Blog članak

Sigurnost lanca opskrbe: Software Bill of Materials u praksi

CISA je aktualizirala SBOS osnovu srpnja 2026., dok EU Ured o kibernetičkoj otpornosti čini strojno čitljive popise softvera praktičnom stavkom za timove koji grade digitalne proizvode.

  1. srpnja 2026., CISA, NSA, FBI i međunarodni partneri objavili su nove minimalne elemente za SBOM kojima se zamjenjuje NTIA osnovica iz 2021. Nova verzija dodaje hashove komponenata, informacije o licencama, naziv i verziju formata te potpis autora. Kao strojno procesuirane formate prepoznaje SPDX i CycloneDX.

SBOM je popis komponenata, a ne sigurnosna ocjena. Generirajte ga u CI pipeline-u pri svakoj objavi i zatražite ga od dobavljača. Kada stigne novi CVE, povezite oznake paketa i hashove sa SBOM-om, pa pomoću VEX ili CSAF statusa utvrdite pogađa li ranjivost vaše sustave.

EU Ured o kibernetičkoj otpornosti nalaže proizvođačima da barem tranzitivne ovisnosti dokumentiraju u strojno čitljivom formatu; glavne obveze stupaju na snagu 11. prosinca 2027. ENISA navodi da CRA ubrzava usvajanje SBOM-a. Krenite odmah: automatizirajte generiranje, provjeravajte potpise, tražite dokumentaciju od dobavljača i imenujte vlasnika. SBOM-ovi čine rizike ovisnosti pretraživima — ne uklanjaju ih. Krenite polako.

Povezana područja

Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.

Nastavite čitati

Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.