Un SBOM (Software Bill of Materials, "listă de componente software") este o listă completă și structurată a tuturor componentelor, bibliotecilor și dependințelor folosite pentru a construi o aplicație — practic o "listă de ingrediente" a software-ului. La fel cum eticheta unui produs alimentar spune exact ce conține, un SBOM spune exact din ce e format un program.
Cum funcționează un SBOM?
Aplicațiile moderne rareori sunt scrise integral de la zero — folosesc sute, uneori mii, de biblioteci și componente externe, multe dintre ele scrise și întreținute de alți dezvoltatori. Un SBOM documentează automat fiecare astfel de componentă, inclusiv versiunea exactă folosită, generat de obicei ca parte a procesului de livrare. Rezultatul este un document structurat, ușor de căutat, comparat instant cu bazele de date publice de vulnerabilități cunoscute, identificate printr-un cod CVE și evaluate printr-un scor CVSS. Formatele standardizate folosite pentru un SBOM permit și schimbul automat al acestor informații între organizații și furnizori, fără interpretări diferite ale aceleiași liste de componente.
De ce contează?
Pentru că, atunci când apare o vulnerabilitate critică într-o bibliotecă folosită pe scară largă, întrebarea imediată e simplă, dar greu de răspuns fără un SBOM: "folosim și noi componenta asta, undeva, în vreo aplicație?" Fără o listă clară, răspunsul poate lua zile sau săptămâni de căutare manuală, timp în care aplicația rămâne expusă. Cu un SBOM actualizat, verificarea durează câteva minute — o simplă căutare în listă arată exact ce aplicații și ce versiuni sunt afectate. Fără acest instrument, multe organizații descoperă abia după o breșă reală că foloseau, de fapt, componenta vulnerabilă, îngropată adânc într-o dependință a unei dependințe, greu de identificat manual.
Cum se folosește corect?
- Generează automat un SBOM pentru fiecare aplicație, ca parte a procesului de livrare, nu manual și ocazional.
- Actualizează-l la fiecare schimbare de dependințe, ca lista să reflecte mereu realitatea aplicației în producție.
- Compară periodic SBOM-ul cu bazele de date de vulnerabilități cunoscute, nu doar reactiv, după ce apare deja o problemă majoră în presă.
- Cere SBOM și de la furnizorii externi de software folosiți în firmă, ca parte a evaluării riscului din lanțul de aprovizionare software.
Un exemplu concret
Apare public o vulnerabilitate critică într-o bibliotecă foarte răspândită, folosită de mii de aplicații la nivel global. O firmă cu un SBOM actualizat pentru toate aplicațiile ei află în câteva minute, printr-o simplă căutare, exact care dintre sistemele proprii folosesc biblioteca afectată. O firmă fără SBOM petrece zile întregi verificând manual zeci de aplicații, în timp ce vulnerabilitatea rămâne activ exploatabilă.
Vrei să știi exact ce componente și vulnerabilități ascund aplicațiile firmei tale? Cere un audit de securitate.
Întrebări frecvente
SBOM e necesar doar pentru firmele care dezvoltă software?
Nu doar. Orice organizație care folosește aplicații — proprii sau de la furnizori — beneficiază de a ști ce componente conțin, ca să reacționeze rapid la vulnerabilități noi, apărute constant.
SBOM înlocuiește scanarea de vulnerabilități?
Nu, o completează. SBOM-ul spune ce componente ai; scanarea de vulnerabilități verifică dacă vreuna dintre ele are probleme cunoscute. Împreună oferă vizibilitate rapidă și completă.
