Integrität und Authentizität von SBOMs: Anforderungen, Standards und ein Reality-Check
SBOMs werden zu einer unverhandelbaren Anforderung, aber die nächsten Baustellen tun sich schon auf: Interoperabilität und Austausch sind weiterhin problematisch, Qualitätskriterien entstehen, und SBOM-Konsumenten müssen zusehen, die Informationsflut zu beherrschen.
Regulatoren wenden sich zunehmend den Themen Integrität und Authentizität von SBOMs zu. Daraus wird ein echter Sicherheitsnutzen entstehen, schließlich sind unsignierte SBOMs am Ende auch nur unverifizierbare Behauptungen, für die niemand einsteht. Aber das erzeugt auch neue Herausforderungen für Standardisierungsgremien wie auch SBOM-Erzeuger und -Konsumenten.
Dieser Vortrag stellt die fortschreitende Compliance-Landschaft um CRA, BSI, ENISA, CISA und andere vor und stellt sie dem Status quo der bestehenden Standards CycloneDX und SPDX in aktuellen und zukünftigen Versionen gegenüber. Wir werden uns ansehen, wie diese mit etablierten Signatur- und Identitätstechniken zusammenwirken, und wo es noch Handlungsbedarf gibt.
Zum Abschluss werfen wir einen Blick darauf, was Early Adopter heute sinnvollerweise tun können, um Compliance- und Kundenanforderungen zu erfüllen und Integrität über die gesamte Lieferkette hinweg sicherzustellen.
Lernziele
Sie nehmen ein klares Bild davon mit, was heute gefordert ist und was morgen erwartet wird, was funktioniert und was nicht – und wie der Buchstabensalat aus JCS, JSF und JSS; X.509 und WebPKI; Sigstore und Cosign in CycloneDX 2 und TEA sowie SPDX 3.1 zusammenfinden soll.