Da Cyberangriffe immer ausgefeilter werden und häufiger auftreten, sind SBOMs, also Software-Stücklisten, in der gesamten Software-Lieferkette zu einer gängigeren Praxis geworden, um Schwachstellen möglichst genau nachzuverfolgen. Software-Stücklisten helfen Softwarekäufern, fundiertere Kaufentscheidungen zu treffen, indem sie die verschiedenen Komponenten einer Anwendung offenlegen.
Was ist eine Software-Stückliste (SBOM)?
Eine Software-Stückliste führt Softwarekomponenten auf – unabhängig davon, ob es sich um Open-Source- oder proprietäre Software handelt – und dient der Transparenz und Sicherheit. Zu den Komponenten gehören:
- Abhängigkeiten
- Firmware
- Hierarchische Beziehungen
- Bibliotheken
- Lizenzen
- Betriebssysteme
- Metadaten
Eine SBOM funktioniert ähnlich wie ein Nährwertetikett: Sie beschreibt die Bestandteile, aus denen die Software entwickelt wurde. Eine SBOM ist jedoch nicht nur eine Liste von Komponenten, sondern auch ein Katalog der Softwareversionen und -aktualisierungen. Sie ist also ein lebendes Dokument, das sich gemeinsam mit der Software weiterentwickelt.
Warum werden SBOMs verwendet?
Die Softwareentwicklung bezieht Dritte ein und schafft eine Software-Lieferkette , die zunehmend anfällig für Angriffe geworden ist. So war beispielsweise das Open-Source-Code-Repository von Python 2021 anfällig für böswilliges Verhalten. Jede Drittanbietersoftware, die Python nutzte, war gefährdet – und damit weiter unten in der Kette auch Unternehmen, die diese Software einsetzten. Hätte diese Drittanbietersoftware über eine SBOM verfügt, hätten ihre Nutzer weiter unten in der Lieferkette über die Schwachstelle informiert werden und sie eingehender untersuchen können.
Vorteile von SBOMs
SBOMs sind für jede Organisation von Vorteil, die Sicherheit priorisiert. Laut Bren Briggs, Vice President of DevSecOps bei Hypergiant ist eine SBOM ein „entscheidender Bestandteil der Cybersicherheitskontrolle“. Briggs führt weiter aus, dass „die Bestandsaufnahme der Assets die grundlegendste Kontrolle ist, die Organisationen zur Verringerung des Risikos von Schwachstellen zur Verfügung steht“. Da Cybersicherheitsangriffe komplexer und häufiger werden, ist Briggs überzeugt, dass eine SBOM für Organisationen eine gute Grundlage bildet, um „bei den grundlegenden Kontrollen diszipliniert vorzugehen“ und „mit weniger Aufwand und geringeren Kosten ein deutlich höheres Sicherheitsniveau zu erreichen“.
SBOMs stärken außerdem Softwarekäufer und gewährleisten Anpassungsfähigkeit, Compliance und die Integrität der Lieferkette.
Anpassungsfähigkeit
Da SBOMs einen Katalog früherer Softwareversionen enthalten, können Softwareentwickler bei einem Update, das die Leistung oder Sicherheit der Software beeinträchtigt oder gefährdet, schnell auf eine frühere Softwareversion zurückgreifen.
Käufermacht
SBOMs verschaffen Softwarekäufern daher mehr Transparenz darüber, was eine Software enthält und welche potenziellen Schwachstellen sie aufweist. So behalten sie die Kontrolle über Recherche und Kaufprozess, bevor sie sich für eine Anwendung entscheiden.
Compliance
SBOMs sind nicht allein eine Frage unternehmerischer Ermessensfreiheit. Präsident Biden kündigte in einer Durchführungsverordnung an, dass Anwendungsentwickler eine Software-Stückliste bereitstellen müssen, um die Cybersicherheit zu verbessern.
