SBOM-guiden
Sårbarheter och VEX

Vad är VDR?

En VDR (Vulnerability Disclosure Report) redovisar de kända sårbarheterna i en produkt och leverantörens analys av dem

En VDR (Vulnerability Disclosure Report) är en rapport där en leverantör redovisar de kända sårbarheterna i en produkt och i de komponenter som produkten innehåller.

Begreppet kommer från den amerikanska standarden NIST SP 800-161, som handlar om riskhantering i leveranskedjan. Där beskrivs VDR som ett sätt för en leverantör att visa att sårbarheterna i de komponenter som listas i en SBOM har bedömts fullständigt.

Vad en VDR innehåller

För varje sårbarhet redovisar en VDR:

  • vilken sårbarhet det gäller, till exempel ett CVE-nummer
  • vilken komponent och vilken produktversion som berörs
  • leverantörens analys av hur sårbarheten påverkar produkten, eller varför den inte gör det
  • vad leverantören planerar att göra åt den

NIST rekommenderar också att rapporten publiceras i en portal som kunderna har tillgång till, och att den signeras och tidsstämplas.

VDR, SBOM och VEX

De tre dokumenten besvarar olika frågor:

DokumentFråga
SBOMVilka komponenter innehåller produkten?
VDRVilka kända sårbarheter finns i produkten, och hur påverkar de den?
VEXPåverkas produkten av den här sårbarheten, ja eller nej?

En VDR ger hela bilden, även de sårbarheter som påverkar produkten. VEX används framför allt för att meddela vilka sårbarheter som inte gör det, så att mottagaren kan sortera bort dem.

VDR och CVE

En CVE är en identifierare för en enskild sårbarhet, med en kort beskrivning som gäller oavsett produkt. En VDR gäller en viss produkt och säger vad sårbarheten betyder för den. Vad är en sårbarhet? beskriver CVE och andra identifierare.

Format

CycloneDX har stöd för att uttrycka en VDR, antingen i samma dokument som SBOM:en eller i ett eget dokument. Ramverket Scale SBOM beskriver innehållskrav för SBOM, VEX och VDR.

Referenser

På den här sidan