GlosarioSuperficie de ataque y pentesting

SBOM

Respuesta corta

Un SBOM (Software Bill of Materials) es un inventario legible por máquinas de todos los componentes, librerías y dependencias que forman un software, con sus versiones y proveedores. Permite saber rápidamente si una organización está afectada cuando se descubre una vulnerabilidad en un componente.

Por qué importa

El software actual se construye en su mayor parte con componentes de código abierto y de terceros. Cuando aparece un fallo grave en una librería muy usada, como ocurrió con Log4Shell en diciembre de 2021, la primera pregunta es qué productos la contienen. Sin un SBOM, responder lleva días o semanas; con él, es una búsqueda.

Qué contiene

Para cada componente: su nombre, versión, proveedor, identificadores únicos, licencia y relación con otros componentes. Los dos formatos estándar principales son SPDX y CycloneDX. Los SBOM suelen generarse automáticamente durante la compilación y actualizarse con cada versión.

Regulación

El Cyber Resilience Act europeo exige a los fabricantes de productos con elementos digitales elaborar un SBOM como parte de su documentación técnica. En Estados Unidos, una orden ejecutiva de 2021 convirtió el SBOM en práctica de referencia para el software vendido a agencias federales. CISA publica guías sobre sus elementos mínimos y su uso.

Cómo se usa

Los SBOM alimentan las herramientas de análisis de composición de software, que cruzan los componentes con los CVE conocidos y ayudan a priorizar las vulnerabilidades. Para los compradores, pedir un SBOM a los proveedores empieza a formar parte de la gestión del riesgo de terceros.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema