Exigences du guide SBOM d'OpenChain Telecom pour la conformité au format SPDX dans l'industrie des télécommunications
Exigences du guide SBOM d'OpenChain Telecom pour la conformité au format SPDX dans l'industrie des télécommunications
Exigences du guide SBOM d'OpenChain Telecom pour la conformité au format SPDX dans l'industrie des télécommunications

‍La liste des matériaux logiciels (SBOM) permet aux organisations d'identifier les vulnérabilités, de suivre l'utilisation des logiciels open-source et de garantir la conformité aux obligations.

Cependant, chaque secteur et ses habitudes de production et de consommation de logiciels peuvent avoir des exigences spécifiques à leur industrie.

‍L'industrie des télécommunications a réalisé cela et le groupe de travail OpenChain Telco a été créé en mai 2021 pour répondre aux exigences uniques en matière de SBOM de l'industrie.

Propulsé par la participation de géants de l'industrie - Ericsson, Nokia, Huawei, KDDI Corporation, Fujitsu, Toshiba, Sony, Bosch parmi d'autres - le groupe de travail visait à recommander un format de données SBOM spécifique, à identifier les champs clés dans le format et les critères de distribution des SBOM.

‍Le groupe de travail OpenChain a publié la version 1.0 du Guide SBOM visant à créer un consensus pour une liste de matériaux logiciels de qualité (SBOM).

Exigences

Spécifications
  • SPDX 2.2 (vérifié contre SPDX 2.2.1)

  • SPDX 2.3

Formats de fichier
  • Tag:Valeur

  • JSON

Éléments requis

Informations de création du document

Informations sur la construction SBOM

  • Le champ Creator doit contenir une valeur Organization

  • Le champ Creator doit contenir un nom de Tool et sa version

  • Le champ CreatorComment doit contenir des informations SBOMType telles que définies par CISA

Informations sur le paquet

Informations sur le périmètre

  • Doit inclure tous les composants open-source, y compris les composants transitoires

  • Doit inclure tous les composants commerciaux

  • Doit inclure tous les composants "connus inconnus"

Informations sur les relations

  • Relations: à DÉCRIT et CONTIENT, nécessaires par “Éléments minimaux SBOM NTIA”

Moment de la livraison SBOM 
  • Le SBOM DOIT être livré au plus tard au moment de la livraison du logiciel (sous forme binaire ou source).

Méthode de livraison du SBOM
  • Intégré dans le paquet de logiciels (si faisable) OU

  • Version hébergée sur le Web disponible pour copier et stocker pendant au moins 18 mois (si pas faisable)

Vérification du SBOM
  • Il est conseillé d'inclure une signature numérique du SBOM afin d'assurer l'intégrité du SBOM

Fusion du SBOM
  • Un SBOM conforme peut être construit à l'aide de plusieurs fichiers SBOM en utilisant des relations SPDX

Interlynk pour la conformité SBOM d'OpenChain Telco

Interlynk dispose d'un utilitaire multi-spécifications open source sbomqs  qui est largement utilisé pour la qualité et la conformité des SBOM par rapport aux Éléments Minimums NTIA et BSI TR-03183-2. Nous avons élargi la capacité à rendre compte de la conformité à OpenChain Telco également.

sbomqs peut maintenant créer un rapport basique ou détaillé avec des formats table et JSON.

  • Rapport Basique

  • Rapport Table

  • Rapport JSON

Approuvé par plus de 100 organisations

Voir votre SBOM fait correctement

Interlynk automatise les SBOM, gère les risques liés aux sources ouvertes, surveille,
les fournisseurs et vous prépare à l'ère post-quantique, le tout sur une plateforme de confiance.

AUCUN SPAM, PROMIS !

Voir votre SBOM fait correctement

Interlynk automatise les SBOM, gère les risques liés aux logiciels open source, surveille les fournisseurs et vous prépare à l'ère post-quantique, le tout sur une plateforme de confiance.

AUCUN SPAM, PROMIS !

Voir votre SBOM fait correctement

Interlynk automatise les SBOM, gère les risques liés aux logiciels open source, surveille les fournisseurs et vous prépare à l'ère post-quantique, le tout sur une plateforme de confiance.