软件BOM

自动化 Data Source

软件BOM

软件物料清单 (SBOM) 捕获构成软件产品的组件、库和依赖项。 SBOM 是欧盟网络弹性法案 DORA 所要求的,并且买家越来越多地要求供应链网络安全尽职调查。

What 软件BOM Provides

CycloneDX SBOM

OWASP CycloneDX 格式 SBOM 包含软件组件、依赖关系图和漏洞参考。 CRA 合规性和自动化供应链安全分析的首选格式。

SPDX SBOM

ISO/IEC 5962 SPDX 格式 SBOM 涵盖软件包元数据、许可证信息和安全参考。开源许可证合规性和软件透明度所必需的。

漏洞披露报告

协调漏洞披露政策、错误赏金计划详细信息和已知漏洞登记册。 CRA 第 13 条要求制造商承担安全义务。

开源许可证注册表

开源组件及其许可证(MIT、GPL、Apache 等)和合规状态的注册。对于软件分发合规性和 IP 治理至关重要。

How It Connects to Sustalium

将 SBOM 文件(CycloneDX、SPDX 或 CSV)上传到 Sustalium。该系统提取组件清单、许可证信息和漏洞参考,将它们映射到 CRA 合规记录、DORA ICT 登记册和软件供应链尽职调查框架。 SBOM 数据直接链接到您的产品 SKU 和版本管理。

Used by Compliance Frameworks

SBOM 列出了 CRA、DORA 和网络安全框架所需的软件中的每个组件和依赖项。上传您的 CycloneDX 或 SPDX 文件一次,它就会满足每个软件合规性需求。
0 frameworks use 软件bom

Frequently Asked Questions

什么是合规软件物料清单 (SBOM)?

软件物料清单 (SBOM) 是构成软件产品的所有组件、库、依赖项和模块的结构化清单。它列出了每个组件及其版本、许可证、供应商和已知漏洞。 SBOM 采用标准格式 - CycloneDX(OWASP 标准,网络安全首选)、SPDX(ISO/IEC 5962 标准,许可证合规性首选)和 SWID (ISO/IEC 19770-2)。 SBOM 是欧盟网络弹性法案 DORA 所要求的,企业买家也越来越多地要求进行供应链网络安全尽职调查。

为什么 SBOM 对于软件合规性很重要?

现代软件产品主要由开源和第三方组件组成——通常占代码库的 80-90%。如果没有 SBOM,组织将不知道其软件中包含哪些内容,从而无法评估网络安全风险、管理许可义务或响应漏洞披露。欧盟网络弹性法案 (CRA) 强制要求在欧盟销售的任何带有数字元素的产品都必须使用 SBOM,要求制造商维护组件库存并报告漏洞。 DORA 要求金融实体维护包括软件组件库存在内的 ICT 资产登记册。企业买家越来越需要 SBOM 作为采购条件,这使得它们对于 B2B 软件市场的市场准入至关重要。

存在哪些类型的 SBOM 数据?

CycloneDX SBOM 是 OWASP 推荐的网络安全合规格式 — 它们包括组件清单、依赖关系图、漏洞参考(通过与漏洞数据库集成)和供应链关系数据。 SPDX SBOM 是 ISO/IEC 5962 标准格式,专注于软件包元数据、许可证信息和安全参考 — 是开源许可证合规性和软件透明度的首选。漏洞披露报告跟踪协调的漏洞披露政策、错误赏金计划和已知漏洞登记册——CRA 第 13 条要求制造商承担安全义务。开源许可证注册中心跟踪组件许可证(MIT、GPL、Apache 等)和合规状态——这对于软件分发合规性和 IP 治理至关重要。

Sustalium 如何将 SBOM 数据转化为合规证据?

CycloneDX、SPDX 或 CSV 格式的 SBOM 文件上传到 Sustalium。该系统提取组件清单、依赖关系、许可证信息和漏洞参考——将它们映射到相关的合规框架。组件数据输入 CRA 合规记录(第 13 条漏洞报告义务)、DORA ICT 登记册(软件资产库存要求)和 GDPR 软件供应链尽职调查。许可证信息支持开源合规性和 IP 治理资产。漏洞数据驱动持续的漏洞管理流程。 SBOM 数据链接到产品 SKU 和版本管理,从而实现整个软件组合的产品级合规性跟踪。

哪些合规框架需要 SBOM 数据?

欧盟网络弹性法案 (CRA) 是主要的监管驱动因素 - 它要求具有数字元素的产品制造商创建和维护 SBOM、报告漏洞并确保组件不存在已知的可利用漏洞。 DORA(数字运营弹性法案)要求金融实体维护全面的 ICT 资产登记册,其中包括软件组件库存。 GDPR 第 32 条要求对个人数据处理采取适当的安全措施——SBOM 有助于评估和验证处理个人数据的软件的安全性。欧盟人工智能法案要求高风险人工智能系统拥有软件组件资产。 ISO 27001 附件 A 控制措施 A.8.8 要求管理技术漏洞——SBOM 是基础。美国第 14028 号行政命令要求所有出售给美国政府的软件都必须有 SBOM。

SBOM 准备好了吗? Sustalium 为 CRA 和网络安全合规性构建软件组件数据。