SBOM показывает состав продукта. Безопасность — нет
Я всё чаще вижу, как наличие SBOM начинают воспринимать почти как доказательство зрелости software supply chain security.
Файл сформирован. Компоненты перечислены. Требование заказчика выполнено. На аудите можно показать результат.
Но сам по себе SBOM не отвечает на самые важные вопросы.
Он не доказывает, что перечень полный.
Не подтверждает, что компонент получен из доверенного источника.
Не показывает, был ли скомпрометирован pipeline.
Не всегда позволяет понять, достижим ли уязвимый код.
И не говорит, способна ли компания что-либо сделать после обнаружения проблемы.
Допустим, в SBOM найден компонент с критичной CVE.
Для реального решения нужно определить: — какие версии продукта затронуты; — где они развёрнуты; — доступна ли уязвимая функция; — насколько критичен бизнес-процесс; — кто владелец продукта; — есть ли временные меры; — когда появится исправление; — кто вправе принять остаточный риск.
Без этих данных SBOM остаётся полезной инвентаризацией, но ещё не становится контролем.
Отдельная проблема — procurement.
Поставщика часто спрашивают только о наличии SBOM. На мой взгляд, этого недостаточно.
Гораздо важнее понять, способен ли поставщик: — обновлять SBOM с каждым релизом; — исправлять ошибки в составе; — предоставлять VEX; — объяснять статус критичных уязвимостей; — подтверждать происхождение артефактов; — соблюдать SLA исправления; — поддерживать заказчика во время инцидента.
CISA также рассматривает SBOM не изолированно, а вместе с vulnerability management, VEX, secure development и контролем цепочки поставок. (CISA) Моя позиция проста:
SBOM — это карта состава, а не сертификат безопасности.
На начальном уровне компания просто хранит файл.
На следующем — автоматически создаёт его для каждого релиза.
Затем связывает компоненты с уязвимостями, VEX и критичностью активов.
На зрелом уровне обнаружение компонента запускает управляемый процесс: определяется владелец, принимается решение, устанавливается срок, контролируется исполнение.
Поэтому я бы не измерял зрелость количеством сгенерированных SBOM.
Более честная метрика — время от появления информации о критичном компоненте до принятия и исполнения решения.
Если организация может только найти строку в файле, у неё есть прозрачность.
Если она способна определить влияние, выбрать меру и назначить ответственность — у неё есть контроль.
Какой из этих двух вариантов сегодня описывает вашу компанию?