Rešitve · SBOM Management
SBOM Management za EU Cyber Resilience Act
Cyber Resilience Act zahteva bistveno večjo preglednost dobavne verige programske opreme. Proizvajalec mora vedeti, katere programske komponente so vključene v njegov izdelek, katere ranljivosti vplivajo nanje ter kako se te ranljivosti obravnavajo skozi celoten življenjski cikel izdelka.
CRAprepared pomaga organizacijam vzpostaviti proces upravljanja SBOM ter ga povezati z obravnavo ranljivosti in dokumentacijo CRA.
Zakaj potrebujete SBOM?
SBOM (Software Bill of Materials, kosovnica za programsko opremo) je strukturiran seznam programskih komponent, knjižnic in odvisnosti, ki sestavljajo digitalni izdelek. Priloga I, del II(1) CRA zahteva, da proizvajalec pripravi SBOM v splošno uporabni in strojno berljivi obliki, ki zajema vsaj najpomembnejše odvisnosti.
Pri CRA je pomemben predvsem zato, ker omogoča:
- pregled nad uporabljenimi programskimi komponentami
- prepoznavanje odprtokodnih knjižnic in knjižnic tretjih oseb
- spremljanje znanih ranljivosti
- hitrejšo oceno vpliva novih ranljivosti CVE
- upravljanje dobavne verige programske opreme
- podporo procesu obravnave ranljivosti
- pripravo informacij za tehnično dokumentacijo CRA
- sledljivost sprememb med različicami izdelka
Prava vrednost nastane, ko SBOM postane del neprekinjenega procesa obravnave ranljivosti. Več v vodiču CRA in SBOM: kaj je dejansko zahtevano in v članku Ali je SBOM dovolj za CRA?
CRA ne zahteva, da se SBOM javno objavi, in ne predpisuje določenega komercialnega izdelka ali formata. SBOM je del tehnične dokumentacije in se organu za nadzor trga predloži na obrazloženo zahtevo.
Tehnološka rešitev
Keysight SBOM Manager
Keysight SBOM Manager je ena od tehnoloških rešitev, ki jih lahko CRAprepared vključi v program CRA. Keysight zmogljivosti za SBOM ponuja v rešitvah SBOM Manager, SBOM Generator in SBOM Studio. V javnih gradivih proizvajalca sta opisana dva gradnika: SBOM Generator za ustvarjanje SBOM in SBOM Studio kot plast za upravljanje življenjskega cikla SBOM. Kako so moduli paketirani pod imenom SBOM Manager, preverite pri proizvajalcu.
Glavne zmogljivosti po dokumentaciji proizvajalca
- Ustvarjanje SBOM iz prevedenih binarnih datotek, firmware slik in vsebnikov, brez dostopa do izvorne kode ali sistemov za gradnjo.
- Prepoznavanje komponent: odprtokodnih in zaprtokodnih, z imeni, različicami in identifikatorji CPE in PURL.
- Formati SPDX 2.3 in CycloneDX 1.6.
- Upravljanje več dokumentov SBOM: sprejem SBOM iz različnih virov, tudi od dobaviteljev, preverjanje popolnosti in pravilnosti, normalizacija in ocena kakovosti.
- Stalno spremljanje ranljivosti in licenčnih tveganj iz virov, kot so NVD, CISA KEV, OSV in obvestila proizvajalcev.
- VEX: izjave o vplivu ranljivosti na izdelek, usklajene z življenjskim ciklom.
- Pregledi in poročila: nadzorne plošče po portfelju izdelkov, revizijske sledi in generiranje dokazil. Proizvajalec v svojih gradivih navaja podporo regulativam, med njimi CRA.
- Vključitev v CI/CD in procese varnosti izdelkov.
Proizvajalec navaja, da je popolnost metapodatkov odvisna od informacij, ki jih je mogoče zanesljivo prepoznati v analizirani binarni datoteki. Pred odločitvijo preverite obseg modulov in licenčne pogoje pri proizvajalcu.
Binarna analiza
Kaj če nimamo dostopa do izvorne kode?
