Lista materialelor software (SBOM)

Automatizat Data Source

Lista materialelor software (SBOM)

Software Bill of Materials (SBOM) captează componentele, bibliotecile și dependențele care alcătuiesc un produs software. SBOM-urile sunt cerute de Actul UE de reziliență cibernetică, DORA și sunt solicitate din ce în ce mai mult de cumpărători pentru diligența necesară în domeniul securității cibernetice a lanțului de aprovizionare.

What Lista materialelor software (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX format SBOM cu componente software, grafice de dependență și referințe de vulnerabilitate. Formatul preferat pentru conformitatea CRA și analiza automată a securității lanțului de aprovizionare.

SPDX SBOM

SBOM-uri în format ISO/IEC 5962 SPDX care acoperă metadatele pachetului software, informațiile despre licență și referințele de securitate. Necesar pentru conformitatea cu licența open source și transparența software-ului.

Raport de divulgare a vulnerabilităților

Politici coordonate de dezvăluire a vulnerabilităților, detalii despre programul de recompense pentru erori și registre de vulnerabilități cunoscute. Solicitat de articolul 13 CRA pentru obligațiile de securitate ale producătorului.

Registrul de licențe cu sursă deschisă

Registrul componentelor open source, licențele acestora (MIT, GPL, Apache etc.) și starea de conformitate. Esențial pentru conformitatea distribuției software și guvernarea IP.

How It Connects to Sustalium

Încărcați fișiere SBOM (CycloneDX, SPDX sau CSV) în Sustalium. Sistemul extrage inventarele de componente, informații despre licențe și referințe de vulnerabilitate, mapându-le cu înregistrările de conformitate CRA, registrele DORA ICT și cadrele de due diligence ale lanțului de aprovizionare software. Datele SBOM se leagă direct la SKU-urile produsului și la gestionarea versiunilor.

Used by Compliance Frameworks

SBOM-urile listează fiecare componentă și dependență din software-ul dvs. - cerute de CRA, DORA și cadrele de securitate cibernetică. Încărcați fișierul dvs. CycloneDX sau SPDX o dată și se mapează la fiecare nevoie de conformitate cu software-ul.
0 frameworks use lista materialelor software (sbom)

Frequently Asked Questions

Ce este conform unei liste de materiale software (SBOM)?

Un Software Bill of Materials (SBOM) este un inventar structurat al tuturor componentelor, bibliotecilor, dependențelor și modulelor care alcătuiesc un produs software. Listează fiecare componentă cu versiunea, licența, furnizorul și vulnerabilitățile cunoscute. SBOM-urile vin în formate standard - CycloneDX (standard OWASP, preferat pentru securitate cibernetică), SPDX (standard ISO/IEC 5962, preferat pentru conformitatea cu licența) și SWID (ISO/IEC 19770-2). SBOM-urile sunt cerute de Actul UE privind rezistența cibernetică, DORA și sunt solicitate din ce în ce mai mult de cumpărătorii întreprinderilor pentru diligența necesară în domeniul securității cibernetice a lanțului de aprovizionare.

De ce sunt importante SBOM-urile pentru conformitatea software-ului?

Produsele software moderne sunt compuse în principal din componente open-source și terțe - adesea 80-90% din baza de cod. Fără un SBOM, organizațiile nu știu ce este în software-ul lor, ceea ce face imposibilă evaluarea riscului de securitate cibernetică, gestionarea obligațiilor de licență sau răspunsul la dezvăluirile de vulnerabilități. Actul UE de rezistență cibernetică (CRA) face ca SBOM să fie obligatorii pentru orice produs cu elemente digitale vândute în UE – solicitând producătorilor să mențină inventarele componentelor și să raporteze vulnerabilitățile. DORA solicită entităților financiare să mențină registre de active TIC care includ inventarele componentelor software. Cumpărătorii întreprinderilor au nevoie din ce în ce mai mult de SBOMs ca o condiție a achizițiilor, ceea ce le face esențiale pentru accesul pe piață pe piața de software B2B.

Ce tipuri de date SBOM există?

SBOM-urile CycloneDX sunt formatul recomandat de OWASP pentru conformitatea cu securitatea cibernetică - includ inventare de componente, grafice de dependență, referințe de vulnerabilitate (prin integrarea cu bazele de date de vulnerabilități) și date despre relațiile lanțului de aprovizionare. SPDX SBOM sunt formatul standard ISO/IEC 5962 axat pe metadatele pachetelor software, informațiile despre licență și referințele de securitate - preferate pentru conformitatea licențelor open source și transparența software-ului. Rapoartele de divulgare a vulnerabilităților urmăresc politicile coordonate de dezvăluire a vulnerabilităților, programele de recompensă pentru erori și registrele de vulnerabilități cunoscute - cerute de articolul 13 CRA pentru obligațiile de securitate ale producătorului. Registrele de licențe open source urmăresc licențele componente (MIT, GPL, Apache etc.) și starea de conformitate - esențială pentru conformitatea distribuției software și guvernarea IP.

Cum transformă Sustalium datele SBOM în dovezi de conformitate?

Fișierele SBOM în format CycloneDX, SPDX sau CSV sunt încărcate în Sustalium. Sistemul extrage inventarele componentelor, relațiile de dependență, informațiile despre licență și referințele de vulnerabilitate – le-a mapat la cadrele de conformitate relevante. Datele componente sunt introduse în înregistrările de conformitate CRA (obligațiile de raportare a vulnerabilităților la articolul 13), registrele DORA ICT (cerințe de inventar al activelor software) și due diligence ale lanțului de aprovizionare cu software GDPR. Informațiile privind licența acceptă conformitatea cu sursă deschisă și activele de guvernare IP. Datele despre vulnerabilități conduc procesele continue de gestionare a vulnerabilităților. Datele SBOM sunt legate de codurile SKU ale produselor și gestionarea versiunilor, permițând urmărirea conformității la nivel de produs în portofoliul de software.

Ce cadre de conformitate necesită date SBOM?

Actul UE de rezistență cibernetică (CRA) este principalul factor de reglementare – cere producătorilor de produse cu elemente digitale să creeze și să mențină SBOM-uri, să raporteze vulnerabilitățile și să se asigure că componentele nu conțin vulnerabilități exploatabile cunoscute. DORA (Digital Operational Resilience Act) cere entităților financiare să mențină registre cuprinzătoare ale activelor TIC care includ inventarele componentelor software. Articolul 32 din GDPR impune măsuri de securitate adecvate pentru prelucrarea datelor cu caracter personal — SBOM ajută la evaluarea și verificarea securității software-ului care prelucrează datele personale. Actul UE AI impune active componente software pentru sistemele AI cu risc ridicat. Controlul A.8.8 din Anexa A ISO 27001 necesită gestionarea vulnerabilităților tehnice — SBOM-urile sunt fundația. Ordinul executiv al SUA 14028 impune SBOM pentru toate programele vândute guvernului SUA.

Aveți SBOM-urile pregătite? Sustalium structurează datele componentelor software pentru conformarea CRA și a securității cibernetice.