Cyber Resilience Act · 2026/2027

SBOM CRA raames: fail on protsessi algus, mitte lõpp

Teabematerjal. See ei asenda individuaalset õigusnõu ega vastavushindamist.

Kontrolli CRA kohaldamisala ja laadi oma hinnang alla

Cyber Resilience Act nõuab tootjatelt digitaalsete elementidega toodetes sisalduvate haavatavuste ja komponentide tuvastamist ning dokumenteerimist, sealhulgas tarkvara komponentide loendi (Software Bill of Materials, SBOM) koostamist levinud masinloetavas vormingus, mis hõlmab vähemalt tipptaseme sõltuvusi.

Faili genereerimine ei lõpeta tööd. SBOM muutub tegevuslikult kasulikuks siis, kui meeskond saab liikuda komponendist tegeliku tooteväljaande, haavatavuse, mõjuotsuse, parandamise ja kontrollimise tõenditeni.

Mida CRA ütleb SBOM-i kohta

I lisa II osa nõuab tootjatelt haavatavuste ja tootekomponentide tuvastamist ning dokumenteerimist, sealhulgas SBOM-i koostamist.

VII lisa seob SBOM-i haavatavuste käsitlemise protsesside tehnilise dokumentatsiooniga. Turujärelevalveasutus võib samuti nõuda asjakohast SBOM-i, kui see on vajalik olulistele küberturvanõuetele vastavuse kontrollimiseks.

Üks oluline eristus: määrus ei ütle, et iga tootja peab täieliku SBOM-i igale kasutajale avaldama. II lisa nõuab teavet selle kohta, kust SBOM-i saab, kui tootja otsustab teha selle kasutajale kättesaadavaks.

Failivorming on alles esimene otsus

CycloneDX ja SPDX on laialt kasutatavad SBOM-vormingud. Vormingu valimine ei lahenda elutsükli juhtimist.

Salvesta iga SBOM-artefakti kohta vähemalt:

  • toode;
  • väljaanne/versioon;
  • genereerimise aeg;
  • tööriist ja genereerimisprotsess;
  • skannimise ulatus;
  • vormingu versioon;
  • hoiukoht;
  • artefakti identifikaator või räsi;
  • valideerimise staatus.

Ilma seoseta väljaandega võib hiljem olla võimatu kindlaks teha, kas komponent tegelikult kliendile tarniti.

Väärtust loov töövoog

komponent → komponendi versioon → tooteväljaanne → haavatavus → mõju hindamine → otsus → tegevus → parandus → test → tõendid → suhtlus

Näide:

  1. tööriistad tuvastavad väljaandes 4.8.1 teegi X;
  2. X kindlate versioonide kohta avalikustatakse haavatavus;
  3. meeskond kinnitab, kas mõjutatud kood on tootes olemas ja asjakohane;
  4. salvestatakse mõjuhinnang ja prioriseerimise otsus;
  5. parandamine seotakse konkreetse muudatuse ja tooteväljaandega;
  6. test kontrollib tulemust;
  7. kontrollimise tõendid lisatakse juhtumile;
  8. kui artikli 14 kriteeriumid on täidetud, algab eraldi CRA teavitamise töövoog.

Ei CVE-kirje ega SBOM ise otsusta meeskonna eest mõju tootele.

SBOM ja tarnijad

Komponent võib pärineda avatud lähtekoodist, kommertstarnijalt või teiselt sisemeeskonnalt. Küps protsess seob sõltuvuse seetõttu järgmisega:

  • tarnija või allikas;
  • hoolduse seis;
  • haavatavuste teabe allikas;
  • uuendamise eest vastutav inimene;
  • asendustee, kui komponendi tugi lõpeb.

See on oluline ka tugiperioodi otsuste puhul. CRA lubab tootjatel arvestada integreeritud kolmandate osapoolte komponentide tugiperioode, kui need komponendid täidavad põhifunktsioone.

Ära muuda GRC-d järjekordseks skanneriks

Pulsar ei peaks võistlema tarkvara koostise analüüsi tööriistade, sõltuvusskannerite ega SBOM-generaatoritega. Need tööriistad tuvastavad ja kirjeldavad komponente.

GRC lisab väärtust, kui kasutab väljundit kontrollitud otsuste toetamiseks:

  • seo artefakt toote ja väljaandega;
  • seo risk ja tegevus;
  • määra vastutaja ja tähtaeg;
  • säilita otsus;
  • lisa parandamise ja testimise tõendid;
  • näita ülevaatuse käigus ajalugu.

