Mit einer Software Bill of Materials schnell reagieren

Shes a genius programmer. Cropped shot of a young computer programmer looking through data
Bild: ©Cecilie Skjold Wackerhausenpeopleimages.com/stock.adobe.com

Die Sicherheit von Software und eingebetteten Systemen ist heute wichtiger denn je. Berichte über Sicherheitslücken wie die Log4j-Krise zeigen, welche Folgen ein unzureichendes Schwachstellenmanagement haben kann. Hacker nutzen bekannte Schwachstellen aus, während Unternehmen oft zu spät reagieren. Eine Möglichkeit, dem entgegenzuwirken, ist die Software Bill of Materials (SBoM). Sie fungiert als digitales Inventar aller Software-Komponenten eines Systems. Die Open Industry 4.0 Alliance (OI4) beleuchtet die Auswirkungen für Hersteller, Integratoren und Anwender.

Die Herausforderungen der bisherigen Ansätze

Traditionelle Sicherheitsstrategien sind oft reaktiv und unkoordiniert. Werden Sicherheitslücken entdeckt, werden Updates oft verspätet ausgeliefert, und Endnutzer erfahren erst vergleichsweise spät, ob ihre Systeme betroffen sind. Im Rahmen der Log4j-Krise, in der Millionen von Geräten und Softwareinstallationen über lange Zeiträume anfällig blieben, war beispielsweise vielen Nutzern nicht bewusst, dass sie die fehlerhafte Log4j-Bibliothek nutzten.

Ein weiteres Problem sieht die OI4 darin, dass Hersteller von Geräten und Maschinen häufig keinen direkten Kontakt zu den Endnutzern haben. Sicherheitsinformationen gelangen so nur langsam oder gar nicht zu den Betroffenen. Zudem erhöhe die zunehmende Komplexität heutiger Systeme – mit einer Vielzahl an integrierten und offenen Software-Komponenten – das Risiko, den Überblick zu verlieren.

Was ist eine Software Bill of Materials (SBoM)?

Eine SBoM ist vergleichbar mit einem Materialverzeichnis für physische Produkte. Während bei einem E-Bike Komponenten wie Rahmen, Motor und Batterie aufgelistet werden, enthält die SBoM die Softwarebestandteile eines Geräts. Bei einem Industrieprodukt könnten dies beispielsweise Betriebssysteme (Linux, Windows), Firmware, Treiber und Open-Source-Bibliotheken sein. Die SBoM schafft Transparenz, indem sie eine Übersicht über alle Software-Komponenten bietet. Dies erleichtert die Bewertung von Risiken und Unternehmen können bei neu entdeckten Schwachstellen sofort reagieren.

Welche Effekte bietet die SBoM im industriellen Kontext?

Für Hersteller: Hersteller können SBoM mithilfe von Tools wie etwa dem Yocto Build Environment oder Syftautomatisch automatisiert in ihren Entwicklungsprozessen generieren. Dabei werden die SBoM im CycloneDX-Format erstellt, wodurch sie in Schwachstellen-Analyseplattformen wie Dependency-Track integriert werden kann.

Seiten: 1 2



  • John Abel wird Chief Information Officer bei Extreme Networks

    John Abel wird Chief Information Officer bei Extreme Networks

    John Abel wechselt von Veritas zu Extreme Networks, wo er künftig die Position des CIOs wahrnehmen wird.

    mehr lesen: John Abel wird Chief Information Officer bei Extreme Networks

  • Nächste Hannover Messe wird Hybridveranstaltung

    Nächste Hannover Messe wird Hybridveranstaltung

    Nach fünf Messetagen ging am Freitag die Hannover Messe zu Ende. Insgesamt 90.000 Teilnehmer haben sich für die digitale Edition der Industrieschau registriert. Auch ohne Präsenzveranstaltung zog die Deutsche Messe…

    mehr lesen: Nächste Hannover Messe wird Hybridveranstaltung

  • Realistische Simulationen mit Security-Forschung

    Realistische Simulationen mit Security-Forschung

    Die neue Fraunhofer SIT Cyber Range verbindet komplexe Angriffssimulationen mit neuesten Erkenntnissen aus der angewandten Forschung, Expertenschulungen und der Vorstellung von innovativen Security-Werkzeugen: Mit realistischen Angriffssimulationen können Unternehmen die Leistungsstärke…

