Mit einer Software Bill of Materials schnell reagieren

Shes a genius programmer. Cropped shot of a young computer programmer looking through data
Bild: ©Cecilie Skjold Wackerhausenpeopleimages.com/stock.adobe.com

Die Sicherheit von Software und eingebetteten Systemen ist heute wichtiger denn je. Berichte über Sicherheitslücken wie die Log4j-Krise zeigen, welche Folgen ein unzureichendes Schwachstellenmanagement haben kann. Hacker nutzen bekannte Schwachstellen aus, während Unternehmen oft zu spät reagieren. Eine Möglichkeit, dem entgegenzuwirken, ist die Software Bill of Materials (SBoM). Sie fungiert als digitales Inventar aller Software-Komponenten eines Systems. Die Open Industry 4.0 Alliance (OI4) beleuchtet die Auswirkungen für Hersteller, Integratoren und Anwender.

Die Herausforderungen der bisherigen Ansätze

Traditionelle Sicherheitsstrategien sind oft reaktiv und unkoordiniert. Werden Sicherheitslücken entdeckt, werden Updates oft verspätet ausgeliefert, und Endnutzer erfahren erst vergleichsweise spät, ob ihre Systeme betroffen sind. Im Rahmen der Log4j-Krise, in der Millionen von Geräten und Softwareinstallationen über lange Zeiträume anfällig blieben, war beispielsweise vielen Nutzern nicht bewusst, dass sie die fehlerhafte Log4j-Bibliothek nutzten.

Ein weiteres Problem sieht die OI4 darin, dass Hersteller von Geräten und Maschinen häufig keinen direkten Kontakt zu den Endnutzern haben. Sicherheitsinformationen gelangen so nur langsam oder gar nicht zu den Betroffenen. Zudem erhöhe die zunehmende Komplexität heutiger Systeme – mit einer Vielzahl an integrierten und offenen Software-Komponenten – das Risiko, den Überblick zu verlieren.

Was ist eine Software Bill of Materials (SBoM)?

Eine SBoM ist vergleichbar mit einem Materialverzeichnis für physische Produkte. Während bei einem E-Bike Komponenten wie Rahmen, Motor und Batterie aufgelistet werden, enthält die SBoM die Softwarebestandteile eines Geräts. Bei einem Industrieprodukt könnten dies beispielsweise Betriebssysteme (Linux, Windows), Firmware, Treiber und Open-Source-Bibliotheken sein. Die SBoM schafft Transparenz, indem sie eine Übersicht über alle Software-Komponenten bietet. Dies erleichtert die Bewertung von Risiken und Unternehmen können bei neu entdeckten Schwachstellen sofort reagieren.

Welche Effekte bietet die SBoM im industriellen Kontext?

Für Hersteller: Hersteller können SBoM mithilfe von Tools wie etwa dem Yocto Build Environment oder Syftautomatisch automatisiert in ihren Entwicklungsprozessen generieren. Dabei werden die SBoM im CycloneDX-Format erstellt, wodurch sie in Schwachstellen-Analyseplattformen wie Dependency-Track integriert werden kann.

Seiten: 1 2



  • Neues Mitglied im Aufsichtsrat von Wibu-Systems

    Neues Mitglied im Aufsichtsrat von Wibu-Systems

    Wibu-Systems, ein Spezialist für Softwareschutz, Lizenzierung und Cybersicherheit, hat Prof. Dr. Jörn Müller-Quade in den Aufsichtsrat berufen.

    mehr lesen: Neues Mitglied im Aufsichtsrat von Wibu-Systems

  • SEW-Eurodrive und Safelog entwickeln Softwaresystem für die Intralogisik

    SEW-Eurodrive und Safelog entwickeln Softwaresystem für die Intralogisik

    Im Rahmen der Fachmesse Logimat haben SEW-Eurodrive und Safelog eine strategische Partnerschaft bekannt gegeben.

    mehr lesen: SEW-Eurodrive und Safelog entwickeln Softwaresystem für die Intralogisik

