneDX SBOM su format koji preporučuje OWASP za usklađenost s kibernetičkom sigurnošću — oni uključuju inventare komponenti, grafikone ovisnosti, reference ranjivosti (putem integracije s bazama podataka ranjivosti) i podatke o odnosima lanca opskrbe. SPDX SBOM su standardni format ISO/IEC 5962 usmjeren na metapodatke softverskog paketa, informacije o licenci i sigurnosne reference — preferiraju se za usklađenost s licencom otvorenog koda i transparentnost softvera. Izvješća o otkrivanju ranjivosti prate koordinirane politike otkrivanja ranjivosti, programe nagrada za bugove i poznate registre ranjivosti — zahtijeva CRA članak 13 za sigurnosne obveze proizvođača. Registri licenci otvorenog koda prate licence komponenti (MIT, GPL, Apache, itd.) i status usklađenosti — što je bitno za usklađenost distribucije softvera i upravljanje IP-om.

Kako Sustalium pretvara podatke SBOM-a u dokaz usklađenosti?

SBOM datoteke u formatu CycloneDX, SPDX ili CSV učitavaju se u Sustalium. Sustav izdvaja inventare komponenti, odnose ovisnosti, informacije o licenci i reference ranjivosti — preslikavajući ih na relevantne okvire usklađenosti. Podaci o komponentama unose se u zapise o usklađenosti CRA-a (obveze izvješćivanja o ranjivostima prema članku 13), registre DORA ICT (zahtjevi za popisom softverske imovine) i dubinsku analizu lanca nabave softvera GDPR-a. Informacije o licenci podržavaju usklađenost otvorenog koda i upravljanje IP imovinom. Podaci o ranjivostima pokreću stalne procese upravljanja ranjivostima. SBOM podaci povezani su s SKU-ovima proizvoda i upravljanjem verzijama, omogućujući praćenje usklađenosti na razini proizvoda u čitavom softverskom portfelju.

Koji okviri usklađenosti zahtijevaju SBOM podatke?

EU Cyber ​​Resilience Act (CRA) primarni je regulatorni pokretač — zahtijeva od proizvođača proizvoda s digitalnim elementima da stvaraju i održavaju SBOM-ove, prijavljuju ranjivosti i osiguravaju da komponente nemaju poznate ranjivosti koje se mogu iskoristiti. DORA (Digital Operational Resilience Act) zahtijeva od financijskih subjekata da vode sveobuhvatne registre ICT imovine koji uključuju inventare softverskih komponenti. Članak 32. GDPR-a zahtijeva odgovarajuće sigurnosne mjere za obradu osobnih podataka — SBOM-ovi pomažu u procjeni i provjeri sigurnosti softvera koji obrađuje osobne podatke. Zakon EU-a o umjetnoj inteligenciji zahtijeva imovinu softverske komponente za visokorizične sustave umjetne inteligencije. ISO 27001 Aneks A kontrole A.8.8 zahtijeva upravljanje tehničkim ranjivostima — SBOM su temelj. Američka izvršna naredba 14028 propisuje SBOM za sav softver koji se prodaje američkoj vladi.

Jeste li spremni SBOM-ovi? Sustalium strukturira podatke softverske komponente za CRA i usklađenost s kibernetičkom sigurnošću.