Kasuta Pulsarit komponentide käsitlemisega seotud riskide, tegevuste, tarnijate, dokumentide, tõendite ja aruannete korrastamiseks. Lepi CycloneDX/SPDX-vormingute tugi oma teenuse ulatuses kokku enne SBOM-i impordi kavandamist.

Kontrolli oma praegust protsessi

  • Kas suudad tuvastada konkreetse väljaande SBOM-i?
  • Kas selle genereerimine on korratav?
  • Kas igal kriitilisel komponendil on vastutaja või allikas?
  • Kas haavatavuse saab siduda mõjutatud tooteväljaandega?
  • Kas riski aktsepteerimise otsusel on heakskiitja ja ülevaatuse kuupäev?
  • Kas parandamisel on kontrollimise tõendid?
  • Kas on selge reegel, kuidas liikuda haavatavuste käsitlemisest CRA teavitamiskohustuse hindamiseni?

Vaata Pulsar GRC-d ühe tõendite töövoo näitel

Hüpoteetiline väljaanne kahe erineva komponentide nimekirjaga

Arendustiim loob SBOM-i lähtekoodi põhjal, kuid kliendile tarnitav pakett sisaldab täiendavat käituskeskkonna komponenti. Teine tööriist skannib konteinerit ning leiab selle komponendi. Mõlemad nimekirjad võivad olla tehniliselt korrektsed oma ulatuses, kuid ainult esimese faili säilitamine jätab väljalaske kirjelduse puudulikuks. Näide selgitab tööprotsessi; see ei ole konkreetse kliendi tehniline juhtum.

Esimene ülesanne on määrata, mida SBOM kirjeldab: lähtekoodi, koostamisartefakti, konteinerit, paigalduspaketti või seadme püsivara. Need kihid võivad vajada eri tööriistu ning kokkuvõtteid. Üks fail nimega „viimane SBOM“ ei näita, millise kliendile saadetud väljaandega see seotud on. Salvestage iga artefakti toode, väljaanne, ulatus ja genereerimise alus.

Koostamise usaldusväärsus vajab korratavat protsessi

Määrake genereerimise koht väljalaske töövoos. Kui nimekiri valmib enne lõpliku paketi koostamist, võib ta kirjeldada teistsugust tulemust. Kontrollige, kas sõltuvused, käituskeskkond ja lisatud failid jäid samaks. Vajaduse korral võrrelge nimekirja tegeliku tarnitava artefaktiga. See on tehniline kontroll, mille tööriistad jäävad arendusprotsessi osaks.

Säilitage tööriista nimi, versioon, olulised seadistused ning valitud ulatus. Vormi sobivuse kontroll aitab tuvastada vigaseid välju, kuid ei kinnita komponentide täielikku kirjeldust. Masinloetav, kuid vale toote nimekiri ei ole kvaliteetne tõend. Organisatsioon peab teadma, mida tööriist suutis näha ja millised komponendid jäid selle ulatusest välja.

Komponendi identiteet peab toetama hilisemat otsingut

Komponendi nimi, versioon ja allikas peaksid olema piisavalt täpsed, et leida hilisema turvateate seos. Sama lühinimega võib olla mitu eri projekti või paketti. Puudulik tunnus võib tekitada nii valehäire kui ka tegeliku mõjutuse märkamata jätmise. Tehniline meeskond valib oma keskkonnale sobiva identifitseerimise viisi ning dokumenteerib selle piirid.

Ärge muutke iga skanneri vastet kohe kinnitatud tootemõjuks. Kontrollige, kas nimetatud versioon on tarnitud väljaandes, kas mõjutatud funktsioon on kasutatav ja millised leevendused juba toimivad. Säilitage tehnilise hinnangu alus. Kui mõju ei saa kinnitada, määrake täiendav uurimine ning vajalik andmeallikas, selle asemel et valida põhjenduseta kõige mugavam staatus.

Tarnija komponent vajab vastutajat

Kommertskomponendi puhul küsige tarnijalt hoolduse, turvateadete ja uuendamise korraldust. Avatud lähtekoodi puhul määrake sisemine vastutaja, kes jälgib allikat ja hindab hoolduse jätkumist. Avatud lähtekood ei tähenda, et mõni väline inimene peab sinu toote tugiperioodi eest vastutama. Organisatsioon vajab oma otsust selle kohta, kuidas komponenti hooldatakse või vajadusel asendatakse.

