Gerando a lista de materiais de software (SBOM) no formato cyclonedx..
OWASP CycloneDX é um padrão Lightweight Software Bill of Materials (SBOM) que é projetado para uso em contextos de segurança do aplicativo e análise de componentes da cadeia de suprimentos. O pipeline de Integração Contínua (CI) gera a Lista de
Materiais de Software (BOM) com a ajuda do Code Risk Analyzer. Por padrão, esse BOM é gerado no formato standard e também cyclonedx.
Para saber mais sobre a geração do BOM, consulte Lista de materiais(BOM).
Antes de Iniciar
Este recurso é baseado na coleção de evidências V2. Certifique-se de que seus scripts customizados já coletem evidências v2 para poder usar a geração do SBOM CycloneDX.
Pipeline de integração contínua
Quando o pipeline for executado, o BOM será incluído como um anexo para a evidência com.ibm.code_bom_check nos formatos standard e cyclonedx.
A ferramenta sbom-utility valida a lista de materiais de software (SBOM) concluindo uma série de verificações padrão e customizadas para ver se os metadados contêm:
- Um componente no nível raiz do SBOM que contém dados
- Um registro de data e hora
- Um
nameebom-refpara cada campo de componente
Para coletar evidências para validação sbom, configure sbom-validation-collect-evidence como 1.A evidência é coletada como um anexo para com.ibm.code_bom_check como tipo de evidência e tipo de ferramenta
como sbom-utility.
Para obter mais informações, consulte sbom-utility docs de ferramenta.
Pipeline de implementação contínua
O pipeline de implementação contínua pode coletar a conexão SBOM CycloneDX de cada ativo que está sendo implementado pela execução. O pipeline mescla esses SBOMs CycloneDX e faz upload do SBOM CycloneDX agregado para a solicitação de mudança como um anexo.
Depois que o pipeline é executado, a solicitação de mudança tem um anexo denominado CycloneDX SBOM que pode ser inspecionado na IU dos provedores de gerenciamento de mudanças.
Pipeline de conformidade contínua
Durante a sumarização do CC, o anexo SBOM é tratado da seguinte forma:
- Se um anexo do SBOM for localizado para o tipo de evidência
com.ibm.code_bom_check, o anexo será transferido por download e será usado para a evidência CC paracom.ibm.code_bom_checkA regeneração de SBOM fresco não acontece - Se uma conexão SBOM não for localizada para o tipo de evidência
com.ibm.code_bom_check, entãoibmcloud cra bom-generateserá executado para gerar o BOM atualizado nesse ponto no formatostandardecyclonedxEsseBOMrecém-criado é usado na evidência CC paracom.ibm.code_bom_check.
Para coletar evidências para a validação do sbom, configure sbom-validation-collect-evidence como 1. A evidência será coletada como um anexo para com.ibm.code_bom_check como tipo de evidência e tipo de ferramenta como
sbom-utility.