До запроса SBOM
- Определите продукты, версии и среды, для которых требуется состав компонентов.
- Назначьте систему, способную принимать SPDX или CycloneDX и сопоставлять записи с активами.
- Согласуйте, кто анализирует результаты: закупки, ИБ, эксплуатация и владелец сервиса.
- Установите правила для собственных, открытых и коммерческих компонентов, а также вложенных зависимостей.
Без процесса потребления документ останется вложением к договору и устареет после первого обновления.
Требования к поставщику
- SBOM создаётся для поставляемой версии, имеет машинно-читаемый формат и идентификаторы компонентов.
- Указаны отношения зависимостей, версия формата, дата и создатель документа.
- Описана частота обновления SBOM и способ доставки новой версии.
- Есть канал раскрытия уязвимостей, сроки подтверждения и правила уведомления заказчика.
- Поставщик объясняет, как публикует VEX и связывает его с исправлением или мерой снижения риска.
VEX дополняет SBOM: он сообщает, затрагивает ли конкретная уязвимость продукт и на каком основании сделан вывод. Статус «не затронут» без обоснования не следует считать завершённым анализом.
Проверка при приёмке
- Документ соответствует реально установленной сборке, а не всей продуктовой линейке.
- Компоненты имеют версии и устойчивые идентификаторы, пригодные для автоматического сопоставления.
- Тестовая уязвимость проходит путь от обнаружения до решения и уведомления.
- Обновлённый SBOM поступает вместе с релизом и сохраняет связь с предыдущей версией.
- Команда умеет отличить наличие CVE от реальной эксплуатируемости в конкретной конфигурации.
Эксплуатация после договора
Загрузите SBOM в процесс управления активами и уязвимостями, а не в архив документов. Следите за новыми CVE, VEX и бюллетенями поставщика. Периодически сверяйте состав с фактической установкой и проверяйте, что контакт поставщика отвечает.
В метриках полезны доля активов с актуальным SBOM, время квалификации новой уязвимости, доля компонентов без версии и время получения исправления. Эти показатели превращают требование закупки в работающий контроль.

