Amikor egy kritikus sebezhetőség landol egy népszerű könyvtárban, az első kérdés: „futtatjuk-e, és hol”. SBOM nélkül a válasz pánikgrep; vele egy lekérdezés. A CI-ben automatikusan generálva a függőségi káoszból dokumentum lesz.
A kereskedelmi változatú kérdésre is válaszol: a vevők és auditők egyre gyakrabban kérik a komponenslistát a vásárlás előtt. Az SBOM azt mondja, tudod, mit szállítasz — a hiánya hangosan az ellenkezőjét.
Kapcsolódó fogalmak
Beszállítólánc-támadás
Támadás olyan dolgon át, amiben bízol — mérgezett függőség, kompromittált build-eszköz —, közvetlen támadás helyett.
CI/CD
Minden változtatás automatikus építése és tesztelése, és azok automatikus kiszállítása, amelyek átmennek.
Biztonsági audit
Egy rendszer módszeres átvizsgálása egy szabvány vagy szempontrendszer alapján, ahol a cél a lefedettség, nem a bejutás.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
