รายการวัสดุซอฟต์แวร์ (SBOM)
รายการวัสดุซอฟต์แวร์ (SBOM)
Software Bill of Materials (SBOM) รวบรวมส่วนประกอบ ไลบรารี และการขึ้นต่อกันที่ประกอบขึ้นเป็นผลิตภัณฑ์ซอฟต์แวร์ SBOM ถูกกำหนดไว้ใน EU Cyber Resilience Act, DORA และผู้ซื้อได้รับความต้องการมากขึ้นสำหรับการตรวจสอบสถานะความปลอดภัยทางไซเบอร์ของห่วงโซ่อุปทาน
What รายการวัสดุซอฟต์แวร์ (SBOM) Provides
ไซโคลนDX SBOM
OWASP CycloneDX จัดรูปแบบ SBOM พร้อมด้วยส่วนประกอบซอฟต์แวร์ กราฟการขึ้นต่อกัน และการอ้างอิงช่องโหว่ รูปแบบที่ต้องการสำหรับการปฏิบัติตามข้อกำหนด CRA และการวิเคราะห์ความปลอดภัยของห่วงโซ่อุปทานแบบอัตโนมัติ
เอสพีดีเอ็กซ์ เอสบอม
SBOM ในรูปแบบ ISO/IEC 5962 SPDX ครอบคลุมข้อมูลเมตาของแพ็คเกจซอฟต์แวร์ ข้อมูลใบอนุญาต และการอ้างอิงด้านความปลอดภัย จำเป็นสำหรับการปฏิบัติตามใบอนุญาตโอเพ่นซอร์สและความโปร่งใสของซอฟต์แวร์
รายงานการเปิดเผยช่องโหว่
นโยบายการเปิดเผยช่องโหว่ที่ประสานงานกัน รายละเอียดโปรแกรมรางวัลจุดบกพร่อง และการลงทะเบียนช่องโหว่ที่ทราบ กำหนดโดย CRA Article 13 สำหรับภาระผูกพันด้านความปลอดภัยของผู้ผลิต
รีจิสทรีใบอนุญาตโอเพ่นซอร์ส
การลงทะเบียนส่วนประกอบโอเพ่นซอร์ส ใบอนุญาต (MIT, GPL, Apache ฯลฯ) และสถานะการปฏิบัติตามข้อกำหนด จำเป็นสำหรับการปฏิบัติตามข้อกำหนดการเผยแพร่ซอฟต์แวร์และการกำกับดูแล IP
How It Connects to Sustalium
อัปโหลดไฟล์ SBOM (CycloneDX, SPDX หรือ CSV) ไปยัง Sustalium ระบบจะแยกรายการส่วนประกอบ ข้อมูลใบอนุญาต และการอ้างอิงถึงช่องโหว่ แมปกับบันทึกการปฏิบัติตาม CRA, การลงทะเบียน DORA ICT และกรอบงานการตรวจสอบสถานะห่วงโซ่อุปทานของซอฟต์แวร์ ข้อมูล SBOM เชื่อมโยงโดยตรงกับ SKU ผลิตภัณฑ์และการจัดการเวอร์ชันของคุณ
Used by Compliance Frameworks
Frequently Asked Questions
Software Bill of Materials (SBOM) ในการปฏิบัติตามข้อกำหนดคืออะไร
รายการวัสดุซอฟต์แวร์ (SBOM) คือรายการวัสดุที่มีโครงสร้างของส่วนประกอบ ไลบรารี การขึ้นต่อกัน และโมดูลทั้งหมดที่ประกอบขึ้นเป็นผลิตภัณฑ์ซอฟต์แวร์ โดยจะแสดงแต่ละส่วนประกอบพร้อมเวอร์ชัน ใบอนุญาต ซัพพลายเออร์ และช่องโหว่ที่ทราบ SBOM มาในรูปแบบมาตรฐาน — CycloneDX (มาตรฐาน OWASP เหมาะสำหรับความปลอดภัยทางไซเบอร์), SPDX (มาตรฐาน ISO/IEC 5962 เหมาะสำหรับการปฏิบัติตามใบอนุญาต) และ SWID (ISO/IEC 19770-2) SBOM ถูกกำหนดโดย EU Cyber Resilience Act, DORA และความต้องการที่เพิ่มขึ้นจากผู้ซื้อระดับองค์กรสำหรับการตรวจสอบวิเคราะห์สถานะด้านความปลอดภัยทางไซเบอร์ของห่วงโซ่อุปทาน
