소프트웨어 BOM

자동화됨 Data Source

소프트웨어 BOM

SBOM(Software Bill of Materials)은 소프트웨어 제품을 구성하는 구성 요소, 라이브러리 및 종속성을 캡처합니다. SBOM은 EU 사이버 복원력법(DORA)에 의해 요구되며 공급망 사이버 보안 실사에 대한 구매자의 요구가 점점 더 커지고 있습니다.

What 소프트웨어 BOM Provides

사이클론DX SBOM

OWASP CycloneDX는 소프트웨어 구성 요소, 종속성 그래프 및 취약점 참조를 포함하는 SBOM을 형식화합니다. CRA 규정 준수 및 자동화된 공급망 보안 분석에 선호되는 형식입니다.

SPDX SBOM

소프트웨어 패키지 메타데이터, 라이센스 정보 및 보안 참조를 다루는 ISO/IEC 5962 SPDX 형식 SBOM입니다. 오픈 소스 라이선스 준수 및 소프트웨어 투명성을 위해 필요합니다.

취약점 공개 보고서

취약성 공개 정책, 버그 포상금 프로그램 세부 정보 및 알려진 취약성 등록을 조정했습니다. 제조업체 보안 의무에 대해 CRA 제13조에 따라 요구됩니다.

오픈소스 라이선스 레지스트리

오픈 소스 구성 요소, 해당 라이선스(MIT, GPL, Apache 등) 및 규정 준수 상태를 등록합니다. 소프트웨어 배포 규정 준수 및 IP 거버넌스에 필수적입니다.

How It Connects to Sustalium

SBOM 파일(CycloneDX, SPDX 또는 CSV)을 Sustalium에 업로드합니다. 시스템은 구성 요소 인벤토리, 라이센스 정보 및 취약성 참조를 추출하여 CRA 규정 준수 기록, DORA ICT 등록 및 소프트웨어 공급망 실사 프레임워크에 매핑합니다. SBOM 데이터는 제품 SKU 및 버전 관리에 직접 연결됩니다.

Used by Compliance Frameworks

SBOM은 CRA, DORA 및 사이버 보안 프레임워크에 필요한 소프트웨어의 모든 구성 요소와 종속성을 나열합니다. CycloneDX 또는 SPDX 파일을 한 번 업로드하면 모든 소프트웨어 규정 준수 요구 사항에 매핑됩니다.
0 frameworks use 소프트웨어 bom

Frequently Asked Questions

규정을 준수하는 소프트웨어 자재 명세서(SBOM)란 무엇입니까?

SBOM(Software Bill of Materials)은 소프트웨어 제품을 구성하는 모든 구성 요소, 라이브러리, 종속성 및 모듈의 구조화된 인벤토리입니다. 여기에는 각 구성 요소의 버전, 라이센스, 공급업체 및 알려진 취약점이 나열되어 있습니다. SBOM은 CycloneDX(OWASP 표준, 사이버 보안에 선호), SPDX(ISO/IEC 5962 표준, 라이선스 준수에 선호) 및 SWID(ISO/IEC 19770-2)와 같은 표준 형식으로 제공됩니다. SBOM은 EU 사이버 복원력법(DORA)에 의해 요구되며 공급망 사이버 보안 실사에 대한 기업 구매자의 요구가 점점 더 커지고 있습니다.

소프트웨어 규정 준수에 SBOM이 중요한 이유는 무엇입니까?

최신 소프트웨어 제품은 주로 오픈 소스 및 타사 구성 요소(종종 코드베이스의 80-90%)로 구성됩니다. SBOM이 없으면 조직은 소프트웨어에 무엇이 들어 있는지 알 수 없으므로 사이버 보안 위험을 평가하고 라이선스 의무를 관리하거나 취약점 공개에 대응하는 것이 불가능합니다. EU 사이버 복원력법(CRA)은 EU에서 판매되는 디지털 요소가 포함된 모든 제품에 대해 SBOM을 의무화하여 제조업체가 구성 요소 재고를 유지하고 취약점을 보고하도록 요구합니다. DORA는 금융 기관이 소프트웨어 구성 요소 재고를 포함하는 ICT 자산 등록부를 유지하도록 요구합니다. 기업 구매자는 조달 조건으로 SBOM을 점점 더 요구하고 있으며, 이는 B2B 소프트웨어 시장의 시장 접근에 필수적입니다.

