心脏出血和 Log4J——同样的故事,不同的年份
消费 SBOM 和 CVE 数据
生成 SBOM 数据
为什么需要 SBOM
-
软件包依赖关系的起源信息,允许团队知道在出现问题时应该联系谁,或者从哪里获得修复程序,从而提高事故响应能力。 -
软件包依赖项的许可证信息,这是商业软件的一个关键方面。 -
你的依赖项生态系统的图形化。SBOM 图形将显示你可能有多个依赖项在做同样的事情,一个软件包在整个组织中关联风险的集中,或更好地管理外部组件的采购。 -
在构建步骤中生成的 SBOM 将暴露用于创建你的制品(.jar、.exe、.npm 等)的所有源代码和软件包依赖项。在这个层次生成的 SBOM 显示了当在构件中发现异常时需要解决的源代码(从源代码到构件的 SBOM)。它还提供了一种精度水平,这是在构建后扫描应用程序无法获取的。 -
SBOM 是零信任策略的基础。SBOM 规范包括显示数字签名,如果软件包已被签名。
总结
关于作者
参考资料
ITI: https://www.itic.org/
[2]No. 14028: https://www.gsa.gov/technology/technology-products-services/it-security/executive-order-14028-improving-the-nations-cybersecurity
[3]信: https://www.itic.org/documents/public-sector/ITILettertoOMBreM-22-18.pdf
[4]网络安全联盟提供的观点: https://www.cybersecuritycoalition.org/reports/cybersecurity-coalition-sbom-position-paper
[5]2022 年软件材料清单和网络安全报告: https://8112310.fs1.hubspotusercontent-na1.net/hubfs/8112310/LF%20Research/State%20of%20Software%20Bill%20of%20Materials%20-%20Report.pdf
关于安势信息
上海安势信息技术有限公司成立于2021年,致力于解决软件供应链中的安全和合规问题。作为中国领先的软件供应链安全治理工具提供商,安势信息以SCA(软件成分分析)产品作为切入点,围绕DevSecOps流程,着力于从工具到流程再到组织,坚持持续创新,打造独具特色的端到端开源治理最佳实践。
欢迎访问安势信息官www.sectrend.com.cn或发送邮件至 info@sectrend.com.cn垂询。
点击蓝字 关注我们