    mehr lesen: Realistische Simulationen mit Security-Forschung

  • VDMA-Studie zeigt hohe Relevanz interoperabler Schnittstellen

    VDMA-Studie zeigt hohe Relevanz interoperabler Schnittstellen

    Erst die Interoperabilität von Maschinen und Anlagen ermöglicht Unternehmen die Teilhabe an neuen digitalen Strukturen und ist Grundvoraussetzung für neue digitale Geschäftsmodelle. Durch interoperable Schnittstellen können neue Maschinen effizienter integriert…

    mehr lesen: VDMA-Studie zeigt hohe Relevanz interoperabler Schnittstellen

  • Geld weg, Daten weg

    Geld weg, Daten weg

    Mit Ransomware verschlüsseln Cyberkriminelle den Zugang zum kompromittierten Gerät oder den dort gespeicherten Dateien. Anschließend fordern sie Lösegeld mit dem Versprechen, die Sperrung nach Zahlung wieder aufzuheben.

    mehr lesen: Geld weg, Daten weg

  • Impfstoffproduktion in Marburg

    Impfstoffproduktion in Marburg

    Impfstoffproduktion in Marburg Siemens und Biontech rüsten Produktionsanlage um Siemens unterstützt Biontech bei Umrüstung auf Impfstoffherstellung in Marburg. Dabei waren wesentliche Teile des neuen Manufacturing Execution Systems in nur zweieinhalb…

    mehr lesen: Impfstoffproduktion in Marburg

  • Neue Sicherheitslücken entdeckt und geschlossen

    Neue Sicherheitslücken entdeckt und geschlossen

    Am Patch-Tag (13.04.2021) hat Microsoft zwei kritische Sicherheitslücken geschlossen, die lokal installierte Instanzen von Exchange 2013, 2016 und 2019 betreffen. Diese Sicherheitslücken ermöglichen das Ausführen von beliebigem Programmcode auf einem…

    mehr lesen: Neue Sicherheitslücken entdeckt und geschlossen

  • Torsten Hartinger verstärkt Geschäftsführung bei Solid System Team

    Torsten Hartinger verstärkt Geschäftsführung bei Solid System Team

    Das Systemhaus Solid System Team wird von einer Doppelspitze geleitet. Neben Werner Heckl ist seit 1. April auch Torsten Hartinger mit der Geschäftsführung betraut.

    mehr lesen: Torsten Hartinger verstärkt Geschäftsführung bei Solid System Team

  • Materialise erwirbt Kaufoption für 3DLink

    Materialise erwirbt Kaufoption für 3DLink

    Materialise erwirbt Kaufoption von MES-Anbieter Link3D. Mögliche Übernahme könnte den Weg zum cloudbasierten Zugriff auf die 3D-Druck-Software-Plattform von Materialise ebnen.

    mehr lesen: Materialise erwirbt Kaufoption für 3DLink

  • The State of Industrial Cybersecurity

    The State of Industrial Cybersecurity

    Trend Micro beauftragte das unabhängige Marktforschungsinstitut Vanson Bourne mit der Durchführung einer Online-Umfrage unter 500 IT- und OT-Fachleuten in den USA, Deutschland und Japan. Daraus ging hervor, dass mehr als…

    mehr lesen: The State of Industrial Cybersecurity

  • Lenkungskreis unter neuem Vorsitz

    Lenkungskreis unter neuem Vorsitz

    Frank Possel-Dölken (Phoenix Contact) ist neuer Vorsitzender des Lenkungskreises der Plattform Industrie 4.0. Er übernimmt das Amt von Frank Melzer (Festo).

    mehr lesen: Lenkungskreis unter neuem Vorsitz

  • Maschinen- und Anlagenbau rechnet mit Produktionsplus

    Maschinen- und Anlagenbau rechnet mit Produktionsplus

    Der VDMA hat die Produktionsprognose für das laufende Jahr angehoben. War der Verband bisher von einem Zuwachs von 4 Prozent ausgegangen, so rechnet man nun mit einem Produktionsplus von 7…

    mehr lesen: Maschinen- und Anlagenbau rechnet mit Produktionsplus