Programska oprema Bill of Materials (SBOM)

Avtomatizirano Data Source

Programska oprema Bill of Materials (SBOM)

Programska oprema (SBOM) zajema komponente, knjižnice in odvisnosti, ki sestavljajo izdelek programske opreme. SBOM zahteva zakon EU o kibernetski odpornosti, DORA, kupci pa jih vedno bolj zahtevajo za skrbni pregled kibernetske varnosti dobavne verige.

What Programska oprema Bill of Materials (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX format SBOM s komponentami programske opreme, grafi odvisnosti in referencami ranljivosti. Prednostna oblika za skladnost s CRA in samodejno analizo varnosti dobavne verige.

SPDX SBOM

SBOM v formatu ISO/IEC 5962 SPDX, ki zajemajo metapodatke programskega paketa, informacije o licenci in varnostne reference. Zahtevano za skladnost z odprtokodno licenco in preglednost programske opreme.

Poročilo o razkritju ranljivosti

Usklajeni pravilniki o razkrivanju ranljivosti, podrobnosti programa nagrad za napake in znani registri ranljivosti. Zahteva člen 13 CRA za varnostne obveznosti proizvajalca.

Odprtokodni register licenc

Register odprtokodnih komponent, njihovih licenc (MIT, GPL, Apache itd.) in stanja skladnosti. Bistvenega pomena za skladnost distribucije programske opreme in upravljanje IP.

How It Connects to Sustalium

Naložite datoteke SBOM (CycloneDX, SPDX ali CSV) v Sustalium. Sistem izvleče popise komponent, informacije o licencah in reference ranljivosti ter jih preslika v zapise skladnosti CRA, registre DORA ICT in okvire skrbnega pregleda dobavne verige programske opreme. Podatki SBOM se neposredno povezujejo s SKU-ji vaših izdelkov in upravljanjem različic.

Used by Compliance Frameworks

SBOM navaja vse komponente in odvisnosti v vaši programski opremi, ki jih zahtevajo okviri CRA, DORA in kibernetske varnosti. Enkrat naložite datoteko CycloneDX ali SPDX in preslika se bo na vsako potrebo po skladnosti programske opreme.
1 framework use programska oprema bill of materials (sbom)

Frequently Asked Questions

Kaj je skladnost s programsko opremo (SBOM)?

Programska oprema (SBOM) je strukturiran popis vseh komponent, knjižnic, odvisnosti in modulov, ki sestavljajo izdelek programske opreme. It lists each component with its version, licence, supplier, and known vulnerabilities. SBOM so na voljo v standardnih formatih — CycloneDX (standard OWASP, prednosten za kibernetsko varnost), SPDX (standard ISO/IEC 5962, prednosten za skladnost z licencami) in SWID (ISO/IEC 19770-2). SBOM zahteva zakon EU o kibernetski odpornosti, DORA, in čedalje bolj zahtevajo podjetniški kupci za skrbni pregled kibernetske varnosti dobavne verige.

Zakaj so SBOM pomembni za skladnost programske opreme?

Sodobni izdelki programske opreme so sestavljeni predvsem iz odprtokodnih komponent in komponent tretjih oseb – pogosto 80–90 % kodne baze. Brez SBOM organizacije ne vedo, kaj je v njihovi programski opremi, zaradi česar je nemogoče oceniti tveganje kibernetske varnosti, upravljati licenčne obveznosti ali se odzvati na razkritja ranljivosti. EU Cyber ​​Resilience Act (CRA) določa, da so SBOM obvezni za vse izdelke z digitalnimi elementi, ki se prodajajo v EU – od proizvajalcev zahteva, da vzdržujejo zaloge komponent in poročajo o ranljivostih. DORA od finančnih subjektov zahteva, da vzdržujejo registre sredstev IKT, ki vključujejo popis komponent programske opreme. Podjetniški kupci vedno pogosteje zahtevajo SBOM kot pogoj za nabavo, zaradi česar so bistveni za dostop do trga na trgu programske opreme B2B.

Katere vrste podatkov SBOM obstajajo?

CycloneDX SBOM so format, ki ga priporoča OWASP za skladnost s kibernetsko varnostjo – vključujejo popise komponent, grafe odvisnosti, reference ranljivosti (prek integracije z bazami podatkov ranljivosti) in podatke o razmerju v dobavni verigi. SPDX SBOM so standardni format ISO/IEC 5962, ki se osredotoča na metapodatke programskega paketa, informacije o licencah in varnostne reference – prednostno za skladnost z odprtokodno licenco in preglednost programske opreme. Poročila o razkritju ranljivosti sledijo usklajenim politikam razkrivanja ranljivosti, programom nagrad za hrošče in znanim registrom ranljivosti – zahteva člen 13 CRA za varnostne obveznosti proizvajalca. Odprtokodni registri licenc spremljajo licence za komponente (MIT, GPL, Apache itd.) in stanje skladnosti – bistveno za skladnost distribucije programske opreme in upravljanje IP.

Kako Sustalium pretvori podatke SBOM v dokaz skladnosti?

Datoteke SBOM v formatu CycloneDX, SPDX ali CSV se naložijo v Sustalium. Sistem ekstrahira popise komponent, razmerja odvisnosti, informacije o licencah in reference ranljivosti — jih preslika v ustrezne okvire skladnosti. Podatki o komponentah se vnesejo v zapise o skladnosti s predpisi CRA (obveznosti poročanja o ranljivosti v členu 13), registre DORA ICT (zahteve za inventar sredstev programske opreme) in skrbni pregled dobavne verige programske opreme GDPR. Podatki o licenci podpirajo odprtokodno skladnost in sredstva upravljanja IP. Podatki o ranljivostih vodijo tekoče procese upravljanja ranljivosti. Podatki SBOM so povezani s SKU-ji izdelkov in upravljanjem različic, kar omogoča sledenje skladnosti na ravni izdelka v celotnem portfelju programske opreme.

Kateri okviri skladnosti zahtevajo podatke SBOM?

EU Cyber ​​Resilience Act (CRA) je glavno regulativno gonilo – od proizvajalcev izdelkov z digitalnimi elementi zahteva, da ustvarijo in vzdržujejo SBOM, poročajo o ranljivostih in zagotovijo, da komponente nimajo znanih ranljivosti, ki jih je mogoče izkoristiti. DORA (Digital Operational Resilience Act) od finančnih subjektov zahteva, da vzdržujejo izčrpne registre sredstev IKT, ki vključujejo popis komponent programske opreme. 32. člen GDPR zahteva ustrezne varnostne ukrepe za obdelavo osebnih podatkov – SBOM pomagajo oceniti in preveriti varnost programske opreme, ki obdeluje osebne podatke. Zakon EU o umetni inteligenci zahteva sredstva komponent programske opreme za visoko tvegane sisteme umetne inteligence. ISO 27001 Dodatek A nadzor A.8.8 zahteva upravljanje tehničnih ranljivosti – SBOM so temelj. Izvršni ukaz ZDA 14028 predpisuje SBOM za vso programsko opremo, prodano vladi ZDA.

Imate SBOM pripravljene? Sustalium strukturira podatke komponent programske opreme za CRA in skladnost s kibernetsko varnostjo.