Programmatūras materiālu saraksts (SBOM)

Automatizēta Data Source

Programmatūras materiālu saraksts (SBOM)

Programmatūras materiālu saraksts (SBOM) ietver komponentus, bibliotēkas un atkarības, kas veido programmatūras produktu. SBOM ir nepieciešami ES Kibernoturības likumā (DORA), un pircēji tos arvien vairāk pieprasa piegādes ķēdes kiberdrošības uzticamības pārbaudei.

What Programmatūras materiālu saraksts (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX formāta SBOM ar programmatūras komponentiem, atkarības diagrammām un ievainojamības atsaucēm. Vēlamais formāts CRA atbilstībai un automatizētai piegādes ķēdes drošības analīzei.

SPDX SBOM

ISO/IEC 5962 SPDX formāta SBOM, kas aptver programmatūras pakotnes metadatus, licenču informāciju un drošības atsauces. Nepieciešams atvērtā pirmkoda licenču atbilstībai un programmatūras caurspīdīgumam.

Ievainojamības atklāšanas ziņojums

Koordinētas ievainojamības atklāšanas politikas, informācija par kļūdu programmām un zināmi ievainojamību reģistri. To pieprasa CRA 13. pants ražotāja drošības saistībām.

Atvērtā pirmkoda licenču reģistrs

Atvērtā pirmkoda komponentu reģistrs, to licences (MIT, GPL, Apache u.c.) un atbilstības statuss. Būtiski programmatūras izplatīšanas atbilstībai un IP pārvaldībai.

How It Connects to Sustalium

Augšupielādējiet SBOM failus (CycloneDX, SPDX vai CSV) pakalpojumā Sustalium. Sistēma izvelk komponentu sarakstus, licenču informāciju un atsauces uz ievainojamību, kartējot tos ar CRA atbilstības ierakstiem, DORA ICT reģistriem un programmatūras piegādes ķēdes uzticamības pārbaudes ietvariem. SBOM dati ir tieši saistīti ar jūsu produktu SKU un versiju pārvaldību.

Used by Compliance Frameworks

SBOM uzskaita visus jūsu programmatūras komponentus un atkarības — to pieprasa CRA, DORA un kiberdrošības sistēmas. Vienreiz augšupielādējiet savu CycloneDX vai SPDX failu, un tas atbilst visām programmatūras atbilstības prasībām.
0 frameworks use programmatūras materiālu saraksts (sbom)

Frequently Asked Questions

Kam atbilst programmatūras materiālu saraksts (SBOM)?

Programmatūras materiālu saraksts (SBOM) ir visu komponentu, bibliotēku, atkarību un moduļu strukturēts inventārs, kas veido programmatūras produktu. Tajā ir norādīts katrs komponents ar tā versiju, licenci, piegādātāju un zināmajām ievainojamībām. SBOM ir standarta formātos — CycloneDX (OWASP standarts, vēlams kiberdrošībai), SPDX (ISO/IEC 5962 standarts, vēlams, lai nodrošinātu atbilstību licencei) un SWID (ISO/IEC 19770-2). SBOM ir nepieciešami ES Kibernoturības likumā (DORA), un uzņēmumu pircēji tos arvien vairāk pieprasa piegādes ķēdes kiberdrošības uzticamības pārbaudei.

Kāpēc SBOM ir svarīgi programmatūras atbilstībai?

Mūsdienu programmatūras produkti galvenokārt sastāv no atvērtā pirmkoda un trešo pušu komponentiem — bieži vien 80–90% no koda bāzes. Bez SBOM organizācijas nezina, kas ir to programmatūrā, tāpēc nav iespējams novērtēt kiberdrošības risku, pārvaldīt licences saistības vai reaģēt uz ievainojamības atklāšanu. ES Kibernoturības akts (CRA) nosaka, ka SBOM ir obligāti visiem ES pārdotajiem produktiem ar digitāliem elementiem, un ražotājiem ir jāuztur komponentu krājumi un jāziņo par ievainojamībām. DORA pieprasa finanšu iestādēm uzturēt IKT līdzekļu reģistrus, kas ietver programmatūras komponentu krājumus. Uzņēmumu pircēji arvien vairāk pieprasa SBOM kā iepirkuma nosacījumu, padarot tos par būtisku piekļuvi tirgum B2B programmatūras tirgū.

