Application Security

Mikä on SBOM?

SBOM on yksityiskohtainen inventaario ohjelmiston muodostavista komponenteista, mukaan lukien kolmannen osapuolen ja avoimen lähdekoodin kirjastot sekä kehysversiot.

Mikä on SBOM (Software Bill of Materials)?

Software Bill of Materials (SBOM) on yksityiskohtainen luettelo ohjelmiston muodostavista komponenteista, mukaan lukien kolmannen osapuolen ja avoimen lähdekoodin kirjastot sekä kehysversiot. Se on kuin ainesosaluettelo sovelluksen sisällä.

Kun jokainen komponentti sovelluksen sisällä pidetään kirjaa, kehitystiimi voi nopeasti havaita, kun uusia haavoittuvuuksia löydetään.

Miksi SBOM on tärkeä kyberturvallisuudessa

Moderni sovellus rakennetaan yhdistämällä satoja tai tuhansia kolmannen osapuolen riippuvuuksia ja avoimen lähdekoodin kirjastoja kehityksen nopeuttamiseksi. Jos jokin niistä sisältää haavoittuvuuksia, se asettaa koko sovelluksen riskiin.

SBOM auttaa kehittäjätiimiä:

  • Tunnistamaan haavoittuvuudet aikaisemmin kartoittamalla vaikuttavat komponentit
  • Parantamaan vaatimustenmukaisuutta standardien kuten NIST, ISO tai Yhdysvaltojen Executive Order 14028 kanssa
  • Parantamaan toimitusketjun turvallisuutta varmistamalla ohjelmiston koostumuksen läpinäkyvyyden
  • Rakentamaan luottamusta asiakkaiden ja kumppaneiden kanssa näyttämällä, mitkä komponentit sisältyvät

SBOM
keskeiset elementit

Asianmukainen SBOM sisältää yleensä:

  • Komponentin nimi (esim. lodash)
  • Versio (esim. 4.17.21)
  • Lisenssitiedot (avoin lähdekoodi tai omistettu)
  • Toimittaja (projekti tai toimittaja, joka ylläpitää sitä)
  • Suhteet (kuinka komponentit riippuvat toisistaan)

Esimerkki käytännössä: Apache Struts -tietomurto (Equifax, 2017)

Vuonna 2017 hyökkääjä hyödynsi kriittistä haavoittuvuutta Apache Struts -kehysjärjestelmässä (CVE-2017-5638), jota käytettiin Equifaxin (amerikkalainen monikansallinen kuluttajaluottotietotoimisto) verkkosovelluksissa. Tämän haavoittuvuuden korjaus oli saatavilla, mutta Equifax ei onnistunut soveltamaan sitä ajoissa.

Koska heiltä puuttui näkyvyys kaikkiin sovelluksen sisällä oleviin riippuvuuksiin ja kirjastoihin, Struts-kirjaston virhe jäi huomaamatta, mikä johti yhteen historian suurimmista tietomurroista, yli 147 miljoonan henkilötiedon paljastumiseen.

Jos SBOM olisi ollut käytössä, Equifax olisi voinut nopeasti:

  • Tunnistaa, että heidän sovelluksensa käyttivät haavoittuvaa Apache Struts -versiota
  • Priorisoida korjauksen heti, kun haavoittuvuus paljastettiin
  • Vähentää aikaa, jonka hyökkääjillä oli hyödyntää heikkoutta

Tämä tapaus osoittaa, kuinka kriittinen rooli SBOM

on ohjelmistokomponenttien turvallisuuden ylläpitämisessä, auttaen organisaatioita toimimaan nopeammin uusien haavoittuvuuksien paljastuessa.

Liittyvät termit

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)