Daftar Bahan Perangkat Lunak (SBOM)

Otomatis Data Source

Daftar Bahan Perangkat Lunak (SBOM)

Software Bill of Materials (SBOM) menangkap komponen, perpustakaan, dan dependensi yang membentuk produk perangkat lunak. SBOM diwajibkan oleh Undang-Undang Ketahanan Siber UE, DORA, dan semakin banyak diminta oleh pembeli untuk uji tuntas keamanan siber rantai pasokan.

What Daftar Bahan Perangkat Lunak (SBOM) Provides

SBOOM SiklonDX

OWASP CycloneDX memformat SBOM dengan komponen perangkat lunak, grafik ketergantungan, dan referensi kerentanan. Format pilihan untuk kepatuhan CRA dan analisis keamanan rantai pasokan otomatis.

SPDX SBOM

SBOM format ISO/IEC 5962 SPDX yang mencakup metadata paket perangkat lunak, informasi lisensi, dan referensi keamanan. Diperlukan untuk kepatuhan lisensi sumber terbuka dan transparansi perangkat lunak.

Laporan Pengungkapan Kerentanan

Kebijakan pengungkapan kerentanan yang terkoordinasi, rincian program bug bounty, dan daftar kerentanan yang diketahui. Diwajibkan oleh CRA Pasal 13 untuk kewajiban keamanan pabrikan.

Registri Lisensi Sumber Terbuka

Daftar komponen sumber terbuka, lisensinya (MIT, GPL, Apache, dll.), dan status kepatuhan. Penting untuk kepatuhan distribusi perangkat lunak dan tata kelola IP.

How It Connects to Sustalium

Unggah file SBOM (CycloneDX, SPDX, atau CSV) ke Sustalium. Sistem ini mengekstrak inventaris komponen, informasi lisensi, dan referensi kerentanan, memetakannya ke catatan kepatuhan CRA, register DORA ICT, dan kerangka uji tuntas rantai pasokan perangkat lunak. Data SBOM tertaut langsung ke SKU produk dan manajemen versi Anda.

Used by Compliance Frameworks

SBOM mencantumkan setiap komponen dan ketergantungan dalam perangkat lunak Anda — yang diwajibkan oleh kerangka kerja CRA, DORA, dan keamanan siber. Unggah file CycloneDX atau SPDX Anda satu kali dan file tersebut akan dipetakan ke setiap kebutuhan kepatuhan perangkat lunak.
0 frameworks use daftar bahan perangkat lunak (sbom)

Frequently Asked Questions

Apa yang dimaksud dengan Software Bill of Materials (SBOM)?

Bill of Materials Perangkat Lunak (SBOM) adalah inventaris terstruktur dari semua komponen, perpustakaan, dependensi, dan modul yang membentuk produk perangkat lunak. Ini mencantumkan setiap komponen dengan versi, lisensi, pemasok, dan kerentanan yang diketahui. SBOM hadir dalam format standar — CycloneDX (standar OWASP, lebih disukai untuk keamanan siber), SPDX (standar ISO/IEC 5962, lebih disukai untuk kepatuhan lisensi), dan SWID (ISO/IEC 19770-2). SBOM diwajibkan oleh Undang-Undang Ketahanan Siber UE, DORA, dan semakin banyak diminta oleh pembeli perusahaan untuk uji tuntas keamanan siber rantai pasokan.

Mengapa SBOM penting untuk kepatuhan perangkat lunak?

