cyclonedx 형식으로 소프트웨어 부품표 (SBOM) 생성
OWASP CycloneDX 는 애플리케이션 보안 컨텍스트 및 공급 체인 컴포넌트 분석에 사용하도록 설계된 경량 SBOM (Software Bill of Materials) 표준입니다. CI (Continuous Integration) 파이프라인은 코드 위험 분석기의 도움으로 소프트웨어 명세서 (BOM) 를 생성합니다. 기본적으로 이 BOM 는 cyclonedx 형식과 함께 standard 로 생성됩니다.
BOM 생성에 대해 자세히 알아보려면 BOM(Bill of Materials) 을 참조하십시오.
시작하기 전에
이 기능은 V2 증거 콜렉션을 기반으로 합니다. 사용자 정의 스크립트가 이미 v2 증거를 수집하여 CycloneDX SBOM 생성을 사용할 수 있는지 확인하십시오.
지속적 통합 파이프라인
파이프라인이 실행될 때 BOM 는 standard 및 cyclonedx 형식 모두로 com.ibm.code_bom_check 증거에 첨부 파일로 추가됩니다.
sbom-utility 도구는 일련의 기본 및 사용자 정의 검사를 완료하여 소프트웨어 부품표 (SBOM) 의 유효성을 검증하여 메타데이터에 다음이 포함되어 있는지 여부를 확인합니다.
- 데이터를 포함하는 SBOM의 루트 레벨에 있는 컴포넌트
- 시간소인
- 각 구성요소 필드에 대한
name및bom-ref
sbom 유효성 검증에 대한 증거를 수집하려면 sbom-validation-collect-evidence 를 1 로 설정하십시오.증거는 com.ibm.code_bom_check 에 대한 첨부 파일로 수집되고 도구 유형은 sbom-utility 로 수집됩니다.
자세한 정보는 sbom-utility 도구 문서 를 참조하십시오.
지속적인 배치 파이프라인
연속 배치 파이프라인은 실행으로 배치되는 모든 자산의 CycloneDX SBOM첨부를 수집할 수 있습니다. 파이프라인은 이러한 CycloneDX SBOM을 병합하고 집계된 CycloneDX SBOM을 변경 요청에 첨부로 업로드합니다.
파이프라인이 실행된 후 변경 요청에는 변경 관리 제공자 UI에서 검사할 수 있는 CycloneDX SBOM 라는 첨부 파일이 있습니다.
지속적인 준수 파이프라인
CC 요약 중에 SBOM첨부 파일은 다음과 같이 처리됩니다.
- 증거 유형
com.ibm.code_bom_check에 대한 SBOM첨부가 발견되면 첨부가 다운로드되고com.ibm.code_bom_check에 대한 CC 증거에 사용됩니다. 새로운 SBOM 재생성이 발생하지 않습니다. - 증거 유형
com.ibm.code_bom_check에 대한 SBOM첨부를 찾을 수 없는 경우ibmcloud cra bom-generate가 실행되어 해당 지점에서standard및cyclonedx형식 모두로 새 BOM을 생성합니다. 새로 작성된 이BOM는com.ibm.code_bom_check의 CC 증거에 사용됩니다.
sbom 유효성 검증을 위한 증거를 수집하려면 sbom-validation-collect-evidence 를 1로 설정하십시오. 증거는 com.ibm.code_bom_check 에 대한 첨부 파일로 수집되고 도구 유형은 sbom-utility 로 수집됩니다.