73% организаций, создающих SBOM (Software Bill of Materials), утверждают, что он способствует более эффективному устранению уязвимостей. Однако 86% сталкиваются с трудностями при его генерации, создавая разрыв между признанной ценностью и операционными реалиями.
Что такое SBOM и зачем он нужен
SBOM представляет собой машиночитаемый инвентарь всех компонентов внутри программного артефакта. Например, контейнер Docker может содержать множество библиотек и зависимостей, каждую из которых необходимо отслеживать. Видеть всю структуру зависимостей и ассоциированные с ними метаданные — важно как для безопасности, так и для соответствия регуляциям.
Ключевые элементы SBOM
В хорошо сформированном SBOM содержатся следующие данные: название компонента, версия, тип лицензии, зависимости и уникальные идентификаторы, такие как URL пакетов или теги SWID. Стандартные форматы, такие как SPDX или CycloneDX, обеспечивают совместимость между инструментами, регистрами и рабочими процессами соблюдения требований.
По данным отчёта Omdia за 2026 год, налаживание практики SBOM ведет к повышению скорости ответа на инциденты безопасности. Например, при обнаружении уязвимости Log4Shell в 2021 году организации с актуальными SBOM могли определить все затронутые образы за считанные минуты, в то время как другим требовались дни для поиска зависимостей вручную.
Практическое применение SBOM для компаний
Для российских разработчиков внедрение SBOM становится необходимостью. С учетом растущей regulatory нагрузки, такой как указание о федеральной кибербезопасности в России и аналогичные инициативы в Европе, собственные SBOM помогут командам обеспечивать соответствие и минимизировать риски безопасности.
Следующий шаг для многих компаний — это интеграция SBOM в CI/CD процессы, что позволит сделать создание и обновление инвентаря компонентов автоматизированным и более простым. Организации, которые еще не реализовали SBOM, рискуют оказаться в невыгодной позиции на фоне растущих требований к безопасности.