Zestawienie materiałów oprogramowania (SBOM)
Zestawienie materiałów oprogramowania (SBOM)
Zestawienie materiałów oprogramowania (SBOM) obejmuje komponenty, biblioteki i zależności tworzące oprogramowanie. SBOM są wymagane na mocy unijnej ustawy DORA o odporności cybernetycznej i coraz częściej wymagane przez nabywców w celu zapewnienia należytej staranności w zakresie cyberbezpieczeństwa łańcucha dostaw.
What Zestawienie materiałów oprogramowania (SBOM) Provides
CycloneDX SBOM
SBOM w formacie OWASP CycloneDX ze składnikami oprogramowania, wykresami zależności i odniesieniami do luk w zabezpieczeniach. Preferowany format zgodności z agencjami ratingowymi i automatycznej analizy bezpieczeństwa łańcucha dostaw.
SPDX SBOM
SBOM w formacie ISO/IEC 5962 SPDX obejmujące metadane pakietu oprogramowania, informacje o licencji i odniesienia do zabezpieczeń. Wymagane w celu zapewnienia zgodności z licencją open source i przejrzystości oprogramowania.
Raport ujawniający luki w zabezpieczeniach
Skoordynowane zasady ujawniania luk w zabezpieczeniach, szczegóły programu nagród za błędy i rejestry znanych podatności. Wymagane przez CRA w art. 13 w odniesieniu do obowiązków producenta w zakresie bezpieczeństwa.
Rejestr licencji Open Source
Rejestr komponentów open source, ich licencji (MIT, GPL, Apache itp.) i statusu zgodności. Niezbędne do zapewnienia zgodności dystrybucji oprogramowania i zarządzania własnością intelektualną.
How It Connects to Sustalium
Prześlij pliki SBOM (CycloneDX, SPDX lub CSV) do Sustalium. System wyodrębnia spisy komponentów, informacje o licencjach i odniesienia do luk w zabezpieczeniach, mapując je do zapisów zgodności CRA, rejestrów ICT DORA i ram należytej staranności w łańcuchu dostaw oprogramowania. Dane SBOM łączą się bezpośrednio z numerami SKU produktów i zarządzaniem wersjami.
Used by Compliance Frameworks
Frequently Asked Questions
Jaka jest zgodność z listą materiałów oprogramowania (SBOM)?
Zestawienie materiałów oprogramowania (SBOM) to uporządkowany wykaz wszystkich komponentów, bibliotek, zależności i modułów tworzących oprogramowanie. Zawiera listę każdego komponentu wraz z jego wersją, licencją, dostawcą i znanymi lukami w zabezpieczeniach. SBOM są dostępne w standardowych formatach — CycloneDX (standard OWASP, preferowany ze względu na cyberbezpieczeństwo), SPDX (norma ISO/IEC 5962, preferowany ze względu na zgodność z licencjami) i SWID (ISO/IEC 19770-2). SBOM są wymagane na mocy unijnej ustawy o odporności cybernetycznej DORA i coraz częściej wymagane przez nabywców korporacyjnych w celu zapewnienia należytej staranności w zakresie cyberbezpieczeństwa łańcucha dostaw.
Dlaczego SBOM są ważne dla zgodności oprogramowania?
Nowoczesne oprogramowanie składa się głównie z komponentów typu open source i komponentów innych firm — często stanowiących 80–90% bazy kodu. Bez SBOM organizacje nie wiedzą, co znajduje się w ich oprogramowaniu, co uniemożliwia ocenę ryzyka cyberbezpieczeństwa, zarządzanie obowiązkami licencyjnymi lub reagowanie na ujawnienia luk w zabezpieczeniach. Unijna ustawa o cyberodporności (CRA) nakłada obowiązek stosowania SBOM w przypadku każdego produktu zawierającego elementy cyfrowe sprzedawanego w UE, co wymaga od producentów utrzymywania zapasów komponentów i zgłaszania luk w zabezpieczeniach. DORA wymaga od podmiotów finansowych prowadzenia rejestrów aktywów ICT obejmujących wykazy komponentów oprogramowania. Nabywcy w przedsiębiorstwach coraz częściej wymagają SBOM jako warunku zamówienia, co czyni je niezbędnymi do uzyskania dostępu do rynku oprogramowania B2B.
