一級的 SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明

了解您的內容容器

產生業界標準的SBOM,並從多個來源套用VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明聲明——內建智慧衝突解決與離線驗證功能。

這對您的業務意味著什麼

要清楚知道每個版本的內容,以及哪些警示適用。Stella 產生簽署的 SBOM,並解決相互矛盾的 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 聲明,讓合規團隊能有明確的畫面。 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明

行業標準格式

Stella 會以稽核人員與法規團隊預期的格式產生 SBOM,並包含完整的元件中繼資料與來源證明。

SPDX 3.0.1

最新的 ISO/IEC 5962 標準,具有完整的供應商元資料和 SPDX軟體套件資料交換 - 另一種廣泛用於開源的SBOM開放標準格式 授權表達式。

CycloneDX 1.7

OWASP CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式,具有集成的 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 支援和依賴關係圖擴展。

從 CLI 產生、驗證並發行 SBOM

終端
$ stella sbom generate --image myapp:v2.1.0 --format Spdx --output sbom.spdx.json
$ stella sbom verify --archive sbom.tar.gz --offline
$ stella sbom attach --image myapp:v2.1.0 --digest sha256:8c1a4f…

為什麼它很重要

SBOMs(家庭資產管理)正變得強制。Stella 讓他們變得實用。

可重現的結果

相同的映像,相同的 SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 — 每次。稽核人員可以獨立驗證您的結果。

離線工作

在實體隔離環境中產生並驗證SBOM。不需要外部電話。

合規性就緒

支援EO 14028、歐盟CRA及其他供應鏈安全要求,並附有簽署且可驗證的SBOMs。

加密簽名

每個SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表都經過簽名並防篡改。您可以信賴的證據。

VEX:漏洞上下文

並非每個 CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼 都會影響您。 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明(漏洞利用交換)聲明讓供應商和您自己的分析能夠說明哪些漏洞對您的特定部署實際上很重要。

受影響

不受影響

修復

正在調查

VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 消除了雜訊:您不使用的庫中的 CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼 不是您的問題。 Stella 自動應用 VEX 語句,讓您將注意力集中在重要的事情上。

這對您的業務意味著什麼

當掃描器意見不一致時,查看所有證據而不是靜默覆蓋。Stella 顯示衝突,讓您的團隊做出明智決策——更少遺漏的漏洞,更少浪費的修復。

How conflict states are computed (advanced)

當多個 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 來源不一致時,Stella 使用Belnap 的四值邏輯來計算最終狀態。衝突變得可見,而不是隱藏。 ⊥ 未知 尚無資訊。任何 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 語句應用之前的預設狀態。 T 受影響 至少有一個發行人表示此漏洞影響您。 F 不受影響 至少有一個發行人表示您不受影響。 ⊤ 衝突 多個頒發者不同意。需要審查或更高權限的覆蓋。 供應商說“不受影響”,但您的執行階段探針看到了被呼叫的函數?結果:衝突 (⊤) — 分歧是可見的,而不是默默地被壓制。 沒有靜默抑制。沒有隱藏的假設。追蹤並顯示不確定性。
Read more

當多個 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 來源不一致時,Stella 使用Belnap 的四值邏輯來計算最終狀態。衝突變得可見,而不是隱藏。

未知

尚無資訊。任何 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 語句應用之前的預設狀態。

T

受影響

至少有一個發行人表示此漏洞影響您。

F

不受影響

至少有一個發行人表示您不受影響。

衝突

多個頒發者不同意。需要審查或更高權限的覆蓋。

供應商說“不受影響”,但您的執行階段探針看到了被呼叫的函數?結果:衝突 (⊤) — 分歧是可見的,而不是默默地被壓制。

沒有靜默抑制。沒有隱藏的假設。追蹤並顯示不確定性。

Multi-source VEX aggregation (advanced)

供應商、發行版供應商和您自己的安全團隊都可以發行 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 聲明。 Stella 通過加權共識聚合它們。 從軟體供應商、Linux 發行版供應商和內部來源取得 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 來源按權威加權 - 您的內部評估可以覆蓋外部評估 衝突會觸發審核工作流程,而不是被審核默默解決 真相的一個視圖 無需處理電子表格和電子郵件,而是獲得有關哪些漏洞實際影響您的版本的單一權威視圖。
Read more

供應商、發行版供應商和您自己的安全團隊都可以發行 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 聲明。 Stella 通過加權共識聚合它們。

  • 從軟體供應商、Linux 發行版供應商和內部來源取得 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明
  • 來源按權威加權 - 您的內部評估可以覆蓋外部評估
  • 衝突會觸發審核工作流程,而不是被審核默默解決

真相的一個視圖

無需處理電子表格和電子郵件,而是獲得有關哪些漏洞實際影響您的版本的單一權威視圖。

準備好實現實際的 SBOM 合規性了嗎?

安裝 Stella Ops 並開始產生具備多來源 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 支援的稽核人員準備 SBOM。