Softvérový kusovník (SBOM)

Automatizované Data Source

Softvérový kusovník (SBOM)

Software Bill of Materials (SBOM) zachytáva komponenty, knižnice a závislosti, ktoré tvoria softvérový produkt. SBOM vyžaduje zákon EÚ o kybernetickej odolnosti, DORA, a kupujúci ich čoraz viac požadujú v rámci náležitej starostlivosti v oblasti kybernetickej bezpečnosti dodávateľského reťazca.

What Softvérový kusovník (SBOM) Provides

CycloneDX SBOM

SBOM formátu OWASP CycloneDX so softvérovými komponentmi, grafmi závislostí a odkazmi na zraniteľnosť. Preferovaný formát pre súlad s CRA a automatizovanú analýzu bezpečnosti dodávateľského reťazca.

SPDX SBOM

ISO/IEC 5962 SPDX formát SBOM pokrývajúci metadáta softvérového balíka, licenčné informácie a bezpečnostné referencie. Vyžaduje sa pre súlad s licenciou open source a transparentnosť softvéru.

Správa o odhalení zraniteľnosti

Koordinované zásady zverejňovania zraniteľností, podrobnosti o programe odmeňovania chýb a známe registre zraniteľností. Vyžaduje sa podľa článku 13 CRA pre bezpečnostné povinnosti výrobcu.

Register licencií otvoreného zdroja

Register komponentov s otvoreným zdrojom, ich licencií (MIT, GPL, Apache atď.) a stav zhody. Nevyhnutné pre súlad s distribúciou softvéru a IP governance.

How It Connects to Sustalium

Nahrajte súbory SBOM (CycloneDX, SPDX alebo CSV) do Sustalium. Systém extrahuje súpisy komponentov, informácie o licenciách a referencie o zraniteľnosti, mapuje ich na záznamy o súlade CRA, ICT registre DORA a rámce povinnej starostlivosti v dodávateľskom reťazci softvéru. Údaje SBOM sú priamo prepojené s vašimi produktovými SKU a správou verzií.

Used by Compliance Frameworks

V SBOM sú uvedené všetky komponenty a závislosti vo vašom softvéri – požadované CRA, DORA a rámce kybernetickej bezpečnosti. Nahrajte svoj súbor CycloneDX alebo SPDX raz a namapuje sa na každú potrebu súladu softvéru.
1 framework use softvérový kusovník (sbom)

Frequently Asked Questions

Čo je v súlade so zoznamom materiálov softvéru (SBOM)?

Softvérový zoznam materiálov (SBOM) je štruktúrovaný zoznam všetkých komponentov, knižníc, závislostí a modulov, ktoré tvoria softvérový produkt. Uvádza každý komponent s jeho verziou, licenciou, dodávateľom a známymi zraniteľnosťami. SBOM sa dodávajú v štandardných formátoch — CycloneDX (štandard OWASP, preferovaný pre kybernetickú bezpečnosť), SPDX (ISO/IEC 5962 štandard, preferovaný pre súlad s licenciou) a SWID (ISO/IEC 19770-2). SBOMs vyžaduje zákon EÚ o kybernetickej odolnosti DORA a čoraz viac ich požadujú nákupcovia z radov podnikov pri hĺbkovej kontrole kybernetickej bezpečnosti dodávateľského reťazca.

Prečo sú SBOM dôležité pre súlad softvéru?

Moderné softvérové ​​produkty sa skladajú predovšetkým z open source komponentov a komponentov tretích strán – často 80 – 90 % kódovej základne. Bez SBOM organizácie nevedia, čo je v ich softvéri, čo znemožňuje posúdiť riziko kybernetickej bezpečnosti, spravovať licenčné povinnosti alebo reagovať na zverejnenie informácií o zraniteľnosti. Podľa zákona EÚ o kybernetickej odolnosti (CRA) sú SBOM povinné pre všetky produkty s digitálnymi prvkami predávanými v EÚ – od výrobcov sa vyžaduje, aby udržiavali zásoby komponentov a hlásili slabé miesta. DORA vyžaduje, aby finančné subjekty viedli registre majetku IKT, ktoré zahŕňajú zásoby softvérových komponentov. Podnikoví kupujúci čoraz častejšie vyžadujú SBOM ako podmienku obstarávania, čo ich robí nevyhnutnými pre prístup na trh so softvérom B2B.

