Software Bill of Materials

Auch bekannt als:Software-Stückliste · SBOM

Software Bill of Materials: Maschinenlesbare Liste der in einer Software enthaltenen Komponenten und AbhängigkeitenSoftware DependencyExterne Bibliothek, Paket, Dienst oder Komponente, die Software für ihre Funktion benötigt.. Der Begriff betrifft die Sicherheit von Anwendungen, SchnittstellenInterfaceDefinierte Grenze, über die Systeme, Komponenten oder Benutzer Daten und Befehle austauschen. oder EntwicklungsprozessenDevelopment ProcessOrganisierter Ablauf zum Entwerfen, Implementieren, Testen, Ausliefern und Warten von Software.. Relevante Maßnahmen reichen von sicherem DesignSecure DesignGestaltung von Systemen, bei der Sicherheitsvorgaben und Vertrauensgrenzen vor der Implementierung berücksichtigt werden. und Tests bis zu LaufzeitschutzRuntime ProtectionSicherheitskontrollen, die eine Anwendung oder einen Workload während der Ausführung überwachen oder einschränken. und schneller FehlerbehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration..

Funktionsweise und Einordnung

Software Bill of Materials ordnet Sicherheit in den Lebenszyklus von Software und technischen Änderungen ein. Anforderungen, Architekturentscheidungen, Implementierung, Tests, Auslieferung und Wartung beeinflussen sich gegenseitig. Je früher eine Schwachstelle oder unsichere Annahme erkannt wird, desto gezielter lässt sie sich beheben, ohne allein auf nachgelagerte Schutzprodukte angewiesen zu sein.

Bedeutung in der Praxis

Praktisch benötigt dies klare Qualitätskriterien, überprüfbare Änderungen und eine nachvollziehbare Lieferkette. Automatisierte Prüfungen liefern schnelle Rückmeldung, ersetzen aber weder Bedrohungsmodellierung noch manuelle Analyse sicherheitskritischer Logik. Abhängigkeiten, Build-Systeme, Artefakte und Secrets müssen ebenso geschützt werden wie der Quellcode; Erkenntnisse aus Betrieb und Vorfällen fließen zurück in den Entwicklungsprozess.

Verwandte Begriffe

  • AbhängigkeitsverwechslungDependency ConfusionSupply-Chain-Angriff über ein öffentliches Paket mit dem Namen einer internen Abhängigkeit.: Supply-Chain-Angriff über ein öffentliches Paket mit dem Namen einer internen Abhängigkeit.
  • LieferkettenangriffSupply Chain AttackKompromittiert Anbieter, Komponenten oder Prozesse, um nachgelagerte Ziele zu erreichen.: Kompromittiert Anbieter, Komponenten oder Prozesse, um nachgelagerte Ziele zu erreichen.
  • Sicherheit von VersionsverwaltungVersion Control SecuritySchutz von Repositories, Branches, Secrets, Zugriffsrechten und Entwicklungsabläufen.: Schutz von Repositories, Branches, Secrets, Zugriffsrechten und Entwicklungsabläufen.
  • CodesignierungCode SigningDigitale Signatur von Software zur Prüfung von Herkunft und Unverändertheit.: Digitale Signatur von Software zur Prüfung von Herkunft und Unverändertheit.