Software Bill of Materials (SBOM)

Automatisert Data Source

Software Bill of Materials (SBOM)

Software Bill of Materials (SBOM) fanger opp komponentene, bibliotekene og avhengighetene som utgjør et programvareprodukt. SBOM-er kreves av EUs Cyber ​​Resilience Act, DORA, og etterspørres i økende grad av kjøpere for leverandørkjedenes cybersikkerhet due diligence.

What Software Bill of Materials (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX-format SBOMer med programvarekomponenter, avhengighetsgrafer og sårbarhetsreferanser. Det foretrukne formatet for CRA-overholdelse og automatisert forsyningskjedesikkerhetsanalyse.

SPDX SBOM

ISO/IEC 5962 SPDX-format SBOM-er som dekker programvarepakkemetadata, lisensinformasjon og sikkerhetsreferanser. Nødvendig for samsvar med åpen kildekode-lisens og programvaregjennomsiktighet.

Rapport om sårbarhet

Koordinerte retningslinjer for avsløring av sårbarheter, detaljer om bug bounty-program og kjente sårbarhetsregistre. Kreves av CRA artikkel 13 for produsentens sikkerhetsforpliktelser.

Open Source-lisensregister

Register over komponenter med åpen kildekode, deres lisenser (MIT, GPL, Apache, etc.), og overholdelsesstatus. Viktig for overholdelse av programvaredistribusjon og IP-styring.

How It Connects to Sustalium

Last opp SBOM-filer (CycloneDX, SPDX eller CSV) til Sustalium. Systemet trekker ut komponentbeholdninger, lisensinformasjon og sårbarhetsreferanser, og kartlegger dem til CRA-overholdelsesposter, DORA IKT-registre og due diligence-rammeverk for programvareforsyningskjeden. SBOM-data lenker direkte til produkt-SKUene og versjonsadministrasjonen.

Used by Compliance Frameworks

SBOM-er viser alle komponenter og avhengigheter i programvaren din – som kreves av CRA-, DORA- og cybersikkerhetsrammeverk. Last opp CycloneDX- eller SPDX-filen din én gang, og den tilordnes alle behov for programvareoverholdelse.
1 framework use software bill of materials (sbom)

Frequently Asked Questions

Hva er en Software Bill of Materials (SBOM) i samsvar?

En Software Bill of Materials (SBOM) er en strukturert oversikt over alle komponenter, biblioteker, avhengigheter og moduler som utgjør et programvareprodukt. Den viser hver komponent med sin versjon, lisens, leverandør og kjente sårbarheter. SBOM-er kommer i standardformater - CycloneDX (OWASP-standard, foretrukket for cybersikkerhet), SPDX (ISO/IEC 5962-standard, foretrukket for lisensoverholdelse) og SWID (ISO/IEC 19770-2). SBOM-er er påkrevd i henhold til EUs Cyber ​​Resilience Act, DORA, og etterspørres i økende grad av bedriftskjøpere for leverandørkjedenes cybersikkerhet due diligence.

Hvorfor er SBOMer viktige for programvareoverholdelse?

Moderne programvareprodukter består hovedsakelig av åpen kildekode og tredjepartskomponenter - ofte 80-90 % av kodebasen. Uten en SBOM vet ikke organisasjoner hva som er i programvaren deres, noe som gjør det umulig å vurdere cybersikkerhetsrisiko, administrere lisensforpliktelser eller svare på avsløringer av sårbarheter. EUs Cyber ​​Resilience Act (CRA) gjør SBOM-er obligatoriske for alle produkter med digitale elementer som selges i EU – som krever at produsenter vedlikeholder komponentbeholdning og rapporterer sårbarheter. DORA krever at finansielle enheter opprettholder IKT-aktivaregistre som inkluderer programvarekomponentbeholdning. Enterprise-kjøpere krever i økende grad SBOM-er som en betingelse for anskaffelse, noe som gjør dem avgjørende for markedstilgang i B2B-programvaremarkedet.

Hvilke typer SBOM-data finnes?

CycloneDX SBOM-er er det OWASP-anbefalte formatet for overholdelse av nettsikkerhet – de inkluderer komponentbeholdninger, avhengighetsgrafer, sårbarhetsreferanser (via integrasjon med sårbarhetsdatabaser) og forsyningskjedeforholdsdata. SPDX SBOM-er er ISO/IEC 5962-standardformatet fokusert på programvarepakkemetadata, lisensinformasjon og sikkerhetsreferanser – foretrukket for åpen kildekode-lisensoverholdelse og programvaregjennomsiktighet. Rapporter om avsløring av sårbarhet sporer koordinerte retningslinjer for avsløring av sårbarheter, program for bug-bounty og kjente sårbarhetsregistre – som kreves av CRA-artikkel 13 for produsentens sikkerhetsforpliktelser. Åpen kildekode-lisensregistre sporer komponentlisenser (MIT, GPL, Apache, etc.) og overholdelsesstatus – avgjørende for samsvar med programvaredistribusjon og IP-styring.

Hvordan forvandler Sustalium SBOM-data til samsvarsbevis?

SBOM-filer i CycloneDX-, SPDX- eller CSV-format lastes opp til Sustalium. Systemet trekker ut komponentbeholdninger, avhengighetsforhold, lisensinformasjon og sårbarhetsreferanser – og kartlegger dem til de relevante samsvarsrammene. Komponentdata mates inn i CRA-overholdelsesposter (artikkel 13-sårbarhetsrapporteringsforpliktelser), DORA IKT-registre (krav til inventar av programvareressurser) og GDPR-programvareleverandørkjeden due diligence. Lisensinformasjon støtter overholdelse av åpen kildekode og eiendeler for IP-styring. Sårbarhetsdata driver pågående sårbarhetshåndteringsprosesser. SBOM-data er koblet til produkt-SKU-er og versjonsadministrasjon, noe som muliggjør samsvarssporing på produktnivå på tvers av programvareporteføljen.

Hvilke samsvarsrammeverk krever SBOM-data?

EU Cyber ​​Resilience Act (CRA) er den primære regulatoriske driveren – den krever at produsenter av produkter med digitale elementer oppretter og vedlikeholder SBOM-er, rapporterer sårbarheter og sikrer at komponenter er fri for kjente utnyttbare sårbarheter. DORA (Digital Operational Resilience Act) krever at finansielle enheter opprettholder omfattende IKT-aktivaregistre som inkluderer inventar av programvarekomponenter. GDPR artikkel 32 krever passende sikkerhetstiltak for behandling av personopplysninger – SBOMer hjelper til med å vurdere og verifisere sikkerheten til programvare som behandler personopplysninger. EU AI Act krever programvarekomponenter for høyrisiko AI-systemer. ISO 27001 Annex A-kontroll A.8.8 krever håndtering av tekniske sårbarheter – SBOM-er er grunnlaget. US Executive Order 14028 pålegger SBOM-er for all programvare som selges til amerikanske myndigheter.

Har SBOMer klare? Sustalium strukturerer programvarekomponentdata for overholdelse av CRA og cybersikkerhet.