Externa länkar
Officiella källor för SBOM, VEX, VDR och sårbarhetshantering
EU och Sverige
Europeiska kommissionen
- Cyber Resilience Act, kommissionens översiktssida med vägledning och vanliga frågor
- Förordning (EU) 2024/2847, CRA i Europeiska unionens officiella tidning
Enisa
- Enisa, EU:s cybersäkerhetsbyrå
- Single Reporting Platform (SRP), rapporteringsplattformen för CRA
- EUVD, den europeiska sårbarhetsdatabasen
Nationellt cybersäkerhetscenter (NCSC)
Myndigheten för civilt försvar (MCF)
- mcf.se, tidigare MSB
BSI (Tyskland)
- TR-03183, teknisk riktlinje med krav på SBOM enligt CRA
USA
National Telecommunications and Information Administration (NTIA)
- NTIA SBOM Resources, bland annat SBOM Minimum Elements
Cybersecurity and Infrastructure Security Agency (CISA)
National Institute of Standards and Technology (NIST)
National Security Agency (NSA)
Standarder och format
- CycloneDX, SBOM-format från OWASP (ECMA-424)
- SPDX, SBOM-format från Linux Foundation (ISO/IEC 5962:2021)
- OpenVEX, VEX-format från OpenSSF
- SLSA, ramverk för intyg om hur mjukvara har byggts
- Scale SBOM, ramverk för att arbeta med SBOM, VEX och VDR
Sårbarhetsdatabaser
- CVE, identifierare för kända sårbarheter
- NVD, den amerikanska nationella sårbarhetsdatabasen
- EUVD, den europeiska sårbarhetsdatabasen
- OSV, sårbarheter i öppen källkod
- GitHub Advisory Database
Verktyg med öppen källkod
- Syft och Grype, skapar SBOM:er och söker sårbarheter
- Trivy, skapar SBOM:er och söker sårbarheter
- cdxgen, skapar CycloneDX SBOM:er
- Dependency-Track, plattform för att analysera SBOM:er
- Observer CLI, skapar SBOM:er
Artiklar, rapporter och presentationer
MITRE
- Data Normalization Challenges and Mitigations in Software Bill of Materials Processing, oktober 2024
Schneider Electric
- SBOMs - The Missing Link, mars 2024
- SBOMs: Building customer trust through software transparency, februari 2025