← Вернуться в центр знаний

SBOM и VEX в закупке ПО: чек-лист, который помогает после подписания договора

Файл SBOM сам по себе не делает продукт безопасным. Его ценность появляется, когда заказчик может связать компоненты с установленными версиями, отличить применимую уязвимость от неприменимой и получить исправление в согласованный срок.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

До запроса SBOM

  • Определите продукты, версии и среды, для которых требуется состав компонентов.
  • Назначьте систему, способную принимать SPDX или CycloneDX и сопоставлять записи с активами.
  • Согласуйте, кто анализирует результаты: закупки, ИБ, эксплуатация и владелец сервиса.
  • Установите правила для собственных, открытых и коммерческих компонентов, а также вложенных зависимостей.

Без процесса потребления документ останется вложением к договору и устареет после первого обновления.

Требования к поставщику

  • SBOM создаётся для поставляемой версии, имеет машинно-читаемый формат и идентификаторы компонентов.
  • Указаны отношения зависимостей, версия формата, дата и создатель документа.
  • Описана частота обновления SBOM и способ доставки новой версии.
  • Есть канал раскрытия уязвимостей, сроки подтверждения и правила уведомления заказчика.
  • Поставщик объясняет, как публикует VEX и связывает его с исправлением или мерой снижения риска.

VEX дополняет SBOM: он сообщает, затрагивает ли конкретная уязвимость продукт и на каком основании сделан вывод. Статус «не затронут» без обоснования не следует считать завершённым анализом.

Проверка при приёмке

  • Документ соответствует реально установленной сборке, а не всей продуктовой линейке.
  • Компоненты имеют версии и устойчивые идентификаторы, пригодные для автоматического сопоставления.
  • Тестовая уязвимость проходит путь от обнаружения до решения и уведомления.
  • Обновлённый SBOM поступает вместе с релизом и сохраняет связь с предыдущей версией.
  • Команда умеет отличить наличие CVE от реальной эксплуатируемости в конкретной конфигурации.

Эксплуатация после договора

Загрузите SBOM в процесс управления активами и уязвимостями, а не в архив документов. Следите за новыми CVE, VEX и бюллетенями поставщика. Периодически сверяйте состав с фактической установкой и проверяйте, что контакт поставщика отвечает.

В метриках полезны доля активов с актуальным SBOM, время квалификации новой уязвимости, доля компонентов без версии и время получения исправления. Эти показатели превращают требование закупки в работающий контроль.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером↗︎