SBOM
Также: Software Bill of Materials, реестр компонентов ПО, состав программного обеспечения, манифест зависимостей
SBOM (Software Bill of Materials) - машиночитаемый список всех компонентов, библиотек и зависимостей программного продукта с указанием версий и лицензий. После атаки SolarWinds в 2020 году, когда вредоносный код проник через цепочку поставок, SBOM стал стандартным инструментом контроля: он позволяет быстро определить, затронут ли продукт конкретной уязвимостью. Распространены форматы SPDX и CycloneDX.
Статьи с этим термином · 19
- Postmortem OpenSSL 3: три сервера, про которые все забыли, и почему SBOM теперь обязателен · 22 ноября 2022
- OpenSSL 3.x: инвентаризируем библиотеку в контейнерных образах до выхода патча · 4 октября 2022
- SBOM и импортозамещение: аудит зависимостей с Syft и Grype на отечественных дистрибутивах · 27 сентября 2022
- Spring4Shell: патч вышел, разворачиваем обновления по клиентам · 1 апреля 2022
- Spring4Shell (CVE-2022-22965): снова Java, снова критическая RCE · 1 апреля 2022
- Log4Shell: завершаем январский аудит и считаем хвосты · 7 января 2022
- Планы на H1 2022: SBOM для всех, КИИ по 239-му, пилоты отечественных ОС и Zero Trust в операционном режиме · 29 декабря 2021
- Итоги 2021: Log4Shell перестроил приоритеты, Rocky созрел, WS2022 требует нового железа · 27 декабря 2021
- Log4j 2.17.0 и SBOM: три дня против двух часов · 17 декабря 2021
- SBOM в каждый пайплайн: Syft + Grype после Log4Shell в проде клиентов · 15 декабря 2021
- Java-зависимости и транзитивный Log4j: начинаем инвентаризацию у клиентов · 8 ноября 2021
- Trivy в GitLab CI: блокируем merge при критических CVE в контейнерных образах · 27 сентября 2021
- SBOM на практике: Syft + Grype для container images и интеграция в CI · 13 сентября 2021
- Итоги H1 2021: конец CentOS, ransomware на трубопроводах, supply-chain как новая норма · 29 июня 2021
- GitLab 13.8: встроенный SAST в CI - переводим клиентские пайплайны · 9 февраля 2021
- SBOM: откуда берётся ПО, которое мы устанавливаем, и как это проверить · 26 января 2021
- Итоги 2020 года: COVID, zero trust и year of supply chain · 28 декабря 2020
- SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor · 21 декабря 2020
- После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft · 17 декабря 2020