ソフトウェアBOM
ソフトウェアBOM
ソフトウェア部品表 (SBOM) は、ソフトウェア製品を構成するコンポーネント、ライブラリ、および依存関係をキャプチャします。 SBOM は EU サイバーレジリエンス法 (DORA) で義務付けられており、サプライチェーンのサイバーセキュリティのデューデリジェンスのために購入者からの要求が高まっています。
What ソフトウェアBOM Provides
サイクロンDX SBOM
OWASP CycloneDX は、ソフトウェア コンポーネント、依存関係グラフ、脆弱性リファレンスを含む SBOM をフォーマットします。 CRA コンプライアンスおよび自動サプライ チェーン セキュリティ分析に推奨される形式。
SPDX SBOM
ISO/IEC 5962 SPDX 形式の SBOM には、ソフトウェア パッケージのメタデータ、ライセンス情報、セキュリティ参照が含まれます。オープンソース ライセンスのコンプライアンスとソフトウェアの透明性のために必要です。
脆弱性開示レポート
調整された脆弱性開示ポリシー、バグ報奨金プログラムの詳細、既知の脆弱性登録。メーカーのセキュリティ義務に関して CRA 第 13 条により要求されています。
オープンソースライセンスレジストリ
オープンソース コンポーネント、そのライセンス (MIT、GPL、Apache など)、およびコンプライアンス ステータスの登録。ソフトウェア配布のコンプライアンスと IP ガバナンスに不可欠です。
How It Connects to Sustalium
SBOM ファイル (CycloneDX、SPDX、または CSV) を Sustalium にアップロードします。このシステムは、コンポーネント インベントリ、ライセンス情報、および脆弱性リファレンスを抽出し、それらを CRA コンプライアンス レコード、DORA ICT レジスタ、およびソフトウェア サプライ チェーンのデュー デリジェンス フレームワークにマッピングします。 SBOM データは、製品 SKU およびバージョン管理に直接リンクします。
Used by Compliance Frameworks
Frequently Asked Questions
準拠したソフトウェア部品表 (SBOM) とは何ですか?
ソフトウェア部品表 (SBOM) は、ソフトウェア製品を構成するすべてのコンポーネント、ライブラリ、依存関係、およびモジュールの構造化されたインベントリです。各コンポーネントとそのバージョン、ライセンス、サプライヤー、既知の脆弱性がリストされています。 SBOM には、CycloneDX (OWASP 標準、サイバーセキュリティに推奨)、SPDX (ISO/IEC 5962 標準、ライセンス準拠に推奨)、および SWID (ISO/IEC 19770-2) という標準形式があります。 SBOM は EU サイバー レジリエンス法 (DORA) で義務付けられており、サプライ チェーンのサイバーセキュリティ デュー デリジェンスのために企業のバイヤーからの要求が高まっています。
SBOM がソフトウェアのコンプライアンスにとって重要なのはなぜですか?
最新のソフトウェア製品は、主にオープンソースとサードパーティのコンポーネントで構成されており、多くの場合、コードベースの 80 ~ 90% が構成されています。 SBOM がなければ、組織はソフトウェアに何が含まれているかを知ることができず、サイバーセキュリティのリスクを評価したり、ライセンス義務を管理したり、脆弱性の開示に対応したりすることができなくなります。 EU サイバーレジリエンス法 (CRA) は、EU 内で販売されるデジタル要素を含むすべての製品に SBOM を義務付け、メーカーにコンポーネントの在庫を維持し、脆弱性を報告することを義務付けています。 DORA は、金融機関に対し、ソフトウェア コンポーネントの目録を含む ICT 資産登録簿を維持することを義務付けています。企業バイヤーは調達条件として SBOM を求めることが増えており、B2B ソフトウェア市場への市場アクセスには SBOM が不可欠となっています。
どのような種類の SBOM データが存在しますか?
CycloneDX SBOM は、OWASP が推奨するサイバーセキュリティ コンプライアンスの形式です。これには、コンポーネント インベントリ、依存関係グラフ、脆弱性参照 (脆弱性データベースとの統合による)、サプライ チェーン関係データが含まれます。 SPDX SBOM は、ソフトウェア パッケージのメタデータ、ライセンス情報、セキュリティ参照に焦点を当てた ISO/IEC 5962 標準形式であり、オープンソース ライセンスのコンプライアンスとソフトウェアの透明性のために推奨されます。脆弱性開示レポートは、調整された脆弱性開示ポリシー、バグ報奨金プログラム、既知の脆弱性登録を追跡します。これは、メーカーのセキュリティ義務に関して CRA 第 13 条で義務付けられています。オープンソース ライセンス レジストリは、ソフトウェア配布のコンプライアンスと IP ガバナンスに不可欠なコンポーネント ライセンス (MIT、GPL、Apache など) とコンプライアンス ステータスを追跡します。
Sustalium はどのようにして SBOM データをコンプライアンスの証拠に変換しますか?
CycloneDX、SPDX、または CSV 形式の SBOM ファイルが Sustalium にアップロードされます。システムはコンポーネント インベントリ、依存関係、ライセンス情報、脆弱性参照を抽出し、それらを関連するコンプライアンス フレームワークにマッピングします。コンポーネント データは、CRA コンプライアンス記録 (第 13 条の脆弱性報告義務)、DORA ICT レジスタ (ソフトウェア資産インベントリ要件)、および GDPR ソフトウェア サプライ チェーンのデュー デリジェンスにフィードされます。ライセンス情報は、オープンソースのコンプライアンスと IP ガバナンス資産をサポートします。脆弱性データは、継続的な脆弱性管理プロセスを推進します。 SBOM データは製品 SKU とバージョン管理にリンクされており、ソフトウェア ポートフォリオ全体で製品レベルのコンプライアンス追跡が可能になります。
SBOM データを必要とするコンプライアンス フレームワークはどれですか?
EU サイバーレジリエンス法 (CRA) は主な規制要因であり、デジタル要素を備えた製品のメーカーに対し、SBOM の作成と維持、脆弱性の報告、コンポーネントが悪用可能な既知の脆弱性がないことの確認を義務付けています。 DORA (デジタル オペレーショナル レジリエンス法) では、金融機関に対し、ソフトウェア コンポーネントのインベントリを含む包括的な ICT 資産登録簿を維持することが義務付けられています。 GDPR 第 32 条では、個人データ処理に適切なセキュリティ対策を義務付けています。SBOM は、個人データを処理するソフトウェアのセキュリティを評価および検証するのに役立ちます。 EU AI 法では、高リスク AI システム用のソフトウェア コンポーネント資産が義務付けられています。 ISO 27001 付属書 A コントロール A.8.8 では、技術的脆弱性の管理が必要です。SBOM が基礎です。米国大統領令 14028 は、米国政府に販売されるすべてのソフトウェアに SBOM を義務付けています。
SBOM の準備はできていますか? Sustalium は、CRA とサイバーセキュリティ コンプライアンスのためにソフトウェア コンポーネント データを構造化します。