Mit einer Software Bill of Materials schnell reagieren

Shes a genius programmer. Cropped shot of a young computer programmer looking through data
Bild: ©Cecilie Skjold Wackerhausenpeopleimages.com/stock.adobe.com

Die Sicherheit von Software und eingebetteten Systemen ist heute wichtiger denn je. Berichte über Sicherheitslücken wie die Log4j-Krise zeigen, welche Folgen ein unzureichendes Schwachstellenmanagement haben kann. Hacker nutzen bekannte Schwachstellen aus, während Unternehmen oft zu spät reagieren. Eine Möglichkeit, dem entgegenzuwirken, ist die Software Bill of Materials (SBoM). Sie fungiert als digitales Inventar aller Software-Komponenten eines Systems. Die Open Industry 4.0 Alliance (OI4) beleuchtet die Auswirkungen für Hersteller, Integratoren und Anwender.

Die Herausforderungen der bisherigen Ansätze

Traditionelle Sicherheitsstrategien sind oft reaktiv und unkoordiniert. Werden Sicherheitslücken entdeckt, werden Updates oft verspätet ausgeliefert, und Endnutzer erfahren erst vergleichsweise spät, ob ihre Systeme betroffen sind. Im Rahmen der Log4j-Krise, in der Millionen von Geräten und Softwareinstallationen über lange Zeiträume anfällig blieben, war beispielsweise vielen Nutzern nicht bewusst, dass sie die fehlerhafte Log4j-Bibliothek nutzten.

Ein weiteres Problem sieht die OI4 darin, dass Hersteller von Geräten und Maschinen häufig keinen direkten Kontakt zu den Endnutzern haben. Sicherheitsinformationen gelangen so nur langsam oder gar nicht zu den Betroffenen. Zudem erhöhe die zunehmende Komplexität heutiger Systeme – mit einer Vielzahl an integrierten und offenen Software-Komponenten – das Risiko, den Überblick zu verlieren.

Was ist eine Software Bill of Materials (SBoM)?

Eine SBoM ist vergleichbar mit einem Materialverzeichnis für physische Produkte. Während bei einem E-Bike Komponenten wie Rahmen, Motor und Batterie aufgelistet werden, enthält die SBoM die Softwarebestandteile eines Geräts. Bei einem Industrieprodukt könnten dies beispielsweise Betriebssysteme (Linux, Windows), Firmware, Treiber und Open-Source-Bibliotheken sein. Die SBoM schafft Transparenz, indem sie eine Übersicht über alle Software-Komponenten bietet. Dies erleichtert die Bewertung von Risiken und Unternehmen können bei neu entdeckten Schwachstellen sofort reagieren.

Welche Effekte bietet die SBoM im industriellen Kontext?

Für Hersteller: Hersteller können SBoM mithilfe von Tools wie etwa dem Yocto Build Environment oder Syftautomatisch automatisiert in ihren Entwicklungsprozessen generieren. Dabei werden die SBoM im CycloneDX-Format erstellt, wodurch sie in Schwachstellen-Analyseplattformen wie Dependency-Track integriert werden kann.

Seiten: 1 2



  • Roboterdichte erreicht neuen Rekordwert

    Roboterdichte erreicht neuen Rekordwert

    Die Roboterdichte im produzierenden Gewerbe hat weltweit mit durchschnittlich 113 Industrie-Robotern pro 10.000 Mitarbeiter einen neuen Rekord erreicht. Das berichtet die International Federation of Robotics.

    mehr lesen: Roboterdichte erreicht neuen Rekordwert

  • Emotet-Infrastruktur zerschlagen

    Emotet-Infrastruktur zerschlagen

    Die Schadsoftware Emotet hat zu großen Schäden in Unternehmen, Institutionen und Privathaushalten geführt. Nun ist es gelungen, das dahinterstehende Netzwerk zu zerschlagen.

