Möchtet ihr mit eurem Team teilnehmen? Ab drei Personen profitiert ihr von unseren Gruppenrabatten! Direkt im Shop buchen!

Integrität und Authentizität von SBOMs: Anforderungen, Standards und ein Reality-Check

SBOMs werden zu einer unverhandelbaren Anforderung, aber die nächsten Baustellen tun sich schon auf: Interoperabilität und Austausch sind weiterhin problematisch, Qualitätskriterien entstehen, und SBOM-Konsumenten müssen zusehen, die Informationsflut zu beherrschen.

Regulatoren wenden sich zunehmend den Themen Integrität und Authentizität von SBOMs zu. Daraus wird ein echter Sicherheitsnutzen entstehen, schließlich sind unsignierte SBOMs am Ende auch nur unverifizierbare Behauptungen, für die niemand einsteht. Aber das erzeugt auch neue Herausforderungen für Standardisierungsgremien wie auch SBOM-Erzeuger und -Konsumenten.

Dieser Vortrag stellt die fortschreitende Compliance-Landschaft um CRA, BSI, ENISA, CISA und andere vor und stellt sie dem Status quo der bestehenden Standards CycloneDX und SPDX in aktuellen und zukünftigen Versionen gegenüber. Wir werden uns ansehen, wie diese mit etablierten Signatur- und Identitätstechniken zusammenwirken, und wo es noch Handlungsbedarf gibt.

Zum Abschluss werfen wir einen Blick darauf, was Early Adopter heute sinnvollerweise tun können, um Compliance- und Kundenanforderungen zu erfüllen und Integrität über die gesamte Lieferkette hinweg sicherzustellen.

Lernziele

Sie nehmen ein klares Bild davon mit, was heute gefordert ist und was morgen erwartet wird, was funktioniert und was nicht – und wie der Buchstabensalat aus JCS, JSF und JSS; X.509 und WebPKI; Sigstore und Cosign in CycloneDX 2 und TEA sowie SPDX 3.1 zusammenfinden soll.

Speaker

 

Stefan Wenig
Stefan Wenig ist CEO von SignPath und beschäftigt sich seit vielen Jahren mit Software Supply Chain Security, Code Signing und sicheren Software-Release-Prozessen. Bei SignPath arbeitet er daran, Integrität und Vertrauen entlang der Software-Lieferkette durch richtlinienbasierte Kontrollen, kryptografische Signaturen und nachvollziehbare Prozesse sicherzustellen. Als Speaker verbindet er technische und strategische Perspektiven auf sichere Softwareentwicklung und DevSecOps