CRApreparedPreverite pripravljenost na CRA

SBOM

Kaj naj vsebuje SBOM za CRA?

Minimum po CRA je strojno berljiv SBOM, ki zajema najpomembnejše odvisnosti. V praksi uporaben SBOM za vsak sestavni del navede dobavitelja, ime, različico, enolične identifikatorje, kot sta purl ali CPE, odnose odvisnosti, podatke o licencah, kjer so pomembni, in metapodatke o tem, kdo ga je ustvaril in kdaj.

Avtor: ekipa CRApreparedStrokovnjak: Dejan TropZadnji pregled: 2 min branja
Na kratko

Regulativno dejstvo: najpomembnejše odvisnosti, strojno berljivo, splošno uporabna oblika. Naše priporočilo: dodajte dovolj podatkov za povezavo sestavnih delov z viri ranljivosti in za razlago odnosov.

Regulativno dejstvo in priporočilo

Besedilo Priloge I, del II(1) je minimum. Vse spodaj je praksa, ki SBOM naredi uporaben za obravnavo ranljivosti, ki jo CRA zahteva. Označeno je kot priporočilo.

Priporočena vsebina

ElementZakaj je pomemben
Dobavitelj in ime sestavnega delaOpredeljuje, kaj dobavljate in kdo to vzdržuje
Različica sestavnega delaRanljivosti veljajo za različice
Enolični identifikator (purl, CPE, zgoščene vrednosti)Omogoča zanesljivo povezavo z viri ranljivosti
Odnosi odvisnostiKaže, kaj je od česa odvisno in kje ranljiv sestavni del vstopi
Avtor SBOM in časovni žigKaže, kdo jamči za podatke in kdaj so bili ustvarjeni
Vrsta in obseg sestavnega delaLoči izvajalne komponente od gradbenih in testnih
Podatki o licencahNi zahteva CRA, a se običajno zahteva
Sklic na izdelek in različicoPoveže SBOM z izdajo v tehnični mapi

Minimalni elementi NTIA iz leta 2021 se pogosto uporabljajo kot izhodišče za podatkovna polja. Niso del CRA.

Globina

Najpomembnejše odvisnosti so minimum. Veliko ranljivosti je v tranzitivnih odvisnostih, zato jih večina izdelkov potrebuje tudi. Strojna programska oprema, vsebniki, vključena koda in paketi operacijskega sistema so del tistega, kar dobavljate, in sodijo v popis.

Preverjanje kakovosti

Praktičen nasvet

Določite merila sprejemljivosti: delež sestavnih delov z identifikatorji, delež z različicami in preverjanja, da SBOM ustreza artefaktu. Zavrnite SBOM, ki jih ne izpolnijo. Kakovost odloča, ali povezovanje z ranljivostmi deluje.

Pogosta napaka

Ustvariti SBOM samo iz manifestov izvorne kode. Tak SBOM zgreši sestavne dele, dodane ob gradnji ali pakiranju.

Naslednji korak

Preberite CycloneDX in SPDX ter VEX.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedStrokovnjak: Dejan Trop, Strateg kibernetske varnostiZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.