Produk perangkat lunak modern terutama terdiri dari komponen sumber terbuka dan pihak ketiga — seringkali 80-90% dari basis kode. Tanpa SBOM, organisasi tidak mengetahui isi perangkat lunaknya, sehingga mustahil untuk menilai risiko keamanan siber, mengelola kewajiban lisensi, atau merespons pengungkapan kerentanan. Undang-Undang Ketahanan Siber UE (CRA) mewajibkan SBOM untuk setiap produk dengan elemen digital yang dijual di UE – yang mewajibkan produsen untuk menyimpan inventaris komponen dan melaporkan kerentanan. DORA mewajibkan entitas keuangan untuk memelihara daftar aset TIK yang mencakup inventaris komponen perangkat lunak. Pembeli perusahaan semakin membutuhkan SBOM sebagai syarat pengadaan, menjadikannya penting untuk akses pasar di pasar perangkat lunak B2B.

Jenis data SBOM apa yang ada?

CycloneDX SBOM adalah format yang direkomendasikan OWASP untuk kepatuhan keamanan siber — format ini mencakup inventaris komponen, grafik ketergantungan, referensi kerentanan (melalui integrasi dengan basis data kerentanan), dan data hubungan rantai pasokan. SPDX SBOM adalah format standar ISO/IEC 5962 yang berfokus pada metadata paket perangkat lunak, informasi lisensi, dan referensi keamanan — lebih disukai untuk kepatuhan lisensi sumber terbuka dan transparansi perangkat lunak. Laporan pengungkapan kerentanan melacak kebijakan pengungkapan kerentanan yang terkoordinasi, program bug bounty, dan daftar kerentanan yang diketahui — diwajibkan oleh Pasal 13 CRA untuk kewajiban keamanan produsen. Pendaftar lisensi sumber terbuka melacak lisensi komponen (MIT, GPL, Apache, dll.) dan status kepatuhan — penting untuk kepatuhan distribusi perangkat lunak dan tata kelola IP.

Bagaimana Sustalium mengubah data SBOM menjadi bukti kepatuhan?

File SBOM dalam format CycloneDX, SPDX, atau CSV diunggah ke Sustalium. Sistem mengekstrak inventaris komponen, hubungan ketergantungan, informasi lisensi, dan referensi kerentanan — memetakannya ke kerangka kepatuhan yang relevan. Data komponen dimasukkan ke dalam catatan kepatuhan CRA (kewajiban pelaporan kerentanan Pasal 13), register DORA ICT (persyaratan inventaris aset perangkat lunak), dan uji tuntas rantai pasokan perangkat lunak GDPR. Informasi lisensi mendukung kepatuhan sumber terbuka dan aset tata kelola kekayaan intelektual. Data kerentanan mendorong proses manajemen kerentanan yang berkelanjutan. Data SBOM dihubungkan dengan SKU produk dan manajemen versi, memungkinkan pelacakan kepatuhan tingkat produk di seluruh portofolio perangkat lunak.

Kerangka kepatuhan manakah yang memerlukan data SBOM?

Undang-Undang Ketahanan Siber (Cyber ​​Resilience Act/CRA) UE adalah pendorong peraturan utama — undang-undang ini mewajibkan produsen produk dengan elemen digital untuk membuat dan memelihara SBOM, melaporkan kerentanan, dan memastikan komponen bebas dari kerentanan yang dapat dieksploitasi. DORA (Digital Operational Resilience Act) mewajibkan entitas keuangan untuk memelihara daftar aset TIK yang komprehensif yang mencakup inventaris komponen perangkat lunak. Pasal 32 GDPR mewajibkan langkah-langkah keamanan yang sesuai untuk pemrosesan data pribadi — SBOM membantu menilai dan memverifikasi keamanan perangkat lunak yang memproses data pribadi. Undang-undang AI UE mewajibkan aset komponen perangkat lunak untuk sistem AI yang berisiko tinggi. Pengendalian ISO 27001 Lampiran A A.8.8 memerlukan pengelolaan kerentanan teknis — SBOM adalah fondasinya. Perintah Eksekutif AS 14028 mengamanatkan SBOM untuk semua perangkat lunak yang dijual kepada pemerintah AS.

Apakah SBOM sudah siap? Sustalium menyusun data komponen perangkat lunak untuk CRA dan kepatuhan keamanan siber.