Jakie typy danych SBOM istnieją?
SBOM CycloneDX to format zalecany przez OWASP w celu zapewnienia zgodności z cyberbezpieczeństwem — zawiera spisy komponentów, wykresy zależności, odniesienia do podatności (poprzez integrację z bazami danych podatności) i dane powiązań w łańcuchu dostaw. SPDX SBOM to standardowy format ISO/IEC 5962 skupiający się na metadanych pakietu oprogramowania, informacjach o licencji i odniesieniach do bezpieczeństwa — preferowany ze względu na zgodność z licencjami open source i przejrzystość oprogramowania. Raporty dotyczące ujawniania luk w zabezpieczeniach obejmują skoordynowane zasady ujawniania luk w zabezpieczeniach, programy nagród za błędy i rejestry znanych luk w zabezpieczeniach — wymagane na mocy art. 13 CRA w zakresie obowiązków producenta w zakresie bezpieczeństwa. Rejestry licencji open source śledzą licencje na komponenty (MIT, GPL, Apache itp.) i stan zgodności – co jest niezbędne do zapewnienia zgodności dystrybucji oprogramowania i zarządzania własnością intelektualną.
W jaki sposób Sustalium przekształca dane SBOM w dowody zgodności?
Pliki SBOM w formacie CycloneDX, SPDX lub CSV są przesyłane do Sustalium. System wyodrębnia spisy komponentów, relacje zależności, informacje o licencjach i odniesienia do luk w zabezpieczeniach — mapując je do odpowiednich ram zgodności. Dane komponentów są wprowadzane do rejestrów zgodności CRA (obowiązki zgłaszania podatności na podstawie art. 13), rejestrów ICT DORA (wymogi dotyczące inwentaryzacji oprogramowania) oraz do analizy należytej staranności w łańcuchu dostaw oprogramowania zgodnie z RODO. Informacje o licencji obsługują zgodność z oprogramowaniem open source i zasoby związane z zarządzaniem własnością intelektualną. Dane dotyczące luk w zabezpieczeniach napędzają ciągłe procesy zarządzania podatnościami. Dane SBOM są powiązane z numerami SKU produktów i zarządzaniem wersjami, umożliwiając śledzenie zgodności na poziomie produktu w całym portfolio oprogramowania.
Które ramy zgodności wymagają danych SBOM?
Podstawowym czynnikiem regulacyjnym jest unijna ustawa o odporności cybernetycznej (CRA) – nakłada ona na producentów produktów zawierających elementy cyfrowe obowiązek tworzenia i utrzymywania SBOM, zgłaszania luk w zabezpieczeniach i zapewniania, że komponenty są wolne od znanych luk, które można wykorzystać. DORA (ustawa Digital Operational Resilience Act) nakłada na podmioty finansowe obowiązek prowadzenia kompleksowych rejestrów aktywów ICT, które obejmują inwentaryzację komponentów oprogramowania. Artykuł 32 RODO wymaga odpowiednich środków bezpieczeństwa przy przetwarzaniu danych osobowych – SBOM pomagają ocenić i zweryfikować bezpieczeństwo oprogramowania przetwarzającego dane osobowe. Unijna ustawa o sztucznej inteligencji wymaga komponentów oprogramowania do systemów sztucznej inteligencji wysokiego ryzyka. Kontrola A.8.8 załącznika A do normy ISO 27001 wymaga zarządzania lukami technicznymi — podstawą są SBOM. Amerykańskie rozporządzenie wykonawcze nr 14028 nakłada obowiązek SBOM dla całego oprogramowania sprzedawanego rządowi USA.
Czy SBOM jest gotowy? Sustalium strukturyzuje dane komponentów oprogramowania w celu zapewnienia zgodności z agencjami ratingowymi i cyberbezpieczeństwem.