เหตุใด SBOM จึงมีความสำคัญต่อการปฏิบัติตามข้อกำหนดของซอฟต์แวร์
ผลิตภัณฑ์ซอฟต์แวร์สมัยใหม่ประกอบด้วยส่วนประกอบโอเพ่นซอร์สและบุคคลที่สามเป็นหลัก ซึ่งมักจะเป็น 80-90% ของโค้ดเบส หากไม่มี SBOM องค์กรจะไม่ทราบว่ามีอะไรอยู่ในซอฟต์แวร์ของตน ทำให้ไม่สามารถประเมินความเสี่ยงด้านความปลอดภัยทางไซเบอร์ จัดการภาระผูกพันด้านใบอนุญาต หรือตอบสนองต่อการเปิดเผยช่องโหว่ได้ พระราชบัญญัติความยืดหยุ่นทางไซเบอร์ของสหภาพยุโรป (CRA) กำหนดให้ SBOM บังคับใช้สำหรับผลิตภัณฑ์ใดๆ ที่มีองค์ประกอบดิจิทัลที่จำหน่ายในสหภาพยุโรป โดยกำหนดให้ผู้ผลิตต้องรักษาสินค้าคงคลังของส่วนประกอบและรายงานช่องโหว่ DORA กำหนดให้หน่วยงานทางการเงินดูแลรักษาการลงทะเบียนสินทรัพย์ ICT ซึ่งรวมถึงสินค้าคงคลังส่วนประกอบซอฟต์แวร์ ผู้ซื้อระดับองค์กรต้องการ SBOM มากขึ้นซึ่งเป็นเงื่อนไขในการจัดซื้อ ซึ่งทำให้พวกเขาจำเป็นสำหรับการเข้าถึงตลาดในตลาดซอฟต์แวร์ B2B
มีข้อมูล SBOM ประเภทใดบ้าง
CycloneDX SBOM เป็นรูปแบบที่ OWASP แนะนำสำหรับการปฏิบัติตามข้อกำหนดด้านความปลอดภัยทางไซเบอร์ โดยประกอบด้วยสินค้าคงคลังส่วนประกอบ กราฟการพึ่งพา การอ้างอิงช่องโหว่ (ผ่านการผสานรวมกับฐานข้อมูลช่องโหว่) และข้อมูลความสัมพันธ์ของห่วงโซ่อุปทาน SPDX SBOM เป็นรูปแบบมาตรฐาน ISO/IEC 5962 ที่เน้นไปที่ข้อมูลเมตาของแพ็คเกจซอฟต์แวร์ ข้อมูลใบอนุญาต และการอ้างอิงด้านความปลอดภัย — เหมาะสำหรับการปฏิบัติตามข้อกำหนดใบอนุญาตโอเพ่นซอร์สและความโปร่งใสของซอฟต์แวร์ รายงานการเปิดเผยช่องโหว่จะติดตามนโยบายการเปิดเผยช่องโหว่ที่ประสานงานกัน โปรแกรมรางวัลจุดบกพร่อง และการลงทะเบียนช่องโหว่ที่ทราบ — กำหนดโดย CRA Article 13 สำหรับภาระผูกพันด้านความปลอดภัยของผู้ผลิต การลงทะเบียนใบอนุญาตโอเพ่นซอร์สติดตามใบอนุญาตส่วนประกอบ (MIT, GPL, Apache ฯลฯ) และสถานะการปฏิบัติตามข้อกำหนด ซึ่งจำเป็นสำหรับการปฏิบัติตามข้อกำหนดการเผยแพร่ซอฟต์แวร์และการกำกับดูแล IP