  • KIT-Forschende entwickeln Technologie für lichtbasierte Datenverbindungen

    KIT-Forschende entwickeln Technologie für lichtbasierte Datenverbindungen

    Ein neuartiges Bauteil, das durch eine fortschrittliche Fertigungstechnologie eine sehr schnelle, sparsame und verlässliche Datenübertragung ermöglicht, haben Forschende des Karlsruher Instituts für Technologie (KIT) und der École Polytechnique Fédérale de…

    mehr lesen: KIT-Forschende entwickeln Technologie für lichtbasierte Datenverbindungen

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • PTC tritt dem ZVEI bei

    PTC tritt dem ZVEI bei

    PTC ist dem ZVEI beigetreten und will in diesem Rahmen seine Expertise in den Bereichen digitale Geschäftsmodelle, industrielle künstliche Intelligenz (KI) und datenbasierte Wertschöpfung in die Verbandsarbeit einbringen.

    mehr lesen: PTC tritt dem ZVEI bei

  • Unternehmen setzen auf KI, aber es muss sich auch lohnen

    Unternehmen setzen auf KI, aber es muss sich auch lohnen

    Laut einer Untersuchung von TE Connectivity treibt die deutsche Industrie den Einsatz von künstlicher Intelligenz und Automatisierung mit hoher Geschwindigkeit voran.

    mehr lesen: Unternehmen setzen auf KI, aber es muss sich auch lohnen

  • Ein Chatbot für den Wissenstransfer

    Ein Chatbot für den Wissenstransfer

    Wenn Fachkräfte ein Unternehmen verlassen, geht auch oft Knowhow verloren. Im Projekt ‚Stark‘ untersuchen Forschende des Fraunhofer IPK gemeinsam mit der BSP Business and Law School – Hochschule für Management…

    mehr lesen: Ein Chatbot für den Wissenstransfer

  • Quantencomputer und klassische Rechner optimieren gemeinsam

    Quantencomputer und klassische Rechner optimieren gemeinsam

    Klassische Computer können viele Optimierungsprobleme wie etwa das ‚Problem des Handlungsreisenden‘ nur näherungsweise knacken, aber nicht vollständig und oft nur unter langer Laufzeit.

    mehr lesen: Quantencomputer und klassische Rechner optimieren gemeinsam

  • Digitale Kreislaufwirtschaft in dezentraler Fabrik

    Digitale Kreislaufwirtschaft in dezentraler Fabrik

    Im Projekt ‚Panda‘ setzen die Beteiligten auf digitale Produktpässe und künstliche Intelligenz (KI), um Recycling und Demontage von Produkten effizienter zu machen.

    mehr lesen: Digitale Kreislaufwirtschaft in dezentraler Fabrik

  • Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

    Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

    Gezielte Cyberangriffe auf Anlagen und Maschinen sind längst Realität. Mit CRA, NIS2 und der neuen EU-Maschinenverordnung reagiert der Gesetzgeber nicht nur mit klaren Empfehlungen, sondern auch mit konkreten Meldepflichten, Vorgaben…

    mehr lesen: Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

  • Konferenz beleuchtet IT als ‚Architektin der Zukunft‘

    Konferenz beleuchtet IT als ‚Architektin der Zukunft‘

    Beim Strategiegipfel IT-Management, der am 14. und 15. April 2026 im Hotel Palace in Berlin stattfindet, diskutieren IT-Verantwortliche darüber, wie IT zu einem strategischen Enabler werden kann.

    mehr lesen: Konferenz beleuchtet IT als ‚Architektin der Zukunft‘

  • Vier absurde Geschichten aus der Welt der Cyberkriminalität

    Vier absurde Geschichten aus der Welt der Cyberkriminalität

    Von einem Ransomware-Angriff mit mehrfacher Verschlüsselung über Cyberkriminelle der Kategorie Erbsenzähler bis hin zu dreisten ‚Sicherheitsberichten‘ – Sophos X-Ops, das Incident-Response-Team des Cybersecurity-Spezialisten, blickt zurück auf skurrile Vorfälle der vergangenen…

    mehr lesen: Vier absurde Geschichten aus der Welt der Cyberkriminalität