OPEN SOURCE MANAGEMENT

Open source management voor de software die u daadwerkelijk uitlevert.

Elke SBOM, uit CI of een leverancier-upload, komt samen in één inventaris die u kunt opvragen op pakket, licentie, kwetsbaarheid of onderhoudsstatus.

Inventaris · Licenties · Kwetsbaarheden · Support · Beleid

Inventaris · Licenties · Kwetsbaarheden · Support · Beleid

 Breng SBOM's samen in één beheerde open-source-inventaris. Licentieverplichtingen, CVE-monitoring met EPSS en KEV, onderhoudsstatus en beleidsafdwinging over uw hele portfolio.
DE BLINDE VLEK
DE BLINDE VLEK

Het grootste deel van uw code is open source. Bijna niets ervan is zichtbaar.

Het grootste deel van uw code is open source. Bijna niets ervan is zichtbaar.

Open source draagt de applicatie. Het risico dat ermee meekomt, ligt zelden ergens waar u het kunt opvragen op het moment dat het telt.

Inventaris

De lijst is onvolledig.

Transitieve afhankelijkheden en vendored code halen nooit een spreadsheet, dus wanneer er een CVE opduikt kunt u de vraag „gebruiken we dit, en waar?“ niet beantwoorden.

Licenties

Verplichtingen blijven ongecontroleerd.

Copyleft- en onbekende licenties belanden in productie omdat niemand de verplichtingen heeft gekoppeld aan de componenten die ze dragen.

Onderhoud

Afhankelijkheden verrotten in stilte.

Een twee jaar geleden gekozen library wordt upstream gearchiveerd, en niets vertelt u dat die nu niet meer wordt onderhouden.

U kunt niet beheren wat u niet hebt geïnventariseerd.

WAT U BEHEERT
WAT U BEHEERT

Vier weergaven van dezelfde component, één bron van waarheid.

Vier weergaven van dezelfde component, één bron van waarheid.

Elke SBOM, uit CI of een leverancier-upload, komt samen in één inventaris die u kunt opvragen op pakket, licentie, kwetsbaarheid of onderhoudsstatus.

01

Eén inventaris voor elke component die u uitlevert.

Elke SBOM voedt een organisatiebrede pakketlijst. Zie elke gebruikte versie van een component, de producten die deze uitleveren, en de PURL en het ecosysteem op één plek.

  • Productoverschrijdende pakketweergave, niet één SBOM tegelijk

  • Versievolging over het hele portfolio

  • Transitieve en vendored componenten inbegrepen

02

Ken elke licentieverplichting voordat u uitlevert.

Licentie-expressies worden geparseerd naar de SPDX-standaard en doorlopen een goedkeuringsworkflow. Verplichtingen zoals naamsvermelding, broncodevrijgave en copyleft worden per licentie bijgehouden, met aangepaste licenties naast de standaardcatalogus.

  • Goedkeuringsstatussen: Goedgekeurd, Afgewezen en Niet-beoordeeld

  • Verplichtingenregistratie op elke licentie

  • Aangepaste, niet-SPDX-licenties in dezelfde inventaris

03

Nieuwe CVE's worden teruggekoppeld aan versies die u al hebt uitgeleverd.

Componenten worden vergeleken met NVD, GitHub Security Advisories en OSV en vervolgens verrijkt met EPSS, CISA KEV en CWE. VEX-beoordelingen leggen de reactie van uw team vast, zodat dezelfde bevinding niet twee keer wordt getrieerd.

  • Correlatie met NVD, GitHub Security Advisories en OSV

  • EPSS en KEV voor prioritering, niet alleen CVSS

  • VEX-beoordelingsregistratie op elke bevinding

04

Betrap afhankelijkheden die het internet niet meer onderhoudt.

Support Analysis leest signalen uit pakketregisters en repository's om de onderhoudsstatus van elke component te beoordelen, en toont OpenSSF Scorecard- en health-scores zodat u risicovolle afhankelijkheden op uw eigen schema vervangt, niet na een inbreuk.

  • Beoordeeld van Actief onderhouden tot Verlaten

  • Registry-deprecation plus signalen van repository-activiteit

  • OpenSSF Scorecard en health-scores per pakket

COMPLIANCE
COMPLIANCE

Elke licentie brengt plichten mee. Interlynk houdt ze bij.