Kui põhikomponendi tugi lõpeb enne toote kavandatud toe lõppu, tekib konkreetne töö. Võimalikud tegevused võivad olla uuendamine, asendamine või hoolduse korraldamine. Valiku teeb pädev inimene ning see seotakse tehnilise mõju, ajakava ja kuluga. Üks märge „tarnija risk“ ei näita, kas klientidele antud toe lubadus on endiselt realistlik.

Haavatavuse töövoog kasutab SBOM-i sisendina

Hüpoteetilises näites avaldatakse teegi turvateade. Arendaja leiab kaks tooteväljaannet, kus teek esineb, ja ühe väljaande, kus seda enam pole. Seejärel kontrollitakse mõjutatud funktsiooni ning valitakse parandus. Teavitamiskohustuse hindamine on eraldi töövoog, kui selle kriteeriumid võivad olla täidetud. SBOM ei tee õiguslikku otsust meeskonna eest.

Paranduse tõend peab viitama uuele väljaandele ja tulemuse kontrollile. Ainult sõltuvuse versiooninumbri muutmine ei tõenda, et uus pakett tõesti kliendile jõudis või et kavandatud kaitse töötab. Säilitage test ning vajaduse korral kasutajale antud juhise versioon. Samuti peab olema võimalik näha, millised vanad väljaanded vajavad jätkuvat käsitlemist.

Võrdle väljaandeid, kuid ära eelda põhjendust

SBOM-i erinevus võib näidata lisatud, eemaldatud või uuendatud komponenti. Ta ei ütle automaatselt, miks muudatus tehti ja kas risk vähenes. Siduge erinevus arendusmuudatuse ja otsusega. Kui uus komponent lisati kiirustades, vajab selle hoolduse ning turvaallikate korraldus samasugust kontrolli nagu varasemad komponendid.

Võrdluse ulatus peab jääma järjekindlaks. Kui eelmise väljaande nimekiri oli lähtekoodist ja uue oma konteinerist, võib suur erinevus tulla meetodist, mitte tootest. Märkige selline erinevus enne, kui juhtkond kasutab numbreid riskide prioriseerimiseks. Rohkem leitud komponente ei pruugi tähendada, et toode muutus riskantsemaks; tööriist võis lihtsalt näha rohkem.

Ligipääs ja jagamine vajavad läbimõeldud ulatust

SBOM võib sisaldada teavet, mida organisatsioon ei soovi kogu maailmale avaldada. Määrake, millist materjali antakse kliendile, millist ülevaatajale ja millist säilitatakse sisemiselt. Määruse nõuete ning võimalike asutuse taotluste hindamine jääb pädevale vastutajale. Tehniline võimalus faili avaldada ei tähenda iseenesest avaldamise kohustust.

Pulsar korrastab komponentidega seotud riske, otsuseid, tegevusi ja tõendeid. Ta ei asenda SBOM-generaatorit ega tarkvara koostise analüüsi tööriista. Konkreetse vormingu impordi või integratsiooni olemasolu tuleb kontrollida kehtivast teenuse ulatusest. Ärge ehitage protsessi plaanitud funktsiooni oletuse peale.

Vastuvõtukatse ühe teate ja kahe väljaandega

Vali üks hüpoteetiline turvateade ning kaks tegeliku struktuuriga näidisväljaannet. Meeskond peab leidma komponendi, kinnitama selle versiooni, põhjendama mõju ja määrama järgmise tegevuse. Lisa testi üks nimekaimuga komponent, et kontrollida vale vaste tuvastamist. Õnnestumine tähendab põhjendatud otsust, mitte võimalikult suurt leitud haavatavuste arvu.

Anna tulemus üle inimesele, kes analüüsi ei koostanud. Ta peab nägema allikat, väljaannet, tehnilist otsust ja paranduse kontrolli. Kui seoseid saab mõista vaid autori selgitusega, tuleb kirjet täiendada. Niimoodi muutub SBOM säilitatud failist kasutatavaks tootetöö sisendiks.

