SBOM-a-RAMA ’23 : Wichtige Aktualisierungen

18.06.2023

Interlynk

SBOM-a-Rama 2023 Konferenz wichtigste Updates zur SBOM-Einführung, regulatorischen Entwicklungen und Fortschritten in der Branche
SBOM-a-Rama 2023 Konferenz wichtigste Updates zur SBOM-Einführung, regulatorischen Entwicklungen und Fortschritten in der Branche
SBOM-a-Rama 2023 Konferenz wichtigste Updates zur SBOM-Einführung, regulatorischen Entwicklungen und Fortschritten in der Branche

Die Software-Bill of Materials (SBOM) verändert, wie Software-Compliance und Sicherheitsrisiken beschrieben, organisiert, geteilt und überwacht werden. Seit fast einem Jahrzehnt existiert SBOM in irgendeiner Form für begrenzte Anwendungsfälle. Daher traf die NTIA 2017, als sie eine Methode zur Schaffung von Software-Transparenz suchte, auf eine ehrgeizige und visionäre Gemeinschaft rund um SBOM.

In dieser Woche traf sich die Gemeinschaft der ursprünglichen SBOM-Praktiker live und virtuell mit neueren SBOM-Adoptierenden bei der von CISA organisierten Veranstaltung — SBOM-a-RAMA. Dies war ein Tag, an dem Updates, Erfolgsgeschichten, Herausforderungen geteilt und ein Weg in die Zukunft gestaltet wurde. Die Veranstaltung wurde von dem unermüdlichen Dr. Allan Friedman — Senior Advisor bei CISA — moderiert.

Auf der regulativen Seite wurde SBOM-a-RAMA von CISA ausgerichtet, mit Teilnahme von FDA, NTIA in den USA, Europäischer Kommission aus der EU und METI aus Japan.

Auf der kommerziellen Seite war die Veranstaltung vertreten durch Google, Amazon, Microsoft, SAP, Oracle, ServiceNow, VMWare, Hitachi, AT&T, Medtronic und NY-Presbyterian Hospital, unter anderem. Natürlich waren die Gründer von Intelrynk persönlich vor Ort, und wir haben einige interessante Fakten von der Veranstaltung hier live getwittert.

Wichtige Erkenntnisse:

  • Das EU Cyber Resilienzgesetz (CRA) wird derzeit im Ausschuss abgestimmt. Es ist wahrscheinlich, dass das CRA ein internationales Format für die Anforderungen an SBOM verwenden wird.

  • Es ist wahrscheinlich, dass das CRA die „Marktüberwachungsbehörden“ ermächtigt, SBOM zu verlangen, es aber nicht wahrscheinlich ist, dass die Veröffentlichung von SBOM erforderlich ist.

  • Die SBOM-Bewertung von METI ist im Gange, und eine endgültige Empfehlung wird voraussichtlich 2024 in Kraft treten.

  • Auto-ISAC hat einen Ausschuss nur für Mitglieder zum Thema SBOM, und daher können nicht alle Informationen geteilt werden. Dennoch sind in dieser Gruppe Unternehmenswerte in Höhe von 1,5 Billionen Dollar vertreten.

  • Die Arbeitsgruppe zur SBOM-Cloud-Adoption wird empfehlen, dass SaaSBOM eine „Dienstleistungsrechnung“ (von Dritten abhängige APIs und Dienstleistungen – dies ist nur mit CycloneDX möglich) enthält.

  • CISA wird nach einem Weg suchen, die Einhaltung von M-22–18 (Selbstzertifizierung) mit der Einhaltung von SBOM zu kombinieren.

  • In Erfolgsgeschichten teilte ein Teilnehmer mit, dass die Schulungsprogramme für ihre Vorstandsmitglieder Schulungen zu den Anforderungen an SBOM beinhalteten. Ein weiterer Teilnehmer teilte mit, dass die SBOM-Überprüfung Teil der Tagesordnung des Vorstands ihres Unternehmens ist.

  • Vertreter von Medizinprodukteherstellern scheinen sich nicht sicher zu sein, wie sie Schwachstellen offenlegen können. Eine Organisation teilte mit, dass sie SBOM in „Microsoft Word“-Dokumenten sehen und daher Schwierigkeiten damit haben. Die FDA-Richtlinien stehen noch aus, während die Frist der 1. Oktober ist.

  • CISA erwähnte, dass in Kürze ein paar große Ankündigungen von Anbietern anstehen und wahrscheinlich die Nutzung und Einführung von SBOM beschleunigen werden. Es handelt sich um massive öffentliche Unternehmen. Keine Einzelheiten.

Alle Folien werden voraussichtlich in den nächsten Tagen auf der Website von CISA geteilt.

Vertrauen von über 100 Organisationen

Sehen Sie Ihr SBOM richtig gemacht

Interlynk automatisiert SBOMs, verwaltet Open-Source-Risiken, überwacht,
Lieferanten und bereitet Sie auf das post-quanten Zeitalter vor, alles auf einer vertrauenswürdigen Plattform.

KEIN SPAM, VERSPROCHEN!

Sehen Sie Ihr SBOM richtig gemacht

Interlynk automatisiert SBOMs, verwaltet Risiken in Bezug auf Open Source, überwacht Lieferanten und bereitet Sie auf die Post-Quantum-Ära vor, alles auf einer vertrauenswürdigen Plattform.

KEIN SPAM, VERSPROCHEN!

Sehen Sie Ihr SBOM richtig gemacht

Interlynk automatisiert SBOMs, verwaltet Risiken in Bezug auf Open Source, überwacht Lieferanten und bereitet Sie auf die Post-Quantum-Ära vor, alles auf einer vertrauenswürdigen Plattform.