Programinės įrangos medžiagų sąrašas (SBOM)

Automatizuotas Data Source

Programinės įrangos medžiagų sąrašas (SBOM)

Programinės įrangos medžiagų sąrašas (SBOM) fiksuoja komponentus, bibliotekas ir priklausomybes, kurios sudaro programinės įrangos produktą. SBOM reikalaujama pagal ES kibernetinio atsparumo įstatymą (DORA), o pirkėjai vis dažniau reikalauja tiekimo grandinės kibernetinio saugumo patikrinimo.

What Programinės įrangos medžiagų sąrašas (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX formato SBOM su programinės įrangos komponentais, priklausomybės grafikais ir pažeidžiamumo nuorodomis. Pageidaujamas KRA atitikties ir automatinės tiekimo grandinės saugumo analizės formatas.

SPDX SBOM

ISO/IEC 5962 SPDX formato SBOM, apimantys programinės įrangos paketo metaduomenis, licencijų informaciją ir saugos nuorodas. Reikalingas, kad būtų laikomasi atvirojo kodo licencijų ir programinės įrangos skaidrumas.

Pažeidžiamumo atskleidimo ataskaita

Suderinta pažeidžiamumo atskleidimo politika, išsami informacija apie klaidų programas ir žinomi pažeidžiamumo registrai. Reikalaujama pagal KRA 13 straipsnį dėl gamintojo saugumo įsipareigojimų.

Atvirojo kodo licencijų registras

Atvirojo kodo komponentų, jų licencijų (MIT, GPL, Apache ir kt.) ir atitikties būsenos registras. Būtinas programinės įrangos platinimo atitikčiai ir IP valdymui.

How It Connects to Sustalium

Įkelkite SBOM failus (CycloneDX, SPDX arba CSV) į Sustalium. Sistema ištraukia komponentų atsargas, licencijų informaciją ir pažeidžiamumo nuorodas, susiejant juos su CRA atitikties įrašais, DORA ICT registrais ir programinės įrangos tiekimo grandinės deramo patikrinimo sistemomis. SBOM duomenys tiesiogiai susiejami su jūsų produkto SKU ir versijų valdymu.

Used by Compliance Frameworks

SBOM pateikia visus jūsų programinės įrangos komponentus ir priklausomybes, kurių reikalauja CRA, DORA ir kibernetinio saugumo sistemos. Vieną kartą įkelkite savo CycloneDX arba SPDX failą ir jis atitiks kiekvieną programinės įrangos atitikties poreikį.
0 frameworks use programinės įrangos medžiagų sąrašas (sbom)

Frequently Asked Questions

Ką atitinka programinės įrangos medžiagų sąrašas (SBOM)?

Programinės įrangos medžiagų sąrašas (SBOM) yra struktūrinis visų komponentų, bibliotekų, priklausomybių ir modulių, sudarančių programinės įrangos produktą, inventorius. Jame pateikiamas kiekvieno komponento sąrašas, jo versija, licencija, tiekėjas ir žinomi pažeidžiamumai. SBOM yra standartinių formatų – CycloneDX (OWASP standartas, pirmenybė teikiama kibernetiniam saugumui), SPDX (standartas ISO/IEC 5962, pageidautina, kad būtų laikomasi licencijos) ir SWID (ISO/IEC 19770-2). SBOM reikalaujama pagal ES kibernetinio atsparumo įstatymą (DORA), o įmonių pirkėjai vis dažniau reikalauja tiekimo grandinės kibernetinio saugumo patikrinimo.

Kodėl SBOM yra svarbūs programinės įrangos atitikčiai?

Šiuolaikinius programinės įrangos produktus daugiausia sudaro atvirojo kodo ir trečiųjų šalių komponentai – dažnai 80–90 % kodų bazės. Be SBOM organizacijos nežino, kas yra jų programinėje įrangoje, todėl neįmanoma įvertinti kibernetinio saugumo rizikos, valdyti licencijų įsipareigojimų ar reaguoti į pažeidžiamumo atskleidimą. Pagal ES kibernetinio atsparumo aktą (CRA) SBOM yra privalomas visiems ES parduodamiems gaminiams su skaitmeniniais elementais – reikalaujama, kad gamintojai tvarkytų komponentų atsargas ir praneštų apie pažeidžiamumą. DORA reikalauja, kad finansiniai subjektai tvarkytų IRT turto registrus, kuriuose būtų programinės įrangos komponentų atsargos. Įmonių pirkėjai vis dažniau reikalauja SBOM kaip pirkimo sąlygos, todėl jie yra būtini norint patekti į B2B programinės įrangos rinką.

