Добавить новость
smi24.net
News in English
Март
2023

Thinking Strategically About Software Bills of Materials (SBOMs)

0
GigaOM 

Where did SBOMs spring from? As someone who (let’s say) has been around the block a few times, I’ve often felt confronted by something ‘new’, which looks awfully like something I’ve seen before. As a direct answer to the question, I believe it was US.gov wot dunnit, when in 2021 the White House released an executive order on improving cybersecurity. To whit, Section (4)(e)(vii): “Such guidance shall include standards, procedures, or criteria regarding… providing a purchaser a Software Bill of Materials (SBOM) for each product directly or by publishing it on a public website.”

The driver for this particular edict, cybersecurity, is clear enough, in that it can be very difficult to say exactly what’s in a software package these days, what with open-source components, publicly available libraries, web site scripting packages and so on. If you can’t say what’s within, you can’t say for sure that it is secure; and if it turns out it isn’t, you won’t be aware of either the vulnerability, or the fix. 

But more than this. Understanding what’s in your app may turn out to be like descending into the mines of Moria: level upon level of tunnels and interconnections, rat runs of data, chasms descending into the void, sinkholes sending plumes of digital steam into the air. If you want to understand the meaning behind the term “attack surface” you only have to recall Peter Jackson’s movie scene in which untold horrors emerge from long-forgotten crevices… yes, it’s highly likely you are running software based on a similar, once glorious but now forsaken architecture. 

It is perfectly fair that the US Government saw to mandate such an index as the SBOM. Indeed, it could legitimately be asked, what took them so long; or indeed, why weren’t other organizations putting such a requirement on their requests for proposals? Note that I’m far from cynical about such a need, even if I remain healthily skeptical about the emergence of such a thing into the day to day parlance, as though it had always been there. 

Let’s go back a few steps. I can remember working with software delivery and library management back in the 1980s. We had some advantages over today: first, all the software, everything above the operating system at least, was hand-crafted, written in Pascal, C and C++, compiled, built and delivered as a singular unit. Oh, those halcyon days! Even a few years later, when I was taking software packages from a development centre in Berlin, the list of what was being delivered was a core element of the delivery. 

What changed is simple – the (equally hand-crafted) processes we had were too slow to keep up with the rate of innovation. By the late 1990s, when e-commerce started to take off, best practice was left behind: no prizes existed for doing it right in an age of breaking things and GSD. That’s not a criticism, by the way: it’s all very well working by the book, but not if the bookstore is being closed around you because it is failing to innovate at the same pace as the innovators. 

Disrupt or be disrupted, indeed, but the consequences of operating fast and loose are laid out before us today. As an aside, I’m reminded of buying my first ukulele from Forsyths, a 150-year old music shop in Manchester. “It’s not that cheaper is necessarily worse,” said the chap helping me choose. “It’s more that the quality assurance is less good, so there’s no guarantee that what you buy will be well built.” In this situation, the QA was pushed to the endpoints, that is, the shop assistant and myself, who had to work through several instruments before finding a mid-range one with reasonable build and tone. 

Just as ukuleles, so used cars, and indeed, software. The need for quality management is not an absolute, in that things won’t necessarily go wrong if it is not in place. However, its absence increases risk levels, across software delivery, operations, and indeed, security management. Cybersecurity is all about risk, and attempting to secure an application without an SBOM creates a risk in itself – it’s like theft-proofing a building without having a set of architecture plans. 

But as we can see, the need for better oversight of software delivery (oversight which would provide the SBOM out of the box) goes beyond cybersecurity. Not that long ago, I was talking to Tracey Regan at DeployHub about service catalogs, i.e. directories of application elements and where each are used. The conversation pretty much aligned with what I’m writing here, that is: as long as software has been modular, the need has existed to list out said modules, and manage that list in some way. This “parts list” notion probably dates back to the Romans, if not before.

The capability (to know an application’s constitution) has a variety of uses. For example, so that an application could, if necessary, be reconstituted for scratch. In software configuration management best practice, you should be able to say, “Let ‘s spin up the version of the application we were running last August.” In these software-defined times, you can also document the (virtualised) hardware as code, and (to bring in GitOps) compare what is currently running with what you think is running, in case of unmanaged configuration tweaks. 

This clearly isn’t some bureaucratic need to log everything in a ledger. Rather, and not dissimilar to the theories behind (ledger-based) Blockchain, having everything logged enables you to assure provenance and accountability, diagnose problems better, keep on top of changes and, above all, create a level of protection against complexity-based risk. So much of the current technology discussion is about acting on visibility: in operations circles for example, we talk about observability and AIOps; in customer-facing situations, it’s all to do with creating a coherent view. 

If it was ever thus, that we needed to keep tabs on what we deliver, the fundamental difference has moved from a need for speed (which set the agenda in the last couple of decades), to the challenges of dealing with the consequences of doing things fast. Whilst complexity existed back in the early days of software delivery—Yourdon and Constantine’s 1975 paper on Structured Design existed to address it—today’s complexity is different, requiring a different kind of response. 

