Nazaj na blog

Ali lahko dobaviteljeva SBOM in VEX podpreta odločitve o popravkih?

September 26, 2026 8 min branja
Ali lahko dobaviteljeva SBOM in VEX podpreta odločitve o popravkih?
Nazadnje posodobljeno:

Dobaviteljevi dokumenti lahko podprejo odločitve o popravkih, če lahko ugotovite, kdo jih je objavil, jih povežete s programsko opremo, ki jo uporabljate, ter preverite, kako vaša orodja na njihovi podlagi sprejemajo in posodabljajo odločitve.

Seznam sestavnih delov programske opreme (SBOM, Software Bill of Materials) vsebuje podatke o programskih komponentah in njihovih povezavah. VEX (Vulnerability Exploitability eXchange) sporoča status izdelka ali komponente glede na določeno ranljivost. Dokumenta preglejte skupaj in odgovorite na konkretno vprašanje: ali lahko ti dokazi utemeljijo obravnavo te ugotovitve za to izdajo v uporabi?

Akt EU o kibernetski odpornosti ločuje dva datuma: poročanje po členu 14 se uporablja od 11. septembra 2026, uredba pa se začne splošno uporabljati 11. decembra 2027. Priloga I, del II, točka 1 od proizvajalcev, ki jih zahteva zadeva, zahteva dokumentiranje ranljivosti in komponent ter pripravo SBOM v splošno uporabljanem, strojno berljivem formatu, ki zajema vsaj neposredne odvisnosti. S tem kupcem ne daje splošne pravice do prejema SBOM ali VEX. Akt o kibernetski odpornosti, člen 71 in Priloga I

Dobavo dokumentov kupcu, dostop in obveznosti posodabljanja določite med nabavo. Spodnji pregled predlaga kupčeve pogoje za sprejem dokazov; ni univerzalna specifikacija dokumentov ali presoja skladnosti s predpisi.

Pot odločanja pri varnostnem pregledu

Določite pogoje za sprejem

Najprej se dogovorite o namenu uporabe: pomoč pri preiskavi, odločitev o zahtevku po ročnem pregledu ali avtomatizirana obravnava. Preden na podlagi dobaviteljevih dokazov zaprete ugotovitev ali odložite ukrepanje, opravite naslednja preverjanja.

Preverjanje Zahtevana dokazila Razlog za zavrnitev
Izvor Prepoznaven avtor in izdajatelj; pridobitev po preverjenem kanalu pod nadzorom dobavitelja Ni mogoče potrditi dobaviteljevega avtorstva ali njegove potrditve dokumenta
Ujemanje izdaje Izdelek, izdaja, različica, številka gradnje ali oznaka izdaje ter ustrezna platforma se ujemajo z okoljem v uporabi Obseg ni jasen ali se nanaša na drugo izdajo
Obseg in format Dogovorjeni format in njegova različica, metapodatki o nastanku, zajete komponente, podatki o odvisnostih in izrecne izključitve Razčlenjevanje ne uspe ali preiskava zahteva komponente zunaj navedenega obsega
Povezovanje komponent Sledljiva povezava med obvestilom, identifikatorji komponent, dobaviteljevo izdajo in sredstvom v uporabi Razlika v imenu ali različici ostaja nepojasnjena
Odločitev na podlagi VEX Ranljivost in obseg izdelkov, status, utemeljitev ter podatki o reviziji Status ne podpira predlaganega ukrepa v zahtevku
Uporaba in posodobitve Uspešen uvoz, pravilna povezava s sredstvom in prikaz, kako revizija spremeni odločitev Podatki se neopazno izgubijo, uporabijo napačno ali ostanejo zastareli

Začnite z enim SBOM in ustrezno izjavo VEX za izdajo, ki jo uporabljate. Uspešen preizkus podpira sprejem le za preverjeni obseg; ne dokazuje enakega delovanja pri vseh izdelkih ali integracijah.

Potrdite izvor in povezavo z izdajo

Dokumente pridobite prek dobaviteljevega portala ali drugega distribucijskega kanala, za katerega ste preverili, kdo ga upravlja. Potrdite, da sta navedena avtor in izdajatelj ustrezna za izdelek. Če je dokumente pripravila tretja oseba, pridobite dobaviteljevo potrditev, da jih priznava kot veljavne za navedeno izdajo.

Če so podpisi priloženi ali pogodbeno zahtevani, jih preverite z zaupanja vrednim podatkom o identiteti dobavitelja. Shranite izvirne datoteke, mesto in čas pridobitve ter rezultat preverjanja. Zgoščena vrednost, izračunana po prenosu, označuje shranjeno kopijo in pomaga zaznati poznejše spremembe; ne dokazuje avtorstva.

