Szoftveranyagjegyzék (SBOM)
Szoftveranyagjegyzék (SBOM)
A Software Bill of Materials (SBOM) rögzíti a szoftverterméket alkotó összetevőket, könyvtárakat és függőségeket. Az SBOM-okat az EU Cyber Resilience Act, a DORA írja elő, és a vásárlók egyre inkább megkövetelik az ellátási lánc kiberbiztonsági átvilágítását.
What Szoftveranyagjegyzék (SBOM) Provides
CycloneDX SBOM
OWASP CycloneDX formátumú SBOM-ok szoftverösszetevőkkel, függőségi grafikonokkal és sebezhetőségi hivatkozásokkal. Az előnyben részesített formátum a hitelminősítő intézeteknek való megfeleléshez és az automatikus ellátási lánc biztonsági elemzéséhez.
SPDX SBOM
ISO/IEC 5962 SPDX formátumú SBOM-ok, amelyek lefedik a szoftvercsomag metaadatait, licencinformációit és biztonsági hivatkozásokat. A nyílt forráskódú licencnek való megfeleléshez és a szoftver átláthatóságához szükséges.
Sebezhetőségi jelentés
Összehangolt sebezhetőségi közzétételi szabályzatok, hibaprogramok részletei és ismert sebezhetőségi regiszterek. A CRA 13. cikke előírja a gyártó biztonsági kötelezettségei miatt.
Nyílt forráskódú licencnyilvántartás
Nyílt forráskódú összetevők nyilvántartása, licenceik (MIT, GPL, Apache stb.) és megfelelőségi állapota. Alapvető fontosságú a szoftverterjesztés megfelelőségéhez és az IP-szabályozáshoz.
How It Connects to Sustalium
Töltse fel az SBOM fájlokat (CycloneDX, SPDX vagy CSV) a Sustaliumba. A rendszer kibontja az összetevők leltárait, a licencinformációkat és a sebezhetőségi hivatkozásokat, leképezve azokat a CRA megfelelőségi rekordjaira, a DORA ICT-regiszterekre és a szoftverellátási lánc átvilágítási keretrendszereire. Az SBOM-adatok közvetlenül a termék cikkszámaihoz és a verziókezeléshez kapcsolódnak.
Used by Compliance Frameworks
Frequently Asked Questions
Minek felel meg a szoftveranyagjegyzék (SBOM)?
A Software Bill of Materials (SBOM) a szoftverterméket alkotó összes összetevő, könyvtár, függőség és modul strukturált jegyzéke. Felsorol minden összetevőt a verziójával, licencével, szállítójával és ismert sebezhetőségeivel. Az SBOM-ok szabványos formátumokban állnak rendelkezésre – CycloneDX (OWASP szabvány, kiberbiztonsági szempontból előnyben részesítve), SPDX (ISO/IEC 5962 szabvány, előnyben részesítve a licencmegfelelőség szempontjából) és SWID (ISO/IEC 19770-2). Az SBOM-okat az EU Cyber Resilience Act, a DORA írja elő, és a vállalati vásárlók egyre inkább megkövetelik az ellátási lánc kiberbiztonsági átvilágítását.
Miért fontosak az SBOM-ok a szoftvermegfelelőség szempontjából?
A modern szoftvertermékek elsősorban nyílt forráskódú és harmadik féltől származó összetevőkből állnak – gyakran a kódbázis 80-90%-át. SBOM nélkül a szervezetek nem tudják, mi van a szoftverükben, így lehetetlenné teszi a kiberbiztonsági kockázat felmérését, a licenckötelezettségek kezelését vagy a sebezhetőségre vonatkozó bejelentésekre való reagálást. Az EU Cyber Resilience Act (CRA) az SBOM-okat kötelezővé teszi minden, az EU-ban értékesített digitális elemekkel rendelkező termék esetében – megköveteli a gyártóktól, hogy tartsák fenn alkatrészkészleteket és jelentsék a sebezhetőségeket. A DORA megköveteli a pénzügyi szervezetektől, hogy tartsanak ICT-eszköz-nyilvántartásokat, amelyek tartalmazzák a szoftverkomponens-leltárakat. A vállalati vásárlók egyre inkább igénylik az SBOM-okat a beszerzés feltételeiként, ami elengedhetetlenné teszi a piacra jutáshoz a B2B szoftverpiacon.
