Seitenpfad:

Wie Genau sind SBOM Tools?

THA_innos stellt Paper auf ARES-Konferenz in Wien vor

 
Erstellt mit Stable Diffusion.
30.07.2024
Wien

Die renommierte Konferenz für IT-Sicherheit, ARES 2024, findet vom 29. Juli bis 2. August 2024 in Wien statt. Die Forschenden des Instituts für innovative Sicherheit der Technischen Hochschule Augsburg präsentieren dort ein Paper. Hierzu werteten die Forschenden die Genauigkeit von SBOM Tools für Web-Anwendungen Software auf Systemebene aus. Das Ergebnis: Kein Tool erfüllt die Anforderungen, nur zwei können mit Einschränkungen empfohlen werden. 

 

Im Zentrum des Papers steht die sogenannte "Software Bill of Materials" (SBOM). Eine SBOM ist eine detaillierte Auflistung aller Komponenten, Bibliotheken und Module, die in einem Softwareprodukt verwendet werden. Eine solche Liste sicherheitsrelevant, da so potenzielle Schwachstellen oder veraltete Komponenten schnell identifiziert und behoben werden können.

SBOMs sollen also helfen, die Sicherheit von Software-Lieferketten zu verbessern. Allerdings zeigt die aktuelle Untersuchung von THA_innos, dass die Tools zur Erstellung dieser SBOMs noch Schwächen aufweisen.

SBOM-Tools: Untersuchung gängiger Programmiersprachen

 

Das Paper untersuchte SBOM-Erstellungstools für vier populäre Programmiersprachen: Python und TypeScript für Webanwendungen sowie C und Rust für systemnahe Software. Das Ergebnis: Keines der untersuchten Tools konnte alle Anforderungen vollständig erfüllen. Viele Tools liefern unvollständige SBOMs, die nicht alle Testpakete und Abhängigkeiten erfassen. Dies kann in der Praxis zu Schwierigkeiten bei der Erkennung von Sicherheitslücken führen.

Die Ergebnisse der Studie legen nahe, dass sowohl Behörden als auch die Industrie handeln sollten. Es werden klarere Spezifikationen für SBOMs benötigt, besonders was ihre Genauigkeit und Detailtiefe angeht. Die Forschenden der THA empfehlen weitere Untersuchungen, auch für proprietäre Tools und andere Programmiersprachen.

Über die ARES-Konferenz

 

Die jährliche International Conference on Availability, Reliability, and Security (ARES) ist ein bedeutendes Treffen für Forschende und Praktiker im Bereich IT-Sicherheit und Datenschutz. ARES dient als Forum für eingehende Diskussionen über Zuverlässigkeit und behandelt Themen wie Sicherheit, Vertraulichkeit, Integrität, Wartbarkeit und Schutz für verschiedene Anwendungen.

Über das Institut für innovative Sicherheit

 

Das Institut für innovative Sicherheit der Technischen Hochschule Augsburg (THA_innos) unterstützt Organisationen aller Größen, sicher und nachhaltig erfolgreich in einer vernetzten Welt zu agieren. Durch die innovativen Ansätze des Instituts werden Systeme, Produkte und Personal widerstandsfähig gegenüber digitalen Bedrohungen für Wirtschaft und Gesellschaft.

Logo THA_innos

Weiterführende Informationen

 
Logo der Hightech Agenda Bayern
Gefördert durch die Hightech Agenda Bayern des Bayerischen Staatsministeriums für Wissenschaft und Kunst.