Перелік матеріалів програмного забезпечення (SBOM)

Автоматизований Data Source

Перелік матеріалів програмного забезпечення (SBOM)

Перелік матеріалів програмного забезпечення (SBOM) фіксує компоненти, бібліотеки та залежності, які складають програмний продукт. SBOM вимагається Законом ЄС про кібервідбійність, DORA, і все частіше вимагається покупцями для належної перевірки кібербезпеки ланцюга постачання.

What Перелік матеріалів програмного забезпечення (SBOM) Provides

CycloneDX SBOM

SBOM у форматі OWASP CycloneDX із програмними компонентами, графіками залежностей і посиланнями на вразливості. Рекомендований формат для відповідності CRA та автоматизованого аналізу безпеки ланцюга постачання.

SPDX SBOM

SBOM у форматі ISO/IEC 5962 SPDX, що охоплює метадані програмного пакета, інформацію про ліцензію та посилання на безпеку. Необхідно для відповідності ліцензії з відкритим кодом і прозорості програмного забезпечення.

Звіт про розкриття вразливостей

Скоординована політика розкриття вразливостей, деталі програми винагород за помилки та відомі реєстри вразливостей. Вимагається статтею 13 CRA для зобов’язань щодо безпеки виробника.

Реєстр ліцензій з відкритим кодом

Реєстр компонентів з відкритим кодом, їх ліцензії (MIT, GPL, Apache тощо) і статус відповідності. Важливо для відповідності розповсюдження програмного забезпечення та управління ІВ.

How It Connects to Sustalium

Завантажте файли SBOM (CycloneDX, SPDX або CSV) у Sustalium. Система витягує інвентаризацію компонентів, інформацію про ліцензії та посилання на вразливості, зіставляючи їх із записами відповідності CRA, реєстрами DORA ICT та структурами належної перевірки ланцюга постачання програмного забезпечення. Дані SBOM пов’язані безпосередньо з SKU вашого продукту та керуванням версіями.

Used by Compliance Frameworks

SBOM містить перелік усіх компонентів і залежностей у вашому програмному забезпеченні — це вимагається CRA, DORA та платформами кібербезпеки. Завантажте файл CycloneDX або SPDX один раз, і він відповідатиме всім вимогам відповідності програмного забезпечення.
2 frameworks use перелік матеріалів програмного забезпечення (sbom)

Frequently Asked Questions

Що таке програмний лист матеріалів (SBOM) у відповідності?

Перелік матеріалів програмного забезпечення (SBOM) — це структурований перелік усіх компонентів, бібліотек, залежностей і модулів, які складають програмний продукт. У ньому наведено список кожного компонента з його версією, ліцензією, постачальником і відомими вразливими місцями. SBOM поставляються в стандартних форматах — CycloneDX (стандарт OWASP, кращий для кібербезпеки), SPDX (стандарт ISO/IEC 5962, кращий для відповідності ліцензії) і SWID (ISO/IEC 19770-2). SBOM вимагається Законом ЄС про кібервідбійність, DORA, і все частіше вимагається корпоративними покупцями для належної перевірки кібербезпеки ланцюга постачання.

Чому SBOM важливі для відповідності програмного забезпечення?

Сучасні програмні продукти складаються переважно з компонентів з відкритим кодом і сторонніх розробників — часто 80-90% кодової бази. Без SBOM організації не знають, що міститься в їх програмному забезпеченні, що унеможливлює оцінку ризиків кібербезпеки, керування ліцензійними зобов’язаннями або реагування на розкриття вразливостей. Закон ЄС про кібервідбійність (CRA) робить SBOM обов’язковим для будь-якого продукту з цифровими елементами, що продається в ЄС, вимагаючи від виробників підтримувати запаси компонентів і повідомляти про вразливості. DORA вимагає від фінансових установ вести реєстри активів ІКТ, які включають інвентаризацію компонентів програмного забезпечення. Підприємства-покупці все частіше вимагають SBOM як умову закупівель, що робить їх необхідними для доступу до ринку програмного забезпечення B2B.

Які існують типи даних SBOM?

CycloneDX SBOM — це формат, рекомендований OWASP для відповідності вимогам кібербезпеки — вони включають інвентаризацію компонентів, графіки залежностей, посилання на вразливості (через інтеграцію з базами даних уразливостей) і дані про взаємозв’язки ланцюга постачання. SPDX SBOM — це стандартний формат ISO/IEC 5962, зосереджений на метаданих пакетів програмного забезпечення, інформації про ліцензії та посиланнях на безпеку — бажано для відповідності ліцензії з відкритим кодом і прозорості програмного забезпечення. Звіти про розкриття вразливостей відстежують узгоджену політику розкриття вразливостей, програми винагород за помилки та відомі реєстри вразливостей — це вимагається статтею 13 CRA для зобов’язань виробника щодо безпеки. Реєстри ліцензій з відкритим кодом відстежують ліцензії компонентів (MIT, GPL, Apache тощо) і статус відповідності — це важливо для відповідності розповсюдження програмного забезпечення та управління інтелектуальною власністю.

Як Sustalium перетворює дані SBOM у докази відповідності?

Файли SBOM у форматі CycloneDX, SPDX або CSV завантажуються в Sustalium. Система витягує інвентаризацію компонентів, зв’язки залежностей, інформацію про ліцензії та посилання на вразливості, зіставляючи їх із відповідними рамками відповідності. Дані компонентів надходять до записів відповідності CRA (зобов’язання щодо звітування про вразливості згідно зі статтею 13), реєстрів DORA ICT (вимог до інвентаризації активів програмного забезпечення) та належної перевірки ланцюга постачання програмного забезпечення GDPR. Інформація про ліцензію підтримує відповідність відкритим вихідним кодом і активи управління IP. Дані про вразливості керують поточними процесами керування вразливістю. Дані SBOM пов’язані з артикулами продукту та керуванням версіями, що дозволяє відстежувати відповідність на рівні продукту у всьому портфоліо програмного забезпечення.

Для яких систем відповідності потрібні дані SBOM?

Закон ЄС про кібервідбійність (CRA) є основним нормативним рушієм — він вимагає від виробників продуктів із цифровими елементами створювати та підтримувати SBOM, повідомляти про вразливості та гарантувати, що компоненти не містять відомих уразливостей, які можна використовувати. DORA (Digital Operational Resilience Act) вимагає від фінансових установ вести комплексні реєстри активів ІКТ, які включають інвентаризацію компонентів програмного забезпечення. Стаття 32 GDPR вимагає відповідних заходів безпеки для обробки персональних даних — SBOM допомагають оцінити та перевірити безпеку програмного забезпечення, що обробляє персональні дані. Закон ЄС про штучний інтелект вимагає активів програмних компонентів для систем штучного інтелекту з високим ризиком. Контроль A.8.8 додатку A ISO 27001 вимагає управління технічними вразливими місцями — SBOM є основою. Виконавчий розпорядження США 14028 передбачає SBOM для всього програмного забезпечення, що продається уряду США.

У вас готові SBOM? Sustalium структурує дані компонентів програмного забезпечення для відповідності вимогам CRA та кібербезпеки.