← 返回知识中心

软件采购中的 SBOM 与 VEX:签约后仍然有效的检查清单

单独一份 SBOM 文件不会让产品更安全。只有当客户能把组件关联到实际部署版本、区分适用与不适用漏洞,并在约定时间内获得修复时,它才有价值。

V
Virtek 网络安全团队基础设施与数据保护

请求 SBOM 之前

  • 明确组件清单覆盖的产品、版本和环境。
  • 选择能够接收 SPDX 或 CycloneDX 并关联资产的系统。
  • 明确采购、安全、运维和服务负责人之间的分析职责。
  • 对自研、开源、商业组件和嵌套依赖设定统一规则。

如果没有消费流程,SBOM 只会成为合同附件,并在第一次更新后过期。

对供应商的要求

  • SBOM 对应实际交付版本,使用机器可读格式和稳定组件标识。
  • 包含依赖关系、格式版本、创建日期和作者。
  • 明确更新频率、传递渠道、漏洞披露渠道和响应目标。
  • 说明 VEX 如何关联修复或缓解措施。

VEX 用于说明某个漏洞是否影响产品及其判断依据。“不受影响”但没有理由,不能视为完成分析。

验收与运行

  • 清单与安装构建一致,而不是笼统产品线。
  • 测试漏洞能够完成发现、判断、通知与修复流程。
  • 新发布版本同时提供新的 SBOM,并与旧版本保持关联。
  • 团队能够区分 CVE 存在与当前配置下是否可利用。

将 SBOM 输入资产和漏洞管理系统,持续监控 CVE、VEX 与供应商公告。衡量最新 SBOM 覆盖率、漏洞定性时间、缺少版本的组件比例和修复时间,才能把采购条款变成运行控制。

需要适合业务的
技术架构?

我们将分析输入条件、风险和限制,并提出有依据的解决方案。

咨询工程师↗︎