Milyen típusú SBOM adatok léteznek?
A CycloneDX SBOM-ok az OWASP által ajánlott formátum a kiberbiztonsági megfeleléshez – tartalmazzák a komponenskészleteket, a függőségi grafikonokat, a sebezhetőségi hivatkozásokat (a sebezhetőségi adatbázisokkal való integráción keresztül) és az ellátási lánc kapcsolati adatait. Az SPDX SBOM-ok az ISO/IEC 5962 szabvány formátuma, amely a szoftvercsomag metaadataira, a licencinformációkra és a biztonsági hivatkozásokra összpontosít – előnyben részesítve a nyílt forráskódú licencmegfelelőség és a szoftver átláthatósága érdekében. A sebezhetőséget feltáró jelentések összehangolt sebezhetőségi közzétételi irányelveket, hibaprogramokat és ismert sebezhetőségi nyilvántartásokat követnek nyomon – amelyeket a CRA 13. cikke ír elő a gyártói biztonsági kötelezettségekhez. A nyílt forráskódú licenc-nyilvántartások nyomon követik a komponenslicenceket (MIT, GPL, Apache stb.) és a megfelelőségi állapotot – ez elengedhetetlen a szoftverterjesztés megfelelőségéhez és az IP-szabályozáshoz.
Hogyan alakítja át a Sustalium az SBOM-adatokat megfelelőségi bizonyítékokká?
A rendszer CycloneDX, SPDX vagy CSV formátumú SBOM-fájlokat tölt fel a Sustaliumba. A rendszer kibontja az összetevőkészleteket, a függőségi kapcsolatokat, a licencinformációkat és a sebezhetőségi hivatkozásokat – leképezi ezeket a megfelelő megfelelőségi keretrendszerekre. Az összetevők adatai bekerülnek a hitelminősítő intézetek megfelelőségi nyilvántartásaiba (a 13. cikk szerinti sebezhetőségi jelentési kötelezettségek), a DORA ICT-nyilvántartásokba (szoftvereszköz-leltári követelmények) és a GDPR-szoftver-ellátási lánc átvilágításába. A licencinformációk támogatják a nyílt forráskódú megfelelőséget és az IP-kezelési eszközöket. A sebezhetőségi adatok a folyamatban lévő sebezhetőség-kezelési folyamatokat irányítják. Az SBOM-adatok a termék cikkszámaihoz és a verziókezeléshez kapcsolódnak, lehetővé téve a termékszintű megfelelőség nyomon követését a teljes szoftverportfólióban.
Mely megfelelőségi keretrendszerek igényelnek SBOM-adatokat?
Az EU Cyber Resilience Act (CRA) az elsődleges szabályozási hajtóerő – megköveteli a digitális elemekkel rendelkező termékek gyártóitól, hogy hozzanak létre és tartsanak fenn SBOM-okat, jelentsék a sebezhetőségeket, és biztosítsák, hogy az összetevők mentesek legyenek az ismert kihasználható sebezhetőségektől. A DORA (Digital Operational Resilience Act) megköveteli a pénzügyi szervezetektől, hogy átfogó IKT-eszköznyilvántartásokat tartsanak fenn, amelyek tartalmazzák a szoftverkomponens-leltárakat. A GDPR 32. cikke megfelelő biztonsági intézkedéseket ír elő a személyes adatok feldolgozásához – az SBOM-ok segítenek felmérni és ellenőrizni a személyes adatokat feldolgozó szoftverek biztonságát. Az EU AI-törvénye megköveteli a szoftverkomponens eszközöket a magas kockázatú AI-rendszerekhez. Az ISO 27001 A melléklet A.8.8-as vezérlőeleme megköveteli a technikai sebezhetőségek kezelését – az SBOM-ok jelentik az alapot. Az Egyesült Államok 14028-as végrehajtási rendelete SBOM-okat ír elő minden, az Egyesült Államok kormányának eladott szoftverre.
Készen állnak az SBOM-ok? A Sustalium strukturálja a szoftverösszetevők adatait a CRA és a kiberbiztonsági megfelelés érdekében.