Back in the day, it was about understanding and delivering on business needs. Understanding requirements was a challenge in itself, with the inevitable cries of scope creep as organisations tried to build every possible feature into their proprietary systems. The debate was around how to deliver more – in general users didn’t trust software teams to build what was needed, and everything ran slower than hoped. Projects were completist, built to last and as solid as a plum pudding.

Today, it’s more about operations, management and indeed, security. The need for SBOMs was always the case; for needing to know what is delivered, then roll back if it is wrong, remains the same. But the problems caused by not knowing are an order of magnitude greater (or more). This is what organisations are discovering as they free themselves for legacy approaches and head into the cloud-native unknown.

So many of today’s conversations are about addressing the problems we have caused. We can talk about shift-left testing, or security by design, each of which are about gaining a better understanding earlier in the process, looking before we leap. We’ve moved from scope creep to delivery sprawl, as everything is delivered whether it is wanted or not. The funnel has flipped around, or rather, it has become a fire hose. 

Rather than requiring ourselves to lock down the needs, we now need to lock down the outputs. Which is why SBOMs are so important—not because everybody likes a list, but rather, because our ability to create an SBOM efficiently is as good a litmus test as any, for the state of our software delivery practices, and consequent levels of risk. 

So, let’s create SBOMs. In doing so, let’s also understand just how deep the rabbit hole goes in terms of our software stack and the vulnerabilities that lie within, and let’s use that understanding as a lever, to convince senior decision makers that the status quo needs to change. Let’s assess our software architectures, open our eyes to how we are using external libraries, open-source modules and scripting languages. Let’s not see anything as bad, other than our inability to know what we have, and what we are building it upon. 

Any organization requested to provide an SBOM could see it as a dull distraction from getting things done, or as a tactical way of responding to a request. But taking this attitude creates a missed opportunity, alongside the risk: I can’t offer concrete numbers, but chances are the effort required in creating an SBOM as a one-off won’t be much different from instigating processes that enable it to be created repeatably, with all the ancillary benefits that brings. 

This isn’t a “let’s go back to how things used to be” plea, but a simple observation. Software quality processes exist to increase efficiency and reduce risk, both of which have costs attached. Get the processes right, and the SBOM becomes a spin-off benefit. Get them wrong, and the business as a whole will face the consequences.

The post Thinking Strategically About Software Bills of Materials <strong>(SBOMs)</strong> appeared first on GigaOm.








В Ярославле прошёл Слёт молодёжи Северного филиала компании «ЛокоТех-Сервис»

Ночные перекусы в отпуске: доктор Садыков о том, как они влияют на микрофлору и вес

Мичков внесен в Книгу знаменитых людей Кунгура, сообщил директор кунгурского музея: «Никаких его трофеев в музее пока нет, к сожалению»

Ротация на Интернет Радио. Ротация песни на Интернет радио.


Kolo Muani: Juventus prepare new offer but face Man United and Chelsea threat

UFC Abu Dhabi live blog: Shara Bullet vs. Marc-Andre Barriault

The Great Indian Kapil Show: Raghav Chadha reveals telling Parineeti Chopra to manifest he will never become the PM; says ‘Yeh jo bolti hai wo ulta hota hai’

Weah’s agent: One Juventus director ‘is creating problems’


Utrace запускает услугу по валидации IT-систем для фармацевтического рынка

Экс-руководителей Ростовского облсуда обвинили в получении взяток

Летний внчер в Кимже...

Нагорный Карабах - сторона конфликта в переговорном процессе в рамках Минской группы ОБСЕ. ВИДЕО


Первый трейлер Battlefield 6

Brütal Legend is free in honor of Ozzy Osbourne, but only for 666 minutes

Quarantine Zone creator reveals 3 reasons the zombie sim went viral on TikTok

«Если бы у Наруто и AC Shadows был ребёнок»: Разбор англоязычной версии Where Winds Meet



Optima Development: Новый сквер и фитнес-клуб

Один год в двадцатилетней истории Marins Москва Пражская

Адвокат Гаврилова раскрыла, чего добивается семья Тиммы после его смерти

Дорога любви: Жасмин представляет романтичный клип на песню «Ты и я»


Эксперт Водяной объяснил, почему важно обновлять свои данные

Пловец из Москвы погиб во время заплыва на Волге

Пловец из Москвы скончался во время заплыва по Волге в Нижнем Новгороде

Елена Игоревна Вселенная — писатель, публицист, автор масштабного многотомного проекта «Наследие России»


Велосипедисты со всей России покорили трассы Gran Fondo Russia в Дубне

Прикрыл срам бородой. Голый мигрант бегал и кидался на москвичей: подробности инцидента

В Подмосковье на видео сняли разбитую фуру после жесткого ДТП

Фитнес-эксперт Каневский: нехватка терпения может привести к неудаче в похудении


Калина потерпела третье поражение в финале турнира WTA за свою карьеру.

Россиянин Сидоренко выиграл золото Универсиады в настольном теннисе

Кудерметова пробилась во второй раунд турнира в Монреале.