Dokumente primerjajte s tehničnimi dokazi iz okolja: nameščeno različico, številko gradnje ali oznako izdaje, platformo, omogočenimi moduli in načinom namestitve. Pri vsebnikih vključite zgoščeno vrednost slike, če je na voljo. Pri gostovani programski opremi zahtevajte dokumentirano povezavo med svojim primerkom storitve in dobaviteljevo oznako izdaje.

Konfiguracijska podatkovna zbirka (CMDB) vsebuje evidence upravljanih konfiguracijskih elementov in njihovih povezav. Z njo ali drugim popisom sredstev povežite izdajo z odgovorno osebo. Nabavne podatke ali pravico do podpore preverite, kadar določajo dobavljeno izdajo, kanal izdaj ali dostop do posodobitev. Manjkajoča dokazila o pravici do podpore sama po sebi ne izničijo ponovljivo potrjenega tehničnega ujemanja z izdajo.

Preverite obseg in povezovanje komponent

Vprašajte, katere priložene, izbirne, izvajalne in vsebniške komponente SBOM zajema. Zabeležite globino zajetih odvisnosti in znane izpustitve. Imena komponent se lahko med viri razlikujejo; komponente pa so lahko prepakirane, spremenjene, razvejane v ločene projekte ali statično povezane. Zahtevajte identifikatorje in dobaviteljeva pojasnila, s katerimi lahko razlike razrešite.

Izberite znano ugotovitev o komponenti in sledite povezavi od obvestila do komponente v SBOM, nato do dobaviteljeve izdaje in sredstva v uporabi. Ob sprejetih drugih poimenovanjih ali pravilih povezovanja ohranite izvirne identifikatorje. Dvoumna ujemanja pustite nerešena.

Skupne smernice priporočajo uporabo podatkov SBOM v orodjih za upravljanje tveganj v dobavni verigi, ranljivosti in sredstev. Zato je smiselno preveriti celoten prenos podatkov v delovni postopek; možnost prenosa datoteke še ne dokazuje njene uporabnosti pri delu. A Shared Vision of Software Bill of Materials for Cybersecurity

Status VEX povežite z ustreznim ukrepom

Minimalne zahteve, ki jih je pripravila strokovna skupnost in objavila CISA, opisujejo elemente VEX neodvisno od posameznega formata. Gre za smernice, ne za zakonsko obveznost. Tabela ločuje pomen statusa in spremljajoče informacije od predlaganega kupčevega ravnanja z zahtevkom. Minimalne zahteve za VEX

Status Pomen in spremljajoče informacije Ravnanje kupca
Prizadet (affected) Izdelek je prizadet. Obvezna je izjava o ukrepanju, ki naj opiše odpravo ranljivosti ali blažilne ukrepe. Določite odgovornega za ukrepanje. Če navodila manjkajo ali niso uporabna, zahtevajte pojasnilo.
Ni prizadet (not affected) Navedeni izdelek ni prizadet. Potrebna je utemeljitev ali, če je ni, izjava o vplivu, ki pojasni razloge. Preden zabeležite, da ugotovitev za izdelek ne velja, preverite obseg in dokazila.
Popravljeno (fixed) Navedena različica izdelka vsebuje popravek. Razpoložljiv popravek za drugo različico ne zadošča. Pred zaprtjem ugotovitve kot odpravljene preverite, da različica v uporabi vsebuje popravek.
V preiskavi (under investigation) Še ni ugotovljeno, ali je izdelek prizadet. Presojo pustite odprto in se dogovorite za nadaljnje preverjanje; ta status ne upravičuje zaprtja.

Ohranite podatke o prepoznavnem avtorju, identifikatorjih dokumenta in izjav, različicah ter časovnih žigih prve izdaje in zadnje posodobitve. Preverite, kako dogovorjeni format predstavlja te elemente, vključno z morebitnim dovoljenim dedovanjem podatkov. Ne predpostavljajte, da vsi formati uporabljajo enaka imena polj ali oznake statusov.

Kot dodatne kupčeve pogoje zahtevajte dovolj tehničnih pojasnil za presojo uporabnosti izjave v svojem okolju, kontakt za vprašanja in datum nadaljnjega preverjanja nerešenih izjav. Ti pogoji dopolnjujejo zahteve formata.

Status izdelka obravnavajte ločeno od nadomestnih varnostnih ukrepov v svojem okolju. Požarni zid, omrežna postavitev ali kupčev ukrep avtentikacije ne pomenijo samodejno, da prizadeti izdelek dobi status »ni prizadet«. Pri odločanju o začasnem odlogu te ukrepe zabeležite posebej. Če je dobaviteljeva ocena odvisna od konfiguracije izdelka, preverite natančne pogoje in njihovo veljavnost v svojem okolju.

Preverjanje različic in konfiguracije lahko razreši nekatera vprašanja. Če s tem trditve ne morete utemeljiti, zahtevajte dodatna dobaviteljeva dokazila ali se dogovorite za preverjanje v ustreznem obsegu. Nerešena vprašanja o integracijah posredujte odgovorni varnostni ali aplikacijski ekipi.