Kādi SBOM datu veidi pastāv?

CycloneDX SBOM ir OWASP ieteiktais formāts kiberdrošības atbilstības nodrošināšanai — tie ietver komponentu sarakstus, atkarības diagrammas, atsauces uz ievainojamību (izmantojot integrāciju ar ievainojamību datu bāzēm) un piegādes ķēdes attiecību datus. SPDX SBOM ir ISO/IEC 5962 standarta formāts, kas vērsts uz programmatūras pakotnes metadatiem, licenču informāciju un drošības atsaucēm — priekšroka tiek dota atklātā pirmkoda licenču atbilstībai un programmatūras caurspīdīgumam. Ievainojamības izpaušanas ziņojumos tiek izsekota saskaņota ievainojamības atklāšanas politika, kļūdu novēršanas programmas un zināmie ievainojamību reģistri, kas prasīti CRA 13. pantā attiecībā uz ražotāja drošības pienākumiem. Atvērtā pirmkoda licenču reģistri izseko komponentu licences (MIT, GPL, Apache u.c.) un atbilstības statusu — tas ir būtiski programmatūras izplatīšanas atbilstībai un IP pārvaldībai.

Kā Sustalium pārveido SBOM datus atbilstības pierādījumos?

SBOM faili CycloneDX, SPDX vai CSV formātā tiek augšupielādēti pakalpojumā Sustalium. Sistēma izvelk komponentu krājumus, atkarības attiecības, informāciju par licencēm un atsauces uz ievainojamību, savietojot tos ar attiecīgajām atbilstības sistēmām. Komponentu dati tiek ievadīti CRA atbilstības ierakstos (13. panta ievainojamības ziņošanas pienākumi), DORA ICT reģistros (programmatūras līdzekļu inventarizācijas prasības) un GDPR programmatūras piegādes ķēdes uzticamības pārbaudē. Informācija par licencēm atbalsta atvērtā pirmkoda atbilstību un IP pārvaldības līdzekļus. Ievainojamības dati veicina pastāvīgus ievainojamības pārvaldības procesus. SBOM dati ir saistīti ar produktu SKU un versiju pārvaldību, nodrošinot produkta līmeņa atbilstības izsekošanu visā programmatūras portfelī.

Kurām atbilstības sistēmām ir nepieciešami SBOM dati?

ES Kibernoturības akts (CRA) ir galvenais regulējošais virzītājspēks — tas nosaka, ka produktu ar digitāliem elementiem ražotājiem ir jāizveido un jāuztur SBOM, jāziņo par ievainojamībām un jānodrošina, ka komponentos nav zināmu izmantojamu ievainojamību. DORA (Digital Operational Resilience Act) pieprasa finanšu iestādēm uzturēt visaptverošus IKT līdzekļu reģistrus, kas ietver programmatūras komponentu krājumus. VDAR 32. pants nosaka atbilstošus drošības pasākumus personas datu apstrādei — SBOM palīdz novērtēt un pārbaudīt personas datu apstrādes programmatūras drošību. ES AI likums pieprasa programmatūras komponentu aktīvus augsta riska AI sistēmām. ISO 27001 A pielikuma kontrolei A.8.8 ir nepieciešama tehnisko ievainojamību pārvaldība — SBOM ir pamats. ASV izpildrīkojums 14028 nosaka SBOM visas ASV valdībai pārdotās programmatūras prasības.

Vai SBOM ir gatavi? Sustalium strukturē programmatūras komponentu datus, lai nodrošinātu CRA un kiberdrošības atbilstību.