어떤 유형의 SBOM 데이터가 존재합니까?

CycloneDX SBOM은 사이버 보안 규정 준수를 위해 OWASP에서 권장하는 형식입니다. 여기에는 구성 요소 목록, 종속성 그래프, 취약성 참조(취약성 데이터베이스와의 통합을 통해) 및 공급망 관계 데이터가 포함됩니다. SPDX SBOM은 소프트웨어 패키지 메타데이터, 라이선스 정보 및 보안 참조에 초점을 맞춘 ISO/IEC 5962 표준 형식으로, 오픈 소스 라이선스 준수 및 소프트웨어 투명성을 위해 선호됩니다. 취약점 공개 보고서는 제조업체 보안 의무에 대해 CRA 제13조에서 요구하는 조정된 취약점 공개 정책, 버그 포상금 프로그램 및 알려진 취약점 등록을 추적합니다. 오픈 소스 라이선스 레지스트리는 소프트웨어 배포 규정 준수 및 IP 거버넌스에 필수적인 구성 요소 라이선스(MIT, GPL, Apache 등) 및 규정 준수 상태를 추적합니다.

Sustalium은 어떻게 SBOM 데이터를 규정 준수 증거로 변환합니까?

CycloneDX, SPDX 또는 CSV 형식의 SBOM 파일은 Sustalium에 업로드됩니다. 시스템은 구성요소 인벤토리, 종속성 관계, 라이센스 정보 및 취약점 참조를 추출하여 관련 규정 준수 프레임워크에 매핑합니다. 구성 요소 데이터는 CRA 규정 준수 기록(13조 취약성 보고 의무), DORA ICT 등록부(소프트웨어 자산 인벤토리 요구 사항) 및 GDPR 소프트웨어 공급망 실사에 제공됩니다. 라이선스 정보는 오픈 소스 규정 준수 및 IP 거버넌스 자산을 지원합니다. 취약점 데이터는 지속적인 취약점 관리 프로세스를 주도합니다. SBOM 데이터는 제품 SKU 및 버전 관리와 연결되어 소프트웨어 포트폴리오 전반에 걸쳐 제품 수준 규정 준수 추적이 가능합니다.

SBOM 데이터가 필요한 규정 준수 프레임워크는 무엇입니까?

EU 사이버 복원력법(CRA)은 주요 규제 동인입니다. 이에 따라 디지털 요소가 포함된 제품 제조업체는 SBOM을 생성 및 유지하고, 취약점을 보고하고, 알려진 악용 가능한 취약점이 구성 요소에 없는지 확인해야 합니다. DORA(Digital Operational Resilience Act)는 금융 기관이 소프트웨어 구성 요소 재고를 포함하는 포괄적인 ICT 자산 등록을 유지하도록 요구합니다. GDPR 제32조는 개인 데이터 처리에 대한 적절한 보안 조치를 요구합니다. SBOM은 개인 데이터를 처리하는 소프트웨어의 보안을 평가하고 확인하는 데 도움을 줍니다. EU AI법은 고위험 AI 시스템을 위한 소프트웨어 구성 요소 자산을 요구합니다. ISO 27001 Annex A 통제 A.8.8은 기술적 취약성 관리를 요구합니다. SBOM이 기초입니다. 미국 행정 명령 14028은 미국 정부에 판매되는 모든 소프트웨어에 대해 SBOM을 의무화합니다.

SBOM이 준비되었나요? Sustalium은 CRA 및 사이버 보안 규정 준수를 위해 소프트웨어 구성 요소 데이터를 구성합니다.