Preizkusite celoten delovni postopek

Preden omogočite samodejno odločanje o zahtevkih, v testnem postopku izvedite naslednji preizkus:

  1. Vzorčne dokumente pridobite po preverjenem dobaviteljevem kanalu ter ohranite podatke o izvoru in reviziji.
  2. Razčlenite dokumente ter preverite skladnost z dogovorjenim formatom in njegovo različico. Preverite, da orodja ohranijo identifikatorje izdelkov, povezave med komponentami, status, utemeljitev in časovne žige. Nepodprta polja in napake pri razčlenjevanju morajo ostati vidni.
  3. Uvozite ugotovitev o komponenti in pokažite njeno povezavo s pravilno izdajo v uporabi. Vključite še izdajo zunaj obsega izjave ter preverite, da se odločitev ne prenese na sredstva, za katera izjava ne velja.
  4. Uporabite izjavo VEX in preglejte rezultat v zahtevku. Potrdite dokazila, zadevna sredstva, presojevalca ali pravilo avtomatizacije ter določeni ukrep.
  5. Uvozite popravljeno izjavo in pokažite, da postopek ponovno odpre zadevo ali spremeni prejšnjo odločitev, pri tem pa ohrani njeno zgodovino.

V jasno označenem testnem primeru se lahko prvotno sprejeta izjava »ni prizadet« za isto izdajo spremeni v »prizadet«. Postopek mora prepoznati novejšo izjavo, razveljaviti prejšnjo odločitev in zahtevani ukrep dodeliti odgovorni osebi. Umetno pripravljene testne zapise hranite ločeno od dobaviteljevih objav.

Dogovorite se, kdo objavlja popravke dokumentov, kaj sproži posodobitev, kako dobavitelj obvešča kupce in kako ostane zagotovljena sledljivost nadomeščenih zapisov. Zahtevajte primer popravljene objave. Nova ranljivost lahko zahteva novo oceno VEX, čeprav se sestava nespremenjene izdaje programske opreme ni spremenila; popravek SBOM zahtevajte, kadar je treba popraviti njegovo vsebino ali obseg.

Zabeležite odločitev o sprejemu

Zabeležite sprejeti obseg izdelkov in izdaj, izvirne dokumente, preverjeni vir, rezultate povezovanja, rezultate preizkusa uvoza, odločitev na podlagi VEX, presojevalca, datum pregleda, dobaviteljev kontakt in sprožilce ponovnega preverjanja. Dokazila priložite evidenci ranljivosti.

Uporabite tri jasne izide: sprejeto za navedeni namen, sprejeto le kot pomoč pri preiskavi ali vrnjeno v dopolnitev. Če preizkus avtomatizacije ne uspe, ohranite ročni pregled do odprave napake.

Presojo ponovite ob spremembi izdelka ali pomembne konfiguracije, reviziji dobaviteljeve izjave, novih informacijah iz obvestil, ki postavijo odločitev pod vprašaj, ali ob dogovorjenem datumu pregleda. To so kupčeva pravila pregledovanja, ne univerzalni mehanizem prenehanja veljavnosti VEX.

SBOM sam po sebi ne dokazuje možnosti izrabe ranljivosti. Dobaviteljeva izjava VEX ne potrjuje neodvisno stanja v vašem okolju. Odločitev o sprejemu omejite na dokaze, ki ste jih dejansko pregledali.

Pogosta vprašanja

Ali SBOM, ki zajema le neposredne odvisnosti, zadošča?

Le za preiskave, ki jih njegov obseg podpira. Če ugotovitev zadeva posredno odvisnost, ki je ne morete povezati z izdelkom, zahtevajte dodatne podatke in nadaljujte začetno presojo. Iz nepopolnega popisa ne sklepajte, da komponente ni.

Ali status »ni prizadet« upravičuje zaprtje ugotovitve?

Lahko podpre dokumentirano odločitev, da ugotovitev za izdelek ne velja, če ste preverili izvor, zajete izdaje, utemeljitev in dokaze iz svojega okolja. Samodejno zaprtje zahteva tudi uspešen preizkus delovnega postopka in delujoč postopek obravnave revizij.

Kaj storiti, če se pregledovalnik ranljivosti in dobavitelj ne strinjata?

Ohranite oba zapisa ter uskladite identiteto izdelka, povezavo s komponento in tehnično oceno. Razhajanje naj ostane nerešeno, dokler ga ne razjasnite ali ga odgovorna oseba izrecno obravnava v postopku sprejema tveganja. Nadomestne varnostne ukrepe zabeležite ločeno. Sprejem tveganja lahko omogoči odlog, ne dokazuje pa pravilnosti dobaviteljeve izjave.

Nadaljnje branje

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se