РАЗРАБОТКА

SBOM как ключ к безопасной разработке — опыт Viktor Peterson

Viktor Peterson делится опытом использования SBOM для повышения безопасности разработки ПО в свете нового законодательства ЕС.

✍️ Редакция iTech News | 13.01.2026 | ⏱ 2 мин | Источник: InfoQ
SBOM в сфере безопасности: ключевые идеи от Viktor Peterson

Viktor Peterson, член рабочей группы CISA по SBOM и сооснователь sbomify, утверждает, что внедрение SBOM (Software Bill of Materials) — это не просто дань моде, а необходимость для повышения безопасности в разработке ПО. Появление Закона о киберустойчивости ЕС делает SBOMы важным элементом управления безопасностью программного обеспечения.

Продвижение SBOM на рынок

Согласно Peterson, новый формат регулирования, введённый Европейским Союзом, привнёс SBOM в список приоритетов для разработчиков. Он называет это «моментом GDPR для индустрии» — закон призван сформировать серьёзный подход к безопасности программного обеспечения во всем мире.

SBOMы помогают разработчикам не только в соблюдении норм законодательства, но и служат эффективным инструментом для автоматизированных аудитов безопасности и управления лицензиями. Эффективность этих документов напрямую зависит от использования специализированных инструментов для их создания, а не универсальных сканеров.

Автоматизация и доверие

Peterson подчеркивает важность автоматизации процесса создания SBOM, интеграции его в CI/CD пайплайн и цифровой подписи документа, что позволяет создать неизменяемую цепочку доверия. Без применения этих мер, SBOM может легко подлежать изменению, что снижает его ценность в качестве инструмента защиты.

Отмечая компиляцию SBOM для сложных коммерческих продуктов, Peterson говорит о необходимости учитывать различные компоненты и время выпуска для обеспечения согласованности в аудите. Это помогает создавать надежную документацию и удовлетворять требованиям регуляторов.

Предупреждение о рисках

Недавнее взломы инструментов безопасности, таких как Trivy, служат важным напоминанием: даже надёжные инструменты могут быть подвержены атакам в цепочке поставок. Peterson рекомендует разработчикам применять короткоживущие токены и уникальные хеши коммитов, чтобы обеспечить целостность данных и предотвратить возможность подделки информации.

Практическое значение для разработчиков

Для российских разработчиков важно понимать: внедрение SBOM становится неотъемлемой частью безопасной разработки. Учитывая тенденции к усилению контроля за безопасностью программного обеспечения, создание SBOMов должно стать частью повседневной практики. Разработчики должны адаптироваться к новым требованиям, чтобы избежать потенциальных рисков, связанных с изменениями в законодательстве.

В ближайшие месяцы можно ожидать активного обсуждения применения SBOM и новых методологий управления безопасностью в разработке ПО. Ожидается, что этот тренд станет ещё более важным с дальнейшим развитием законодательства в области кибербезопасности.

Поделиться: Telegram X LinkedIn