Kokių tipų SBOM duomenys egzistuoja?

CycloneDX SBOM yra OWASP rekomenduojamas kibernetinio saugumo atitikties formatas – jie apima komponentų inventorius, priklausomybės grafikus, pažeidžiamumo nuorodas (integruojant su pažeidžiamumo duomenų bazėmis) ir tiekimo grandinės ryšių duomenis. SPDX SBOM yra ISO/IEC 5962 standarto formatas, orientuotas į programinės įrangos paketo metaduomenis, licencijos informaciją ir saugos nuorodas – pirmenybė teikiama atvirojo kodo licencijų laikymuisi ir programinės įrangos skaidrumui užtikrinti. Pažeidžiamumo atskleidimo ataskaitose stebima suderinta pažeidžiamumo atskleidimo politika, klaidų mažinimo programos ir žinomi pažeidžiamumo registrai, kurių reikalaujama pagal KRA 13 straipsnį dėl gamintojo saugumo įsipareigojimų. Atvirojo kodo licencijų registrai stebi komponentų licencijas (MIT, GPL, Apache ir kt.) ir atitikties būseną – būtina programinės įrangos platinimo atitikčiai ir IP valdymui.

Kaip Sustalium paverčia SBOM duomenis atitikties įrodymais?

SBOM failai CycloneDX, SPDX arba CSV formatu įkeliami į Sustalium. Sistema išskiria komponentų atsargas, priklausomybės ryšius, licencijų informaciją ir pažeidžiamumo nuorodas – susieja juos su atitinkamomis atitikties sistemomis. Komponentų duomenys pateikiami į CRA atitikties įrašus (13 straipsnio pažeidžiamumo ataskaitų teikimo įpareigojimai), DORA ICT registrus (programinės įrangos inventoriaus reikalavimai) ir BDAR programinės įrangos tiekimo grandinės išsamų patikrinimą. Informacija apie licenciją palaiko atvirojo kodo atitiktį ir IP valdymo išteklius. Pažeidžiamumo duomenys skatina nuolatinius pažeidžiamumo valdymo procesus. SBOM duomenys yra susieti su produkto SKU ir versijų valdymu, todėl visame programinės įrangos portfelyje galima stebėti produkto lygio atitiktį.

Kurioms atitikties sistemoms reikalingi SBOM duomenys?

ES kibernetinio atsparumo aktas (CRA) yra pagrindinis reguliavimo veiksnys – pagal jį reikalaujama, kad gaminių su skaitmeniniais elementais gamintojai sukurtų ir prižiūrėtų SBOM, praneštų apie pažeidžiamumą ir užtikrintų, kad komponentuose nebūtų žinomų išnaudojamų pažeidžiamumų. DORA (Skaitmeninio operatyvinio atsparumo įstatymas) reikalauja, kad finansiniai subjektai tvarkytų išsamius IRT turto registrus, kuriuose būtų programinės įrangos komponentų inventorius. BDAR 32 straipsnyje reikalaujama tinkamų asmens duomenų tvarkymo saugumo priemonių – SBOM padeda įvertinti ir patikrinti asmens duomenis apdorojančios programinės įrangos saugumą. Pagal ES AI įstatymą reikalaujama, kad didelės rizikos AI sistemų programinės įrangos komponentų turtas. ISO 27001 A priedo valdiklis A.8.8 reikalauja valdyti techninius pažeidžiamumus – SBOM yra pagrindas. JAV vykdomasis įsakymas 14028 įpareigoja SBOM visai JAV vyriausybei parduodamai programinei įrangai.

Ar pasiruošę SBOM? Sustalium struktūrizuoja programinės įrangos komponentų duomenis, kad atitiktų CRA ir kibernetinio saugumo reikalavimus.