Elke licentie brengt plichten mee. Interlynk houdt ze bij.

De verplichtingen zijn gekoppeld aan elke licentie in de inventaris, zodat de vereisten van een component meereizen naar elk product dat die gebruikt.

Naamsvermelding

MIT

BSD

Apache-2.0

Neem de copyrightvermelding en licentietekst op in uw distributie.

Broncodevrijgave

GPL-3.0

LGPL

Stel de bijbehorende broncode beschikbaar aan ontvangers.

Copyleft

GPL-2.0

GPL-3.0

Afgeleide werken moeten onder dezelfde licentie worden uitgebracht.

Patentverlening

Apache-2.0

De licentie bevat een expliciete verlening van octrooirechten.

Netwerk-copyleft

AGPL-3.0

De broncode moet worden aangeboden aan gebruikers die via een netwerk interacteren.

HOE HET WERKT
HOE HET WERKT

Van upload tot beheerde inventaris in vier stappen.

1. Importeren

SBOM's komen binnen van GitHub, GitLab en Bitbucket bij push en pull request, van pylynk of de GraphQL API in CI, of via een leverancier-uploadlink.

2. Oplossen

Componenten worden ingelezen in de organisatiebrede pakketinventaris en hun licentie-expressies gematcht met de SPDX-catalogus.

3. Verrijken

Elke component krijgt kwetsbaarheidsmatches, EPSS- en KEV-status, onderhoudsniveau en OpenSSF Scorecard-resultaten.

4. Beheren

Beleid toetst per omgeving op licentie, kwetsbaarheid en supportniveau. Overtredingen verschijnen als tickets in Jira of Linear en meldingen in Slack.

WAAROM TEAMS OVERSTAPPEN
WAAROM TEAMS OVERSTAPPEN

Vervang de spreadsheet en de losstaande scanner.

Handmatig + alleen scanner

✕ De inventaris leeft in een spreadsheet die afdrijft van de build

✕ Licenties worden één keer beoordeeld, als het al gebeurt, zonder goedkeuringsspoor

✕ Scans draaien bij de release en vergeten de versie daarna

✕ Geen signaal wanneer een afhankelijkheid upstream wordt verlaten

✕ Bevindingen liggen in een rapport dat niemand aan een eigenaar toewijst

Met Interlynk

✓ Eén inventaris die bij elke build wordt bijgewerkt, over producten heen

✓ Licentiegoedkeuringsworkflow met bijgehouden verplichtingen

✓ Continue monitoring koppelt nieuwe CVE's aan uitgeleverde versies

✓ Onderhoudsstatus beoordeeld voor elke component

✓ Beleidsovertredingen doorgestuurd naar Jira, Linear en Slack

Beleidspoorten en portfolio-analyse

Geen geautomatiseerde import, leveranciersverzameling, continue monitoring, kwaliteitsscoring, beleidspoorten of portfolio-analyse.

Eigen scripts

Gedeeltelijke CI-import en kwetsbaarheidsmonitoring, maar geen leveranciersworkflow, kwaliteitsscoring, beleidspoorten of portfolio-overzicht.

Interlynk

Geautomatiseerde import, leveranciersverzameling, continue monitoring, kwaliteitsscoring, beleidspoorten en portfolio-analyse in één workflow.

Open source management, beantwoord.

Wat is open-source-beheer?

Het betekent een nauwkeurige, actuele inventaris bijhouden van de open-sourcecomponenten in uw software en de bijbehorende risico's beheersen: licentieverplichtingen, bekende kwetsbaarheden en de onderhoudsstatus. Interlynk inventariseert componenten automatisch, toetst licenties aan een goedkeuringsworkflow, monitort nieuwe CVE's en markeert componenten die niet langer worden onderhouden.

Wat is open-source-licentie-compliance?

Hoe vindt Interlynk kwetsbaarheden in open-sourcecomponenten?

Hoe detecteert u verlaten afhankelijkheden?

Welke pakket-ecosystemen worden ondersteund?

Waar komen de componentgegevens vandaan?

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.

Vertrouwd door beveiligings- en compliance-teams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.

Vertrouwd door beveiligings- en compliance-teams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.