    mehr lesen: Emotet-Infrastruktur zerschlagen

  • Mit digitalem und nachhaltigem Wandel aus der Krise

    Mit digitalem und nachhaltigem Wandel aus der Krise

    Europäische Unternehmen, die sowohl ihre Digitalisierung als auch einen nachhaltigen Wandel vorantreiben, haben laut einer Accenture-Studie bessere Chancen, sich schneller von den Folgen der Covid-19-Pandemie zu erholen bzw. sogar gestärkt…

    mehr lesen: Mit digitalem und nachhaltigem Wandel aus der Krise

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Maschinen- und Anlagenbau spürt leichten Rückenwind

    Maschinen- und Anlagenbau spürt leichten Rückenwind

    Der Maschinen- und Anlagenbau zieht eine gemischte Bilanz für das abgelaufene Jahr, so das Ergebnis der 9. VDMA-Blitzumfrage zu den wirtschaftlichen Auswirkungen der Corona-Pandemie, an der 575 Mitgliedsunternehmen teilnahmen. Vier…

    mehr lesen: Maschinen- und Anlagenbau spürt leichten Rückenwind

  • PlusServer und GFT kooperieren für das IoT

    PlusServer und GFT kooperieren für das IoT

    Mit der Sphinx Open Online on Pluscloud haben Plusserver und GFT Technologies ihre Kompetenzen im Bereich IoT gebündelt. Einsatzgebiete sind beispielsweise Smart Factories in der Produktion.

    mehr lesen: PlusServer und GFT kooperieren für das IoT

  • ATS erwirbt Lean Scheduling International

    ATS erwirbt Lean Scheduling International

    Mit der Übernahme durch ATS Global wird aus der Lean Scheduling international die ATS Lean Scheduling International.

    mehr lesen: ATS erwirbt Lean Scheduling International

  • Gefahrenpotenzial steigt weiter

    Gefahrenpotenzial steigt weiter

    Was wird sich bei der Sicherheit kritischer Infrastrukturen, Industrie- und Produktionsanlagen im neuen Jahr ändern? Welche Herausforderungen erwarten die Sicherheitsverantwortlichen, welche Trends zeichnen sich ab? Die Experten für industrielle Cybersecurity…

    mehr lesen: Gefahrenpotenzial steigt weiter

  • Lynx Software Technologies gewinnt Preis

    Lynx Software Technologies gewinnt Preis

    Lynx Software Technologies gibt bekannt, dass Lynx Mosa.ic im Rahmen der IoT Breakthrough Awards zur ‚IoT Security Platform of the Year‘ gekürt wurde.

    mehr lesen: Lynx Software Technologies gewinnt Preis

  • Plattformmodul für die Produktion

    Plattformmodul für die Produktion

    Dynatrace tritt in den Markt für Cloud Application Security ein. Dazu hat das Unternehmen seine Software-Intelligence-Plattform um ein neues Modul erweitert: Das neue Dynatrace Application Security Module bietet kontinuierliche Runtime-Application-Self-Protection…

    mehr lesen: Plattformmodul für die Produktion

  • Mehr Polizeipräsenz im digitalen Raum

    Mehr Polizeipräsenz im digitalen Raum

    Die Bedrohung durch Internetkriminelle wird immer größer. Darüber sind sich 94% der Internetnutzer einig. Die große Mehrheit sieht daher Staat und Behörden in der Pflicht, stärker gegen Kriminelle im digitalen…

    mehr lesen: Mehr Polizeipräsenz im digitalen Raum

  • Ende-zu-Ende Technologie-Stack mit Funktechnik

    Ende-zu-Ende Technologie-Stack mit Funktechnik

    Um die Entwicklung KI-basierter Funksensor-Edge-Anwendungen zu vereinfachen, hat SSV mit dem WSEI/154A den weltweit ersten Ende-zu-Ende Technologie-Stack mit einer 868MHz-Funktechnik gemäß IEEE802.15.4 entwickelt. Als Sensing Endpoint gehört ein Evaluation Board…

    mehr lesen: Ende-zu-Ende Technologie-Stack mit Funktechnik