Mit einer Software Bill of Materials schnell reagieren

Shes a genius programmer. Cropped shot of a young computer programmer looking through data
Bild: ©Cecilie Skjold Wackerhausenpeopleimages.com/stock.adobe.com

Die Sicherheit von Software und eingebetteten Systemen ist heute wichtiger denn je. Berichte über Sicherheitslücken wie die Log4j-Krise zeigen, welche Folgen ein unzureichendes Schwachstellenmanagement haben kann. Hacker nutzen bekannte Schwachstellen aus, während Unternehmen oft zu spät reagieren. Eine Möglichkeit, dem entgegenzuwirken, ist die Software Bill of Materials (SBoM). Sie fungiert als digitales Inventar aller Software-Komponenten eines Systems. Die Open Industry 4.0 Alliance (OI4) beleuchtet die Auswirkungen für Hersteller, Integratoren und Anwender.

Die Herausforderungen der bisherigen Ansätze

Traditionelle Sicherheitsstrategien sind oft reaktiv und unkoordiniert. Werden Sicherheitslücken entdeckt, werden Updates oft verspätet ausgeliefert, und Endnutzer erfahren erst vergleichsweise spät, ob ihre Systeme betroffen sind. Im Rahmen der Log4j-Krise, in der Millionen von Geräten und Softwareinstallationen über lange Zeiträume anfällig blieben, war beispielsweise vielen Nutzern nicht bewusst, dass sie die fehlerhafte Log4j-Bibliothek nutzten.

Ein weiteres Problem sieht die OI4 darin, dass Hersteller von Geräten und Maschinen häufig keinen direkten Kontakt zu den Endnutzern haben. Sicherheitsinformationen gelangen so nur langsam oder gar nicht zu den Betroffenen. Zudem erhöhe die zunehmende Komplexität heutiger Systeme – mit einer Vielzahl an integrierten und offenen Software-Komponenten – das Risiko, den Überblick zu verlieren.

Was ist eine Software Bill of Materials (SBoM)?

Eine SBoM ist vergleichbar mit einem Materialverzeichnis für physische Produkte. Während bei einem E-Bike Komponenten wie Rahmen, Motor und Batterie aufgelistet werden, enthält die SBoM die Softwarebestandteile eines Geräts. Bei einem Industrieprodukt könnten dies beispielsweise Betriebssysteme (Linux, Windows), Firmware, Treiber und Open-Source-Bibliotheken sein. Die SBoM schafft Transparenz, indem sie eine Übersicht über alle Software-Komponenten bietet. Dies erleichtert die Bewertung von Risiken und Unternehmen können bei neu entdeckten Schwachstellen sofort reagieren.

Welche Effekte bietet die SBoM im industriellen Kontext?

Für Hersteller: Hersteller können SBoM mithilfe von Tools wie etwa dem Yocto Build Environment oder Syftautomatisch automatisiert in ihren Entwicklungsprozessen generieren. Dabei werden die SBoM im CycloneDX-Format erstellt, wodurch sie in Schwachstellen-Analyseplattformen wie Dependency-Track integriert werden kann.

Seiten: 1 2



  • SAP legt Quartalszahlen vor und passt Jahresziele an

    SAP legt Quartalszahlen vor und passt Jahresziele an

    Der Softwarekonzern SAP hat seine Zahlen für das dritte Quartal 2020 veröffentlicht. Demnach erzielte der Softwarekonzern weniger Umsatz als noch im Vorjahresquartal. Das Cloudgeschäft legte hingegen zu.

    mehr lesen: SAP legt Quartalszahlen vor und passt Jahresziele an

  • Dr. Marianne Janik übernimmt bei Microsoft Deutschland

    Dr. Marianne Janik übernimmt bei Microsoft Deutschland

    Zum 1. November wird Dr. Marianne Janik die Leitung von Microsoft Deutschland von Sabine Bendiek übernehmen, die zu SAP wechseln wird.