Ebenso müssen Hersteller gemäß den kalifornischen IoT-Cybersicherheitsgesetzen und den entsprechenden Gesetzen in Oregon aus dem Jahr 2020 standardmäßige Sicherheitsfunktionen in die Software ihrer Geräte integrieren, etwa regelmäßige automatische Sicherheitsupdates.
SBOMs enthalten ein Änderungsprotokoll sowie die Version der Software. Dadurch können Entwickler Aufzeichnungen leichter pflegen und im Falle einer Prüfung die Einhaltung regulatorischer Standards nachweisen.
Integrität der Lieferkette
Insgesamt hat die erhöhte Wachsamkeit entlang der Software-Lieferkette dazu geführt, dass SBOMs aus Gründen der Transparenz eingesetzt werden. Auf Anbieterseite helfen SBOMs Softwareentwicklern, bei Komponenten von Drittanbietern wachsamer zu sein. Sie verbessern die Transparenz über die Komponenten der Software, erleichtern die Verwaltung von Komponentenabhängigkeiten und unterstützen branchenübliche Best Practices und Standards. SBOMs stärken die Integrität der Lieferkette und sorgen dafür, dass Entwickler, Anbieter und Kunden informiert bleiben und bei ihrem Sicherheitsansatz an einem Strang ziehen.
Nachteile von SBOMs
Schwierigkeit
Das Erstellen einer SBOM ist nicht ganz einfach. Während eine Liste einzelner Teile in der Fertigungsumgebung funktioniert, läuft die Softwareentwicklung nicht auf diese Weise ab. Ein Entwickler übernimmt möglicherweise nur bestimmte Dateien, Funktionen oder Codezeilen aus Software von Drittanbietern, was die Erstellung einer SBOM erschwert.
Fehlalarme
Softwarekomponenten sind nicht grundsätzlich anfällig; ihre Anfälligkeit hängt davon ab, wie sie innerhalb der Software verwendet werden. Daher ist es irreführend, wenn Kunden sich auf eine SBOM verlassen, um Schwachstellen nachzuverfolgen, da die betreffende Komponente möglicherweise nur bei einer bestimmten Nutzung gefährdet ist. Der Nutzungskontext sollte daher in SBOMs enthalten sein, damit bei Kunden keine Fehlalarme ausgelöst werden.
Zeitaufwand
Angesichts der Schwierigkeiten, Komponenten für die Erstellung einer SBOM nachzuverfolgen, nimmt dieser Vorgang ebenfalls Zeit in Anspruch. Weitere Faktoren, die den Prozess verlängern, sind die Schulung von Mitarbeitern im Umgang mit einem Tool zur Erstellung einer SBOM gemäß den Richtlinien der National Telecommunications and Information Administration (NTIA). Der Zeitaufwand für die Erstellung einer SBOM ist jedoch keine Entschuldigung dafür, auf Sicherheit und Transparenz zu verzichten. Für Softwareentwickler stellt er dennoch eine erhebliche Herausforderung dar, die berücksichtigt werden muss.
Fehlende Daten
Kritiker der Wirksamkeit von SBOMs verweisen auf die fehlenden Daten der NTIA, die die Effektivität von SBOMs bei der Verhinderung von Cybersicherheitsangriffen belegen würden. SBOMs mögen in der Theorie sinnvoll sein, könnten letztlich aber mehr schaden als nutzen, wenn sie Softwareentwickler und Kunden von ernsteren, unmittelbar drohenden Risiken ablenken.
SBOMs sind ein Schritt in die richtige Richtung
SBOM-Dienste werden zunehmend Bestandteil von Angeboten für Schwachstellenmanagement, Risikomanagement bei Drittanbietern und Software-Composition-Analysis. SBOMs sind zwar weder präventiv noch eine Allheilmittellösung gegen Cyberangriffe, aber sie sind ein Schritt hin zu mehr Transparenz und Wachsamkeit. So können Softwareentwickler und Kunden Risiken erkennen und ihnen begegnen.
Weiterlesen: Die wichtigsten Tools und Softwarelösungen für das Schwachstellenmanagement 2022