Першокласний SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ & VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті

Знайте, що у ваших контейнерах

Генеруйте галузевий стандарт SBOMs і застосовуйте VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті твердження з багатьох джерел — завдяки інтелектуальному розв’язанню конфліктів і вбудованій офлайн-перевірці.

Що це означає для вашого бізнесу

Точно знайте, що міститься в кожному релізі та які рекомендації застосовуються. Stella Ops генерує підписані SBOM та розв'язує суперечливі VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті-твердження, щоб команди відповідності отримали чітку картину. VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті

Стандартні формати промисловості

Stella Ops генерує SBOM у форматах, які очікують ваші аудитори та групи контролю відповідності, із повними метаданими компонентів і походженням.

SPDX 3.0.1

Останній стандарт ISO/IEC 5962 із повними метаданими постачальника та виразами ліцензії SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source.

CycloneDX 1.7

OWASP CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі з інтегрованою підтримкою VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті і розширеннями графіка залежностей.

Створіть, перевірте та опублікуйте SBOMs з CLI

Термінал
$ stella sbom generate --image myapp:v2.1.0 --format Spdx --output sbom.spdx.json
$ stella sbom verify --archive sbom.tar.gz --offline
$ stella sbom attach --image myapp:v2.1.0 --digest sha256:8c1a4f…

Чому це важливо

SBOMs стають обов’язковими. Stella Ops робить їх практичними.

Відтворювані результати

Той самий образ, той самий SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ — щоразу. Аудитори можуть перевірити ваші результати незалежно.

Працює Офлайн

Генеруйте та перевіряйте SBOM у закритих середовищах. Зовнішні дзвінки не потрібні.

Готовий для відповідності

Підтримує EO 14028, EU CRA та інші вимоги безпеки ланцюга постачання завдяки підписаним, перевірюваним SBOM.

Криптографічний підпис

Кожен SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ підписано та захищено від втручання. Докази, яким можна довіряти.

VEX: Контекст для вразливостей

Не кожен CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки впливає на вас. Заяви VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті (Vulnerability Exploitability eXchange) дозволяють постачальникам і вашому власному аналізу визначити, які вразливості насправді важливі для вашого конкретного розгортання.

Це стосується

Не впливає

Виправлено

Розслідується

VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті розсіює шум: CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки у бібліотеці, якою ви не користуєтеся, не є вашою проблемою. Stella Ops автоматично застосовує оператори VEX, щоб зосередити вашу увагу на важливому.

Що це означає для вашого бізнесу

Коли сканери розходяться, переглядайте всі докази замість мовчазної підміни. Stella Ops показує конфлікти, щоб ваша команда приймала обґрунтовані рішення — менше пропущених вразливостей, менше марних виправлень.

How conflict states are computed (advanced)

Якщо кілька джерел VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті не погоджуються, Stella Ops використовує чотиризначну логіку Белнапа для обчислення остаточного стану. Конфлікти стають видимими, а не прихованими. ⊥ Невідомо Інформації поки немає. Стандартний стан перед застосуванням будь-якого оператора VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті. Т Це стосується Принаймні один емітент каже, що ця вразливість впливає на вас. F Не впливає Принаймні один емітент каже вас це не вплине. ⊤ Конфлікт Кілька емітентів не згодні. Потрібна перевірка або заміна вищим органом. Постачальник каже, що «не зазнає впливу», але ваш зонд виконання побачив виклик функції? Результат: Конфлікт (⊤) — незгода видима, а не мовчки придушена. Без тихого придушення. Ніяких прихованих припущень. Невизначеність відстежується та виявляється.
Read more

Якщо кілька джерел VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті не погоджуються, Stella Ops використовує чотиризначну логіку Белнапа для обчислення остаточного стану. Конфлікти стають видимими, а не прихованими.

Невідомо

Інформації поки немає. Стандартний стан перед застосуванням будь-якого оператора VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті.

Т

Це стосується

Принаймні один емітент каже, що ця вразливість впливає на вас.

F

Не впливає

Принаймні один емітент каже вас це не вплине.

Конфлікт

Кілька емітентів не згодні. Потрібна перевірка або заміна вищим органом.

Постачальник каже, що «не зазнає впливу», але ваш зонд виконання побачив виклик функції? Результат: Конфлікт (⊤) — незгода видима, а не мовчки придушена.

Без тихого придушення. Ніяких прихованих припущень. Невизначеність відстежується та виявляється.

Multi-source VEX aggregation (advanced)

Постачальники, дистриб’ютори та ваша власна команда безпеки можуть публікувати заяви VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті. Stella Ops агрегує їх із зваженим консенсусом. Ввести VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті від постачальників програмного забезпечення, розповсюджувачів Linux і внутрішніх джерел Джерела зважені за повноваженнями — ваші внутрішні оцінки можуть перекривати зовнішні Конфлікти викликають робочі цикли перегляду, а не тихо вирішуються One View of Truth Замість того, щоб жонглювати електронними таблицями та електронними листами, отримайте єдине авторитетне уявлення про те, які вразливості насправді впливають на ваш випуск.
Read more

Постачальники, дистриб’ютори та ваша власна команда безпеки можуть публікувати заяви VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті. Stella Ops агрегує їх із зваженим консенсусом.

  • Ввести VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті від постачальників програмного забезпечення, розповсюджувачів Linux і внутрішніх джерел
  • Джерела зважені за повноваженнями — ваші внутрішні оцінки можуть перекривати зовнішні
  • Конфлікти викликають робочі цикли перегляду, а не тихо вирішуються

One View of Truth

Замість того, щоб жонглювати електронними таблицями та електронними листами, отримайте єдине авторитетне уявлення про те, які вразливості насправді впливають на ваш випуск.

Готовий до практичної відповідності SBOM?

Встановіть Stella Ops і почніть генерувати готові до аудиту SBOM з підтримкою VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті з кількох джерел.