    mehr lesen: Dr. Marianne Janik übernimmt bei Microsoft Deutschland

  • Fraunhofer-Außenstelle in Schweinfurt eröffnet

    Fraunhofer-Außenstelle in Schweinfurt eröffnet

    Unter der Überschrift ‘KI-noW‘ (Künstliche Intelligenz (KI) für eine nachhaltig optimierte Wertschöpfung) wollen Forscher des Fraunhofer IPA neueste Erkenntnisse der angewandten Forschung in die industrielle Praxis überführen. Zur Veranschaulichung zeigt…

    mehr lesen: Fraunhofer-Außenstelle in Schweinfurt eröffnet

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Lagebericht der IT-Sicherheit

    Lagebericht der IT-Sicherheit

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat Mitte Oktober seinen Bericht zur Lage der IT-Sicherheit in Deutschland 2020 veröffentlicht. Dazu erklärt Susanne Dehmel, Mitglied der Bitkom-Geschäftsleitung: „Zu Beginn…

    mehr lesen: Lagebericht der IT-Sicherheit

  • Cognizant erweitert IoT-Portfolio

    Cognizant erweitert IoT-Portfolio

    Mit der Übernahme des IoT-Spezialisten Bright Wolf, will der IT-Dienstleister Cognizant seine Expertise im Bereich Internet of Things erweitern.

    mehr lesen: Cognizant erweitert IoT-Portfolio

  • Schutz von Workstations

    Schutz von Workstations

    Stormshield erweitert seine Produktpalette mit Endpoint Security Evolution. Dabei handelt es sich um eine Lösung zum Schutz von Workstations, die speziell auf aktuelle Cybersicherheitsprobleme zugeschnitten ist.

    mehr lesen: Schutz von Workstations

  • Schutz industrieller Netzwerke und Automatisierungssysteme

    Schutz industrieller Netzwerke und Automatisierungssysteme

    Die Siemens-Netzwerkkomponenten der Scalance-SC-600-Familie zielen auf den Schutz von industriellen Netzwerken und Automatisierungssystemen durch die Segmentierung des Netzwerkes und sichere Kommunikationskanäle ab. Mit dem neuen Modell Scalance SC622-2C präsentiert der…

    mehr lesen: Schutz industrieller Netzwerke und Automatisierungssysteme

  • Stabilisierung, aber noch kein Ende der Krise

    Stabilisierung, aber noch kein Ende der Krise

    In vielen Ländern Europas scheint sich der Arbeitsmarkt zu stabilisieren. Darauf deuten die Zahlen des Europäischen Arbeitsmarktbarometers hin, das nun erstmals veröffentlicht wurde.

    mehr lesen: Stabilisierung, aber noch kein Ende der Krise

  • GBTEC und Proalpha arbeiten zusammen

    GBTEC und Proalpha arbeiten zusammen

    GBTEC und Proalpha haben angekündigt, zukünftig in den Bereichen Process Mining und Business Intelligence zusammenzuarbeiten. Kunden sollen so einen Mehrwert bei der digitalen Transformation erhalten.

    mehr lesen: GBTEC und Proalpha arbeiten zusammen

  • Mehr Schadprogramme, mehr Digitalisierung

    Mehr Schadprogramme, mehr Digitalisierung

    Mehr als eine Milliarde Schadprogramme verzeichnet das Bundesamt für Sicherheit in der Informationstechnik im aktuellen Lagebericht. Und auch die Corona-Pandemie wirkt sich auf die aktuelle Sicherheitslage aus.

    mehr lesen: Mehr Schadprogramme, mehr Digitalisierung

  • Zwischen digitaler Transformation und steigender Komplexität

    Zwischen digitaler Transformation und steigender Komplexität

    CIOs setzen auf Automatisierung und KI, um wachsende Kluft zwischen begrenzten IT-Ressourcen und steigender Cloud-Komplexität zu überbrücken. Dies geht aus einer Studie von Dynatrace hervor.

    mehr lesen: Zwischen digitaler Transformation und steigender Komplexität