BOM программного обеспечения

Автоматизированный Data Source

BOM программного обеспечения

Спецификация программного обеспечения (SBOM) фиксирует компоненты, библиотеки и зависимости, составляющие программный продукт. SBOM требуются в соответствии с Законом ЕС о киберустойчивости (DORA) и все чаще требуются покупателями для проведения комплексной проверки кибербезопасности цепочки поставок.

What BOM программного обеспечения Provides

ЦиклонDX СБОМ

OWASP CycloneDX форматирует SBOM с программными компонентами, графиками зависимостей и ссылками на уязвимости. Предпочтительный формат для обеспечения соответствия требованиям CRA и автоматического анализа безопасности цепочки поставок.

СПДКС СБОМ

SBOM формата ISO/IEC 5962 SPDX, охватывающие метаданные пакета программного обеспечения, информацию о лицензии и ссылки на безопасность. Требуется для соблюдения лицензий на открытый исходный код и прозрачности программного обеспечения.

Отчет о раскрытии уязвимостей

Скоординированные политики раскрытия уязвимостей, подробности программы вознаграждения за ошибки и реестры известных уязвимостей. Требуется статьей 13 CRA для обязательств производителя по обеспечению безопасности.

Реестр лицензий с открытым исходным кодом

Регистрация компонентов с открытым исходным кодом, их лицензий (MIT, GPL, Apache и т. д.) и статуса соответствия. Необходим для соблюдения требований по распространению программного обеспечения и управления интеллектуальной собственностью.

How It Connects to Sustalium

Загрузите файлы SBOM (CycloneDX, SPDX или CSV) в Sustalium. Система извлекает реестры компонентов, информацию о лицензиях и ссылки на уязвимости, сопоставляя их с записями соответствия CRA, реестрами ICT DORA и структурами комплексной проверки цепочки поставок программного обеспечения. Данные SBOM напрямую связаны с артикулами вашего продукта и управлением версиями.

Used by Compliance Frameworks

В SBOM перечислены все компоненты и зависимости вашего программного обеспечения, необходимые для CRA, DORA и систем кибербезопасности. Загрузите файл CycloneDX или SPDX один раз, и он будет соответствовать всем требованиям соответствия программного обеспечения.
0 frameworks use bom программного обеспечения

Frequently Asked Questions

Что такое спецификация программного обеспечения (SBOM)?

Спецификация программного обеспечения (SBOM) — это структурированный перечень всех компонентов, библиотек, зависимостей и модулей, составляющих программный продукт. В нем перечислен каждый компонент с указанием его версии, лицензии, поставщика и известных уязвимостей. SBOM выпускаются в стандартных форматах — CycloneDX (стандарт OWASP, предпочтительный для кибербезопасности), SPDX (стандарт ISO/IEC 5962, предпочтительный для соответствия лицензии) и SWID (ISO/IEC 19770-2). SBOM требуются в соответствии с Законом ЕС о киберустойчивости (DORA) и все чаще требуются корпоративными покупателями для комплексной проверки кибербезопасности цепочки поставок.

Почему SBOM важны для обеспечения соответствия программного обеспечения?

Современные программные продукты состоят в основном из компонентов с открытым исходным кодом и сторонних компонентов — часто 80–90% кодовой базы. Без SBOM организации не знают, что находится в их программном обеспечении, что делает невозможным оценку риска кибербезопасности, управление лицензионными обязательствами или реагирование на раскрытие уязвимостей. Закон ЕС о киберустойчивости (CRA) делает SBOM обязательными для любого продукта с цифровыми элементами, продаваемого в ЕС, требуя от производителей вести инвентаризацию компонентов и сообщать об уязвимостях. DORA требует, чтобы финансовые организации вели реестры активов ИКТ, которые включают в себя реестры компонентов программного обеспечения. Корпоративные покупатели все чаще требуют SBOM в качестве условия закупок, что делает их необходимыми для доступа на рынок программного обеспечения B2B.

Какие типы данных SBOM существуют?

SBOM CycloneDX — это формат, рекомендованный OWASP для обеспечения соответствия требованиям кибербезопасности. Они включают в себя реестры компонентов, графики зависимостей, ссылки на уязвимости (посредством интеграции с базами данных уязвимостей) и данные о взаимоотношениях в цепочке поставок. SPDX SBOM — это стандартный формат ISO/IEC 5962, ориентированный на метаданные пакета программного обеспечения, информацию о лицензиях и ссылки на безопасность — предпочтительный для обеспечения соответствия лицензиям на открытый исходный код и прозрачности программного обеспечения. Отчеты о раскрытии уязвимостей отслеживают скоординированную политику раскрытия уязвимостей, программы вознаграждения за ошибки и реестры известных уязвимостей, что требуется статьей 13 CRA для обязательств производителя по обеспечению безопасности. Реестры лицензий с открытым исходным кодом отслеживают лицензии на компоненты (MIT, GPL, Apache и т. д.) и статус соответствия, что важно для обеспечения соответствия требованиям при распространении программного обеспечения и управления интеллектуальной собственностью.

Как Sustalium преобразует данные SBOM в доказательства соответствия?

Файлы SBOM в формате CycloneDX, SPDX или CSV загружаются в Sustalium. Система извлекает реестры компонентов, отношения зависимостей, информацию о лицензиях и ссылки на уязвимости, сопоставляя их с соответствующими структурами обеспечения соответствия. Данные о компонентах поступают в записи соответствия CRA (обязательства по отчетности по уязвимостям в соответствии со статьей 13), регистры ICT DORA (требования к инвентаризации программных активов) и комплексную проверку цепочки поставок программного обеспечения GDPR. Информация о лицензии поддерживает соответствие требованиям открытого исходного кода и активы управления интеллектуальной собственностью. Данные об уязвимостях управляют текущими процессами управления уязвимостями. Данные SBOM связаны с номерами SKU продуктов и управлением версиями, что позволяет отслеживать соответствие на уровне продуктов во всем портфеле программного обеспечения.

Какие системы обеспечения соответствия требуют данных SBOM?

Закон ЕС о киберустойчивости (CRA) является основным регуляторным фактором: он требует от производителей продуктов с цифровыми элементами создавать и поддерживать SBOM, сообщать об уязвимостях и обеспечивать отсутствие в компонентах известных уязвимостей, которые можно использовать. DORA (Закон об операционной устойчивости цифровых технологий) требует от финансовых организаций вести полные реестры активов ИКТ, включающие реестры компонентов программного обеспечения. Статья 32 GDPR требует соответствующих мер безопасности для обработки персональных данных — SBOM помогают оценить и проверить безопасность программного обеспечения, обрабатывающего персональные данные. Закон ЕС об искусственном интеллекте требует наличия активов программных компонентов для систем искусственного интеллекта высокого риска. Контроль A.8.8 Приложения A ISO 27001 требует управления техническими уязвимостями — SBOM являются основой. Исполнительный указ США 14028 требует наличия SBOM для всего программного обеспечения, продаваемого правительству США.

Готовы ли СБОМы? Sustalium структурирует данные программных компонентов для соответствия требованиям CRA и кибербезопасности.