SBOM-guiden
Grunderna om SBOM

SBOM och SCA, vad är skillnaden?

SCA är en analys, SBOM är ett dokument

SCA (Software Composition Analysis) och SBOM (Software Bill of Materials) nämns ofta tillsammans, och de överlappar. Skillnaden är att SCA är något man gör, medan en SBOM är något man har.

SCA: analysen

Ett SCA-verktyg analyserar en mjukvara för att ta reda på vilka tredjepartskomponenter och beroenden den innehåller, och vilka kända sårbarheter och licenser som hör till dem. Analysen görs oftast på källkoden under utvecklingen, men kan också göras på en färdig binärfil eller container.

De flesta SCA-verktyg kan spara resultatet som en SBOM i CycloneDX eller SPDX.

SBOM: dokumentet

En SBOM är en förteckning över komponenterna i ett standardformat. Den är inte bunden till verktyget som skapade den, och den kan analyseras av någon som inte har tillgång till källkoden.

När SBOM:en behövs

  • Inköpt mjukvara. Köparen har ingen källkod att köra ett SCA-verktyg på. En SBOM från leverantören ger samma insyn.
  • Historik. När en sårbarhet blir känd är frågan ofta hur länge den har funnits i produkten och vilka levererade versioner som berörs. Det är enklare att söka i sparade SBOM:ar än att analysera om gamla versioner av källkoden.
  • Krav från kunder och regelverk. Cyber Resilience Act (CRA) kräver en SBOM, inte ett visst verktyg.

Hur de används tillsammans

I utvecklingen hittar SCA-verktyget problem tidigt, innan koden levereras. I bygget skapas en SBOM för varje release och sparas. Efter leverans bevakas de sparade SBOM:erna mot nya sårbarheter, utan att källkoden behöver analyseras igen.

Hur skapar man en SBOM? listar verktyg.

På den här sidan