Pri številnih izdelkih proizvajalec ne razvija vseh komponent sam. Del programske opreme prihaja od zunanjih dobaviteljev, partnerjev OEM ali je vključen v firmware. V takšnih primerih klasična analiza izvorne kode ni vedno mogoča.
Rešitve za binarno analizo lahko pomagajo prepoznati programske komponente neposredno iz firmware slik, binarnih datotek, programske distribucije in končnega artefakta programske opreme. Takšen SBOM odraža, kar je dejansko dobavljeno, ne le kar je deklarirano.
To je še posebej pomembno za:
- naprave IoT,
- vgrajene sisteme,
- industrijsko opremo,
- medicinske naprave,
- omrežno opremo,
- naprave z vgrajenim firmware-om.
Potek dela
SBOM in obravnava ranljivosti: od izdelka do dokumentacije
Devet korakov, ki se po izdaji ponavljajo. Zadnji korak se vrne na prvega.
- Izdelek / firmware
Izhodišče je dejansko dobavljeni artefakt.
- Ustvarjanje SBOM
Iz izvorne kode, gradnje ali binarne datoteke.
- Prepoznavanje komponent
Ime, različica, identifikatorji (PURL, CPE).
- Analiza CVE in ranljivosti
Povezava komponent z viri ranljivosti.
- Ocena vpliva na izdelek
Ali ranljivost v tem izdelku sploh deluje.
- Odprava ali omilitev
Popravek, zamenjava ali drug ukrep.
- VEX in dokumentiranje odločitve
Prizadeto, ni prizadeto, odpravljeno, v preiskavi.
- Tehnična dokumentacija CRA
Povezava z mapo po Prilogi VII.
- Stalno spremljanje
Nove ranljivosti v celotnem obdobju podpore.
Stalno spremljanje sproži nov krog, kadar se spremenita izdelek ali kontekst groženj.
Orodje je samo del programa
Orodje je samo del CRA programa.
CRAprepared poleg tehnološke platforme pomaga tudi pri vzpostavitvi celotnega procesa.
01
Analiza okolja
Pregled izdelkov, razvojnega procesa, CI/CD, repozitorijev izvorne kode, firmware-a, komponent tretjih oseb in obstoječega procesa obravnave ranljivosti.
02
Strategija SBOM
Kako SBOM nastaja, kdo je zanj odgovoren, kdaj se ustvari, kako se verzionira, preverja in shranjuje.
03
Uvedba orodja
Vzpostavitev ustreznega orodja, na primer Keysight ali Qualys, in vključitev v obstoječe procese.
04
Potek obravnave ranljivosti
Zaznati, analizirati, razvrstiti po prioriteti, odpraviti, preveriti in dokumentirati.
05
Dokumentacija CRA
Povezava tehničnih procesov z zahtevami CRA in tehnično dokumentacijo.
06
Stalno spremljanje
Spremljanje novih ranljivosti v celotnem obdobju podpore izdelka.
Neodvisna izbira orodja
CRAprepared pomaga izbrati in uvesti ustrezno tehnološko podporo glede na izdelek in razvojno okolje naročnika. Keysight in Qualys sta rešitvi, ki ju lahko vključimo v takšno okolje. Tehnološko orodje podpira izvajanje procesov CRA, skladnost pa zahteva kombinacijo organizacijskih, tehničnih in dokumentacijskih ukrepov.
Povezane vsebine
- Storitev: SBOM in varnost dobavne verige programske opreme
- Rešitev: obravnavanje ranljivosti in analiza sestave (Qualys)
- Pregled pripravljenosti in analiza vrzeli CRA
- Tehnična dokumentacija po CRA
- Zahteve CRA za obravnavanje ranljivosti
- VEX in CRA in CycloneDX in SPDX
- Priprava na ugotavljanje skladnosti
Keysight je blagovna znamka njenega lastnika. Omemba ne pomeni uradnega partnerstva ali podpore. Opisi zmogljivosti povzemajo javna gradiva proizvajalca.
Ne veste, kaj za CRA dejansko potrebujete?
Vsak izdelek in razvojno okolje sta drugačna. Pred nakupom orodij lahko pregledamo vaš trenutni razvojni proces in proces obravnave ranljivosti ter določimo, katere zahteve CRA že izpolnjujete in katere je treba še urediti.