SPDX 3.0.1
Новейший стандарт ISO/IEC 5962 с полными метаданными поставщика и выражениями лицензии SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source.
Первоклассные SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО и VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте
Создавайте стандартные отраслевые SBOM и применяйте VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте операторы из нескольких источников — со встроенным интеллектуальным разрешением конфликтов и автономной проверкой.
Что это значит для вашего бизнеса
Точно знайте, что содержится в каждом выпуске и какие рекомендации применимы. Stella генерирует подписанные SBOM и разрешает конфликтующие утверждения VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте для того, чтобы группы обеспечения соответствия получили единую картину. VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте
Stella генерирует SBOM в форматах, которые ожидают ваши аудиторы и группы обеспечения соответствия, с полными метаданными компонентов и указанием их происхождения.
Новейший стандарт ISO/IEC 5962 с полными метаданными поставщика и выражениями лицензии SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source.
OWASP CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли со встроенной поддержкой VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте и расширениями графа зависимостей.
Создание, проверка и публикация SBOM из CLI
$ stella sbom generate --image myapp:v2.1.0 --format Spdx --output sbom.spdx.json
$ stella sbom verify --archive sbom.tar.gz --offline
$ stella sbom attach --image myapp:v2.1.0 --digest sha256:8c1a4f… SBOM становятся обязательными. Stella делает их практичными.
Одно и тот же образ, один и тот же SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО — каждый раз. Аудиторы могут проверить ваши результаты независимо.
Создавайте и проверяйте SBOM в изолированных средах. Никаких внешних звонков не требуется.
Поддерживает EO 14028, EU CRA и другие требования безопасности цепочки поставок с подписанными, проверяемыми SBOM.
Каждый SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО подписан и защищен от несанкционированного доступа. Доказательства, которым можно доверять.
Не каждый CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности влияет на вас. Заявления VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте (Vulnerability Exploitability eXchange) позволяют поставщикам и вашему собственному анализу сказать, какие уязвимости действительно важны для вашего конкретного развертывания.
Затронутый
Не затрагивается
Зафиксированный
Под расследованием
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте отсекает шум: а CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности в библиотеке, которую вы не используете, не ваша проблема. Stella автоматически применяет утверждения VEX для того, чтобы сосредоточить ваше внимание на том, что важно.
Что это значит для вашего бизнеса
Если сканеры не согласны, просмотрите все доказательства вместо молчаливого переопределения. Stella выявляет конфликты, поэтому ваша команда принимает обоснованные решения — меньше пропущенных уязвимостей, меньше напрасных затрат на исправление.
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте расходятся во мнениях, Stella использует четырехзначную логику Belnap для вычисления окончательного состояния. Конфликты становятся видимыми, а не скрытыми. ⊥ Неизвестно Информации пока нет. Состояние по умолчанию перед применением любого оператора VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте. Т Затронутый По крайней мере один эмитент утверждает, что эта уязвимость затрагивает вас. Ф Не затрагивается По крайней мере один эмитент говорит, что вас это не затронуло. ⊤ Конфликт Некоторые издатели не согласны. Требуется проверка или переопределение высшим органом власти. Поставщик говорит «не влияет», но ваш тест во время выполнения увидел вызванную функцию? Результат: Конфликт (⊤) — разногласия видны, а не подавляются молча. Никакого молчаливого подавления. Никаких скрытых предположений. Неопределенность отслеживается и всплывает на поверхность.Если несколько источников VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте расходятся во мнениях, Stella использует четырехзначную логику Belnap для вычисления окончательного состояния. Конфликты становятся видимыми, а не скрытыми.
Неизвестно
Информации пока нет. Состояние по умолчанию перед применением любого оператора VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте.
Затронутый
По крайней мере один эмитент утверждает, что эта уязвимость затрагивает вас.
Не затрагивается
По крайней мере один эмитент говорит, что вас это не затронуло.
Конфликт
Некоторые издатели не согласны. Требуется проверка или переопределение высшим органом власти.
Поставщик говорит «не влияет», но ваш тест во время выполнения увидел вызванную функцию? Результат: Конфликт (⊤) — разногласия видны, а не подавляются молча.
Никакого молчаливого подавления. Никаких скрытых предположений. Неопределенность отслеживается и всплывает на поверхность.
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте. Stella объединяет их с помощью взвешенного консенсуса. Получение VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте от поставщиков программного обеспечения, дистрибьюторов Linux и внутренних источников. Источники оцениваются по авторитету — ваши внутренние оценки могут перевесить внешние. Конфликты запускают рабочие процессы проверки, а не решаются молча Один взгляд на истину Вместо жонглирования электронными таблицами и электронными письмами получите единое авторитетное представление о том, какие уязвимости действительно влияют на ваш выпуск.Поставщики, дистрибьюторы и ваша собственная служба безопасности могут публиковать заявления VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте. Stella объединяет их с помощью взвешенного консенсуса.
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте от поставщиков программного обеспечения, дистрибьюторов Linux и внутренних источников.Один взгляд на истину
Вместо жонглирования электронными таблицами и электронными письмами получите единое авторитетное представление о том, какие уязвимости действительно влияют на ваш выпуск.
Установите Stella Ops и начните генерировать готовые для аудитора SBOMс поддержкой нескольких источников VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте с поддержкой нескольких источников.