SBOM et signature numérique : savoir exactement ce que contient votre produit
Photo : Strobes Security

SBOM et signature numérique : savoir exactement ce que contient votre produit

L'inventaire des composants logiciels devient une exigence obligatoire dans de nombreux endroits. Il ne s'agit pas d'une formalité administrative, mais d'un outil de gestion des incidents.

Lorsqu’une faille grave dans une bibliothèque couramment utilisée est révélée, la première question que se pose toute équipe d’exploitation est la suivante : l’utilisons-nous, où, et dans quelle version ? Une équipe incapable d’y répondre en quelques minutes perdra plusieurs jours.

Qu'est-ce que la SBOM ?

Il s'agit d'un répertoire qui répertorie tous les composants d'une version : leur nom, leur version, leur licence, leur origine et les dépendances entre eux. Les deux formats les plus courants sont SPDX et CycloneDX.

Point essentiel : la SBOM doit être générée automatiquement lors de la compilation. Une liste établie manuellement sera obsolète dès la semaine suivante.

Une autre solution au problème

La SBOM indique ce que contient le produit. La signature garantit que ce que vous recevez correspond bien à ce que l'éditeur a créé et n'a pas été modifié en cours de route. Ces deux éléments se complètent mutuellement et ne se substituent pas l'un à l'autre.

Cette méthode de signature moderne associe l'identité de l'émetteur à une clé à usage unique et l'enregistre dans un journal public, ce qui évite d'avoir à conserver la clé privée sur le long terme.

Commencer par le minimum

  • Générer une SBOM au cours du processus de compilation et l'inclure dans chaque version
  • Signer les images de conteneurs et les fichiers d'installation
  • Préparer un outil de recherche permettant de déterminer « où le composant X, version Y, est utilisé »

Sa valeur ne se révèle que le jour où un incident survient — mais ce jour-là, elle vous épargne toute une semaine de travail.

Chia sẻ

Thảo luận