Lista de materiais de software (SBOM)
Lista de materiais de software (SBOM)
Lista de materiais de software (SBOM) captura os componentes, bibliotecas e dependências que compõem um produto de software. Os SBOMs são exigidos pela Lei de Resiliência Cibernética da UE, DORA, e cada vez mais exigidos pelos compradores para a devida diligência de segurança cibernética da cadeia de suprimentos.
What Lista de materiais de software (SBOM) Provides
CicloneDX SBOM
SBOMs no formato OWASP CycloneDX com componentes de software, gráficos de dependência e referências de vulnerabilidade. O formato preferido para conformidade com CRA e análise automatizada de segurança da cadeia de suprimentos.
SPDX SBOM
SBOMs no formato ISO/IEC 5962 SPDX cobrindo metadados de pacotes de software, informações de licença e referências de segurança. Necessário para conformidade com licenças de código aberto e transparência de software.
Relatório de divulgação de vulnerabilidade
Políticas coordenadas de divulgação de vulnerabilidades, detalhes do programa de recompensas de bugs e registros de vulnerabilidades conhecidas. Exigido pelo Artigo 13 do CRA para obrigações de segurança do fabricante.
Registro de licença de código aberto
Registro de componentes de código aberto, suas licenças (MIT, GPL, Apache, etc.) e status de conformidade. Essencial para conformidade de distribuição de software e governança de IP.
How It Connects to Sustalium
Carregue arquivos SBOM (CycloneDX, SPDX ou CSV) para Sustalium. O sistema extrai inventários de componentes, informações de licença e referências de vulnerabilidade, mapeando-os para registros de conformidade CRA, registros DORA ICT e estruturas de devida diligência da cadeia de fornecimento de software. Os dados SBOM são vinculados diretamente aos SKUs de seus produtos e gerenciamento de versões.
Used by Compliance Frameworks
Frequently Asked Questions
O que é uma lista de materiais de software (SBOM) em conformidade?
Uma Lista de Materiais de Software (SBOM) é um inventário estruturado de todos os componentes, bibliotecas, dependências e módulos que compõem um produto de software. Ele lista cada componente com sua versão, licença, fornecedor e vulnerabilidades conhecidas. SBOMs vêm em formatos padrão — CycloneDX (padrão OWASP, preferido para segurança cibernética), SPDX (padrão ISO/IEC 5962, preferido para conformidade de licença) e SWID (ISO/IEC 19770-2). Os SBOMs são exigidos pela Lei de Resiliência Cibernética da UE, DORA, e cada vez mais exigidos por compradores empresariais para a devida diligência de segurança cibernética da cadeia de suprimentos.
Por que os SBOMs são importantes para a conformidade do software?
Os produtos de software modernos são compostos principalmente de componentes de código aberto e de terceiros – geralmente 80-90% da base de código. Sem um SBOM, as organizações não sabem o que está no seu software, tornando impossível avaliar o risco de segurança cibernética, gerir obrigações de licença ou responder a divulgações de vulnerabilidades. A Lei de Resiliência Cibernética da UE (CRA) torna os SBOMs obrigatórios para qualquer produto com elementos digitais vendidos na UE – exigindo que os fabricantes mantenham inventários de componentes e relatem vulnerabilidades. A DORA exige que as entidades financeiras mantenham registos de activos de TIC que incluam inventários de componentes de software. Os compradores empresariais exigem cada vez mais SBOMs como condição de aquisição, tornando-os essenciais para o acesso ao mercado de software B2B.
Que tipos de dados SBOM existem?
Os SBOMs CycloneDX são o formato recomendado pela OWASP para conformidade com segurança cibernética – eles incluem inventários de componentes, gráficos de dependência, referências de vulnerabilidade (por meio de integração com bancos de dados de vulnerabilidade) e dados de relacionamento da cadeia de suprimentos. SPDX SBOMs são o formato padrão ISO/IEC 5962 focado em metadados de pacotes de software, informações de licença e referências de segurança — preferido para conformidade de licença de código aberto e transparência de software. Os relatórios de divulgação de vulnerabilidades rastreiam políticas coordenadas de divulgação de vulnerabilidades, programas de recompensa de bugs e registros de vulnerabilidades conhecidas – exigido pelo Artigo 13 do CRA para obrigações de segurança do fabricante. Os registros de licenças de código aberto rastreiam licenças de componentes (MIT, GPL, Apache, etc.) e status de conformidade – essencial para conformidade de distribuição de software e governança de IP.
Como o Sustalium transforma os dados do SBOM em evidências de conformidade?
Arquivos SBOM em formato CycloneDX, SPDX ou CSV são carregados no Sustalium. O sistema extrai inventários de componentes, relações de dependência, informações de licença e referências de vulnerabilidade — mapeando-os para as estruturas de conformidade relevantes. Os dados dos componentes alimentam registros de conformidade CRA (obrigações de relatórios de vulnerabilidade do Artigo 13), registros DORA ICT (requisitos de inventário de ativos de software) e due diligence da cadeia de fornecimento de software GDPR. As informações de licença oferecem suporte à conformidade de código aberto e aos ativos de governança de IP. Os dados de vulnerabilidade orientam processos contínuos de gerenciamento de vulnerabilidades. Os dados SBOM estão vinculados a SKUs de produtos e ao gerenciamento de versões, permitindo o rastreamento da conformidade no nível do produto em todo o portfólio de software.
Quais estruturas de conformidade exigem dados SBOM?
A Lei de Resiliência Cibernética da UE (CRA) é o principal impulsionador regulatório — exige que os fabricantes de produtos com elementos digitais criem e mantenham SBOMs, relatem vulnerabilidades e garantam que os componentes estejam livres de vulnerabilidades exploráveis conhecidas. A DORA (Lei de Resiliência Operacional Digital) exige que as entidades financeiras mantenham registros abrangentes de ativos de TIC que incluam inventários de componentes de software. O Artigo 32 do GDPR exige medidas de segurança adequadas para o processamento de dados pessoais – os SBOMs ajudam a avaliar e verificar a segurança do software que processa dados pessoais. A Lei de IA da UE exige ativos de componentes de software para sistemas de IA de alto risco. O controle A.8.8 do Anexo A da ISO 27001 requer gerenciamento de vulnerabilidades técnicas – SBOMs são a base. A Ordem Executiva 14028 dos EUA determina SBOMs para todos os softwares vendidos ao governo dos EUA.
Os SBOMs estão prontos? Sustalium estrutura dados de componentes de software para CRA e conformidade de segurança cibernética.