Aké typy údajov SBOM existujú?

CycloneDX SBOM sú formátom odporúčaným OWASP na zabezpečenie súladu s kybernetickou bezpečnosťou – zahŕňajú inventáre komponentov, grafy závislostí, referencie o zraniteľnosti (prostredníctvom integrácie s databázami o zraniteľnosti) a údaje o vzťahoch s dodávateľským reťazcom. SPDX SBOM sú štandardný formát ISO/IEC 5962 zameraný na metadáta softvérových balíkov, licenčné informácie a bezpečnostné referencie – uprednostňované pre súlad s licenciou open source a transparentnosť softvéru. Správy o odhalení zraniteľnosti sledujú koordinované politiky odhaľovania zraniteľností, programy odmeňovania chýb a známe registre zraniteľností – ktoré vyžaduje CRA článok 13 pre bezpečnostné povinnosti výrobcu. Registre licencií s otvoreným zdrojovým kódom sledujú licencie komponentov (MIT, GPL, Apache atď.) a stav súladu – nevyhnutné pre súlad s distribúciou softvéru a IP governance.

Ako Sustalium transformuje údaje SBOM na dôkaz o súlade?

Súbory SBOM vo formáte CycloneDX, SPDX alebo CSV sa nahrávajú do Sustalium. Systém extrahuje súpisy komponentov, vzťahy závislostí, licenčné informácie a odkazy na zraniteľnosť – priraďuje ich k príslušným rámcom dodržiavania predpisov. Údaje o komponentoch sa vkladajú do záznamov o zhode CRA (povinnosti nahlasovania zraniteľnosti podľa článku 13), registrov DORA ICT (požiadavky na inventarizáciu softvérových aktív) a povinnej starostlivosti o dodávateľský reťazec softvéru GDPR. Licenčné informácie podporujú súlad s otvoreným zdrojom a prostriedky správy IP. Údaje o zraniteľnosti riadia prebiehajúce procesy správy zraniteľnosti. Údaje SBOM sú prepojené s produktovými SKU a správou verzií, čo umožňuje sledovanie súladu na úrovni produktov v rámci softvérového portfólia.

Ktoré rámce súladu vyžadujú údaje SBOM?

Zákon EÚ o kybernetickej odolnosti (CRA) je primárnou regulačnou hnacou silou – vyžaduje, aby výrobcovia produktov s digitálnymi prvkami vytvárali a udržiavali SBOM, hlásili zraniteľné miesta a zabezpečili, že komponenty neobsahujú známe zneužiteľné zraniteľnosti. DORA (Digital Operational Resilience Act) vyžaduje, aby finančné subjekty viedli komplexné registre majetku IKT, ktoré zahŕňajú zásoby softvérových komponentov. Článok 32 GDPR vyžaduje primerané bezpečnostné opatrenia na spracúvanie osobných údajov – SBOM pomáhajú posúdiť a overiť bezpečnosť softvéru spracúvajúceho osobné údaje. Zákon EÚ o umelej inteligencii vyžaduje aktíva softvérových komponentov pre vysokorizikové systémy umelej inteligencie. Kontrola A.8.8 prílohy A normy ISO 27001 vyžaduje riadenie technických zraniteľností – základom sú SBOM. Výkonný príkaz USA 14028 nariaďuje SBOM pre všetok softvér predaný vláde USA.

Máte pripravené SBOM? Sustalium štruktúruje dáta softvérových komponentov pre CRA a kybernetickú bezpečnosť.