Lista de materiales de software
Una lista de materiales de software (SBOM) es un inventario estructurado de todos los componentes, dependencias y licencias de una aplicación de software. Proporciona metadatos detallados, incluidos nombres de componentes, versiones, licencias, vulnerabilidades y dependencias, lo que ayuda a las organizaciones a realizar un seguimiento del software de código abierto y de terceros para la gestión de la seguridad, el cumplimiento y los riesgos.
Puede exportar fácilmente su SBOM en formatos estandarizados (SPDX, CycloneDX ) e importar SBOM de terceros utilizando datos VEX para cumplir los requisitos gubernamentales y de los clientes.
Durante la ejecución del pipeline, hay ciertas herramientas que se utilizan para generar SBOMs. La herramienta actualmente disponible para generar un SBOM es:
¿Qué son los paquetes SBOM?
Un SBOM de paquete detalla toda la información sobre todos los paquetes que se utilizan en un proyecto de software. Proporciona información sobre las versiones, licencias y vulnerabilidades de cada paquete utilizado. Los SBOM de paquete se generan a nivel de microservicio, se genera un SBOM para cada microservicio de una arquitectura.
Ciclo de vida de SBOM
El ciclo de vida de SBOM abarca todos los pasos del despliegue de microservicios (se ejecuta la canalización CI,CD,CC).
- Canalización de integración continua (CI): durante la ejecución de la canalización CI, se genera un SBOM para cada microservicio creado.
- Tubería de despliegue continuo (CD)- Durante la ejecución de la tubería CD, se genera un SBOM de lanzamiento para todos los microservicios desplegados.
- Canalización de cumplimiento continuo (CC): una vez finalizada la ejecución de la canalización de CD, la canalización de CC supervisa continuamente la aplicación desplegada. Durante la ejecución de la canalización CC, se recuperan y analizan los SBOM generados para cada microservicio en la canalización CI.
Ciclo de vida de SBOM en el canal de integración continua
El canal de integración continua crea los artefactos desplegables a partir de los repositorios de aplicaciones.
Cuando la canalización CI se ejecuta en el paso code-compliance-checks, CRA se ejecuta y crea un paquete SBOM para el repositorio desde el que se crea el artefacto desplegado. Este SBOM de paquetes contiene información sobre los
paquetes que utiliza cada microservicio que se está construyendo en la canalización CI. Ofrece información sobre la licencia, la versión y las vulnerabilidades de cada paquete.
Este paquete SBOM se almacena en el armario de pruebas de la tubería para su uso posterior durante el despliegue a la producción.
Ciclo de vida de SBOM en el canal de implantación continua
La canalización de despliegue continuo reúne todas las pruebas y genera el contenido del resumen de la solicitud de cambio.
Cuando el despliegue en producción se lleva a cabo a través de la canalización de CD, se recuperan los SBOM de paquetes almacenados en el almacén de pruebas. Estos SBOM se agregan para formar un SBOM de liberación. La lista de materiales de la versión se adjunta a la solicitud de modificación.
Ciclo de vida de SBOM en el pipeline de Cumplimiento Continuo
La canalización de cumplimiento continuo analiza periódicamente los artefactos desplegados y sus repositorios de origen en busca de vulnerabilidades, tras el despliegue en producción.
Cuando se ejecuta la canalización CC, recupera del almacén de pruebas el paquete SBOM almacenado previamente que se generó durante la ejecución de la canalización CI. La canalización CC no vuelve a crear las SBOM de paquete.
Utilidad SBOM para la validación de SBOM
Cuando se ejecuta el pipeline, el SBOM se añade como adjunto a la prueba com.ibm.code_bom_check tanto en formato standard como cyclonedx.
La herramienta sbom-utility valida el SBOM completando una serie de comprobaciones predeterminadas y personalizadas para ver si los metadatos contienen:
- Un componente en el nivel raíz del SBOM que contiene datos
- Una marca de tiempo
- A
nameybom-refpara cada campo componente
Para recopilar pruebas para la validación de SBOM, configure sbom-validation-collect-evidence en 1. Las pruebas se recogen como archivo adjunto en com.ibm.code_bom_check con el tipo de prueba y el tipo
de herramienta como sbom-utility.
Para más información, consulte la documentación de la herramienta sbom-utility.