SBOM i praktiken
Skapa en SBOM, bygg in den i byggpipelinen, dela den i leveranskedjan och ställ krav i upphandling.
- Hur skapar man en SBOM?
En SBOM skapas med ett verktyg som läser källkod, byggresultat eller en containeravbildning. Här finns verktyg med öppen källkod, exempelkommandon och hur du granskar resultatet.
- Varför är SBOM-kvalitet viktigt?
En SBOM som saknar versioner, identifierare eller transitiva beroenden ger sårbarhetsanalyser som missar verkliga problem. Här är de vanligaste bristerna och hur du kontrollerar dem.
- SBOM och DevOps
En SBOM som skapas automatiskt i byggpipelinen är alltid aktuell och kostar inget extra arbete per release. Här är stegen: skapa, kontrollera, spara och bevaka.
- SBOM i digitala leveranskedjor
En mjukvara byggs av komponenter från många leverantörer, som i sin tur bygger på andras. Här går vi igenom varför leveranskedjan angrips, vad som behöver delas mellan leden och hur det går till i praktiken.
- SBOM i offentlig upphandling
Ett krav på SBOM i en upphandling behöver ange format, innehåll, leveranssätt och uppdateringar för att gå att följa upp. Här är vad kravet bör innehålla, med exempel på formuleringar.