如何使用清源CleanSource SCA建立软件物料清单(SBOM)

清源(CleanSource) SCA的 SBOM 可以帮助用户更好地遵守标准,与客户建立信任,并提升软件供应链安全。

提升软件供应链的透明度是解决开源代码安全与合规问题的未来方向, SBOM 是其中最关键之处。无论开发团队规模大小与否,确保应用程序安全的一个必要步骤是评估用于创建应用程序的开源组件的供应链是否安全。通过建立一个完整而准确的软件物料清单(SBOM),组织可以更好的理解与开源组件相关的安全风险和许可证合规信息,更好地避免和应对安全漏洞和许可证条款违约。

清源(CleanSource) SCA通过生成的完整、准确和可追溯的 SBOM,不但可以帮助企业降低安全风险和法律合规风险,还可以提高软件供应链的效率并提供可追溯性。

在美国商务部和国家电信和信息管理局(NTIA)发布关于 SBOM 中最基础元素的指导意见中规定了7个 SBOM 必备的数据字段:提供者名称、组件名称、组件版本、其他唯一标识符、依赖关系、SBOM 数据创建人和时间戳。

清源(CleanSource) SCA 可以在输出的 SBOM 中为用户提供这些信息和其他指导意见中建议的补充信息,来增强软件供应链的透明度。

常见的 SBOM 标准有 SPDX 和 CycloneDX , 清源(CleanSource) SCA可以通过标准的 SPDX 或 CycloneDX 格式进行输出。这些标准化的 SBOM 格式提供了符合 NIST 标准的必要信息。

通过标准化的格式输出,清源(CleanSource) SCA生成的 SBOM 为客户提供了一个简单且完善的解决方案。正如美国第14028号行政命令中所规定的,提高软件供应链透明度步骤之一是要求供应商向其产品的购买者提供标准的、机器可读格式的 SBOM 。虽然该行政命令目前暂时只适用于美国联邦政府采购和管理的软件,但我们完全有理由相信它将成为整个软件开发行业的一个广泛适用的标准。

1、用清源CleanSource SCA创建 SBOM

当用户使用清源(CleanSource) SCA扫描一个项目或应用程序时,扫描的详细信息会呈现在“成分管理”中的仪表板上,显示所有识别到的文件、组件、依赖、告警、漏洞、许可证等信息。 SBOM 是一个软件的成分列表,清源(CleanSource) SCA的仪表板可以以最为直观的方式生成这种列表。

用户只需导航到“报表”标签,选择“创建报告”的选项,并选择所需的格式(SPDX/CycloneDX)。在几秒钟内,项目的 SBOM 就被创建并可以下载。

下面的截图显示了我们是如何轻松地为一个被扫描应用程序创建 SBOM。

组件仪表板是我们用来展示的应用程序,demoProject。我们可以看到清源(CleanSource) SCA识别出了哪些开源组件,它们是如何被引入到应用程序中的,以及与它们相关联的漏洞信息和许可证信息。

在账户中所有生成的报告或 SBOM 都会被保存在“报告管理”标签中。这会简化组织跟踪这些 SBOM 随时间变化的情况。

无论是 SPDX 还是 CycloneDX 格式,生成的 SBOM 将是一个 JSON 文件。这会有助于它保持标准化和机器的可读性。我们可以使用 JSON 阅读器来打开。下面是我们在 Visual Studio 中打开生成的 SBOM 的视图。在这个片段中,你可以清晰地看到有安全风险的组件,以及其他信息,例如相关的许可证。

2、What's Next?

项目的 SBOM 已经被创建,那么我们下一步应该做什么?

我们可以通过2021年发生的 Log4j 事件回答这个问题,如果回溯到2021年 Log4j 0-day漏洞首次被披露的时候,我们可以通过清源(CleanSource) SCA生成的 SBOM 来发现所有使用 Log4j 组件的项目,从而可以在第一时间精准定位有漏洞的项目并根据修复建议快速进行修复。

在选择 SBOM 生成工具和组建软件供应链风险管理策略时,需要考虑的关键因素之一是如何使用 SBOM 提升风险管理的效能。 SBOM 本身是获得可见性和减少风险的关键点,但它们并不能告诉你项目中有哪些风险。真正连接 SBOM 和相关风险之间的唯一方法是使用软件成分分析 (SCA ) 解决方案。

清源(CleanSource) SCA不仅可以识别应用程序中的组件并输出完整且准确的 SBOM ,而且还可以就安全和许可证风险和冲突提供建议,以及针对安全漏洞提供修复建议。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
《Fortify SCA使用手册》是一本介绍如何使用Fortify SCA(静态代码扫描工具)的手册。Fortify SCA是一种用于识别和修复软件代码中漏洞和安全隐患的工具。这本手册旨在帮助开发人员了解如何正确地使用Fortify SCA来提高软件安全性。 手册首先介绍了Fortify SCA的基本原理和工作流程。它解释了代码扫描的过程,包括如何配置扫描规则、扫描参数和扫描范围等。通过从源代码中提取语义和构建数据流图,Fortify SCA可以分析代码中的潜在漏洞和安全风险。 接下来,手册详细介绍了Fortify SCA的功能和工具。它解释了如何使用Fortify SCA的界面来管理和执行扫描任务,包括如何创建项目、导入代码、配置扫描规则等。此外,手册还提供了关于如何解读扫描结果和报告的指导,以及如何通过查看漏洞详情和代码路径来定位和修复问题。 此外,手册还包括一些使用Fortify SCA的最佳实践和建议。它强调了需在开发过程中进行持续扫描和自动化集成,以便及早发现和修复安全漏洞。手册还提供了一些常见漏洞类型的示例和建议,以帮助开发人员更好地理解Fortify SCA的扫描结果,并采取适当的修复措施。 总之,《Fortify SCA使用手册》是一本全面而详细的指导手册,旨在帮助开发人员学会如何正确地使用Fortify SCA来提高软件安全性。通过充分理解和应用手册中的指导,开发人员可以更好地利用Fortify SCA的功能,确保软件代码的安全性和可靠性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值