Distinta materiali del software (SBOM)

Automatizzato Data Source

Distinta materiali del software (SBOM)

La distinta materiali del software (SBOM) acquisisce i componenti, le librerie e le dipendenze che costituiscono un prodotto software. Le SBOM sono richieste dal Cyber ​​Resilience Act dell'UE, DORA, e sempre più richieste dagli acquirenti per la due diligence sulla sicurezza informatica della catena di fornitura.

What Distinta materiali del software (SBOM) Provides

SBOM CycloneDX

SBOM in formato OWASP CycloneDX con componenti software, grafici delle dipendenze e riferimenti alle vulnerabilità. Il formato preferito per la conformità CRA e l'analisi automatizzata della sicurezza della catena di fornitura.

SPDX SBOM

SBOM in formato ISO/IEC 5962 SPDX che coprono metadati del pacchetto software, informazioni sulla licenza e riferimenti alla sicurezza. Necessario per la conformità della licenza open source e la trasparenza del software.

Rapporto sulla divulgazione delle vulnerabilità

Politiche coordinate di divulgazione delle vulnerabilità, dettagli del programma bug bounty e registri delle vulnerabilità note. Richiesto dall'articolo 13 della CRA per gli obblighi di sicurezza del produttore.

Registro delle licenze open source

Registro dei componenti open source, relative licenze (MIT, GPL, Apache, ecc.) e stato di conformità. Essenziale per la conformità della distribuzione del software e la governance IP.

How It Connects to Sustalium

Carica file SBOM (CycloneDX, SPDX o CSV) su Sustalium. Il sistema estrae inventari dei componenti, informazioni sulle licenze e riferimenti alle vulnerabilità, mappandoli sui record di conformità CRA, sui registri ICT DORA e sui quadri di due diligence della catena di fornitura del software. I dati SBOM si collegano direttamente agli SKU del prodotto e alla gestione delle versioni.

Used by Compliance Frameworks

Le SBOM elencano tutti i componenti e le dipendenze del tuo software, richiesti da CRA, DORA e dai framework di sicurezza informatica. Carica il tuo file CycloneDX o SPDX una volta e si adatterà a ogni esigenza di conformità del software.
0 frameworks use distinta materiali del software (sbom)

Frequently Asked Questions

Che cosa è conforme alla distinta base software (SBOM)?

Una distinta base software (SBOM) è un inventario strutturato di tutti i componenti, librerie, dipendenze e moduli che costituiscono un prodotto software. Elenca ciascun componente con la sua versione, licenza, fornitore e vulnerabilità note. Gli SBOM sono disponibili in formati standard: CycloneDX (standard OWASP, preferito per la sicurezza informatica), SPDX (standard ISO/IEC 5962, preferito per la conformità delle licenze) e SWID (ISO/IEC 19770-2). Le SBOM sono richieste dal Cyber ​​Resilience Act dell'UE, DORA, e sono sempre più richieste dagli acquirenti aziendali per la due diligence sulla sicurezza informatica della supply chain.

Perché le SBOM sono importanti per la conformità del software?

I moderni prodotti software sono composti principalmente da componenti open source e di terze parti, spesso l'80-90% della base di codice. Senza una SBOM, le organizzazioni non sanno cosa c'è nel loro software, rendendo impossibile valutare il rischio di sicurezza informatica, gestire gli obblighi di licenza o rispondere alla divulgazione delle vulnerabilità. Il Cyber ​​Resilience Act (CRA) dell’UE rende obbligatorie le SBOM per qualsiasi prodotto con elementi digitali venduto nell’UE, imponendo ai produttori di mantenere inventari dei componenti e segnalare le vulnerabilità. DORA richiede agli enti finanziari di mantenere registri delle risorse ICT che includano gli inventari dei componenti software. Gli acquirenti aziendali richiedono sempre più le SBOM come condizione per l'approvvigionamento, rendendole essenziali per l'accesso al mercato del software B2B.

Quali tipi di dati SBOM esistono?

Le SBOM CycloneDX sono il formato consigliato da OWASP per la conformità alla sicurezza informatica: includono inventari dei componenti, grafici delle dipendenze, riferimenti alle vulnerabilità (tramite l'integrazione con i database delle vulnerabilità) e dati sulle relazioni della catena di fornitura. Le SBOM SPDX sono il formato standard ISO/IEC 5962 incentrato sui metadati dei pacchetti software, sulle informazioni sulle licenze e sui riferimenti alla sicurezza, preferiti per la conformità delle licenze open source e la trasparenza del software. I rapporti sulla divulgazione delle vulnerabilità tengono traccia delle politiche coordinate di divulgazione delle vulnerabilità, dei programmi bug bounty e dei registri delle vulnerabilità note, richiesti dall'articolo 13 della CRA per gli obblighi di sicurezza del produttore. I registri delle licenze open source tengono traccia delle licenze dei componenti (MIT, GPL, Apache, ecc.) e dello stato di conformità, elementi essenziali per la conformità della distribuzione del software e la governance IP.

In che modo Sustalium trasforma i dati SBOM in prove di conformità?

I file SBOM in formato CycloneDX, SPDX o CSV vengono caricati su Sustalium. Il sistema estrae inventari dei componenti, relazioni di dipendenza, informazioni sulla licenza e riferimenti alle vulnerabilità, mappandoli ai relativi quadri di conformità. I dati dei componenti confluiscono nei registri di conformità della CRA (obblighi di segnalazione delle vulnerabilità ai sensi dell'articolo 13), nei registri ICT DORA (requisiti di inventario delle risorse software) e nella due diligence della catena di fornitura del software GDPR. Le informazioni sulla licenza supportano la conformità open source e le risorse di governance IP. I dati sulle vulnerabilità guidano i processi continui di gestione delle vulnerabilità. I dati SBOM sono collegati agli SKU dei prodotti e alla gestione delle versioni, consentendo il monitoraggio della conformità a livello di prodotto in tutto il portafoglio software.

Quali quadri di conformità richiedono i dati SBOM?

Il Cyber ​​Resilience Act (CRA) dell’UE è il principale driver normativo: richiede ai produttori di prodotti con elementi digitali di creare e mantenere SBOM, segnalare le vulnerabilità e garantire che i componenti siano esenti da vulnerabilità sfruttabili note. Il DORA (Digital Operational Resilience Act) richiede agli enti finanziari di mantenere registri completi delle risorse ICT che includano gli inventari dei componenti software. L’articolo 32 del GDPR richiede misure di sicurezza adeguate per il trattamento dei dati personali: le SBOM aiutano a valutare e verificare la sicurezza del software che elabora i dati personali. La legge dell’UE sull’intelligenza artificiale richiede risorse di componenti software per i sistemi di intelligenza artificiale ad alto rischio. Il controllo A.8.8 dell'Allegato A ISO 27001 richiede la gestione delle vulnerabilità tecniche: le SBOM costituiscono la base. L'ordine esecutivo statunitense 14028 impone SBOM per tutto il software venduto al governo degli Stati Uniti.

Le SBOM sono pronte? Sustalium struttura i dati dei componenti software per la CRA e la conformità alla sicurezza informatica.