Artefakti vastuvõtu kontrollkaart

Meie soovitatud kontrollkaart ei ole vormingustandardi asendus. Ta aitab otsustada, kas genereeritud fail sobib organisatsiooni töövoo sisendiks. Kui mõni oluline osa puudub, määrake paranduse vastutaja enne, kui fail märgitakse väljaande usaldusväärseks aluseks.

Kontroll Kontrollitav asjaolu Võimalik puudus
Toode fail viitab õigele pakkumisele nimi on kopeeritud teisest projektist
Väljaanne versioon ja tarnitud artefakt on seotud nimekiri valmib enne lõplikku koostamist
Ulatus skannitud kihid on kirjeldatud käituskeskkonna komponendid jäävad välja
Identiteet komponendi allikas ja versioon on tuvastatavad lühinimi sobib mitmele teegile
Korratavus tööriist ja seadistused on teada tulemus sõltub dokumenteerimata käsitööst
Ülevaatus inimene kinnitab kasutuse piirid vormingu kontroll loetakse sisuliseks kinnituseks

Määrake SBOM-idele säilitamise ja ligipääsu korraldus. Kui vana väljaanne on endiselt kasutuses, võib tema nimekirja vajada uus haavatavuse teade. Ainult uusima artefakti alles jätmine võib muuta varasema toote mõju hindamise aeglaseks või ebatäpseks. Säilitamine vajab seost toote elutsükliga ja kohaldatavate tingimustega.

Kontrollige ka seda, kuidas komponentide lisainfo uuendatakse. Algne SBOM kirjeldab väljaande koosseisu; hilisem turvateave võib muutuda ilma toote sisu muutmata. Neid andmeid ei tohiks omavahel segi ajada. Säilitage väljaande faktid ning lisage ajakohane mõju hinnang eraldi. Nii jääb nähtavaks, mida toode sisaldas ja mida organisatsioon hiljem selle kohta teada sai.

Kui tarnija annab puuduliku nimekirja, säilitage täpne küsimus ja vastus. „SBOM olemas“ ei näita, kas see kirjeldab ostetud konfiguratsiooni. Vajaduse korral määrake oma tehniline kontroll või täiendav päring. Valik sõltub riskist ja tegelikust tootest; see ei pea kõigi tarnijate puhul olema identne.

Pilotis mõõtke aega mõjutatud väljaande tuvastamiseni, kuid kontrollige samaaegselt valevastete arvu. Liiga lai automaatne vaste võib koormata meeskonda ja varjata olulist juhtumit. Liiga kitsas vaste võib mõjutuse märkamata jätta. Mõlema probleemi lahendus vajab komponentide identiteedi ja tehnilise analüüsi kvaliteeti, mitte ainult rohkem aruandeid.

Komponendi otsuse üleandmine

Säilita järgmise vastutaja jaoks selge küsimus, kasutatud allikas ja otsuse piir. Kui analüüs on pooleli, peab üleandmine näitama, mida veel kontrollitakse. Nii ei muutu töötaja vahetumine puuduliku hinnangu automaatseks sulgemiseks.

Lahenda komponendi nime erinevused enne automaatset seostamist

Sama komponent võib tarnija dokumendis, paketihalduris ja skanneri tulemuses esineda erineva nimega. Ärge kinnitage mõju üksnes sarnase nimetuse põhjal. Säilitage kasutatud identifikaator, versioon ja allikas ning dokumenteerige, kuidas seos kinnitati. Kui vastavus jääb ebaselgeks, määrake tehniline kontroll ja hoidke tulemus avatuna. See on praktiline andmekvaliteedi kontroll, mitte eraldi seadusest tulenev vorminõue.

Kontrollige ka vastupidist olukorda: erinevad paketid võivad kasutada väga sarnast nime. Vale seos võib tekitada tarbetu parandustöö või varjata tegelikult mõjutatud väljaannet. Katsetage valitud otsingumeetodit ühe kinnitatud vaste ja ühe sarnase, kuid mittesobiva näitega. Säilitage põhjendus, mitte ainult lõplik värv aruandes. Kui hiljem paraneb komponendi identifitseerimine, vaadake selle põhjal tehtud varasemad mõjuotsused üle. Nii kasutatakse SBOM-i usaldusväärse sisendina ega eeldata, et masinloetav fail teeb kogu tehnilise hindamise inimese eest.

Seotud juhised

Allikad

Allikad ja kuupäevad üle vaadatud: 2. oktoober 2026.