Software Bill of Materials (SBOM)

Automatiserad Data Source

Software Bill of Materials (SBOM)

Software Bill of Materials (SBOM) fångar de komponenter, bibliotek och beroenden som utgör en mjukvaruprodukt. SBOMs krävs enligt EU:s cyberresilience Act, DORA, och efterfrågas i allt högre grad av köpare för due diligence av cybersäkerhet i försörjningskedjan.

What Software Bill of Materials (SBOM) Provides

CycloneDX SBOM

OWASP CycloneDX-format SBOM med programvarukomponenter, beroendediagram och sårbarhetsreferenser. Det föredragna formatet för CRA-efterlevnad och automatiserad säkerhetsanalys av försörjningskedjan.

SPDX SBOM

ISO/IEC 5962 SPDX-format SBOMs som täcker programvarupaketets metadata, licensinformation och säkerhetsreferenser. Krävs för överensstämmelse med öppen källkod och mjukvarutransparens.

Rapport om sårbarhet

Samordnade policyer för avslöjande av sårbarheter, information om bugg Bounty-program och kända sårbarhetsregister. Krävs av CRA artikel 13 för tillverkarens säkerhetskrav.

Licensregister för öppen källkod

Register över komponenter med öppen källkod, deras licenser (MIT, GPL, Apache, etc.) och efterlevnadsstatus. Viktigt för efterlevnad av mjukvarudistribution och IP-styrning.

How It Connects to Sustalium

Ladda upp SBOM-filer (CycloneDX, SPDX eller CSV) till Sustalium. Systemet extraherar komponentinventeringar, licensinformation och sårbarhetsreferenser, mappar dem till CRA-överensstämmelseposter, DORA ICT-register och due diligence-ramverk för mjukvaruförsörjningskedjan. SBOM-data länkar direkt till dina produkt-SKU:er och versionshantering.

Used by Compliance Frameworks

SBOMs listar alla komponenter och beroenden i din programvara – som krävs av CRA-, DORA- och cybersäkerhetsramverk. Ladda upp din CycloneDX- eller SPDX-fil en gång och den mappas till varje mjukvaruefterlevnadsbehov.
1 framework use software bill of materials (sbom)

Frequently Asked Questions

Vad är en Software Bill of Materials (SBOM) i överensstämmelse?

En Software Bill of Materials (SBOM) är en strukturerad inventering av alla komponenter, bibliotek, beroenden och moduler som utgör en mjukvaruprodukt. Den listar varje komponent med dess version, licens, leverantör och kända sårbarheter. SBOM:er finns i standardformat — CycloneDX (OWASP-standard, föredragen för cybersäkerhet), SPDX (ISO/IEC 5962-standard, föredragen för licensöverensstämmelse) och SWID (ISO/IEC 19770-2). SBOMs krävs enligt EU:s Cyber ​​Resilience Act, DORA, och efterfrågas i allt högre grad av företagsköpare för due diligence av cybersäkerhet i försörjningskedjan.

Varför är SBOM viktiga för mjukvaruefterlevnad?

Moderna mjukvaruprodukter består huvudsakligen av öppen källkod och tredjepartskomponenter - ofta 80-90% av kodbasen. Utan en SBOM vet inte organisationer vad som finns i deras programvara, vilket gör det omöjligt att bedöma cybersäkerhetsrisker, hantera licensförpliktelser eller svara på avslöjande av sårbarheter. EU:s Cyber ​​Resilience Act (CRA) gör SBOM obligatoriska för alla produkter med digitala element som säljs i EU – vilket kräver att tillverkare upprätthåller komponentlager och rapporterar sårbarheter. DORA kräver att finansiella enheter för ICT-tillgångsregister som inkluderar inventeringar av programvarukomponenter. Företagsköpare kräver i allt högre grad SBOM som ett villkor för upphandling, vilket gör dem avgörande för marknadstillträde på B2B-programvarumarknaden.

Vilka typer av SBOM-data finns?

CycloneDX SBOM är det OWASP-rekommenderade formatet för efterlevnad av cybersäkerhet – de inkluderar komponentinventeringar, beroendediagram, sårbarhetsreferenser (via integration med sårbarhetsdatabaser) och data om försörjningskedjan. SPDX SBOMs är ISO/IEC 5962-standardformatet fokuserat på programvarupaketets metadata, licensinformation och säkerhetsreferenser – föredraget för öppen källkodslicenskompatibilitet och mjukvarutransparens. Rapporter om avslöjande av sårbarheter spårar samordnade policyer för avslöjande av sårbarheter, program för buggstöd och kända sårbarhetsregister – som krävs enligt CRA Artikel 13 för tillverkarens säkerhetskrav. Licensregister med öppen källkod spårar komponentlicenser (MIT, GPL, Apache, etc.) och efterlevnadsstatus – väsentligt för efterlevnad av mjukvarudistribution och IP-styrning.

Hur omvandlar Sustalium SBOM-data till överensstämmelsebevis?

SBOM-filer i CycloneDX-, SPDX- eller CSV-format laddas upp till Sustalium. Systemet extraherar komponentinventeringar, beroenderelationer, licensinformation och sårbarhetsreferenser – mappar dem till relevanta regelverk. Komponentdata matas in i CRA-efterlevnadsposter (artikel 13 sårbarhetsrapporteringsskyldigheter), DORA ICT-register (krav på inventering av programvarutillgångar) och GDPR-programvaruförsörjningskedjans due diligence. Licensinformation stöder efterlevnad av öppen källkod och tillgångar för IP-styrning. Sårbarhetsdata driver pågående processer för sårbarhetshantering. SBOM-data är kopplade till produkt-SKU:er och versionshantering, vilket möjliggör spårning av efterlevnad på produktnivå över programportföljen.

Vilka efterlevnadsramverk kräver SBOM-data?

EU:s Cyber ​​Resilience Act (CRA) är den primära regulatoriska drivkraften – den kräver att tillverkare av produkter med digitala element skapar och underhåller SBOM, rapporterar sårbarheter och säkerställer att komponenter är fria från kända exploateringsbara sårbarheter. DORA (Digital Operational Resilience Act) kräver att finansiella enheter upprätthåller omfattande ICT-tillgångsregister som inkluderar inventeringar av programvarukomponenter. GDPR Artikel 32 kräver lämpliga säkerhetsåtgärder för behandling av personuppgifter – SBOM hjälper till att bedöma och verifiera säkerheten för programvara som behandlar personuppgifter. EU:s AI-lag kräver tillgångar till programvarukomponenter för högrisk-AI-system. ISO 27001 bilaga A kontroll A.8.8 kräver hantering av tekniska sårbarheter – SBOM är grunden. US Executive Order 14028 kräver SBOMs för all programvara som säljs till den amerikanska regeringen.

Har SBOMs redo? Sustalium strukturerar programvarukomponentdata för CRA- och cybersäkerhetsefterlevnad.