Sustalium แปลงข้อมูล SBOM ให้เป็นหลักฐานการปฏิบัติตามข้อกำหนดได้อย่างไร
ไฟล์ SBOM ในรูปแบบ CycloneDX, SPDX หรือ CSV จะถูกอัปโหลดไปยัง Sustalium ระบบจะแยกสินค้าคงคลังส่วนประกอบ ความสัมพันธ์ในการพึ่งพา ข้อมูลใบอนุญาต และการอ้างอิงช่องโหว่ - แมปรายการเหล่านั้นกับกรอบการปฏิบัติตามข้อกำหนดที่เกี่ยวข้อง ข้อมูลส่วนประกอบจะป้อนเข้าสู่บันทึกการปฏิบัติตามข้อกำหนด CRA (ข้อผูกพันในการรายงานช่องโหว่มาตรา 13), การลงทะเบียน DORA ICT (ข้อกำหนดรายการสินทรัพย์ซอฟต์แวร์) และการตรวจสอบวิเคราะห์สถานะห่วงโซ่อุปทานของซอฟต์แวร์ GDPR ข้อมูลใบอนุญาตรองรับการปฏิบัติตามข้อกำหนดของโอเพ่นซอร์สและสินทรัพย์การกำกับดูแล IP ข้อมูลช่องโหว่ขับเคลื่อนกระบวนการจัดการช่องโหว่อย่างต่อเนื่อง ข้อมูล SBOM เชื่อมโยงกับ SKU ของผลิตภัณฑ์และการจัดการเวอร์ชัน ทำให้สามารถติดตามการปฏิบัติตามข้อกำหนดระดับผลิตภัณฑ์ทั่วทั้งกลุ่มซอฟต์แวร์
กรอบงานการปฏิบัติตามกฎระเบียบใดบ้างที่ต้องใช้ข้อมูล SBOM
กฎหมาย EU Cyber Resilience Act (CRA) เป็นตัวขับเคลื่อนหลักด้านกฎระเบียบ โดยกำหนดให้ผู้ผลิตผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัลต้องสร้างและบำรุงรักษา SBOM รายงานช่องโหว่ และรับรองว่าส่วนประกอบต่างๆ ปราศจากช่องโหว่ที่สามารถแสวงหาประโยชน์ได้ DORA (Digital Operational Resilience Act) กำหนดให้หน่วยงานทางการเงินต้องดูแลรักษาการลงทะเบียนสินทรัพย์ ICT ที่ครอบคลุม ซึ่งรวมถึงสินค้าคงคลังส่วนประกอบซอฟต์แวร์ GDPR Article 32 กำหนดให้มีมาตรการรักษาความปลอดภัยที่เหมาะสมสำหรับการประมวลผลข้อมูลส่วนบุคคล — SBOM ช่วยประเมินและตรวจสอบความปลอดภัยของซอฟต์แวร์ที่ประมวลผลข้อมูลส่วนบุคคล พระราชบัญญัติ AI ของสหภาพยุโรปกำหนดให้มีสินทรัพย์ส่วนประกอบซอฟต์แวร์สำหรับระบบ AI ที่มีความเสี่ยงสูง ISO 27001 ภาคผนวก A การควบคุม A.8.8 จำเป็นต้องมีการจัดการช่องโหว่ทางเทคนิค — SBOM เป็นรากฐาน คำสั่งผู้บริหารของสหรัฐอเมริกาหมายเลข 14028 บังคับใช้ SBOM สำหรับซอฟต์แวร์ทั้งหมดที่ขายให้กับรัฐบาลสหรัฐฯ
SBOM พร้อมหรือยัง? Sustalium จัดโครงสร้างข้อมูลส่วนประกอบซอฟต์แวร์สำหรับ CRA และการปฏิบัติตามข้อกำหนดด้านความปลอดภัยทางไซเบอร์