Рублев: Немного лучше стали результаты


УК просят разрешить продавать долги граждан за ЖКУ

Книга «365 уличных посланий. Нижний Новгород» выходит в свет

Фитнес-эксперт Каневский: нехватка терпения может привести к неудаче в похудении

Мария Багреева: павильон «Экономика Москвы» откроется в «Музеоне»


Музыкальные новости

Менеджер Песни. Менеджер Релиза Песни. Менеджер вышедшей песни.

Певец Андрей Макаревич признался, что приехал в Юрмалу на фестиваль Вайкуле

Как начать петь. Как начать петь песни. Как начать петь с нуля

Рэпер Джиган подарил 14-летней дочери Ариеле сумку за 233 тысячи рублей


Семь воздушных судов 28 июля прилетают во Владивосток вне расписания

Росгвардия обеспечила безопасность празднования Дня ВМФ и футбольного матча в Москве

Питчинг Релиза. Отправить релиз на Питчинг.

Где живут и на чем ездят самые аварийные водители России?


«Деловые Линии» сократили сроки авиаперевозок по более чем 4400 направлений по России

ИИ в Подмосковье резко снизил количество жалоб на незаконную торговлю

Первый прямой рейс Москва – Пхеньян вылетел из Шереметьево

Ротация на Интернет Радио. Ротация песни на Интернет радио.


Где живут и на чем ездят самые аварийные водители России?

НПС построит два велопешеходных моста через Москву-реку

На МКАД авария затруднила движение авто

Курс на мечту: «Национальная Лотерея» и РОЛЬФ вручили новый автомобиль победителю розыгрыша в честь запуска «Автомобильной лотереи «РОЛЬФ»


«Подводная лодка, демонтрированная Путину, произвела шок на Западе»

Путин поздравил Жапарова с юбилеем подписания декларации о союзничестве.

СМИ: Путин на этой неделе отправил США ominous сигнал.

«Внезапно»: Запад встревожен новым указом Путина


Приговор экс-руководителю компании по производству вакцин против ковида был смягчен.



Ночные перекусы в отпуске: доктор Садыков о том, как они влияют на микрофлору и вес

Интерьеры медицинских учреждений заимствуют офисные тренды

Optima Development: Новый сквер и фитнес-клуб

Сеть клиник «Будь Здоров» открыла первый травмпункт сети на базе клиники на Сретенке


Киевский режим применил все 18 пакетов санкций ЕС

Запад ударил Зеленского по самому больному месту – кошельку: Киев показательно лишили 1,5 миллиардов помощи

Зеленский настаивает: встреча с Путиным до конца августа с участием Европы

Кто заставил Зеленского предложить России новый раунд переговоров: В Британии показали пальцем


Optima Development: Новый сквер и фитнес-клуб

Команда столичного управления МЧС России готовится к участию во Всероссийских соревнованиях по пожарно-спасательному спорту

Росгвардия обеспечила безопасность празднования Дня ВМФ и футбольного матча в Москве

"Спартак" сделал предложение экс-игроку "Зенита" Артуру, но тот отказался


«Беларусь-1»: Лукашенко дал интервью одному из американских СМИ

Лукашенко дал интервью одному из американских СМИ

Лукашенко получил приглашения от стран Латинской Америки и Азии для визитов.


Сергей Собянин. Главное за день

Собянин поздравил работников центров госуслуг с профессиональным праздником

Сергей Собянин назвал инновационные разработки, которые внедрили в Москве

Собянин: На территории промзоны «Кирпичные улицы» будет создана социнфраструктура


Почему технологии ПВВК безопасны и эффективны, химия и экология воды по мнению Алексея Горшкова

Александр Михайлов (GSOC): «Безопасность IT-экосистемы — это зона нулевого доверия к подрядчикам»

В Феодосии ликвидировали пожар на площади

Самолёт совершил первый прямой авиарейс из Москвы в Пхеньян


Прикрыл срам бородой. Голый мигрант бегал и кидался на москвичей: подробности инцидента

Фитнес-эксперт Каневский: нехватка терпения может привести к неудаче в похудении

Конюхов рассказал, как Татарстан поможет ему исследовать микропластик в океане

В Москве и области 27 июля ожидается жаркий день


70 участников СВО в Архангельске показали мотивацию выше госслужащих — Цыбульский

Александр Цыбульский: "С Архангельской области началась история российского флота"

В Архангельске представили киноальманах «Север, я люблю тебя!» по произведениям современных писателей

Путин дал указание рассмотреть проблемы онкологии в Архангельской области.


Сколько пассажиров прибывают в Крым летом на поездах ежедневно

В Севастополе пройдет масштабная выставка картин Александра Дейнеки

Прогноз погоды в Крыму на 27 июля

В Крыму из-за дыма от пожара столкнулись девять автомобилей


Ядерный шантаж

В Подмосковье на видео сняли разбитую фуру после жесткого ДТП

В Москве и области 27 июля ожидается жаркий день

Велосипедисты со всей России покорили трассы Gran Fondo Russia в Дубне














СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *