Application Security

Wat is SBOM?

SBOM is een gedetailleerde inventaris van componenten die een software vormen, inclusief bibliotheken van derden en open-source, en frameworkversies.

Wat is SBOM (Software Bill of Materials)?

Een Software Bill of Materials (SBOM) is een gedetailleerde inventaris van componenten die een software vormen, inclusief derde partijen en open-source bibliotheken, en framework versies. Het is als een lijst van ingrediënten binnen de applicatie.

Door elk component binnen de applicatie bij te houden, kan het ontwikkelteam snel detecteren wanneer nieuwe kwetsbaarheden worden ontdekt.

Waarom SBOM belangrijk is in cybersecurity

Moderne applicaties worden gebouwd door honderden of duizenden derde partij afhankelijkheden en open-source bibliotheken te combineren om de ontwikkeling te versnellen. Als een van deze kwetsbaarheden heeft, brengt het de hele applicatie in gevaar.

Een SBOM helpt het ontwikkelteam om:

  • Kwetsbaarheden eerder te identificeren door getroffen componenten in kaart te brengen
  • De naleving van standaarden zoals NIST, ISO, of Executive Order 14028 in de VS te verbeteren
  • De beveiliging van de toeleveringsketen te verbeteren door transparantie in softwarecompositie te waarborgen
  • Vertrouwen op te bouwen met klanten en partners door te laten zien welke componenten zijn inbegrepen

Belangrijke elementen van een SBOM

Een juiste SBOM bevat meestal:

  • Componentnaam (bijv. lodash)
  • Versie (bijv. 4.17.21)
  • Licentie-informatie (open source of eigendom)
  • Leverancier (project of verkoper die het onderhoudt)
  • Relaties (hoe componenten van elkaar afhankelijk zijn)

Voorbeeld in de praktijk: De Apache Struts-inbreuk (Equifax, 2017)

In 2017 exploiteerde een aanvaller een kritieke kwetsbaarheid in het Apache Struts-framework (CVE-2017-5638), dat werd gebruikt in de webapplicaties van Equifax (Amerikaanse multinationale consumenten kredietrapportagebureau). De patch voor deze kwetsbaarheid was beschikbaar, maar Equifax slaagde er niet in deze op tijd toe te passen.

Omdat er een gebrek aan zichtbaarheid was in alle afhankelijkheden en bibliotheken binnen hun applicatie, bleef de fout in de Struts-bibliotheek onopgemerkt, wat leidde tot een van de grootste datalekken in de geschiedenis, waarbij meer dan 147 miljoen persoonlijke gegevens werden blootgesteld.

Als er een SBOM aanwezig was geweest, had Equifax snel kunnen:

  • Identificeren dat hun applicaties de kwetsbare versie van Apache Struts gebruikten
  • Prioriteit geven aan het patchen zodra de kwetsbaarheid werd bekendgemaakt
  • De tijd verminderen die aanvallers hadden om de zwakte uit te buiten

Deze zaak laat ons zien hoe een SBOM een cruciale rol speelt bij het veilig houden van softwarecomponenten, en organisaties helpt sneller te handelen bij nieuw bekendgemaakte kwetsbaarheden.

Gerelateerde termen

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)