SBOM
Также: Software Bill of Materials, реестр компонентов ПО, состав программного обеспечения, манифест зависимостей
SBOM (Software Bill of Materials) - машиночитаемый список всех компонентов, библиотек и зависимостей программного продукта с указанием версий и лицензий. После атаки SolarWinds в 2020 году, когда вредоносный код проник через цепочку поставок, SBOM стал стандартным инструментом контроля: он позволяет быстро определить, затронут ли продукт конкретной уязвимостью. Распространены форматы SPDX и CycloneDX.
Статьи с этим термином · 29
- Итоги первого полугодия 2026: отечественный стек повзрослел, AI добрался до NOC, регуляторика стала скучнее · 28 июля 2026
- Harbor 2.12, Cosign и OPA Gatekeeper: как мы остановили первый несанкционированный образ · 20 ноября 2025
- Supply chain атаки на npm и PyPI осенью 2025: наш ответ через SBOM, зеркала и Sigstore · 28 октября 2025
- Атаки на цепочку поставок ПО: пересматриваем проверку зависимостей после xz-utils · 24 февраля 2025
- Итоги первого полугодия 2024: КИИ-дедлайн через полгода, XZ перевернул подход к open source, российские LLM в продакшне · 27 июня 2024
- SBOM и верификация цепочки поставок: что изменилось после XZ Utils · 18 июня 2024
- Атаки на цепочки поставок набирают темп: как мы стали аудировать транзитивные зависимости перед обновлениями · 11 января 2024
- Итоги 2023 от команды ADG: MOVEit, локальные LLM, семь миграций с VMware и десять дорожных карт КИИ · 21 декабря 2023
- Cosign и Harbor против неподписанных образов: внедряем supply chain security в CI · 21 августа 2023
- Astra Linux SE 2.8: разворачиваем на рабочих станциях с допуском к гостайне · 7 августа 2023
- Postmortem OpenSSL 3: три сервера, про которые все забыли, и почему SBOM теперь обязателен · 22 ноября 2022
- OpenSSL 3.x: инвентаризируем библиотеку в контейнерных образах до выхода патча · 4 октября 2022
- SBOM и импортозамещение: аудит зависимостей с Syft и Grype на отечественных дистрибутивах · 27 сентября 2022
- Spring4Shell: патч вышел, разворачиваем обновления по клиентам · 1 апреля 2022
- Spring4Shell (CVE-2022-22965): снова Java, снова критическая RCE · 1 апреля 2022
- Log4Shell: завершаем январский аудит и считаем хвосты · 7 января 2022
- Планы на первое полугодие 2022: SBOM для всех, КИИ по 239-му, пилоты отечественных ОС и Zero Trust в операционном режиме · 29 декабря 2021
- Итоги 2021: Log4Shell перестроил приоритеты, Rocky созрел, WS2022 требует нового железа · 27 декабря 2021
- Log4j 2.17.0 и SBOM: три дня против двух часов · 17 декабря 2021
- SBOM в каждый пайплайн: Syft + Grype после Log4Shell в проде клиентов · 15 декабря 2021
- Java-зависимости и транзитивный Log4j: начинаем инвентаризацию у клиентов · 8 ноября 2021
- Trivy в GitLab CI: блокируем merge при критических CVE в контейнерных образах · 27 сентября 2021
- SBOM на практике: Syft + Grype для container images и интеграция в CI · 13 сентября 2021
- Итоги первого полугодия 2021: конец CentOS, ransomware на трубопроводах, supply-chain как новая норма · 29 июня 2021
- GitLab 13.8: встроенный SAST в CI - переводим клиентские пайплайны · 9 февраля 2021
- SBOM: откуда берётся ПО, которое мы устанавливаем, и как это проверить · 26 января 2021
- Итоги 2020 года: COVID, zero trust и year of supply chain · 28 декабря 2020
- SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor · 21 декабря 2020
- После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft · 17 декабря 2020