Zum Inhalt springen
_CORE
KI & Agentensysteme Unternehmensinformationssysteme Cloud & Platform Engineering Datenplattform & Integration Sicherheit & Compliance QA, Testing & Observability IoT, Automatisierung & Robotik Mobile & Digitale Produkte Banken & Finanzen Versicherungen Öffentliche Verwaltung Verteidigung & Sicherheit Gesundheitswesen Energie & Versorgung Telko & Medien Industrie & Fertigung Logistik & E-Commerce Retail & Treueprogramme
Referenzen Technologien Blog Know-how Tools
Über uns Zusammenarbeit Karriere
CS EN DE
Lassen Sie uns sprechen

SBOM generování — Software Bill of Materials

03. 09. 2024 1 Min. Lesezeit intermediate

SBOM ist eine Liste aller Komponenten Ihrer Software. Pflicht für US Federal Contractors, nützlich für alle.

Formate

  • SPDX: Linux Foundation Standard
  • CycloneDX: OWASP Standard, sicherheitsorientiert

Generierung

Syft — universell

syft . -o spdx-json > sbom.spdx.json syft . -o cyclonedx-json > sbom.cdx.json syft myapp:latest -o spdx-json # Docker Image

Trivy

trivy fs –format spdx-json -o sbom.json .

npm

npx @cyclonedx/cyclonedx-npm –output-file sbom.json

Nutzung von SBOM

  • Vulnerability Matching (grype sbom.json)
  • Lizenz-Compliance
  • Incident Response — schnelle Identifikation betroffener Systeme
  • Regulatory Compliance (EU CRA, US EO 14028)

Wichtigste Erkenntnis

SBOM automatisch in CI/CD generieren. CycloneDX für Sicherheit, SPDX für Lizenzen. Wird bald Pflicht.

securitysbomsupply chaincompliance
Teilen:

CORE SYSTEMS Team

Wir bauen Kernsysteme und KI-Agenten, die den Betrieb am Laufen halten. 15 Jahre Erfahrung mit Enterprise-IT.